El ecosistema digital empresarial cada vez es más complejo y difícil de gestionar, para algunos líderes de tecnología confuso y variable, para otros inseguro e indescifrable, sin embargo para la mayoría solo es un conjunto de componentes tecnológicos sobre los cuales las compañías soportan su operación.
Pero ¿Está completa la gestión de riesgos tecnológica de mi empresa?
Frente a este interrogante muchas veces la respuesta es que sí, pero nada más alejada de la realidad.
En nuestra experiencia profesional hemos encontrado empresas de diferente naturaleza cuya gestión de riesgos está incompleta ya que solo se basan en estadísticas de continuidad de los servicios que aporta una mesa de servicios, en algunos indicadores de gestión, y en las apreciaciones subjetivas de los líderes de procesos que basan sus juicios en el mejor de los casos en auditorías internas a los sistemas de gestión cuya herramienta central son las entrevistas a funcionarios o proveedores. Si este panorama lo vive en su empresa muy seguramente su gestión de riesgos esta incompleta y no va a ser resiliente a un ciberataque.
Que hacer para evitar perder dinero por un ciberataque y completar la gestión de riesgos?
Primero: Alinee su gestión de riesgos tecnológica tomando como referencia un marco especializado en ello como ISO27005 o Risk IT, ¿sino sabe como hacerlo contáctenos?
Segundo: Efectúe un análisis de vulnerabilidades sobre su plataforma tecnológica y aplicaciones. Esto le dará una visual más clara sobre los riesgos a nivel de configuraciones, protocolos de red y cifrado que pueden comprometer su infraestructura crítica, así como su posible impacto en la organización.
Tercero: Realice pruebas de pentesting, esta técnica consiste en enviar un ataque ficticio sobre el sistema de la empresa para probar sus defensas y localizar las rutas que puedan permitirle entrar al delincuente, de esa manera logrará anticiparse a los ciberdelincuentes.
Cuarto: Finalmente contrate una firma con experiencia en pruebas de hacking ético, ello le permitirá conocer en detalle que tan explotables son las vulnerabilidades identificadas previamente mediante técnicas de penetración avanzadas y así poder remediar las brechas de seguridad antes de que un atacante comprometa sus sistemas de información.
Quinto: Capacite continuamente a su personal ya que el factor humano, por pereza o falta de conocimiento no modifica o deja las configuraciones que traen los equipos activos de la red o sistemas antivirus entre otros, lo cual constituye una practica que puede poner en peligro a toda su organización.
Finalmente no olvide educar a todo el personal de su empresa y asegúrese de que la seguridad de la información ocupe un espacio en su agenda antes de que la agenda este ocupada por todos los problemas que conlleva no estar preparado para un ciberataque.