In this article
El rol cambiante del CISO moderno
El rol cambiante del CISO
En los últimos años, la ciberseguridad ha ocupado los titulares de primera plana. Los ciberataques e incidentes más recientes y ahora famosos (SolarWinds, Equifax, Log4Shell, etc.) han aumentado la preocupación y las conversaciones sobre la ciberseguridad de las organizaciones. Y con esta mayor preocupación, el cargo de director de seguridad de la información (CISO) se ha vuelto indispensable, en lugar de ser simplemente algo «deseable».
Lo que comenzó como un cargo presente principalmente en instituciones financieras ahora existe en casi todo tipo de organización, incluso en el Gobierno de EE. UU.. El CISO es el ejecutivo de seguridad de mayor rango y es responsable de la postura de seguridad general de la organización. Esto incluye definir la estrategia, la mentalidad y la cultura de seguridad adecuadas, y garantizar que la organización cuente con los procesos, las herramientas y las tecnologías necesarios para gestionar sus operaciones de seguridad. Por lo general, el CISO también rinde cuentas ante la junta directiva y los accionistas sobre las necesidades regulatorias y de cumplimiento, la postura general de riesgo de TI y la garantía de confianza de los clientes.
Exploraremos cómo evolucionan el rol y las responsabilidades del CISO moderno.
El crecimiento del CISO
En los primeros días de Internet y del desarrollo de aplicaciones, la seguridad de las aplicaciones solía quedar por completo en manos de los equipos de desarrollo. A medida que evolucionaron Internet y el software que se ejecuta en él, surgió la necesidad de que alguien asumiera la responsabilidad de la seguridad, y cargos como CISO y director de Seguridad empezaron a ser más comunes. Como sucede con la mayoría de los puestos, primero debe surgir una necesidad clara para que puedan existir.
El rol del CISO se remonta a los años 90, cuando CitiGroup nombró a uno tras sufrir una serie de ciberataques. En los primeros años del cargo, el CISO era responsable de la seguridad de la información y los datos de una organización. Era un puesto en el que los CISO influían desde el ámbito técnico, pero por lo general no podían influir en las decisiones empresariales de la organización.
Sin embargo, esto ha cambiado con la adopción del enfoque de integrar la seguridad desde el inicio. A medida que la industria tecnológica en general ha madurado, también lo ha hecho la adopción por parte de los usuarios de los servicios relacionados con la tecnología. La ciberseguridad ya no es solo un tema técnico o de TI, pues su impacto se siente en toda la empresa: desde los centros de operaciones hasta las salas de juntas ejecutivas. Ahora vemos que los riesgos de ciberseguridad se traducen directamente en riesgos empresariales. Esto ha puesto al CISO en primer plano y lo ha convertido en una figura influyente en el negocio, al igual que otros ejecutivos.
Aunque el rol del CISO varía entre organizaciones, todo CISO moderno debe poder aplicar tácticas de gestión de riesgos a la estrategia y los objetivos generales del negocio, y proteger una empresa en crecimiento sin impedir que siga siendo ágil e innovadora. Los CISO deben conocer muchas áreas de seguridad, mantener una visión global y elaborar un panorama estratégico de cómo las amenazas que enfrenta una organización afectan al negocio en su conjunto. Un CISO moderno entiende que la seguridad no debe ser un obstáculo, sino un facilitador. Por eso, su labor es implementar prácticas de seguridad que se integren sin fricciones en los flujos de trabajo existentes.
La evolución del rol del CISO
En toda la industria vemos cómo evoluciona el rol del CISO, sobre todo a medida que aumenta la adopción de tecnología por parte de consumidores y empresas a lo largo de los últimos 20 años. Junto con la evolución de la industria, ahora vemos que el rol del CISO se amplía para abarcar áreas como el IoT, la robótica, la tecnología de operaciones, la inteligencia artificial, el aprendizaje automático y mucho más.
Incluso hoy, muchos gobiernos están creando programas de concientización sobre ciberseguridad para ayudar a educar al público. Es comprensible, sobre todo cuando se trata de proteger la cadena de suministro y la distribución de alimentos, servicios públicos e infraestructura esencial.
