Sin categoría
Lucero Ramos, CISO de Idealista, entrevista a Claudia Tecglen, Presidenta de Convives con Espasticidad y CEO de Claudia Tecglen: Estrategia y Comunicación para crecer. Claudia Tecglen: Soy Claudia Tecglen, psicóloga, consultora, comunicadora, mentora y Presidenta de Convives con Espasticidad y de la Fundación Claudia Tecglen. Si sigues leyendo, podrás conocer un poco más sobre mi trayectoria profesional. Dicen que he tenido éxito, y como posible muestra de ello, he recibido distintos galardones nacionales e internacionales, como ha sido el Premio Princesa de Girona Social 2022. En dicho reconocimiento, el jurado destacó mi “ejemplaridad como modelo inspirador y como referente para otros jóvenes”. Pero, ¿qué tiene de especial mi historia? Soy una persona feliz, algo impensable el día que nací, pues a mis padres les dijeron “que iba a ser un vegetal”. Sí, utilizaron esas mismas palabras. Fueron mis lloros y mi sonrisa lo que me salvó (literalmente). No conseguía mantener la cabeza erguida sin ayuda, pero mis padres se dieron cuenta de que sí reaccionaba a los estímulos. Por eso, no se rindieron. Yo tampoco lo hice. Ni mis médicos. Es por todo ello que, sin importar quién soy, me gustaría que todo el que lea este artículo se quedase con una idea: todo empieza por una oportunidad. Por eso, necesitamos crear oportunidades y atrevernos a cogerlas. ¿Me acompañas en este reto? Lucero Ramos: ¿Hay algún logro o proyecto del que te sientas especialmente orgullosa? C.T.: Es una pregunta realmente difícil de responder. Sin duda, el mayor logro que he conseguido es aceptarme a mí misma, aprender a quererme y aceptar mis limitaciones derivadas de la discapacidad. Aun así, siendo sincera, todavía queda trabajo por hacer. El segundo logro más importante es haber fundado, con 22 años, la Asociación Convives con Espasticidad, donde llevamos 15 años trabajando por la inclusión en todos los ámbitos, co-creando con los usuarios finales los servicios que ellos necesitan. De hecho, somos pioneros en Escuelas de Afrontamiento Activo de la Discapacidad, tanto en formato online como presencial. Por otro lado, tenemos un podcast que se puede escuchar en nuestro canal de YouTube, con cerca de 10.000 suscriptores, y ofrecemos varias guías de descarga gratuita. Además, estamos trabajando en la creación de la 1ª Red Intercomunitaria de Prevención del Suicidio y Recuperación de la Esperanza para personas que conviven con discapacidad. Este año, hemos creado la Fundación Claudia Tecglen, para contribuir más y mejor. Estamos creando un equipo excepcional y una estructura totalmente genuina. En breve, la daremos a conocer públicamente. Por último, me siento enormemente feliz, ya que, en mi faceta profesional como psicóloga, consultora, comunicadora y mentora, he logrado unir mi carrera con mi propósito de vida. Como psicóloga, ayudo a las personas a crecer ante la adversidad, al igual que con las empresas o directivos, trabajando como consultora o mentora. Mis mensajes diarios, ya sea en medios o a cualquier persona, son coherentes con mis valores y mi forma de pensar. En resumen, afronta, crece, incluye y sé feliz. Todos tenemos mucho que aportar, por lo que, merecemos una oportunidad para hacerlo. Tal y como insisto en las conferencias que imparto, todo comienza por una oportunidad. L.R.: ¿Qué papel juegan las empresas tecnológicas en la protección de los derechos digitales de las personas con discapacidad? C.T.: Las empresas tecnológicas tienen un papel crucial en la protección de los derechos digitales de las personas con discapacidad. Deben garantizar que sus plataformas y productos sean accesibles y seguros, respetando los principios de privacidad y evitando la discriminación. Además, deben desarrollar tecnologías inclusivas que eliminen sesgos y barreras y fomenten la participación digital plena. Al hacerlo, no solo protegen derechos, sino que también impulsan la innovación y la igualdad de oportunidades en el mundo digital, siendo una gran salida laboral formarse en este campo. L.R.: Dada la alarmante cifra de que casi el 75% de las personas con discapacidad no tienen empleo, ¿cómo consideras que la tecnología puede servir como una herramienta para reducir este porcentaje? En tu experiencia, ¿cómo han cambiado las oportunidades laborales para las personas con discapacidad gracias a la tecnología? C.T.: La tecnología es una herramienta poderosa para reducir el desempleo entre personas con discapacidad, ofreciendo soluciones accesibles, como teletrabajo, educación online y adaptaciones tecnológicas. Sin embargo, no es suficiente por sí sola. Se necesita un cambio de mentalidad en las empresas y la sociedad, que pase de ver la inclusión como una obligación a reconocer el valor y el talento de estas personas. Solo combinando tecnología e inclusión real podremos romper las barreras y crear oportunidades, impidiendo el desperdicio del talento. En cuanto al progreso de la inclusión laboral, no se pueden negar los avances conquistados. Si echamos la vista atrás, hace unas décadas, eran muy pocas las salidas para una persona con discapacidad, siendo una de las más extendidas, y casi la única, ser cuponero para la ONCE. Ahora, existe una cuota por ley, pero mientras no exista una inclusión educativa real, efectiva y afectiva, no exprimiremos como sociedad la riqueza de la diversidad individual. L.R.: ¿Qué cambios adicionales consideras necesarios para que la tecnología sea una salida laboral más efectiva? C.T.: Esto va más allá de la tecnología. Se trata de ver la inclusión como una ventaja competitiva. La tecnología debe ser un medio y, para que sea útil, debe ser accesible. De no serlo, se incrementa la brecha digital. No obstante, es sumamente