Mostrando las entradas con la etiqueta RSA. Mostrar todas las entradas
Mostrando las entradas con la etiqueta RSA. Mostrar todas las entradas

miércoles, 17 de junio de 2015

83% de las grandes organizaciones en el “índice de pobreza” en ciberseguridad

Cargando...
Crimen Cibernético. Imagen tomada de: Grafvision © Shutterstock.com

RSA, la división de seguridad de EMC (NYSE: EMC), ha presentado su estudio Cybersecurity Poverty Index, que reúne los resultados de una encuesta realizada entre más de 400 profesionales de seguridad en 61 países. El estudio permitió a los participantes autoevaluar la madurez de sus programas de seguridad frente a ciberataques tomando como referencia el NIST Cybersecurity Framework (CFS).

El informe ofrece una visión global sobre la manera en que las organizaciones valoran su madurez y prácticas de ciberseguridad en general entre empresas de diferentes tamaños, mercados y geografías. Si bien las organizaciones más grandes suelen ser consideradas como las que cuentan con más recursos para diseñar una defensa cibernética más potente, los resultados de la encuesta indican que el tamaño no es un factor determinante del nivel de preparación en cuanto a ciberseguridad y casi el 75% de los encuestados reconoció que su nivel de madurez en lo que respecta a la seguridad informática es insuficiente.

Esta falta de preparación en general no es sorprendente, ya que muchas de las organizaciones encuestadas sufrieron incidentes de seguridad que dieron lugar a pérdidas o daños en sus operaciones en los últimos 12 meses. El área más preparada en las empresas resultó ser la de protección, y en concreto el desarrollo de soluciones preventivas, a pesar de la idea generalizada de que las estrategias y las soluciones preventivas solas son insuficientes frente a los ataques más avanzados.

Además, la mayor debilidad de las organizaciones encuestadas está en la capacidad de medir, evaluar y mitigar los riesgos de la ciberseguridad, y el 45% de los encuestados afirma que sus capacidades en esta área son “inexistentes”, o “ad hoc”, y sólo el 21% reconoce que está preparado en este aspecto. En este escenario resulta muy difícil o imposible justificar en algunos ámbitos la necesaria prioridad a la actividad de seguridad y a la inversión, una actividad fundamental para cualquier organización que quiera mejorar sus capacidades de seguridad.

En contra de lo que se podría suponer, el estudio revela que el tamaño de una organización no es un indicador de madurez de sus programas de seguridad informática. De hecho, el 83% de las organizaciones encuestadas con más de 10.000 empleados puntuaron sus capacidades como menos “desarrolladas” en el grado de madurez total. Este resultado sugiere que la experiencia de las grandes organizaciones en cuanto a las amenazas avanzadas les hace ser conscientes de la necesidad de una mayor preparación. Las bajas puntuaciones que las grandes organizaciones se han dado a sí mismas indican que entienden la necesidad de pasar a desarrollar soluciones y estrategias de detección y respuesta para una seguridad más potente y madura.

También son muy reveladores los resultados de las organizaciones de servicios financieros, un sector a menudo citado como líder en el mercado en términos de madurez en seguridad. A pesar de su experiencia, las organizaciones de servicios financieros encuestadas no se autocalificaron a sí mismas como la industria más madura, y sólo un tercio se puntuaron como bien preparadas. Los operadores de infraestructuras críticas, el público objetivo inicial para el CSF, tendrán que hacer avances significativos en sus niveles actuales de madurez. Las organizaciones del Sector de Telecomunicaciones se clasificaron con el más alto nivel de madurez; el 50% de los encuestados afirmaron tener capacidades desarrolladas o avanzadas. Las administraciones públicas se situaron en el último lugar en todos los mercados en la encuesta, con sólo el 18% de los encuestados calificándose como desarrollados o favorecidos. Los niveles más bajos de autoevaluaciones de madurez en mercados que son maduros en otros ámbitos, demuestran una mayor comprensión del panorama de amenazas avanzadas y de la necesidad de desarrollar capacidades mejoradas para ponerse a la altura.

