Nodo9Nodo9Nodo9
  • Noticias
  • Tech
    TechShow More
    Qué son las operaciones autónomas y cómo la IA está transformando la infraestructura empresarial
    mayo 27, 2026
    Eventos de Marketing imperdibles
    6 eventos de marketing en México que no puedes perderte en 2026
    abril 13, 2026
    Crecen 170% las descargas de apps de short drama en México
    abril 1, 2026
    ¿Cómo inscribirte en los Premios eCommerce MX 2026?
    febrero 19, 2026
    Cuando los marketers sienten que se vuelven locos
    enero 23, 2026
  • Geek
    GeekShow More
    Cómo participar en el Gran Turismo World Series 2026 desde México
    enero 13, 2026
    La nueva Navidad: la Inteligencia Artificial se integra a las tradiciones decembrinas
    diciembre 18, 2025
    La Experiencia Daft Punk llega a Fortnite este 27 de septiembre
    septiembre 26, 2025
    Día del Gamer 2025: ¿Cómo ganan las apps de videojuegos?
    agosto 29, 2025
    ¿Te imaginas hablar con tu coche como Michael Knight con KITT?
    agosto 6, 2025
  • Entretenimiento
    EntretenimientoShow More
    Estrenos de cine del 17 al 24 de junio de 2026: películas que llegan esta semana a la cartelera
    junio 17, 2026
    Estrenos de Cine del 3 de Junio de 2026: Qué Películas Ver Esta Semana
    junio 2, 2026
    Chihuahua abre sus puertas al Festival Antojos, una celebración culinaria para todos
    mayo 27, 2026
    Festival de Cine de Mamoru Hosoda en Latinoamérica: fechas, películas y preventa 2026
    mayo 4, 2026
    Disney+ en mayo 2026: estrenos de series, películas y deportes que no te puedes perder
    abril 29, 2026
  • Empresas
    EmpresasShow More
    De monitoreo a observabilidad: el cambio que las empresas necesitan para aprovechar la inteligencia artificial
    junio 5, 2026
    US Media proyecta crecimiento histórico y fortalece liderazgo rumbo a 2026
    mayo 6, 2026
    AIB Bank N.V. acelera su evolución hacia la banca digital total con Finastra
    abril 16, 2026
    Eventos de Marketing imperdibles
    6 eventos de marketing en México que no puedes perderte en 2026
    abril 13, 2026
    Finastra Optimiza las Operaciones Bancarias Mundiales con OperatorAssist e IA
    marzo 5, 2026
  • LAB
    LABShow More
    DVD: qué es, para qué sirve y por qué marcó una era del entretenimiento digital
    diciembre 31, 2025
    Visibilidad Algorítmica: La Transformación Estratégica que Impulsa US Media
    diciembre 1, 2025
    Fraude sin contacto: Protege tus pagos NFC y RFID
    marzo 20, 2025
    Aplicaciones de préstamos: ¿Cómo evitar fraudes y elegir opciones confiables?
    febrero 27, 2025
    Cómo evitar riesgos de seguridad al comprar un dispositivo usado
    enero 2, 2025
Buscar
  • Educación
  • Salud
  • Social
  • Podcast
  • Comunicados
©: 2010 - 2026 Nodo9.com es un medio de Neodatta.net
Reading: Gobernando la seguridad en las empresas grandes
Share
Notification Show More
Nodo9Nodo9
Buscar
  • Noticias
  • Tech
  • Geek
  • Entretenimiento
  • Empresas
  • LAB
  • Educación
  • Salud
  • Social
  • Podcast
  • Comunicados
Follow US
Nodo9 > Noticias > Noticias > Gobernando la seguridad en las empresas grandes
Noticias

Gobernando la seguridad en las empresas grandes

David Miranda
Last updated: mayo 16, 2019 2:51 pm
David Miranda
Published: mayo 16, 2019
Share
SHARE

Por Ray Pompon* y Sander Vinberg**

Como parte de la investigación que se realizó en el Informe de Protección de Aplicaciones 2018 de F5 Labs, encuestamos a profesionales de seguridad de la información. Entre los resultados más relevantes, nos encontramos con que 37 por ciento de los encuestados pertenecía a organizaciones con más de 5.000 personas.