importante que nos formemos continuamente en competencias digitales. L.R.: Además de tu labor profesional, ¿qué hobbies o aficiones disfrutas en tu tiempo libre? C.T.: Disfruto mucho de compartir planes con amigos, viajar, escribir y probar nuevas experiencias. L.R.: ¿Qué talentos especiales has descubierto o fomentado en personas que forman parte de tu equipo o comunidad? C.T.: Todas las personas tienen un talento único. El primer paso para encontrarlo es ser conscientes de que somos más grandes que nuestra discapacidad. Para ello, en la Asociación, contamos con la Guía para un Afrontamiento Activo de la Discapacidad, la gran maestra de las competencias transversales que demandan las empresas, entre las que destacan: gestión y organización del tiempo, desarrollo de personas, trabajo en equipo, comunicación. L.R.: Se dice que el talento es universal, pero las oportunidades no lo son. ¿Cómo has trabajado para crear más oportunidades para las personas con discapacidad, tanto en el ámbito profesional como en otros aspectos de la vida? C.T.: En mi caso, personal y profesionalmente, trato de promover el talento de las personas que me rodean, tengan discapacidad o no, al igual que hicieron conmigo. Trabajo con ellos para ayudarles a creer en sí mismos y hacerles ver su valor extraordinario. Esta fórmula la aplico en todos los proyectos de la Asociación y de la Fundación, así como en mis servicios profesionales de consultoría, speaker y mentora, donde aplico “todología” de 4 pilares: Mentalidad, Estrategia, Visibilidad y Metas. Estos pilares si bien son transversales a todos mis servicios en cada uno de ellos hay matices y diferencias en cada uno de los servicios que ofrezco, mostrando con mi día a día que no siempre querer es poder, pero toda posibilidad empieza por creer en ti y querer lograr algo.
7 Octubre 2024
Sin categoría
Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Eduardo Sánchez Cristóbal, CISO de Atrys Health. Sonia Pulgarín: Eduardo, en medio de tus responsabilidades profesionales, ¿qué actividades o hobbies disfrutas para relajarte y desconectar? Eduardo Sánchez: Disfruto mucho con la montaña, me ayuda a relajarme y desconectar. El aire fresco y el entorno tranquilo me permiten recargar pilas. Como no, y el mar, soy del Norte y el Cantábrico siempre te refresca las ideas. S.P.: Si pudieras pasar una tarde con cualquier persona, ¿quién sería y por qué? E.S.: Sin duda, elegiría pasarla con mi mujer, ya que es la persona que más admiro. Su capacidad de ver lo positivo en cada situación y su manera de enfrentar los problemas son dignos de admiración. S.P.: ¡Qué maravilla! Y, ¿cuál ha sido la lección más valiosa que has aprendido en tu vida profesional que quisieras compartir con nosotros? E.S.: La lección más valiosa que he aprendido es la importancia de la humildad y el respeto. Tanto en el ámbito profesional como personal, es fundamental reconocer que siempre hay algo nuevo por aprender, y el respeto hacia los demás, tanto hacia amigos, compañeros o clientes. S.P.: ¿Cómo ves la ciberseguridad en la industria de salud? E.S.: Primero, por contextualizar, está habiendo varios detonantes tecnológicos en el sector salud como el Virtual care, los Wearables, los chatbots, el IoMT y la reciente IA, que están haciendo que el sector salud tenga una dependencia tecnología con el objetivo de mejorar los tratamientos de los pacientes. Y en ese sentido, la digitalización en la industria de la salud en términos de datos clínicos juega un papel fundamental en la asistencia a los pacientes ya que cualquier incidente de ciberseguridad puede interrumpir el tratamiento del mismo, teniendo como resultado consecuencias devastadoras. Además, la industria de la salud está llevando esa inercia, la HHS (Health Human Services), está potenciando el uso de los datos clínicos digitales bonificando a las compañías estadounidenses su uso, al mismo tiempo que se está exigiendo controles de seguridad para hacer de la interoperabilidad un mecanismo más seguro. S.P.: ¿Por qué crees que el sector salud está siendo un objetivo? E.S.: Es una industria crítica y estratégica, no solo por el valor de los datos clínicos que podrían ser utilizados con fines de inteligencia o contrainteligencia, sino por la tecnología médica y su propiedad intelectual que podrían tener objetivos de espionaje económico y sanitario – Sus altos costos en términos de desarrollo de dicha tecnología los convierten en un valor potencial para el beneficio de ciertos gobiernos y su seguridad nacional. S.P.: ¿Cuáles son los principales retos actuales que tenemos en ciberseguridad en cuanto al sector salud? E.S.: Hay unos cuantos, pero la IA, la Identidad y el SBOM son claramente algunos de los retos que tenemos en ciberseguridad. En cuanto a la IA, hay casos de uso muy potentes que vienen a mejorar y agilizar los procesos médicos, algunos como el análisis de imágenes médicas, diagnóstico y planificación de tratamientos, codificación clínica automatizada, descubrimiento en la literatura médica entre otros, y obviamente, este impacto positivo en la IA, tiene que ir acompañado por medidas de ciberseguridad ya que la gestión de grandes volúmenes de datos sensibles y la integración con otras conlleva riesgos considerables. Por otro lado, la identidad digital y todo lo que la rodea, se ha convertido en un aspecto esencial en ciberseguridad y la predicción en salud digital la convierte en un elemento crucial. Por último, el SBOM y la importancia de tener visibilidad todas las piezas que conforman un activo digital para poder proceder, por ejemplo, parchear una vulnerabilidad de una pieza que conforma el activo. S.P.: ¿Qué amenazas crees que están teniendo mayor impacto en la industria de