Articulo de referencia

Concienciación sobre la seguridad de la información

La concienciación sobre seguridad de la información es un aspecto en constante evolución de la seguridad de la información que se centra en sensibilizar sobre los riesgos potenc...

La concienciación sobre seguridad de la información es un aspecto en constante evolución de la seguridad de la información que se centra en sensibilizar sobre los riesgos potenciales de las formas de información en rápida evolución y las amenazas que se dirigen a dicha información y que afectan al comportamiento humano. A medida que las amenazas han madurado y la información ha aumentado su valor, los atacantes han incrementado sus capacidades y ampliado sus objetivos, desarrollando más métodos y metodologías de ataque y actuando con motivos más diversos. Conforme los controles y procesos de seguridad de la información han madurado, los ataques también han evolucionado para eludirlos. Los atacantes han explotado con éxito el comportamiento humano de los individuos para vulnerar redes corporativas y sistemas de infraestructura crítica. Las personas objetivo que desconocen la información y las amenazas pueden, sin saberlo, eludir los controles y procesos de seguridad tradicionales y permitir una brecha en la organización. En respuesta, la concienciación sobre seguridad de la información está madurando. La ciberseguridad como problema empresarial ha dominado la agenda de la mayoría de los directores de sistemas de información (CIO), lo que pone de manifiesto la necesidad de contramedidas ante el panorama actual de ciberamenazas. [ 1 ] El objetivo de la concientización sobre seguridad de la información es hacer que todos sean conscientes de que son susceptibles a las oportunidades y desafíos en el panorama de amenazas actual, cambiar los comportamientos de riesgo humanos y crear o mejorar una cultura organizacional segura .

Fondo

La concienciación sobre seguridad de la información es uno de los principios clave de la seguridad de la información. Esta concienciación busca comprender y mejorar los comportamientos, creencias y percepciones humanas sobre el riesgo de la información y la seguridad de la información, al tiempo que se comprende y fortalece la cultura organizacional como contramedida ante amenazas en rápida evolución. Por ejemplo, las Directrices de la OCDE para la Seguridad de los Sistemas y Redes de Información [ 2 ] incluyen nueve principios generalmente aceptados: concienciación, responsabilidad, respuesta, ética, democracia, evaluación de riesgos, diseño e implementación de la seguridad, gestión de la seguridad y reevaluación. En el contexto de Internet , este tipo de concienciación se denomina a veces concienciación sobre ciberseguridad , que es el foco de múltiples iniciativas, incluido el Mes Nacional de Concienciación sobre Ciberseguridad del Departamento de Seguridad Nacional de EE. UU. [ 3 ] y la Cumbre de la Casa Blanca de 2015 del presidente Obama sobre Ciberseguridad y Protección del Consumidor [ 4 ] .

Los delitos informáticos no son algo nuevo para nosotros. Los virus nos acompañan desde hace más de 20 años; el software espía lleva más de una década presente desde sus primeros incidentes; y el uso a gran escala del phishing se remonta al menos a 2003. Una de las razones por las que los investigadores coinciden en que el ritmo de evolución y expansión de los sistemas de información es que el programa de concienciación sobre seguridad entre los empleados se está quedando muy rezagado. Lamentablemente, parece que la rápida adopción de los servicios en línea no ha ido acompañada de una adopción correspondiente de la cultura de seguridad. [ 5 ]

Evolución

La concienciación sobre la seguridad de la información está evolucionando en respuesta a la naturaleza cambiante de los ciberataques, el aumento de los ataques dirigidos a la información personal y el coste y la magnitud de las brechas de seguridad. Además, muchas personas conciben la seguridad en términos de controles técnicos, sin darse cuenta de que, como individuos, son objetivos y que su comportamiento puede incrementar los riesgos o proporcionar contramedidas ante ellos.