A medida que las organizaciones crecen, todo cambia. Los sistemas de información se vuelven más complejos, su base de usuarios y casos de uso se multiplican, y las prioridades y los procesos de gestión cambian.

A menudo, las prácticas de seguridad y la arquitectura que funcionaban hasta ahora, se vuelven cada vez más tensas a medida que las organizaciones intentan adaptarse a los escenarios lejos de su contexto original. Liderar con éxito un programa de seguridad en grandes empresas es una bestia completamente diferente.

Ecosistemas tecnológicos enormes

A primera vista, esta diferencia cualitativa es una sorpresa. ¡Mira qué grande es el presupuesto! ¡Mira cuánta experiencia tiene el equipo! Mira todo ese hardware, parpadeando obedientemente, esperando tu orden. ¿Cómo es posible que algo salga mal?

Nosotros -y muchos otros- hemos señalado que ejecutar un programa de seguridad tiene menos que ver con momentos de magia técnica y mucho más sobre el esmero minucioso, implacable y bien documentado, a través de los conceptos básicos: inventario, parches, control de acceso y medición. 

Bueno, resulta que incluso hacer lo básico a la escala que necesita una gran organización es sorprendentemente difícil. Uno de los problemas es simplemente la inercia que viene con el tamaño. 

A medida que crece el número de personas y estructuras, es cada vez más difícil obtener el quórum que se requiere para tomar una decisión. Esto es válido para los sistemas técnicos, así como para las políticas internas. También se vuelve más difícil para que la retroalimentación llegue a los tomadores de decisiones, por lo que generaciones sucesivas de decisiones, errores pasados (o decisiones controvertidas o compromisos) pueden no solucionarse, sino que convertirse en la base de futuras decisiones más equivocadas.

También es difícil saber con qué se está trabajando. Un inventario actualizado de activos es un requisito previo para la seguridad adecuada. El descubrimiento de aplicaciones y activos digitales para proteger a gran escala es un problema no trivial, ya que la dificultad aumenta exponencialmente. Piense en una organización con cientos de LAN de oficina, docenas de centros de datos importantes, miles de implementaciones en la nube, decenas de miles de certificados TLS / SSL y petabits de datos. Se difunde con información confidencial, en forma de propiedad intelectual, PII del empleado y PII del cliente, tanto en forma física como digital, en oficinas en todo el mundo, con empleados sujetos a diferentes leyes y que hablan diferentes idiomas.

En resumen, la complejidad que viene con el tamaño y la dispersión geográfica significa que su superficie de monitoreo se parece más a un estanque fangoso que a un solo panel de vidrio. Los cambios de dirección son más parecidos a los elefantes que a los guepardos. Y, a menudo, las grandes organizaciones están más en la mira de los reguladores, por lo que esto también ralentiza las cosas. El resultado es que la carga supera con creces los presupuestos agregados y la tecnología sofisticada.

Cómo lo hacen las empresas grandes

¿Cuál es la lista de cosas por hacer que un director de seguridad de la información (CISO por sus siglas en inglés) tiene en una organización grande? Hemos identificado cinco principios que realmente aplican en todos los ámbitos, pero aún más a las organizaciones de mayor tamaño:

1.       Simplificar

El primer remedio para el aumento exponencial de la complejidad en las grandes organizaciones es simplificar lo más posible. Por supuesto, no es realista esperar que -por ejemplo- 50.000 usuarios en los tres continentes puedan usar el mismo puñado de aplicaciones, la misma política de seguridad detallada o estar bajo los mismos regímenes de cumplimiento. Sin embargo, es posible abarcar un principio de simplicidad y perseguirlo en el mayor grado posible, permitiéndole tomar diferentes formas en situaciones distintas.

La simplicidad depende de reconocer qué partes de lo que hay que hacer son decisiones estratégicas y controladas de mejor forma centralmente, y cuáles son tácticas, bajo control a nivel local. Cada vez más organizaciones se están moviendo hacia una política de seguridad de la información global que es corta, simple, de amplio alcance y de alto nivel. Esos documentos por lo general, establecen las líneas de base mínimas para configuraciones, tecnologías aceptables y matrices de responsabilidad. 

