Articulo de referencia

Concienciación sobre seguridad

Cartel de concienciación sobre seguridad de la Segunda Guerra Mundial . Una advertencia equivalente de 2000 sobre la concienciación en materia de seguridad web. La concienciació...

Cartel de concienciación sobre seguridad de la Segunda Guerra Mundial .
Una advertencia equivalente de 2000 sobre la concienciación en materia de seguridad web.

La concienciación sobre seguridad es el conocimiento y la actitud que poseen los miembros de una organización con respecto a la protección de los activos físicos, y especialmente los informacionales , de dicha organización. Sin embargo, su implementación es muy compleja, ya que las organizaciones no pueden imponer esta concienciación directamente a los empleados, dado que no existen formas de monitorear explícitamente el comportamiento de las personas. Dicho esto, la literatura sugiere varias maneras de mejorar dicha concienciación sobre seguridad. [ 1 ] Muchas organizaciones exigen capacitación formal en concienciación sobre seguridad [ 2 ] para todos los trabajadores al incorporarse a la organización y periódicamente después, generalmente de forma anual. [ 3 ] Otro factor importante que se ha encontrado que tiene una fuerte correlación con la concienciación sobre seguridad de los empleados es la participación de la gerencia en materia de seguridad. También vincula la concienciación sobre seguridad con otros aspectos organizacionales. [ 4 ]

Factores humanos

El comportamiento de los empleados, los sesgos cognitivos y los procesos de toma de decisiones influyen en la eficacia de las medidas de seguridad. Las investigaciones indican que factores psicológicos, como el optimismo, el exceso de confianza y los hábitos, pueden socavar las iniciativas de concienciación sobre seguridad. [ 5 ] Para abordar estos desafíos, las organizaciones utilizan cada vez más el análisis del comportamiento y las estrategias de seguridad sutiles —como recordatorios de contraseñas y advertencias de phishing— para fomentar comportamientos seguros.

El error humano sigue siendo la principal causa de incidentes de ciberseguridad. Un informe de IBM Security de 2023 reveló que el 95 % de las brechas de seguridad se deben a errores humanos, como caer en correos electrónicos de phishing, usar contraseñas débiles y manejar incorrectamente datos confidenciales. Las organizaciones hacen hincapié en la capacitación en concientización sobre seguridad como una estrategia clave para mitigar este riesgo. [ 6 ]

Es particularmente importante que el liderazgo fomente una cultura de ciberseguridad y proporcione capacitación específica para aumentar la conciencia sobre seguridad entre todos los empleados de la organización. [ 7 ]

Capacitación

Los temas que se tratan en la capacitación sobre concienciación en seguridad incluyen: [ 8 ]

La concienciación sobre seguridad implica comprender que existe la posibilidad de que algunas personas roben, dañen o hagan un uso indebido, ya sea de forma deliberada o accidental, los datos almacenados en los sistemas informáticos de una empresa y en toda su organización. Por lo tanto, sería prudente proteger los activos de la institución (información, bienes físicos y personales) intentando evitar que esto ocurra.

Según la Agencia Europea de Seguridad de las Redes y la Información, "El conocimiento de los riesgos y las medidas de seguridad disponibles es la primera línea de defensa para la seguridad de los sistemas y redes de información". [ 9 ]

"El objetivo de la consultoría en sensibilización sobre seguridad debe ser lograr un cambio a largo plazo en la actitud de los empleados hacia la seguridad, al tiempo que se promueve un cambio cultural y de comportamiento dentro de la organización. Las políticas de seguridad deben considerarse facilitadoras clave para la organización, no como una serie de reglas que restringen el funcionamiento eficiente del negocio." [ 10 ]

Gamificación y formación interactiva

Los programas modernos de concienciación sobre seguridad utilizan cada vez más la gamificación , las simulaciones de phishing y los módulos de aprendizaje interactivos. Diversos estudios han demostrado que involucrar a los empleados mediante juegos serios, sistemas de recompensas y simulaciones de ataques reales mejora la retención y la aplicación de las prácticas de seguridad. [ 11 ] Un ejemplo es la formación mediante simulación de phishing, donde los empleados reciben correos electrónicos de phishing simulados para poner a prueba su capacidad de reconocer amenazas. Las investigaciones indican que la exposición repetida a este tipo de ejercicios conlleva mejoras a largo plazo en la concienciación sobre seguridad.

Requisitos de cumplimiento

Muchas industrias exigen capacitación en concientización sobre seguridad para cumplir con regulaciones tales como:

Medición

En un estudio de 2016, los investigadores desarrollaron un método para medir la concienciación sobre seguridad. [ 15 ] Específicamente, midieron "la comprensión sobre cómo eludir los protocolos de seguridad, interrumpir las funciones previstas de los sistemas o recopilar información valiosa, y no ser descubierto" (p.  38). Los investigadores crearon un método que permitía distinguir entre expertos y novatos mediante la organización de diferentes escenarios de seguridad en grupos. Los expertos organizarían estos escenarios en función de temas de seguridad centralizados, mientras que los novatos los organizarían en función de temas superficiales.

