¿Por qué la seguridad de la información es un problema de gestión?

La respuesta es simplemente, humanos. Violaciones de seguridad de la información causadas por errores humanos, siempre. ¿Humanos que dices? ¿Como puede ser?

  1. Los humanos son víctimas de esquemas que les permiten hacer clic en enlaces de correo electrónico y sitios web que permiten a los piratas informáticos acceso privilegiado a sus sistemas operativos y redes. Esto no es necesariamente porque ignoran los peligros, sino que en algún momento extraviaron la confianza o la pura curiosidad.
    Uno de mis clientes tenía un administrador de sistemas experimentado, no una vez, sino que hacía doble clic en un enlace de correo electrónico y permitía que un script malicioso encriptara un servidor en su red. La moraleja de la historia es que no permita que sus administradores accedan a su correo electrónico desde una cuenta privilegiada y responsabilícelos por violar las prácticas básicas de seguridad.
    Usuarios domésticos, no hagan clic en ningún enlace del que no conozcan los orígenes.
  2. Los humanos no mantienen sus computadoras actualizadas. Te sorprendería saber cuántas personas no ejecutan Actualizaciones de Windows en sus sistemas o sistemas operativos antiguos como Windows XP. Los sistemas operativos sin parches y sin soporte son el sueño de un hacker. El “costo” de actualizar o actualizar no es nada en comparación con la posible exposición financiera que enfrenta a su información bancaria, de tarjeta de crédito o personal.
  3. Los humanos no usan programas antivirus porque cuestan dinero. Un cargo de $ 20 al año parece irrazonable cuando nunca ha tenido un problema, también parece increíblemente barato cuando un pirata informático comienza a tomar su dinero o accede a sus tarjetas de crédito.
  4. Los administradores y la administración de sistemas humanos no actualizan los sistemas operativos o el software en equipos de red o firewalls porque cuesta dinero o les obliga a interrumpir el servicio informático mientras se realiza la actualización. El firmware o software antiguo contiene vulnerabilidades que han sido identificadas por hackers. Las infracciones importantes en las corporaciones a menudo son causadas por este tipo de error humano.
  5. Los humanos crean el software y el firmware que contienen vulnerabilidades que los hackers explotan y nunca podemos eliminar los errores humanos. La administración puede minimizar este tipo de error al mantener al programador, administradores e ingenieros informados sobre los conceptos básicos de una buena codificación y contratar profesionales para que realicen inspecciones de los sistemas creados internamente para minimizar este tipo de problemas.
  6. Los humanos pueden asegurarse de que sus datos estén respaldados diariamente para un almacenamiento seguro, por lo que, si un sistema se ve comprometido, se puede restaurar.
    Esto es crítico para todos, desde el usuario doméstico hasta el usuario corporativo. Las copias de seguridad son simples en todas las plataformas y, con el bajo costo de almacenamiento, están al alcance de todos. Usuarios domésticos, un disco duro USB de 1 TB cuesta menos de $ 50 y es muy posible que tenga uno viejo acumulando polvo en su hogar. Programe copias de seguridad durante la noche cuando no esté usando la computadora y nunca tenga que acordarse de ejecutarlas.

La conclusión es que solo usted puede evitar que su sistema sea violado por piratas informáticos y software malicioso.

Hay algunas razones importantes por las que ITSEC también es un problema de gestión :

  • La primera pregunta en seguridad de cada organización es: ¿cuáles son nuestros activos y qué tan alto es su valor? La respuesta no es un problema de TI y requiere la participación de la alta dirección.
  • La seguridad de la información requiere dinero, ¿y cuánto dinero desea invertir en la seguridad? Las personas de TI preparan el documento de trabajo basado en análisis de riesgos, que la gerencia toma la decisión.
  • La seguridad de la información requiere algo de personal, y el tamaño del personal, sus salarios y su competencia es un problema de gestión, donde TI aconseja.
  • La seguridad de la información requiere algunas políticas y regulaciones: la preferencia de una administración sólida y detallada por su decisión de gestión y su asesoramiento de TI.

La seguridad de la información es solo una función de tantas funciones que funcionan en armonía para ayudar a la empresa / organización a lograr sus objetivos, ya sea con fines de lucro o cualquier otro objetivo sin fines de lucro. La seguridad no es independiente, necesita ser parte de una organización, y esta es exactamente la razón por la cual la gente dice que la seguridad es un problema de gestión.

Verá, si bien la seguridad puede parecer una función altamente técnica, lo cual es cierto en muchos aspectos, la administración la controla por completo. La gerencia establece la estrategia sobre cómo debería funcionar la seguridad, cuántas personas tendrá el equipo de seguridad, cuánto dinero obtendrán y cuánta autoridad tendrán sobre las operaciones de la compañía. Puede tener expertos en seguridad brillantes, pero la estrategia y la actitud de gestión pueden paralizarlos, inutilizando toda la función de seguridad. La administración puede ser completamente insensible a la importancia de la seguridad y negarse a dedicarle recursos.

Es el trabajo de gestión reconocer la importancia de la seguridad para la supervivencia de la empresa y la continuidad del negocio. Es el trabajo de administración mantener la seguridad en la lista de cosas importantes que abordar antes de cada paso importante. Las personas técnicas pueden hacer bien su trabajo, pero sin la participación y participación de la gerencia, no tendrán la oportunidad de hacer su trabajo.

Hay una respuesta simple y corta a su pregunta.

Tanto la administración general como la administración de TI son responsables de implementar la seguridad de la información que protege la capacidad de la organización para funcionar. Aunque muchos gerentes comerciales y gubernamentales evitan abordar la seguridad de la información porque perciben que es una tarea técnicamente compleja, de hecho, la implementación de la seguridad de la información tiene más que ver con la administración que con la tecnología. Así como la gestión de la nómina tiene más que ver con la gestión que con los cálculos matemáticos de salarios, la gestión de la seguridad de la información tiene más que ver con la política y su aplicación que con la tecnología de su implementación.

Espero que hayas encontrado útil esta respuesta. Para obtener más información sobre SIEM, puede leer el siguiente blog.

Los compradores de soluciones SIEM por primera vez deben leer.

Porque los reguladores lo dicen y el público lo dice.