Mostrando entradas con la etiqueta CISO. Mostrar todas las entradas
Mostrando entradas con la etiqueta CISO. Mostrar todas las entradas

miércoles, 5 de enero de 2022

CISO MindMap 2021: ¿Qué hacen realmente los profesionales de InfoSec?

La mayoría de las personas ajenas a la profesión de la ciberseguridad no se dan cuenta ni aprecian por completo la complejidad del trabajo de los profesionales de la seguridad.

El siguiente MindMap se actualiza hace muchos años no solo como una herramienta educativa eficaz, sino también para permitir que los profesionales utilicen este recurso para diseñar y perfeccionar sus programas de seguridad. 



Fuente: rafeeqrehman.com

lunes, 27 de julio de 2020

Estudio: CISO Benchmark 2020 (Cisco)

Los líderes de seguridad, a la vez que respaldan el crecimiento comercial y la transformación digital, enfrentan una gran cantidad de desafíos. 
Algunos desafíos se centran en la seguridad, como la necesidad de una mejor visibilidad o automatización, o en la búsqueda de una mayor simplicidad de administración y respuesta. Algunos están relacionados con el éxito de su compañía, como el deseo de respaldar el crecimiento y la transformación, independientemente de la aplicación de la nube que se necesite o de qué dispositivo móvil se esté utilizando. Otros desafíos se relacionan con la realización de inversiones en el presente que seguirán siendo relevantes en el futuro a medida que cambie su organización.

Todo esto se suma a las exigencias diarias del trabajo cotidiano, como la detección y el bloqueo de amenazas avanzadas. Es difícil administrar los factores de amenaza sofisticados y la superficie de ataque en constante expansión al mismo tiempo. Sus desafíos van más allá de únicamente tener que hacer más con un presupuesto limitado y se extienden a mantener la reputación de la marca, la confianza de la junta y los accionistas, y la contratación de experiencia que se correspondan con las tácticas, las técnicas y los procedimientos (TTP) de ciberataques, por citar algunos.

Descarga del reporte:




viernes, 28 de junio de 2019

El nuevo CISO que surgirá con la transformación digital

Hace poco más de 20 años el papel CISO (chief information security officer) se limitaba a la gestión firewalls y al control del perímetro tecnológico de una organización. Apenas si le dejaban conocer lo que estaba protegiendo, simplemente tenía que hacerlo.
Durante largos años algunos consideraron que la función del CISO debía circunscribirse a consideraciones meramente técnicas o como mucho —siendo generosos— a imposiciones reglamentarias. Pero ese papel ha cambiado. Actualmente, el CISO interactúa con todos los departamentos de la organización y establece una comunicación directa entre la parte dedicada al negocio y la centrada en la seguridad de la información. Su presencia se ha hecho indispensable en cualquier organigrama. De igual manera a como no se concibe una organización sin una Dirección General o una Dirección Financiera, la figura del CISO se ha consolidado como una función clave. Y es que la protección de los sistemas de información y de los datos se han convertido en un elemento fundamental del negocio al igual que los recursos humanos o financieros.
Esta función, a día de hoy, obliga al CISO a responder preguntas tales como ¿puede la ciberseguridad ayudar a mejorar, proteger y garantizar los ingresos de la compañía?, ¿puede ayudar a retener clientes?, ¿permite la diferenciación respecto a la competencia?, ¿contribuye a la eficiencia y eficacia de la organización? A medida que las amenazas y los ciberataques han ido creciendo su papel se ha hecho más preponderante.
Pese a todo, algunos aún parecen tentados a pensar que la seguridad de la información es un problema tecnológico más que de negocio. Nada más lejos de la realidad. La ciberseguridad es un elemento que afecta a los riesgos —en el sentido más amplio— de la organización. Y el CISO ha contribuido a su gestión. Por eso su actividad se ha desplazado en esa dirección.
El CISO ha adquirido nuevos conocimientos que le han llevado a evaluar la probabilidad y el impacto de un potencial evento en la seguridad de la información de una organización —incluyendo aspectos operativos o regulatorios como el Reglamento Europeo de Protección de Datos, la Directiva NIS, la Directiva PSD-2…. Precisamente los organismos de estandarización han contribuido a la tarea, aglutinando bajo estructuras y guías normalizadas los pautas para construir, implementar y evaluar el plan de ciberseguridad de una organización. Podríamos decir, atreviéndonos a ser simplistas, que la ISO 27001 ha sido la traducción del marco de Calidad desarrollado con la ISO 9001 —ampliamente aceptado y seguido por el mercado— a la problemática de la gestión de la información y su seguridad.
Recientemente, algunas voces han comenzado a alzarse para impulsar el papel del CISO. Se trata de fuentes que hablan del CIRO o Responsable de Gestión de Riesgos
Fuente: innovadores.larazon.es

viernes, 29 de mayo de 2009

El CISO dentro de la organización de la seguridad: perfil y retos

Disponer de un buen equipo para dar forma a la estrategia de seguridad de la compañía es donde el director de seguridad de la información ha de concentrar gran parte de sus esfuerzos. Pero ¿cómo dar con el mejor equipo?
La crisis actual ha provocado que se empiecen a revisar tendencias en materia de organización de la seguridad, así como los equipos que dan forma a esa estrategia en la que la información se erige como el elemento más preciado y activo tanto para las empresas como para las instituciones. La figura del CISO (Chief Information Security Officer) cobra cada vez más fuerza, pero todavía queda pendiente definir con precisión cuáles han de ser sus funciones, retos o habilidades como parte del engranaje de la organización de la seguridad.
ISMS Forum Spain, asociación española para el fomento de la seguridad de la información, ha reunido en Madrid, en su V Jornada Internacional, a unos 250 profesionales del sector para analizar cómo las empresas del siglo XXI afrontan la organización de la seguridad de la información, elemento clave junto a un buen gobierno, junto a la gestión del riesgo y el cumplimiento normativo.
Construir un equipo correcto en materia de seguridad de la información es fundamental en estos momentos, tal y como ha señalado Ron Collette, autor de los libros ‘CISO Handbook’ y ‘CISO Soft Skills’, pero no es sencillo crear un patrón o perfil único que se adapte a cualquier organización. Existen varios factores influyentes a tener en cuenta a la hora de poner en marcha el equipo de trabajo, como el psicológico, el sociológico, el entorno y la tradición, pero no siempre son los indicadores más apropiados al tomar decisiones.
Collette ha resumido de forma muy simple los pasos que el CISO debe dar para formar un equipo que pueda asegurar el logro de la excelencia en su cometido. En primer lugar, hay que identificar el arquetipo de organización a la que se pertenece y definir los elementos que la componen. De ahí, es necesario concretar cuáles son los objetivos de seguridad que operaran en el programa que pongamos en marcha, bien sea operacional o no-operacional; centralizado o descentralizado; con áreas de responsabilidad lógica, física o de ambas; consultiva o autoritaria; y proactiva o reactiva.
Además, hay que tener en cuenta que existen diferentes estereotipos de profesionales de la seguridad a la hora de buscar el personal adecuado, según la postura que adopten frente a los problemas que surjan en la empresa, como el ‘arquitecto’ el ‘policía’, el ‘auditor’, el ‘hacker’ o el ‘burócrata’ y cada uno de estos roles está asociado a distintos atributos.
Las aptitudes de cada personalidad a la hora de trabajar pueden llegar ser más importantes que habilidades adquiridas a través de la formación, dependiendo del entorno de trabajo, aclara Collette, y muchas veces se pasan por alto.
Visto en www.itcio.es