Los CISO y los líderes de seguridad de TI comparten resoluciones para 2024
Con el objetivo de fortalecer las defensas y abordar los riesgos en evolución, los líderes de seguridad de TI compartieron sus resoluciones de Año Nuevo, enfocándose en sus iniciativas planificadas y objetivos estratégicos para fortalecer la postura de seguridad organizacional.
Las resoluciones de Año Nuevo para 2024 discutidas por los CISO y los líderes de seguridad arrojan luz sobre un enfoque múltiple para fortalecer las prácticas de ciberseguridad a medida que el impacto cambiante de la inteligencia artificial y la IA generativa se acerca a la industria.
Enfatizar la importancia de evaluar y actualizar los planes de continuidad del negocio, recuperación ante desastres y respuesta a incidentes suele ir acompañado de un fuerte enfoque en las capacidades básicas de detección, prevención y respuesta.
Otras resoluciones destacaron la necesidad de construir una cultura de seguridad sólida frente a la evolución de las tecnologías y los panoramas regulatorios, y resaltaron los riesgos asociados con los errores humanos y los ataques impulsados por la IA.
En general, estas resoluciones subrayan la necesidad de medidas proactivas, mejoras operativas y capacidades reactivas y reflejan un enfoque integral de la ciberresiliencia a medida que avanzamos hacia 2024.
Justin Dellportas, CISO, Syniverse
Mis tres principales propósitos de Año Nuevo para mejorar la resiliencia de la ciberseguridad se centran en evaluar la continuidad del negocio y la recuperación ante desastres. [BC/DR]y respuesta a incidentes [IR] Planes; Mantenga estos planes actualizados y practicados a intervalos apropiados. y continuamos enfocándonos en los fundamentos de detección, prevención y respuesta.
Es importante comprender los productos y procesos críticos de la empresa, ser capaz de modelar escenarios potencialmente disruptivos y determinar si los planes BC/DR e IR de la empresa mitigan adecuadamente los riesgos asociados. Esto no se puede lograr en el vacío mediante un programa cibernético únicamente. Por lo tanto, construir una asociación sólida y una presencia en el equipo de liderazgo es fundamental para el éxito. Formar un comité de riesgos multifuncional es un buen punto de partida. La base de todo esto es garantizar una base sólida de capacidades y procesos cibernéticos de detección, prevención y respuesta. Además, las configuraciones de referencia, el registro centralizado y la aplicación de parches pueden ayudar a mitigar el impacto de un ciberataque.
Rinki Sethi, CISO, Bill
En 2024, los líderes de seguridad y TI tendrán la oportunidad de ser proactivos y realizar mejoras de seguridad significativas, incluida la creación de una cultura de seguridad sólida. La IA y otras tecnologías emergentes están transformando las empresas en todo el mundo, mientras el panorama regulatorio está cambiando, lo que requiere un mayor escrutinio de los programas de ciberseguridad. El riesgo de error humano, la ingeniería social y la mala higiene cibernética siguen siendo focos clave en los esfuerzos de protección, y esto se está volviendo cada vez más difícil dado que la IA es un vector de ataque popular.
Las organizaciones deben aumentar la vigilancia y el cuidado cuando los actores de amenazas utilizan la IA y volver a capacitar a sus empleados para que vigilen y denuncien actividades maliciosas. Los errores humanos se pueden reducir significativamente si se implementan controles proactivos y preventivos y se cuentan con las herramientas y tecnologías adecuadas para monitorear y prevenir tanto los errores humanos como las actividades maliciosas, ya sea que ocurran dentro o fuera de la organización. Estoy entusiasmado con las posibilidades y oportunidades en este espacio en 2024 porque, si lo hacemos bien, cambiaremos las reglas del juego para detener a los actores de amenazas.
Katie McCullough, CISO, Panzura
Al dar la bienvenida al nuevo año, las organizaciones deberían adoptar resoluciones que no solo fortalezcan sus defensas sino que también garanticen agilidad y resiliencia. Una solución principal es establecer mecanismos que garanticen un impacto mínimo en caso de una brecha de seguridad. Esto incluye la creación de planes sólidos de respuesta a incidentes y estrategias de recuperación que puedan restaurar las operaciones rápidamente y con una interrupción mínima. Al prepararse para los peores escenarios, las empresas pueden mantener su integridad operativa y la confianza de sus clientes incluso cuando se enfrentan a amenazas cibernéticas potencialmente debilitantes.
Otro enfoque crucial debería ser la identificación, evaluación y resolución o aceptación integral de los riesgos. Este enfoque proactivo de la gestión de riesgos requiere un seguimiento y una evaluación continuos de la postura de seguridad de la organización para identificar posibles vulnerabilidades. Al comprender y abordar estos riesgos a tiempo, las empresas pueden evitar que se conviertan en amenazas graves.
Por último, es importante proporcionar servicios seguros que se integren perfectamente con las operaciones comerciales y de los usuarios. Esto significa desarrollar medidas de ciberseguridad que sean sólidas pero fáciles de usar y garanticen que los protocolos de seguridad no afecten la productividad o la experiencia del usuario. Al lograr este equilibrio, las empresas pueden mantener un entorno seguro que respalde, en lugar de obstaculizar, sus objetivos comerciales.
Devin Ertel, CISO, Seguridad de Menlo
Comenzaría el año realizando una evaluación exhaustiva de riesgos, identificando vulnerabilidades potenciales y asignando recursos estratégicamente para abordar los problemas más apremiantes. Este enfoque proactivo garantiza que su estrategia de ciberseguridad no solo sea reactiva, sino que también anticipe las amenazas emergentes, proporcionando una base sólida para la resiliencia.