la salud? E.S.: En realidad, el sector salud es muy sensible a los incidentes de ciberseguridad, y, principalmente, aquellos que tienen una relación directa con el tratamiento con el paciente. El más preocupante, quizás, es el Ransomware ya que es una de las amenazas más devastadoras en el sector salud, no solo porque está implicando fuga de datos, sino por las paradas operacionales dirigidas a hospitales, clínicas, laboratorios etc, que conllevan suspensión de tratamientos o monitorización de pacientes. Pero no solo eso, además, es una amenaza que se ha profesionalizado demasiado, volviéndose extremadamente eficaz, en parte, por la multitud de actores implicados orquestados para el éxito S.P.: ¿Y qué actores participan en la extorsión? E.S.: En el Big Game Hunting están actuando multitud de actores con diferentes roles, desde los Initial Acces Brokers que están especializados en obtener el acceso inicial, los Ransomware Afiliate que son los socios del esquema criminal, los Data Managers, que evalúan los datos robados e identifican la información sensible, el Ransomware Operator que básicamente es el cerebro de la operación, el Negociador con la víctima, el Chaser que se encarga del seguimiento del pago y el Accountant, el que lava el dinero y realiza los repartos. S.P.: Por último, si pudieras resumir en una frase la clave para construir organizaciones resilientes y preparadas para el futuro, ¿cuál sería? E.S.: Estrategia ‘Data Driven’: La privacidad y la seguridad de la información deben caminar juntos en todos los proyectos de la organización, en otras palabras, el qué ( qué está bajo regulación) y el cómo (cómo se protegen los datos) será crucial para ser competitivos en este mundo cada vez más digital. S.P.: Muchas gracias por compartir tus experiencias y conocimientos con nosotros Eduardo.
24 Septiembre 2024
Jarana
La Encuesta de la Junta Directiva de Gartner 2024 ha descubierto que el 84% de los encuestados considera el riesgo relacionado con la ciberseguridad como un riesgo empresarial, no solo un riesgo tecnológico. Desafortunadamente, según la Encuesta de la Agenda de Crecimiento de Gartner 2024, solo el 17% de los encuestados reconoció resultados o logros demostrables de sus inversiones en privacidad y seguridad. Esta significativa disparidad entre el amplio reconocimiento por parte de los líderes ejecutivos del riesgo cibernético como un riesgo empresarial y los pequeños resultados que perciben de los esfuerzos en ciberseguridad, resaltando la necesidad de una estrategia de gestión de riesgos cibernéticos más efectiva. Puedes tener acceso a este "Libro de recetas" realizado por Pedro Pablo Perea, Analista Principal de Gartner, que te guiará para saber exactamente cómo puedes abordar esta brecha y desarrollar una estrategia más sólida y orientada a resultados. El Cyber-Risk Management Cookbook proporciona un conjunto claro de directrices y prácticas recomendadas para mejorar la madurez en la implementación de controles de ciberseguridad. A través de ejemplos prácticos y metodologías probadas, podrás identificar áreas críticas de mejora en la gestión del riesgo cibernético dentro de tu organización. Una vez que hayas leído este recurso, puedes realizar una autoevaluación de la madurez en la implementación de controles, basada en la metodología exclusiva de Gartner. Este proceso te permitirá evaluar con precisión el estado actual de tus controles de seguridad, identificar vulnerabilidades y establecer un plan de acción claro para mejorar la resiliencia cibernética. Podrás acceder al "Libro de Recetas" completo aquí: 808828-the-cyber-risk-management-cookbook-for-security-leaders.pdf (gartnerweb.com).
20 Septiembre 2024
Jarana
Cesce ha anunciado el nombramiento de Enrique Cervantes Mora como Director de Seguridad e Infraestructuras Tecnológicas. Cervantes Mora, quien dependerá directamente de Karim Kaidi, Director de Sistemas y Organización, será responsable de desarrollar y garantizar el cumplimiento de la estrategia integral de seguridad de la información de la compañía aseguradora. Adicionalmente, tendrá la misión de diseñar y supervisar la implementación de la estrategia de seguridad en el ámbito de las tecnologías de la información y comunicaciones (TICs) de Cesce. Su responsabilidad incluirá además la gestión de los servicios tecnológicos prestados por terceros para todas las empresas del Grupo Cesce, asegurando que se cumpla con la normativa vigente en materia de seguridad de la información. En palabras de Cervantes Mora «Es un honor para mí formar parte de una empresa que, con más de 50 años de historia a sus espaldas, lidera la transformación digital del sector asegurador en España. Quisiera agradecer la confianza depositada en mí para seguir abanderando este hito corporativo y superar entre todos importantes desafíos, como los que plantea la ciberseguridad en estos momentos. Juntos estoy seguro de que marcaremos el camino en innovación y seguridad tecnológica dentro de la industria». Las tareas propias de Chief Information Security Officer (CISO) que asumirá Cervantes Mora implica la centralización de la gestión de la seguridad como parte de la propia estructura organizativa de Cesce. Enrique Cervantes Mora cuenta con una sólida trayectoria en el sector tecnológico respaldada por diversos premios y reconocimientos. Antes de su incorporación a Cesce ocupó los cargos de Director de Seguridad de la Información (CISO) y Director de Tecnologías de la Información (CIO) en Fintonic Servicios Financieros. Asimismo, ha desempeñado funciones clave en ciberseguridad en grandes empresas como Repsol, Orange Bank, Accenture, IBM y Telefónica España, además de haber realizado labores de consultoría en este mismo ámbito.