El informe pone de manifiesto que el nivel de madurez de las organizaciones en Norteamérica se sitúa por detrás de las regiones APJ y EMEA. Las organizaciones de APJ consideran que tienen estrategias de seguridad más consolidadas, con un 39% que se clasifican como desarrolladas o por encima del nivel de madurez global, mientras que solo el 26% de las organizaciones en EMEA y el 24% en Norteamérica se posicionan como desarrolladas o aventajadas.

Amit Yoran, presidente de RSA, la división de Seguridad de EMC “Esta investigación demuestra que las empresas continúan invirtiendo grandes cantidades de dinero en firewalls de nueva generación, antivirus y protección contra malware avanzado con el fin de detener las amenazas avanzadas. A pesar de la inversión en estas áreas, incluso las grandes organizaciones no se sienten preparadas para hacer frente a las amenazas. Creemos que esta dicotomía es el resultado del fracaso de los modelos actuales de seguridad basados en la prevención para hacer frente a las amenazas. Tenemos que cambiar nuestra forma de pensar en cuanto a seguridad, comenzando por reconocer que la prevención por sí sola es una estrategia fallida y se necesita una mayor inversión en una estrategia basada en la detección y la capacidad de responder a las amenazas”.

Metodología

Para evaluar su madurez en ciberseguridad, los encuestados autoevaluaron sus capacidades tomando como referencia el NIST Cybersecurity Framework (CSF). El CSF proporciona una guía basada en las normas, directrices y prácticas existentes para reducir los riesgos cibernéticos, que fue creada gracias a la colaboración entre la industria y gobierno. El CSF fue desarrollado inicialmente en Estados Unidos con el fin de ayudar a reducir los riesgos cibernéticos en una infraestructura crítica, pero en la actualidad lo utilizan organizaciones de todo el mundo ya que ofrece un enfoque priorizado, flexible, repetible y rentable para la gestión del riesgo cibernético. Por tanto, se ha convertido en una referencia clave para evaluar la seguridad cibernética y el nivel de madurez en la gestión de riesgos en cualquier organización.

Las organizaciones han calificado sus propias capacidades en los cinco parámetros clave establecidos por el CSF: identificar, proteger, detectar, responder y recuperarse. Para las valoraciones, se ha utilizado una escala de 5 puntos, el 1 significa que la organización no tiene capacidad en un área determinada, mientras que el 5 indica que tiene prácticas bien consolidadas en un área concreta.

Tomado de: DiarioTI

miércoles, 6 de mayo de 2015

El CEO de RSA invita a abandonar los enfoques obsoletos en seguridad informática

Cargando...
Amit Yoran. Fotografía © EMC. Imagen tomada de: DiarioTI

En la Conferencia anual de RSA, la división de Seguridad de EMC (NYSE: EMC)- celebrada recientemente en San Francisco, el presidente de la compañía, Amit Yoran, centró su discurso inaugural en cómo mejorar en la lucha contra los ciberataques. Frente a una audiencia compuesta por más de 30.000 profesionales de la seguridad informática, Yoran retó al sector a “abandonar sus enfoques obsoletos; enfoques que ya no funcionan pero que siguen proporcionando a las organizaciones una falsa sensación de seguridad”.

“El año 2014 ha vuelto a recordarnos que estamos perdiendo esta batalla”, explicó Yoran, agregando que “nuestros atacantes están demostrando que son más hábiles que nosotros, superándonos en todos los sentidos”.

Comparó el enfoque del sector hoy en día con una mentalidad anclada en la Edad Media, por la que las empresas emplean estrategias y soluciones de seguridad que ya no se adecuan al entorno empresarial y a las amenazas a las que nos enfrentamos. “Para mantener a los bárbaros a raya lo único que hacemos es construir murallas más altas y cavar fosos más profundos. Unas murallas más altas no solucionarán nuestro problema”.

