Transformación digital de la seguridad con James Kaplan
Hayley Denbraver
14 de noviembre de 2019
0 minutos de lecturaA medida que 2019 llega a su fin, vamos a recordar algunos episodios excelentes de nuestro podcast The Secure Developer. Esta publicación es la primera de la serie, así que no te pierdas las próximas entregas.
El podcast The Secure Developer forma parte de nuestra comunidad de educación en seguridad, independiente de proveedores. La comunidad se reúne de manera virtual a través de nuestro grupo de Slack y eventos virtuales, y en persona en eventos de DevSecCon en todo el mundo.
Acerca de nuestro invitado
James Kaplan es socio de McKinsey & Company y colíder de su práctica de ciberseguridad. Lleva 20 años en la empresa y es uno de los socios principales de lo que llaman «McKinsey Technology». Su experiencia específica como líder de las áreas de infraestructura de TI y servicios de ciberseguridad de la empresa orientó los temas que se abordaron en un episodio reciente del podcast Secure Developer.
En su cargo, James ayuda a empresas que se encuentran en distintas etapas de transformación digital. Gracias a esa experiencia, ha podido comprender mejor cómo la tecnología puede impulsar tanto el negocio como la seguridad, y dónde se superponen y conectan ambos.
Él considera que la ciberseguridad es un asunto de negocios, no solo de tecnología, y estamos de acuerdo. Con esto en mente, exploremos los desafíos que enfrentan las empresas y cómo pueden llevar a cabo una transformación de seguridad exitosa al mismo tiempo que una transformación digital.
La ciberseguridad tradicional: el problema de los tickets
Según James, hay algunas características que conviene identificar y mejorar en lo que él llama «ciberseguridad tradicional». Muchos sistemas de seguridad están desconectados del negocio y funcionan en silos. En estos casos, la seguridad se agrega después, en lugar de integrarse en los procesos del negocio desde el diseño.
James llama a esto un sistema «basado en tickets»: si el negocio o el resto del área de tecnología necesita algo del equipo de seguridad, envía una solicitud. Luego, en algún momento, el equipo de seguridad la atiende respondiendo a un ticket en un sistema de gestión de servicios de TI.
Este enfoque dista de ser ideal por varias razones:
Complejidad: Agrega complejidad al entorno. Genera controles excesivos, que pueden aumentar los costos, reducir el rendimiento y crear problemas de compatibilidad.
Velocidad: Es lento. Si los desarrolladores tienen que enviar solicitudes de seguridad constantemente y luego esperar respuestas, se ralentiza todo el negocio.
Brechas de seguridad: Cuando la seguridad no está integrada en el modelo de negocio, suele ser difícil mitigar los riesgos empresariales más importantes y proteger los activos más valiosos.
Se avecinan cambios
Por suerte, se acercan cambios. De hecho, James observa tres cambios generales en la industria. Veámoslos.
Gestión de riesgos granular y analítica
Es importante que los equipos de seguridad establezcan relaciones con el negocio que les permitan identificar y analizar con mayor claridad qué riesgos son más preocupantes para la empresa. Así, los líderes de seguridad pueden entender y cuantificar dónde están las vulnerabilidades. Luego, de manera estructurada y cuantitativa, pueden decidir dónde conviene «reducir el riesgo» de la institución con mayor eficacia. Adoptar un enfoque granular y analítico para la gestión de riesgos simplifica la toma de decisiones y genera resultados de mayor impacto para el negocio.
Integrar la seguridad en la cadena de valor del negocio
Integrar profundamente la seguridad en la cadena de valor del negocio ayuda a crear las conexiones adecuadas entre seguridad, TI, desarrollo de productos, marketing y atención al cliente. En última instancia, esto crea una experiencia integral para los clientes que es segura y conveniente.
Esto comprende cuatro acciones principales:
Ser capaz de comunicar la propuesta de valor de seguridad de la empresa a sus clientes empresariales.
Adoptar una visión integrada de las posibles fallas de seguridad en las tecnologías operativa y de la información.
Desarrollar las capacidades necesarias para tener visibilidad de los problemas de configuración y los posibles ataques a la tecnología operativa que controla un proceso de fabricación.
Preguntar a los proveedores cómo protegen los datos de la empresa y si podrían estar contribuyendo a los riesgos.
Habilitar capacidades de entrega de tecnología
James promueve integrar la seguridad en los procesos de entrega ágil. También recomienda identificar a alguien del equipo Scrum que pueda convertirse en referente de seguridad y asegurarse de que las acciones clave se integren en los procesos de desarrollo.
Desde crear las automatizaciones y los servicios que permiten a las empresas aprovechar la nube de forma segura hasta cambiar la propia seguridad de un modelo basado en tickets a uno basado en API, la transformación digital en el ámbito de la seguridad debería cambiar la percepción de un conjunto burocrático de solicitudes y respuestas a servicios altamente automatizados de gestión de identidades y accesos.
Para leer más sobre el trabajo de Kaplan y su equipo, visita el sitio web de McKinsey y busca McKinsey Technology o McKinsey Cybersecurity Practice, ya que publican con frecuencia contenido sobre sus ideas más recientes en materia de seguridad.
El podcast The Secure Developer se compromete a entrevistar a excelentes invitados como James Kaplan. Si te interesa aprender más sobre todos los aspectos de la seguridad, considera unirte a la comunidad de DevSecCon.