4 Septiembre 2024
Rincón del CISO
GESTIÓN CONTINUA DE EXPOSICIÓN A AMENAZAS Las superficies de ataque organizacionales se han expandido enormemente en los últimos años. Este crecimiento ha sido impulsado notablemente por la adopción acelerada de SaaS, la expansión de cadenas de suministro digitales, el aumento de la presencia corporativa en redes sociales, el desarrollo de aplicaciones personalizadas, el trabajo remoto y la interacción con clientes a través de internet. EXTENDER EL VALOR DE LA SEGURIDAD DE LA GESTIÓN DE IDENTIDAD Y ACCESO El papel de la gestión de identidad y acceso en la ciberseguridad ha ido aumentando de manera constante. A partir de 2023, está siendo el segundo tema más popular de discusión entre los líderes de seguridad y gestión de riesgos que utilizan el servicio de consultas de clientes de Gartner. GESTIÓN DE RIESGO DE CIBERSEGURIDAD DE TERCEROS La inevitabilidad de que terceros experimenten incidentes de ciberseguridad está presionando a los líderes para que se enfoquen más en inversiones orientadas a la resiliencia y se alejen de las actividades de debida diligencia iniciales. DESACOPLAMIENTO DE APLICACIONES Y DATOS IMPULSADO POR PRIVACIDAD Las empresas multinacionales que han confiado en aplicaciones de inquilino único durante décadas enfrentan crecientes demandas de cumplimiento y riesgos de interrupción del negocio. Esto se debe al aumento del nacionalismo en la protección de la privacidad y los datos, así como a los requisitos de localización, lo que resulta en una fragmentación forzada de las arquitecturas de aplicaciones empresariales y las prácticas de localización de datos. IA GENERATIVA Los líderes pueden mejorar la reputación y el rendimiento de la función de seguridad utilizando inteligencia artificial generativa (GenAI) en colaboración proactiva con los interesados del negocio. Esto ayudará a sentar las bases para un uso ético, seguro y protegido de esta tecnología disruptiva. PROGRAMAS DE EDUCACIÓN EN EL ENTORNO DIGITALLos programas de comportamiento y cultura de seguridad encapsulan un enfoque empresarial para minimizar los incidentes de ciberseguridad asociados con el comportamiento de los empleados. Un mayor enfoque en los elementos humanos sigue mostrando promesas en la misión de minimizar el impacto del comportamiento inseguro de los empleados. MÉTRICAS DE SEGURIDAD CENTRADAS EN RESULTADOSLas métricas de ciberseguridad orientadas a resultados son métricas operativas con propiedades especiales que permiten a los interesados en ciberseguridad trazar una línea directa entre la inversión en ciberseguridad y los niveles de protección que genera esa inversión. EVOLUCIÓN DE MODELOS OPERATIVOS DE CIBERSEGURIDAD La adquisición, creación y entrega de tecnología continúa trasladándose de las funciones centrales de TI a las líneas de negocio. Esto rompe los modelos operativos tradicionales de ciberseguridad. Los líderes están adaptando sus modelos operativos para satisfacer las necesidades de su negocio. RECAPACITACIÓN EN SEGURIDAD Las habilidades que necesitan los equipos de ciberseguridad están cambiando drásticamente, sin embargo, los líderes en ciberseguridad continúan contratando para roles y habilidades tradicionales. Los líderes deben recapacitar a sus equipos mediante la reentrenamiento del talento existente y la contratación de nuevos talentos con perfiles actualizados.
3 Septiembre 2024
Rincón del CISO
El avance de la Inteligencia Artificial (IA) plantea numerosos desafíos. Los más importantes tienen que ver con su vertiente ética y de competencia. Brad Smith, presidente de Microsoft, explicó los principios que su compañía tiene presentes para desarrollar la que denominó nueva 'economía de la IA'. En su participación en el Mobile World Congress (MWC) de Barcelona, Smith resaltó la responsabilidad de los diferentes actores para controlar la innovación. Para empezar, Smith subraya que las tecnologías de uso general han creado nuevos sectores en la economía, lo mismo que espera en el caso de la Inteligencia Artificial. Eso significa que nacerán nuevos sectores y categorías de negocio desconocidas hasta ahora. El contexto empuja a la compañía estadounidense a "realizar mayores inversiones" y a "promover la innovación" de una manera mucho más amplia que en cualquier otro momento de su pasado. En cifras, las inversiones anunciadas representan un valor de 5.600 millones de dólares en nuevos centros de datos para la IA, además de programas de capacitación que llegarán a un millón de personas. En el manifiesto que publica Microsoft en su página web, se deja claro que la intención de la empresa es desempeñar un papel responsable en este cambio económico. En este caso, el objetivo de hacer públicos sus principios es promover la innovación continua y fomentar la competencia libre y abierta. La nube supone que la IA generativa es accesible a muchos más actores, como son las organizaciones grandes y pequeñas, e incluso particulares. La clave está en que los centros de datos albergan la capacidad necesaria para que se dé todo este proceso. Si bien es cierto que estos centros de datos están en manos de gigantes como Microsoft, Amazon, Google, Oracle e IBM, así como de grandes empresas chinas como Alibaba, Huawei, Tencent y Baidu. Por otro lado, también hay una importante necesidad de semiconductores -o unidades de procesamiento gráfico (GPU)- . A día de hoy, son esenciales para alimentar los servidores de las cargas de trabajo de IA y siguen siendo caros y escasos. Aunque los gobiernos y las empresas se esfuerzan por colmar esta laguna, se tardará algún tiempo en hacerlo. Microsoft establece cinco principios en lo que refiere al acceso a la Inteligencia Artificial. Primero, define la responsabilidad de "permitir la innovación y fomentar la competencia", dice Smith. La IA tiene capacidad para resolver problemas sociales, mejorar la productividad humana y la competitividad de los países. La clave está en estimular la innovación y la competencia en todos los ámbitos de la nueva economía de la IA. Segundo, someter la actuación de la empresa a las leyes. Microsoft se pone normas, pero no significa que estas desprecien la legislación que apliquen los Estados. "Tenemos la responsabilida de estar a la altura de las obligaciones que nos impone la ley", asegura el presidente de Microsoft. Tercero, reforzar la colaboración. Smith asegura que solo hay una empresa que integre todas las capas de la IA. El resto necesita de la colaboración para avanzar. Prueba de ello es la asociación entre OpenAI y Microsoft, que ha convertido a la startup en un competidor importante en la industria. Cuarto, la colaboración se extiende a clientes y países. En su escrito, el presidente de Microsoft dice que las inversiones de la compañía deben perseguir que las fortalezas competitivas de sus clientes y las economías nacionales se mantengan. Eso se traduce en que la infraestructura que se está construyendo esté disponible para todo el mundo. Quinto, proactividad. Se debe mantener un diálogo abierto para que los problemas se resuelvan lo antes posible, sobre todo cuando los productos estén en fase de desarrollo.