La determinación y medición de la concienciación sobre seguridad de la información ha puesto de relieve la necesidad de métricas precisas. En respuesta a esta necesidad, las métricas de concienciación sobre seguridad de la información están evolucionando rápidamente para comprender y medir el panorama de amenazas humanas, medir y modificar la comprensión y el comportamiento humanos, medir y reducir el riesgo organizacional y medir la eficacia y el coste de la concienciación sobre seguridad de la información como contramedida. [ 6 ]

La mayoría de las organizaciones no desean invertir en seguridad de la información. Una encuesta realizada por PricewaterhouseCoopers (2014) reveló que los empleados actuales (31%) y los exempleados (27%) aún contribuyen a los incidentes de seguridad de la información. Los resultados de la encuesta indicaron que el número de incidentes reales atribuibles a los empleados había aumentado un 25% desde la encuesta de 2013. [ 7 ] Un estudio más reciente, el Informe de Investigaciones de Violaciones de Datos de Verizon 2020, descubrió patrones similares, con un 30% de los incidentes de ciberseguridad que involucran a actores internos dentro de una empresa. [ 8 ]

La necesidad de un programa de concienciación sobre seguridad

Un programa de concienciación sobre seguridad es la mejor solución que una organización puede adoptar para reducir las amenazas a la seguridad causadas por sus propios empleados. Este programa ayuda a los empleados a comprender que la seguridad de la información no es responsabilidad individual, sino de todos. Además, el programa deja claro que los empleados son responsables de todas las actividades realizadas con sus credenciales. Asimismo, refuerza los procedimientos estándar para el uso de los ordenadores de la empresa.

Aunque las organizaciones no han adoptado un método estándar para impartir el programa de concienciación sobre seguridad, un buen programa debería incluir información sobre datos, redes, conducta de los usuarios, redes sociales, uso de dispositivos móviles y Wi-Fi, correos electrónicos de phishing, ingeniería social y diferentes tipos de virus y malware. Un programa eficaz de concienciación sobre seguridad para empleados debe dejar claro que todos en la organización son responsables de la seguridad informática. Los auditores deben prestar especial atención a seis áreas cubiertas en el programa: datos, redes, conducta de los usuarios, redes sociales, dispositivos móviles e ingeniería social. [ 9 ]

Muchas organizaciones hacen que sus políticas de privacidad sean tan complicadas que los empleados, con sus diversos perfiles, a menudo no las comprenden. La política de privacidad debe recordarse a los empleados cada vez que inicien sesión en el ordenador de la empresa. Las políticas de privacidad deben ser más claras, concisas y estandarizadas para facilitar la comprensión y la comparación de las prácticas de privacidad. [ 10 ] Las organizaciones pueden crear sesiones interactivas semanales para todos los empleados sobre seguridad y amenazas. Estas sesiones pueden incluir información sobre nuevas amenazas, mejores prácticas y preguntas y respuestas.

Un programa de concienciación sobre seguridad puede resultar ineficaz si la organización no sanciona a quienes lo infrinjan. Los empleados que incumplan el programa deben ser reportados a la alta dirección para que se tomen las medidas pertinentes; de lo contrario, el programa no será efectivo. Las autoridades de seguridad de la información pueden realizar un análisis de brechas para detectar cualquier deficiencia en el programa.

Estado actual

A principios de 2015, los CIO consideraban los temas relacionados con la concienciación sobre la seguridad de la información como prioridades estratégicas principales. Por ejemplo, en un evento de la red de CIO del Wall Street Journal celebrado en febrero de 2015 para crear un conjunto de recomendaciones priorizadas que impulsaran el negocio y las políticas durante el año siguiente, pareció formarse un consenso en torno a la ciberseguridad y la implementación del cambio mediante una comunicación eficaz con el resto de la empresa. [ 11 ]

Si bien la concienciación sobre seguridad de la información y las filtraciones de alto perfil ocupan un lugar prioritario en la agenda de la mayoría de las organizaciones, un estudio reciente realizado por Lance Spritzner con 220 responsables de concienciación sobre seguridad reveló tres hallazgos clave relacionados. En primer lugar, el apoyo ejecutivo y financiero es necesario para el éxito de un programa de concienciación sobre seguridad. En segundo lugar, debido a la naturaleza técnica de los controles y contramedidas de seguridad tradicionales, se carece de las habilidades interpersonales necesarias para comprender y modificar el comportamiento humano. Finalmente, en términos de un modelo de madurez, la concienciación sobre seguridad aún se encuentra en sus inicios. [ 12 ]