La concienciación sobre seguridad también se evalúa mediante métricas de seguridad en tiempo real, como el seguimiento de las tasas de clics en ataques de phishing, las tendencias de reutilización de contraseñas y las tasas de cumplimiento de las políticas. Las organizaciones están adoptando estrategias de monitorización continua para proporcionar retroalimentación inmediata a los empleados sobre comportamientos de riesgo y sugerir medidas correctivas. [ 16 ]

Amenazas en evolución

A medida que las ciberamenazas siguen evolucionando, los programas de concienciación sobre seguridad deben adaptarse a nuevos vectores de ataque, como los ciberataques impulsados ​​por IA , los deepfakes y las amenazas internas . El informe Threat Landscape de ENISA destaca la creciente importancia de estas amenazas emergentes, haciendo hincapié en la necesidad de medidas de seguridad que aborden tanto los ataques tradicionales como el ransomware y el malware , como técnicas más sofisticadas como Living Off Trusted Sites (LOTS) y los métodos avanzados de evasión utilizados por los ciberdelincuentes. [ 17 ]

Véase también

Referencias

  1. Hwang, Inho; Wakefield, Robin; Kim, Sanghyun; Kim, Taeha (2021-07-04). "Conciencia de seguridad: el primer paso en el comportamiento de cumplimiento de la seguridad de la información" . Journal of Computer Information Systems . 61 (4): 345– 356. doi : 10.1080/08874417.2019.1650676 . ISSN 0887-4417 . 
  2. Formación en sensibilización sobre seguridad marítima
  3. Assenza, G. (2019). "Una revisión de métodos para evaluar iniciativas de concienciación sobre seguridad". European Journal for Security Research . 5 (2): 259– 287. doi : 10.1007/s41125-019-00052-x . S2CID 204498135 . 
  4. Hwang, Inho; Wakefield, Robin; Kim, Sanghyun; Kim, Taeha (2021-07-04). "Conciencia de seguridad: el primer paso en el comportamiento de cumplimiento de la seguridad de la información" . Journal of Computer Information Systems . 61 (4): 345– 356. doi : 10.1080/08874417.2019.1650676 . ISSN 0887-4417 . 
  5. Walker, Miles (21 de agosto de 2024). "Un verano estudiando la ciberseguridad y el papel del error humano en los ataques" . NIST .
  6. "Índice de inteligencia de amenazas IBM Security X-Force 2024" . www.ibm.com . Consultado el 5 de marzo de 2025 .
  7. Kraushaar, Judith; Bohnet-Joschko, Sabine (2025-01-07). "El papel de la organización en la promoción del comportamiento relacionado con la seguridad de la información entre los médicos residentes en hospitales de Alemania: estudio transversal mediante cuestionario" . Journal of Medical Internet Research . 27 e46257. doi : 10.2196/46257 . ISSN 1438-8871 . PMC 11751644. PMID 39773548 .   
  8. "Los 20 mejores temas de capacitación en concientización sobre seguridad para 2024" .
  9. "Directrices de la OCDE para la seguridad de los sistemas de información, 1992" .
  10. Vacca, John R. (5 de noviembre de 2012). Manual de seguridad informática y de la información . Newnes. ISBN 978-0-12-394612-6.
  11. Bitrián, Paula; Buil, Isabel; Catalán, Sara; Merli, Dominik (2024-06-01). "Gamificación en la formación de la fuerza laboral: Mejora de la autoeficacia de los empleados y de sus comportamientos en materia de seguridad de la información y protección de datos" . Journal of Business Research . 179 114685. doi : 10.1016/j.jbusres.2024.114685 . ISSN 0148-2963 . 
  12. Resolución del Parlamento Europeo de 14 de marzo de 2017 sobre las implicaciones del big data para los derechos fundamentales: privacidad, protección de datos, no discriminación, seguridad y aplicación de la ley (2016/2225(INI)) , 2017 , consultada el 4 de marzo de 2025.
  13. Marron, Jeffrey (14 de febrero de 2024). Implementación de la norma de seguridad de la Ley de Portabilidad y Responsabilidad del Seguro Médico (HIPAA): Guía de recursos de ciberseguridad (Informe). Instituto Nacional de Estándares y Tecnología.
  14. "Descripción general de la capacitación" . Consejo de estándares de seguridad PCI . Consultado el 4 de marzo de 2025 .
  15. Giboney, Justin Scott; Proudfoot, Jeffrey Gainer; Goel, Sanjay; Valacich, Joseph S (2016). "The Security Expertise Assessment Measure (SEAM): Developing a scale for hacker expertise". Computers & Security . 60 : 37– 51. doi : 10.1016/j.cose.2016.04.001 .
  16. "La guía definitiva para la concienciación y la formación en seguridad" . www.metacompliance.com . 14 de enero de 2025. Consultado el 4 de marzo de 2025 .
  17. "Panorama de amenazas | ENISA" . www.enisa.europa.eu . 19 de septiembre de 2024. Consultado el 4 de marzo de 2025 .
  • Sitio web del Ejército sobre educación, capacitación y concientización en materia de seguridad.
  • El ciclo de concienciación sobre seguridad
  • Comparación de empresas de formación en concienciación sobre seguridad