13 Agosto 2024
Rincón del CISO
Qualys, Inc. (QLYS), proveedor pionero y líder de soluciones de cumplimiento y seguridad en la nube, ha anunciado hoy un nuevo sistema de escaneo de aplicaciones web (WAS) dotado de seguridad a nivel de API y que integra técnicas de IA y Deep Learning para proteger aplicaciones web y APIs en toda la superficie de ataque. “Las API son parte integral de las iniciativas de transformación digital, como ponen de manifiesto los datos más recientes, que indican que más del 80% del tráfico web actual incluye tráfico API”, explica Sergio Pedroche, Country Manager de Qualys Iberia. “pero estos datos reflejan también las vulnerabilidades que acompañan a su adopción; de hecho, regulaciones como el GDPR exigen estrictas medidas cuyo incumplimiento puede resultar en fuertes multas”. Forrester, por ejemplo, señala que las empresas cuentan de media con más de 300 APIs, asegura que la falta de datos en tiempo real complica la detección y priorización de vulnerabilidades y recomienda contar con una visibilidad completa del inventario de APIs. El nuevo Qualys API Security permite medir los riesgos a nivel de API en todas las superficies de ataque con una vista unificada de la seguridad, descubriendo y monitorizando los diferentes activos API en diversos entornos. La información recopilada podrá ser utilizada para apoyar la toma de decisiones y conseguir tiempos de respuesta más rápidos. Las principales características de Qualys API Security son: Descubrimiento integral de APIs y gestión de inventario. Qualys API Security identifica y cataloga automáticamente todas las APIs, ya sean internas, externas, no documentadas, no autorizadas u ocultas en entornos multicloud, arquitecturas en contenedores o gateways API, garantizando un inventario siempre actualizado en todas las plataformas. Pruebas de vulnerabilidad de APIS y escaneo con IA. Más de 200 firmas prediseñadas para detectar vulnerabilidades API, incluidas las de la lista OWASP. Además, el sistema combina la agrupación en clusters asistida por IA y Deep Learning para evolucionar, logrando una tasa de detección del 96% y una reducción del tiempo de escaneo del 80%. Monitorización de cumplimiento a nivel API para identificar y abordar cualquier desviación o inconsistencia en la implementación y documentación de APIs en conformidad con la especificación OAS v3 de OpenAPI, así como con estándares como PCI-DSS, GDPR o HIPAA, para no sólo mejorar la protección de datos sino también evitar posibles sanciones. Priorización de riesgos a nivel de API con el sistema de puntuación patentado TruRisk™, que integra múltiples factores (gravedad, explotabilidad, contexto) para priorizar los riesgos en función de su impacto en el negocio. También utiliza el OWASP API Top 10, lo que ayuda a centrarse en las amenazas de seguridad de API más frecuentes y graves. Flujos de trabajo Shift-Left y Shift-Right. Qualys API Security se integra sin fisuras con las herramientas CI/CD y sistemas de emisión de tickets existentes con soporte para prácticas Shift-Left y Shift-Right, lo que facilita las pruebas automatizadas y la detección y respuesta en tiempo real sin interrumpir los flujos de trabajo de desarrollo.