El desafío de la medición

Medir eficazmente el comportamiento de riesgo humano es difícil porque las conductas, creencias y percepciones de riesgo suelen ser desconocidas. Además, ataques como el phishing , la ingeniería social e incidentes como la filtración de datos y la publicación de información confidencial en redes sociales, e incluso las brechas de seguridad, pasan desapercibidos y son desconocidos, lo que dificulta determinar y medir los puntos de fallo. A menudo, los ataques, incidentes y brechas de seguridad se detectan o se reportan desde fuera de la organización afectada, una vez que los atacantes han borrado sus huellas, por lo que no se pueden investigar ni medir de forma proactiva. Asimismo, el tráfico malicioso suele pasar inadvertido porque los atacantes a menudo espían e imitan comportamientos conocidos para evitar cualquier alerta de detección de intrusiones o monitorización de acceso.

Un estudio de 2016 desarrolló un método para medir la concienciación sobre seguridad. [ 13 ] Específicamente, midieron "la comprensión sobre cómo eludir los protocolos de seguridad, interrumpir las funciones previstas de los sistemas o recopilar información valiosa, y no ser descubierto" (p.  38). Los investigadores crearon un método que permitía distinguir entre expertos y novatos mediante la organización de diferentes escenarios de seguridad en grupos. Los expertos organizarían estos escenarios en función de temas de seguridad centralizados, mientras que los novatos los organizarían en función de temas superficiales.

Cuando se realizan campañas de phishing simuladas con regularidad, pueden proporcionar medidas de cumplimiento por parte del usuario. [ 14 ]

Véase también

Referencias

  1. "Los CIO nombran sus 5 principales prioridades estratégicas. Resumen matutino: la seguridad domina la agenda de los CIO en la era del riesgo y el cambio" . Wall Street Journal . 4 de febrero de 2015.
  2. "oecd.org" (PDF) . Consultado el 14 de febrero de 2015 .
  3. "Departamento de Seguridad Nacional de EE. UU." . Consultado el 14 de febrero de 2015 .
  4. "El presidente Obama habla en la Cumbre de la Casa Blanca sobre Ciberseguridad y Protección del Consumidor" . whitehouse.gov . 13 de febrero de 2015 vía Archivos Nacionales .
  5. Furnell, Steven (2008). "Cultura de seguridad del usuario final: ¿Una lección que nunca se aprenderá?". Computer Fraud & Security . 2008 (4): 6–9 . doi : 10.1016/S1361-3723(08)70064-2 .
  6. scadahacker.com https://scadahacker.com/library/Documents/Insider_Threats/DHS%20-%20Risks%20to%20US%20Critical%20Infrastructure%20from%20Insider%20Threat%20-%2023%20Dec%2013.pdf . Consultado el 25 de abril de 2015 .{{cite web}}: Falta o está vacío |title=( ayuda )
  7. Da Veiga, Adéle; Martins, Nico (2015). "Mejora de la cultura de seguridad de la información mediante acciones de monitorización e implementación ilustradas a través de un estudio de caso". Computers & Security . 49 : 162–176 . doi : 10.1016/j.cose.2014.12.006 . hdl : 10500/21765 .
  8. "Informe de investigaciones de filtraciones de datos de Verizon 2020" (PDF) . Verizon .
  9. "Evaluación del programa de concienciación sobre seguridad para empleados" . iaonline.theiia.org . Archivado del original el 4 de marzo de 2016. Consultado el 25 de abril de 2015 .
  10. "El marco de privacidad del consumidor de la FTC y los próximos pasos. - Biblioteca en línea gratuita" . www.thefreelibrary.com . Consultado el 25 de abril de 2015 .
  11. Norton, Steven (4 de febrero de 2015). "Los CIO nombran sus 5 principales prioridades estratégicas" . Wall Street Journal .
  12. "Informe de SANS sobre la seguridad humana "
  13. Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). "The Security Expertise Assessment Measure (SEAM): Developing a scale for hacker expertise". Computers & Security . 60 : 37– 51. doi : 10.1016/j.cose.2016.04.001 .
  14. R, Kate. "El problema del phishing" . Centro Nacional de Ciberseguridad . GCHQ . Consultado el 12 de septiembre de 2018 .
  • El ciclo de concienciación sobre seguridad