Como industria, también vemos que el rol del CISO empieza a aparecer en campos comerciales completamente nuevos, como los viajes espaciales. En 2021, el CISO de Stripe, Jonathan Kaltwasser, se incorporó a SpaceX como vicepresidente, con la tarea de impulsar las iniciativas de seguridad y llevar la ciberseguridad y el rol del CISO a… el espacio, la última frontera. Ese mismo año, Snyk contrató a Steve Kinman como CISO de campo. En este rol, Kinman aprovecha su experiencia práctica para asesorar e inspirar a líderes de seguridad y desarrollo a aprender, crear y adoptar programas y prácticas modernas de DevSecOps (todo con Snyk).
Responsabilidades del CISO moderno
A medida que ha evolucionado el rol del CISO, su lista de responsabilidades ha crecido enormemente. Por ejemplo, los CISO deben poder crear modelos para prevenir, detectar y responder a las amenazas, basándose en la comprensión de los objetivos y las motivaciones de los ciberdelincuentes. Esto es mucho más complejo que evaluar cuál es el mejor sistema de protección de endpoints.
Estas son otras responsabilidades fundamentales del CISO moderno:
Inteligencia sobre ciberamenazas: El panorama de amenazas se amplía cada día. Según el Ponemon Research Institute, los ataques maliciosos fueron responsables del 52 % de las filtraciones de datos en 2020. Por eso, es fundamental incorporar la inteligencia sobre amenazas adecuada al ecosistema cibernético. Las organizaciones deben estar al tanto de las amenazas de seguridad emergentes y actuar frente a ellas.
Gestión de riesgos: Los CISO deben poder desarrollar planes estratégicos basados en el riesgo general e implementar un programa de seguridad de la información que se ajuste a los niveles de riesgo aceptados.
Operaciones de seguridad: Deben poder analizar en tiempo real cualquier amenaza o incidente inminente y reaccionar rápidamente cuando algo sale mal.
Análisis forense e investigaciones: En caso de una filtración, los CISO deben investigar cómo ocurrió, actuar frente a los responsables y prepararse para evitar que vuelva a suceder.
Preparación para la nube con IA y aprendizaje automático: En los últimos años, la transformación digital ha llevado a cada vez más organizaciones a la nube. Los CISO deben poder complementar su uso de la nube con IA y aprendizaje automático. Esta combinación ofrece la capacidad y la visibilidad necesarias para identificar el fraude en una etapa temprana y evitar filtraciones imprevistas.
DevSecOps con automatización e ingeniería del caos: Las vulnerabilidades de software de terceros representan aproximadamente el 16 por ciento de todas las filtraciones. Esto nos impulsa a corregir rápidamente las fallas y probar el software de bibliotecas de terceros. Al mismo tiempo, las fallas del sistema por cualquier motivo pueden causar problemas. Automatizar tareas e implementar ingeniería del caos puede ayudar a las organizaciones a resolverlos más rápido.
Identidades y privacidad de datos: Los correos de phishing y el uso automatizado de credenciales robadas han provocado pérdidas importantes, como la crisis cibernética de Capital One, que expuso la información personal de cerca de 100 millones de estadounidenses. Según el estudio de 2020 del Ponemon Institute, uno de los vectores de ataque más comunes fueron las credenciales comprometidas (19 por ciento de las filtraciones maliciosas).
Cumplimiento y gobernanza: Las tendencias recientes también muestran que se comparten datos de los usuarios sin su permiso, lo que evidencia la importancia de leyes de privacidad de datos como la Ley de Privacidad del Consumidor de California (CCPA), el Reglamento General de Protección de Datos (GDPR) y otras. A pesar de la aprobación de estas leyes, la privacidad de los datos sigue siendo una gran preocupación.
Gestión de la cadena de suministro: El ataque a la cadena de suministro que comprometió las actualizaciones del software empresarial SolarWinds Orion para distribuir malware antes de finales de 2020 fue una gran señal de alerta. Como resultado, incluso una pequeña modificación que pase inadvertida puede provocar pérdidas y problemas importantes.
Evaluación, mitigación y prevención de riesgos: Un CISO debe realizar un inventario y una evaluación exhaustivos de los activos de información, la propiedad intelectual y otros activos digitales valiosos; determinar las amenazas que probablemente enfrenten, y decidir qué medidas tomar para protegerlos de daños, pérdidas o perjuicios.
Planificar, adquirir e implementar hardware y software de seguridad, además de garantizar que la infraestructura de TI y de red se diseñe teniendo en cuenta las mejores prácticas de seguridad. Es fundamental comprender cómo se enmarcan los activos de información y los recursos digitales de una empresa dentro de las normas y regulaciones aplicables, y cómo cumplen con los requisitos correspondientes.