12 Agosto 2024
Rincón del CISO
Netskope, empresa de Secure Access Service Edge (SASE), acaba de hacer público un nuevo estudio que muestra cómo los cambios en el panorama de las ciberamenazas han modificado la forma en que el CISO evalúa el perfil de riesgo de su empresa. En concreto, el 92 % de los CISO afirman que estos cambios están creando tensiones con su CEO y otros miembros de la alta dirección, y dos tercios (66 %) dicen que están «caminando por la cuerda floja» entre lo que quiere la empresa y lo que tiene sentido desde el punto de vista de la seguridad. El estudio contó con la participación de más de 1.000 CISO de 5 países (Reino Unido, Estados Unidos, Francia, Alemania y Japón), para explorar la evolución del papel del CISO como miembro estratégico del comité de dirección. Contradiciendo los estereotipos tradicionales de que el CISO es por naturaleza reacio al riesgo, sólo el 16 % de los CISO clasificaron su tolerancia al riesgo como baja. De hecho, los CISO ven a sus CEO como mucho más reticentes al riesgo que ellos mismos, con el doble de encuestados (32 %) que perciben que su CEO tiene un bajo nivel de tolerancia al riesgo. Otros datos del estudio amplían los cambios en el rol del CISO: Más de la mitad de los CISO del estudio (57 %) afirmaron que su disposición al riesgo ha aumentado en los últimos cinco años. Esto puede deberse al aumento del volumen y la sofisticación de las ciberamenazas, o a causa de ello: El 74 % afirma que una experiencia de primera mano de un incidente de ciberseguridad fue importante para influir en sus niveles de tolerancia al riesgo. Un mejor acceso a datos y análisis (76 %) es la razón principal del ajuste en su tolerancia al riesgo. Dos tercios de los CISO (65 %) describen ahora su responsabilidad en relación con la mejora de la resiliencia empresarial, en lugar de la gestión del ciber riesgo. Sin embargo, el 23 % de los CISO participantes están totalmente de acuerdo en que otros miembros de la dirección de la empresa no consideran que la responsabilidad del CISO posibilite la innovación. La aparición del CISO dinámico Dos tercios (65 %) de los CISO encuestados creen que el papel del CISO está cambiando rápidamente, y afirman ser cada vez más proactivos y de perfil más evolutivo, una tendencia impulsada por la adopción de las tecnologías modernas que crean nuevas oportunidades para impulsar la innovación y su impacto en el negocio: Solo el 36 % de los CISO se ven a sí mismos desempeñando un papel «de protector» centrado principalmente en defender a la organización. Por el contrario, el 59 % se consideran ahora facilitadores del negocio, y el 67 % afirma que quiere desempeñar un papel aún más activo en el futuro. El 66 % desearía poder decir «sí» a la empresa con más frecuencia. “El estudio deja claro que, en general, los CISO están deseando desempeñar un papel más proactivo que posibilite la innovación y, al mismo tiempo, proteja a la empresa. En mi experiencia, la mejor forma de convertir a los CISO en auténticos aliados proactivos de la alta dirección es comprender en profundidad los problemas a los que se enfrentan sus colegas de la alta dirección y alinearlos con las estrategias de seguridad, en lugar de intentar imponer la estrategia de seguridad -o las opciones tecnológicas individuales- sobre lo que se percibe como la tolerancia al riesgo de la alta dirección» afirma al respecto James Robinson, CISO de Netskope, comentó:. «Muy a menudo esta coordinación no se produce entre los distintos equipos de la empresa. Pero los CISO que son capaces de definir el modo en que colaboran con sus colegas de la dirección ejecutiva para lograr nuevos ingresos, impulsar la eficiencia y cumplir los requisitos normativos serán reconocidos como valiosos colaboradores al más alto nivel» comenta por su parte Steve Riley, Field CTO de Netskope. El estudio ha sido realizado en nombre de Netskope por Censuswide y en él se ha entrevistado a 1.031 CISO de cinco países (Reino Unido, Estados Unidos, Francia, Alemania y Japón) de una amplia gama de sectores, como la sanidad, el comercio minorista, el sector financiero y la industria.
9 Agosto 2024
Rincón del CISO
Casi el 75% de los españoles que viaja al extranjero tiene miedo de sufrir un intento de fraude, según un estudio realizado por Visa, ya que se sienten más vulnerables al realizar pagos digitales en una tienda cuando se encuentran fuera del país. En concreto, el miedo a ser estafados en el extranjero está presente en el 31% de los usuarios analizados, mientras que tan solo el 21% siente ese temor estando en España. Además, comer fuera (34%) y el alojamiento (36%) son los aspectos en los que los viajeros sienten mayor vulnerabilidad cuando pagan fuera de España. Por otro lado, los costes ocultos (41%), el robo de identidad (40%) y el cambio de divisas (39%) destacan como las mayores preocupaciones de los consumidores. Además, estos se sienten más indefensos ante un posible fraude cuando realizan pagos superiores a 300 euros. Como resultado de esta preocupación por sufrir un intento de fraude, los consumidores están ajustando sus hábitos de pago. Así, según el informe de Visa, comprar con tarjeta bancaria (33%) y seguir las recomendaciones de un guía (27%) son precauciones comunes que toman los turistas españoles. A pesar de estas medidas, el 30% de las personas encuestadas ha sido víctima de fraude mientras viajaba al extranjero. El 18% de los menores de 35 años ha sufrido un intento de estafa durante un pago, frente al 11% de los mayores de 35. El director de Riesgos y Servicios al Cliente de Visa, Paul Fabara, ha señalado que con el aumento de los viajes en verano se produce una afluencia de fraude en los pagos que afecta a viajeros de todo el mundo."Las estafas son cada vez más sofisticadas y tienen como objetivo a los consumidores que se encuentran lejos de casa", ha advertido, destacando que Visa trabaja para garantizar que todas las transacciones que se realicen en su red sean absolutamente seguras. A modo de consejo, la compañía ha recomendado a los consumidores que se tomen unos momentos extra antes de hacer una compra, incluyendo el tiempo necesario para entender la forma en que los estafadores utilizan el lenguaje. Entre las mejores prácticas están no revelar datos personales, no hacer clic en los enlaces antes de verificar que son seguros, activar las alertas de compra, llamar al número que aparece en las webs de las empresas o en el reverso de las tarjetas de crédito y débito si no se está seguro de que una comunicación sea válida y no limitarse a llamar al número que posiblemente haya proporcionado el estafador en el texto o correo electrónico. Visa ha invertido más de 9.000 millones de euros en tecnología para reducir el fraude y mejorar la seguridad de la red. El año pasado, las herramientas y capacidades de Visa bloquearon casi 37.000 millones de euros en transacciones fraudulentas antes de que afectaran a los consumidores.En los últimos 10 años, Visa ha emitido más de 10.000 millones de tokens, en los que la tecnología se incrusta en cualquier dispositivo, haciendo que los pagos digitales sean más seguros e inaccesibles para los estafadores. Actualmente, más del 40% de todas las transacciones procesadas por Visa en Europa utilizan tokens, lo que refleja su amplia adopción y la confianza que los consumidores depositan en este método de pago seguro.