Yoran explica que el sector sigue buscando una solución tecnológica para un problema esencialmente estratégico: un enfoque reiterativo para mejorar nuestra estrategia de defensa no puede derrotar a unos atacantes capaces de desarrollar su táctica a una velocidad muy superior a la que podemos construir nuevos muros. Tras décadas de experiencia, desde que trabajara con el Departamento de Defensa norteamericano hasta el momento actual, en el que se encuentra al mando de una de las empresas de seguridad líderes del mundo, Yoran expuso su visión sobre los pasos que se deberían seguir:

1.- Dejar de creer que los sistemas de protección más avanzados son suficientes.

“No importa lo altas o inteligentes que sean las murallas: nuestros atacantes dedican mucho tiempo a encontrar el modo de pasar por encima, por debajo, alrededor o a través de ellas”. Muchos de los ataques avanzados del año pasado ni siquiera empleaban malware como táctica principal.

2.- Adoptar un nivel profundo y penetrante de verdadera visibilidad en todas partes: desde el endpoint hasta la nube.

“Necesitamos una visibilidad real y generalizada en nuestros entornos empresariales. En la actualidad sencillamente no se puede garantizar la seguridad sin la visibilidad tanto de la red, con captura completa de paquetes como la de los endpoints”.

3.- La identidad y la autenticación son más importantes que nunca.

“En un mundo sin barreras y con menos puntos de anclaje de seguridad, la identidad y la autenticación son más importantes que nunca. La suplantación de identidad es una de las piedras angulares que utilizan los atacantes para imponer su voluntad”.

4.- La inteligencia contra las amenazas externas es una función clave.

“La inteligencia adecuada contra las amenazas procede de múltiples fuentes. Debe ser de lectura mecánica y estar automatizada para una mayor velocidad y aprovechamiento. Debe estar integrada en su programa de seguridad y adaptada a los activos e intereses de la organización para que los analistas puedan combatir las amenazas que plantean mayor riesgo rápidamente”.

5.- Identificar los elementos de mayor importancia para la empresa y los de misión crítica.

“Conviene identificar qué es importante para la empresa y cuáles son los activos de misión crítica. Hay que proteger lo importante y emplear para ello todos los medios disponibles”.

Yoran señaló que RSA, como empresa, se está realineando para situarse en este nuevo paradigma. “Como industria, hemos emprendido un viaje que seguirá evolucionando durante los próximos años gracias al esfuerzo de todos los que están hoy aquí. No podemos sentarnos y esperar instrucciones. Tampoco podemos hacer lo que hemos hecho hasta ahora: seguir navegando con los mismos mapas en un mundo que ha cambiado”, prosiguió.

Yoran concluyó señalando que muchas de las tecnologías tienen como fin proporcionar una visibilidad real, una inteligencia adecuada contra las amenazas, y sistemas que ayuden a gestionar los riesgos digitales y empresariales. “No se trata de un problema tecnológico”, explicaba. “Es un problema de mentalidad”.

Tomado de: Diario TI

martes, 14 de abril de 2015

RSA: “Las empresas luchan contra la adopción de mejores prácticas de seguridad cibernética”

Cargando...
RSA, División de seguridad de EMC. Imagen tomada de: blog.cryptographyengineering.com

RSA, la División de Seguridad de EMC (NYSE:EMC), ha publicado los resultados de una nueva encuesta mundial de preparación ante incumplimientos en materia de seguridad. Los resultados, obtenidos en 30 países, fueron comparados con estadísticas globales obtenidas en una encuesta del Security for Business Innovation Council (SBIC), un grupo de los principales líderes en seguridad de Global 1000. Teniendo entonces el SBIC como benchmark, los resultados sugieren que la mayoría de las organizaciones no siguen las mejores prácticas de respuesta a incidentes y no están correctamente preparadas para enfrentar las actuales amenazas cibernéticas avanzadas. El informe resultante de la encuesta proporciona información cuantitativa de las prácticas de seguridad reales y detalla las brechas de tecnología y procedimiento, así como sugerencias prescriptivas del SBIC sobre cómo acortar las brechas.