Los CISO pueden prepararse eficazmente para 2024 alineando las estrategias de ciberseguridad con los presupuestos organizacionales. Esto requiere una asignación sensata de recursos financieros para implementar medidas de seguridad sólidas. Es fundamental encontrar el equilibrio adecuado entre invertir en tecnologías de vanguardia y garantizar la escalabilidad y sostenibilidad de las iniciativas de seguridad.
Joseph Carson, CISO consultor, Delinea
Continúe buscando formas de hacer que las contraseñas en el lugar de trabajo sean cosa del pasado. Muchas empresas han comenzado a implementar la autenticación sin contraseña para aumentar la seguridad y mejorar la experiencia del usuario. Cuanto más dejemos las contraseñas en segundo plano y menos personas tengan que interactuar con ellas, mejor y más seguro será nuestro mundo digital.
En 2024, se espera que el panorama del cumplimiento de la ciberseguridad evolucione significativamente, impulsado por las nuevas tecnologías, la evolución de los panoramas de amenazas y los marcos regulatorios cambiantes. Las regulaciones de protección de datos como el GDPR y la CCPA han sentado las bases para requisitos de protección de datos más estrictos. Podemos esperar que otras regiones y países introduzcan regulaciones similares, ampliando el alcance de los requisitos de cumplimiento para las organizaciones que procesan datos personales.
Gareth Lindahl-Wise, CISO, Ontinue
Una de mis resoluciones más importantes sería centrarme en anticipar las amenazas. Hay muy pocos verdaderos cisnes negros. Cree una pequeña cantidad de escenarios de incidentes realistas y realice al menos un ejercicio práctico que examine su capacidad para prevenir, detectar y responder a incidentes para minimizar el impacto y recuperarse lo más rápido posible.
Otro de los principales propósitos de Año Nuevo es pedir más compromiso. La seguridad puede ser una idea de último momento. Comunique a sus colegas y gerentes lo que puede hacer para abordar los riesgos de seguridad en escenarios comerciales comunes, incluidas adquisiciones, introducción de nuevos productos o servicios, inversiones, entrada al mercado o reducción de personal. Si eres relevante, es más probable que estemos allí.
Aconsejaría a los CISO que se centraran en medir el éxito. Probablemente sepas cómo se ve lo malo. ¿Sabes cómo se ve bien? ¿Cuáles son los indicadores del éxito de la seguridad? No es sólo la ausencia de cosas malas.
También será importante promover una cultura de “hablar alto”. Sin prejuicios, confidencial cuando sea necesario, pero sus empleados ya conocen sus debilidades.
John Bruns, CISO, Anomali
La ciberresiliencia debe centrarse en tres áreas clave: medidas proactivas, medidas operativas y medidas reactivas. Para ser proactivos, los CISO deben realizar o actualizar una evaluación de madurez general de su organización, actualizar sus registros de riesgos y garantizar que se cree una hoja de ruta sólida de dos a tres años para su organización. Las actualizaciones del registro de riesgos deberían dar como resultado medidas correctivas y controles que fortalezcan la capacidad de una organización para resistir un ciberataque.
Desde una perspectiva operativa, las empresas deben centrarse en las herramientas, los procesos y las personas necesarias para crear una estrategia integral de detección y respuesta. Mi compromiso de mejorar las operaciones comienza con la expansión continua de nuestra estrategia de gestión de registros que impulsa una mejor tecnología de detección. Desde el registro básico hasta el registro avanzado y el registro de extensión, desarrollamos y optimizamos continuamente nuestros procesos de detección y respuesta para garantizar que se reduzca el tiempo promedio de respuesta a incidentes.
Para respaldar los esfuerzos reactivos, mi atención se centra en garantizar que tengamos “capacidades terrestres”, incluidos expertos en respuesta a incidentes, recopilación y análisis forense, análisis de la causa raíz y capacidades de recuperación, como reconstrucción, parcheo o sistemas heredados.
Dana Simberkoff, directora de riesgos, privacidad y seguridad de la información, AvePoint
La IA está llegando y la resistencia es inútil. Si bien reconocemos el gran potencial de la IA para ayudarnos en nuestro trabajo, debemos asegurarnos de utilizar estas tecnologías de manera responsable y segura. Teniendo esto en cuenta, los profesionales de seguridad y privacidad deben trabajar con sus colegas de TI y de negocios para desarrollar e implementar políticas relacionadas con el uso aceptable de la IA generativa. Esto debería incluir la protección y confidencialidad de los datos, el acceso a la IA genética y el uso responsable de la tecnología. Colocar estas barreras en su lugar es fundamental.
Además de desarrollar políticas de uso aceptable, asegúrese de brindar capacitación continua a sus empleados para que estén conscientes y puedan actuar de manera responsable. Especialmente considerando la rapidez con la que las aplicaciones de IA y aprendizaje automático han impactado nuestro trabajo y la rapidez con la que esta tecnología está cambiando, los equipos de seguridad y privacidad deben ser ágiles en el nuevo año.
Adoptar con éxito la IA de manera centrada en la seguridad y la privacidad será tan bueno como el programa básico de gestión de datos y gestión del ciclo de vida que haya implementado en su organización. Como venimos diciendo desde hace muchos años a la hora de migrar a la nube: si traes basura, sacas basura. Por lo tanto, es importante limpiar sus datos y asegurarse de que se administren adecuadamente antes de entregárselos a la IA en bandeja de plata. De lo contrario, es posible que la “seguridad por oscuridad” ya no sea una defensa alternativa.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/cyber-risk/i-securely-resolve-cisos-it-security-leaders-share-2024-resolutions