1 Agosto 2024
Rincón del CISO
El factor humano es, hoy en día, uno de los principales puntos de fallo de las estrategias de ciberseguridad de las empresas españolas y del mundo, en general. De hecho, distintos estudios confirman que entre el 75 y 95% de los incidentes de seguridad se originan por un fallo humano. Este es un dato que pone de relieve que las empresas no están implementando programas de concienciación o, si lo hacen, éste no es del todo eficaz, y eso pese a que destinan partidas presupuestarias a este objetivo. Aunque hay empresas que no invierten nada o realizan acciones poco efectivas, como las presentaciones grabadas, un estudio de PwC indica que las empresas con más de 500 empleados destinan el 9% de su presupuesto de ciberseguridad a concienciar en esta materia. Sin embargo, según Innovery, invertir en concienciación no es lo mismo que concienciar. La multinacional especializada en ciberseguridad considera que el primer paso para la ejecución de un plan de concienciación empieza con el compromiso de la dirección, ya que sin su implicación llegará el rechazo del resto de la plantilla. “Si la directiva no está alineada y no le da la importancia que merece este proceso, este no va a funcionar correctamente y cualquier esfuerzo será en vano. Es necesaria su participación y visibilidad en este cambio cultural de la compañía”, expone César Cidraque, especialista de la compañía para España, Latam y EE.UU. Los expertos de la firma también subrayan que el desconocimiento en esta materia, sumado a que los contenidos no son atractivos para ellos y que no demuestran la realidad del problema, lleva a restar la importancia que merece. “Se emplean mensajes muy simples que no enganchan a los trabajadores, y mucho menos a un directivo. En este punto es fundamental cuidar el mensaje que se transmite y la forma en la que se da. No se puede tratar un problema tan serio de forma tan simple”, asegura Cidraque. Otro de los retos reside en que este tipo de programas no son diseñados por expertos en concienciación, sino por expertos en ciberseguridad. En este sentido, Innovery recomienda que se recurra a plataformas especializadas. Mar Sánchez, Business Development Manager de Cyber Guru, advierte de que “muchas de las cosas que se quieren enseñar mediante un programa de concienciación, el usuario ya las conoce, pero pese a saberlas, no las aplica porque no solo se trata de enseñar, sino de que el trabajador asimile el mensaje, lo haga suyo y, sobre todo, que lo aplique en su día a día”. La implementación de los procesos de concienciación forma parte del cambio cultural en una organización, proceso que hay que poner en marcha con cuidado y en el que hay que implicar a todos los departamentos. “No se trata de priorizar a unos empleados en esta ecuación, sería un proceso tan ineficiente que tan solo protegería a una pequeña parte de la empresa. Cuando se aborda un programa de estas características, es importante tener a la dirección de nuestro lado, pero, al mismo tiempo, fomentar la participación de toda la organización, todo alineado”, continúa César Cidraque. Además, en gran parte de las empresas, más del 50% de los procesos los ejecuta un tercero, por lo que los proveedores también deben poner en marcha medidas de concienciación o también supondrán la puerta de entrada de ciberataques.
18 Julio 2024
Opinión
Los problemas complejos tienen soluciones complejas y eso ocurre con la ciberseguridad, que no depende sólo ni de sistemas, ni de procesos, ni de personas sino de la interacción de todo a la vez. Es un ecosistema vivo que evoluciona y sobre el que hay que intervenir en movimiento. Los que nos dedicamos a la ciberseguridad sabemos lo difícil y lo satisfactorio que es. Entre las variables más sensibles y complejas están la cultura y el liderazgo. Para comprender cómo ambas contribuyen a una ciberseguridad más robusta, es necesario repasar previamente las características organizativas y habilidades individuales que describen las dos seguridades que rigen cualquier organización: Seguridad Reglada la que intenta anticiparse a las situaciones ya previstas y que se basa en gestionar riesgos conocidos. Una de las claves es la disciplina organizativa basada en normas y procedimientos, donde la organización ejerce una gran supervisión y control y en la que el aprendizaje está basado en el entrenamiento y el análisis profundo de los incidentes y cuasi incidentes. Seguridad Gestionada, cuyo objetivo es afrontar los imprevistos y ello requiere agentes con una gran autonomía, en los que la organización ejerce poca o nula supervisión y control, donde existen normas generales y orientativas. Se gestionan situaciones en las que es clave la autoridad del experto, donde las jerarquías no constriñen. Se valora la iniciativa, y el aprendizaje está basado en experiencias que suelen ser únicas. La experiencia ha demostrado que dos de las mayores fragilidades organizativas son la consciencia de que la falta de incidentes serios se debe a la robustez del sistema y que de forma paulatina y sin que la organización sea realmente consciente se normalicen los riesgos inaceptables. Conscientes de ello, surge la necesidad de responder a las siguientes preguntas, ¿cómo se interviene en estas situaciones? ¿Cómo se lucha contra la complacencia organizativa? ¿Cómo una organización alcanza las características propias de aquellas altamente fiables? La respuesta a todo está en el fomento de una Cultura y liderazgo en ciberseguridad. La cultura de seguridad es un conjunto de maneras de hacer y pensar, ampliamente compartidas por los actores de una organización en todo lo relativo al control de los principales riesgos de la actividad. Esta cultura, refleja la influencia de la cultura organizacional sobre las prácticas y pensamientos que afectan la seguridad. Para fortalecer ambos aspectos, individual y organizativo, es necesario un compromiso de la empresa por reconducir la tendencia a simplificar las explicaciones, asumir el compromiso con la resiliencia organizativa, fomentar la capacidad para convivir con situaciones que son incómodas, prepararse