La encuesta considera cuatro áreas principales de respuesta y preparación ante incumplimientos: Incident Response, Content Intelligence, Analytic Intelligence y Threat Intelligence. “Los resultados sugieren que las organizaciones continúan luchando contra la adopción de tecnologías y mejores prácticas que les permiten detectar con mayor eficacia los ataques cibernéticos que se convierten en incumplimientos perjudiciales, responder a ellos e interrumpirlos”, escribe RSA en un comunicado, agregando que la respuesta a incidentes es una capacidad clave que se debe desarrollar y perfeccionar efectivamente para enfrentar el incremento del volumen de la actividad de los ataques cibernéticos.

Los resultados de la encuesta indican que mientras que todos los miembros del SBIC de vanguardia han desarrollado una función de respuesta a incidentes, el 30% de las organizaciones en general encuestadas no cuentan con planes implementados de respuesta a incidentes. Asimismo, entre aquellos que cuentan con un plan, el 57% admite que nunca lo actualizó o no lo revisó.

El elemento “Content Intelligence” de la encuesta midió los conocimientos obtenidos de herramientas, tecnologías y procesos implementados para identificar y supervisar los activos críticos. Mientras que todos los miembros del SBIC tienen la capacidad de recopilar datos y proporcionar alertas centralizadas, el 55% de la población general de la encuesta carece de esta capacidad, lo que los expone a numerosas amenazas. La identificación de falsos positivos sigue siendo una tarea compleja. Solo el 50% de los encuestados generales cuentan con un plan formal implementado para identificar los falsos positivos, mientras que más del 90% de los miembros del SBIC tienen tecnologías de seguridad cibernética automatizadas y un proceso para actualizar información a fin de reducir la posibilidad de futuros incidentes.

La mayoría de las organizaciones reconocen que la recopilación del registro básico mediante sistemas SIEM solo proporciona una visibilidad parcial del entorno. En la encuesta general, el 72% de los participantes de la encuesta tiene acceso a software malicioso o análisis de endpoints. Sin embargo, el 42% de los participantes de la encuesta cuentan con capacidades de análisis de red más sofisticadas, incluida la captura de paquetes y el análisis del flujo de red.

El uso compartido de información e inteligencia de amenazas externas también es una actividad clave para que las organizaciones se mantengan actualizadas con respecto a los motivos y las tácticas actuales de los atacantes. Los resultados de la encuesta indicaron que solo el 43% de los participantes de la encuesta en general aprovechan una fuente de inteligencia de amenazas externa para complementar sus esfuerzos. Por último, los atacantes continúan aprovechando las vulnerabilidades conocidas, pero no bordan las vulnerabilidades en incumplimientos perjudiciales. A pesar de este conocimiento común, la encuesta detectó que solo el 40% de la población general contaba con un programa activo e implementado de administración de vulnerabilidades, lo que hacía más desafiante lograr que los programas de seguridad se anticiparan a los atacantes.

Refiriéndose a la encuesta,, Dave Martin, Chief Trust Officer, RSA, la División de Seguridad de EMC, declaró: “Las organizaciones pelean por obtener visibilidad de los riesgos operativos en toda la empresa. A medida que las empresas son cada vez más digitales, la seguridad de la información se ha convertido en un área clave de los riesgos operativos y mientras que muchas organizaciones sienten que tienen un buen manejo de la seguridad, aún está raramente ligado a una mayor estrategia de riesgo operativo, lo que limita la visibilidad del perfil de riesgo real”.

Por su parte, Ben Doyle, Chief Information Security Officer, Thales Australia and New Zealand, comentó: “Las personas y los procesos son más críticos que la tecnología en cuanto a la respuesta a incidentes. En primer lugar, el equipo de operaciones de seguridad debe tener roles y responsabilidades claramente definidos para evitar confusiones en los momentos cruciales. Pero es igual de importante tener visibilidad y contar con flujos de trabajo coherentes durante cualquier crisis de seguridad importante para garantizar la responsabilidad y la coherencia, y ayudar a las organizaciones a mejorar los procedimientos de respuesta a medida que pasa el tiempo”.

Tomado de: Diario TI