2.       Segmento

Dada la complejidad de las grandes empresas hoy en día, es casi seguro que existe un ecosistema de malware y hostscomprometidos flotando en algún lugar. Sin embargo, una ruptura o una interrupción en algún lugar de la red no debe comprometer todo. Segmentar grandes sistemas de información puede reducir el impacto de un incidente desde una brecha catastrófica hasta una molestia local.

Hay muchas dimensiones por las cuales las redes pueden ser segmentadas. La geolocalización, la función empresarial y la clasificación de datos son las más comunes. Independientemente de los criterios, las grandes empresas deben usar cortafuegos, herramientas de prevención de pérdida de datos (DLP), sistemas de prevención de intrusos (IPS) y descifrado SSL / TLS para filtrar y monitorear el tráfico que se mueve entre segmentos. Si la segmentación se realiza con registro y monitoreo, estas herramientas también pueden ayudar en la detección de anomalías.

3.       Elegir controles flexibles e integrados

Uno de los desafíos en las grandes empresas es que puede ser sorprendentemente difícil predecir el futuro. Si bien una organización grande puede no cambiar rápidamente, el resto del mundo sí lo hace, lo que significa que los procesos de adquisición e implementación son paradójicamente caóticos y apresurados. Rara vez hay tiempo suficiente para una evaluación de riesgos adecuada o una arquitectura con visión de futuro. Por esta razón, las herramientas rígidas de un solo propósito son particularmente limitantes para las organizaciones más grandes. Las herramientas inflexibles tienen poca capacidad de recuperación frente a la evolución de los casos de uso y se vuelven prohibitivamente costosas de escalar en el contexto del cambio.

4.       Observar la manada

El CISO de la empresa debe permanecer en un estado constante de descubrimiento, verificación, prueba y escaneo. A cierta escala, la tarea de observación se acerca a la de un pintor de puentes: tan pronto como haya terminado, es hora de comenzar de nuevo.

En el lado positivo, los principios enumerados anteriormente apoyarán esta tarea. Un complejo simplificado y segmentado de sistemas con bordes endurecidos y herramientas flexibles, resistentes y escalables será mucho más fácil de monitorear que una red monolítica, caótica y rígida. Este trabajo también ayudará en gran medida a prepararse para una auditoría y reducirá la probabilidad de un descubrimiento desagradable en una evaluación de vulnerabilidad externa o prueba de penetración que ni siquiera sabía que existía.

*Ray Pompon es Evangelista Principal de Investigación de Amenazas en F5 Labs
**Sander Vinberg es Evangelista de Investigación de Amenazas en F5 Labs

TAGGED:empresasf5 labsseguridad
Share This Article
Facebook Whatsapp Whatsapp Email Copy Link Print
Share

Publicidad

Síguenos en YouTube

Suscríbete a nodo9 en youtube

Suscríbete al podcast


O suscríbete con tu aplicación favorita utilizando la siguiente dirección

NodoNueve.com

HQ
M. de Coatepec Cuautitlán México CP 54870
Tel/WhatsApp
+525614028690
contacto@nodo9.com

Acerca de:
NodoNueve.com hablamos de tecnología y entretenimiento.
Dirección:
M. de Coatepec, Cuautitlán México. CP. 54870
Contacto:

  • M. de Coatepec, Cuautitlán México, C.P. 54870
  • +52 5614028690
  • +525614028690
  • contacto@nodo9.com
  • rp@nodonueve.com
20KLike
65.9KFollow
308Subscribe
320Follow
Nodo9Nodo9
Follow US
© 2010 - 2026 Nodo9 un desarrollo de Neodatta.net
  • Acerca
  • Colabora en nodo9.com
  • Colaboradores
  • Contacto
  • Política de privacidad de nodo9.com
  • Reglamento para concursos y promociones
Bienvenido

Ingresa a tu cuenta

Username or Email Address
Password

Lost your password?