para lo inesperado y saber gestionarlo, desarrollar la capacidad para dar respuestas rápidas, mantener la preocupación por el error, admitirlo y buscar cómo evitarlo y por desarrollar estructuras que hagan frente a lo inesperado con independencia de la jerarquía habitual. Para que una organización colectivamente admita la vulnerabilidad y se organice para trabajar sobre las cuestiones anteriores, además de promover una cultura robusta en ciberseguridad, debe fomentar un liderazgo individual, entendido como promover la capacidad de una persona para movilizar a un equipo en torno a la seguridad e influir en el comportamiento de los demás. Algunas de estas características requieren aspectos innatos puesto que ser influyente, es independiente del nivel jerárquico que cada uno ostenta. Tiene que ver con cómo te perciben los demás y cómo de alineados están el discurso y la acción. Pero, sin duda, hay otras cualidades que se pueden adquirir, trabajar y entrenar. Un líder en ciberseguridad debe fomentar un liderazgo participativo, generar un ambiente de diálogo no punitivo, fomentar la proactividad y tener una gran capacidad para trabajar en equipo, que según mi experiencia, se traduce en tener humildad contextual para aceptar que no lo sabemos todo y que necesitamos de los demás, curiosidad para acercarse de forma honesta a lo que surja que le permita comprender lo que acontece, capacidad para integrar todas las visiones afectadas y disposición sincera para aprender y asumir riesgos. La Cultura de Seguridad es responsabilidad de todos y todos debemos ayudar a nuestras organizaciones a fomentar estos valores individual y colectivamente que supondrán virtudes que contribuirán a mantener empresas más sanas y viables, en aspectos más allá de la ciberseguridad. Esther Mateo Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF
15 Julio 2024
Opinión
Hace exactamente 40 años, un escritor y director novel, un tal James Cameron, filmó una película futurista en el que un robot que se asemejaba a un ser humano, interpretado también por un actor poco conocido, viajaba al pasado con la misión de eliminar a una persona, supuestamente anodina pero que estaba destinada a convertirse en la madre del líder de la resistencia contra las máquinas en un futuro distópico. Era una IA (Inteligencia Artificial) super avanzada la líder de esas máquinas que habían prácticamente diezmado a la población mundial y buscaba aniquilar toda posible resistencia eliminando el foco de la misma. Esta película de 1984, llamada “Terminator”, dirigida por James Cameron e interpretada por Linda Hamilton y Arnold Schwarzenegger, planteaba uno de los planteamientos de la ciencia ficción clásica en el que una inteligencia artificial al tomar conciencia de sí misma inmediatamente identifica al ser humano como enemigo y busca eliminarlo de la faz de la tierra, como el homo sapiens hizo con el Neanderthal en su momento, asegurándose la preeminencia de la especie. La ciencia ficción presenta a veces ciertos paradigmas y premisas, que, aún basados en la fantasía, tienen su raíz en la ciencia, incluso grandes divulgadores científicos como Isaac Asimov han recurrido a la ciencia ficción para dar rienda suelta a la imaginación y plantear teorías que aún no pueden ser demostradas, pero que no por ello puedan dejar de ser menos ciertas o reales. Alguien dijo que la magia, es sólo tecnología que aún no conocemos. En este mundo cambiante, frenético y voraz, que genera tecnología a pasos agigantados, estamos empezando a vivir una época dorada de la tecnología en el que la IA es sólo la punta del iceberg, una tecnología que nos va a permitir crear y perfeccionar más tecnología y romper ciertas barreras que hasta hace relativamente poco pensábamos que no podrían romperse nunca. Por ello estamos en un momento crucial en el que todos aquellos que estamos relacionados con el mundo de la tecnología debemos parar a respirar y pensar como queremos convivir con estas nuevas si serán herramientas al servicio de la humanidad o por el contrario seremos esclavos de la raza robot siendo perseguidos hasta ser aniquilados. La ética es el arma de la humanidad para ganar esta batalla. Todos los profesionales relacionados con la tecnología debemos intentar aplicar los más altos estándares de ética en el diseño, desarrollo y despliegue de estas herramientas en nuestros entornos laborales y personales, buscando proteger en todo momento la información, aquello que tiene el valor, ya sea personal o perteneciente a nuestras organizaciones. A medida que la Inteligencia Artificial (IA) avanza rápidamente y se integra en diversos dominios, la ciberseguridad emerge como un campo crítico que lidia tanto con los beneficios como con los riesgos de las tecnologías de IA. Debemos explorar las dimensiones multifacéticas de los ciberataques impulsados por la IA y ofrecer información sobre sus implicaciones, estrategias de mitigación, motivaciones subyacentes y profundos impactos sociales. La investigación debería centrarse en desarrollar un marco de gobierno que incluya las distintas dimensiones de Ciberseguridad para la IA que contenga un esquema integral y multidimensional diseñado para guiar a académicos, formuladores de políticas y profesionales de la industria en la comprensión y la lucha contra los desafíos cambiantes que plantean las ciber amenazas impulsadas por la IA. A su vez, la situación actual revela la compleja dinámica de la IA ofensiva, destacando la necesidad de defensas adaptativas contra las amenazas adversas de la IA y exige medidas proactivas para abordar sus posibles ramificaciones a la vez de las consideraciones éticas. Se necesita con urgencia disponer de enfoques interdisciplinarios para salvar el abismo entre tecnología y humanidad que tradicionalmente se observa en los debates sobre ciberseguridad y un marco de gobierno adecuado e integrado para la comprensión holística y las intervenciones prácticas en el panorama de la ciberseguridad infundido por la IA. Protejamos a la madre de la resistencia… Jesús Mérida CISO Iberia
15 Julio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas