¿estrategia, táctica u operación? · más análisis de datos (big data) solo ti hay humanos sin...

38
¿Estrategia, Táctica u Operación? ¿Dónde debería estar la Ciberseguridad? Wilmack Sánchez. MBA + CISSP @CyberSecStrat https://co.linkedin.com/in/wilmacksanchez

Upload: vanmien

Post on 04-Oct-2018

216 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Estrategia, Táctica u Operación?

¿Dónde debería estar la Ciberseguridad?

Wilmack Sánchez. MBA + CISSP

@CyberSecStrat

https://co.linkedin.com/in/wilmacksanchez

Page 2: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Atender necesidades del cliente

Digital es clave en el plan de

negocios

(66% de los CEOs) según IDC

Page 3: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

1. Experiencias nuevas al

cliente

2. Nuevas fuentes de ingresos

3. Respuestas rápidas al

mercado

4. Cultura de la innovación.

5. Más Colaboración interna.

6. Más análisis de datos (Big

Data)

Page 4: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 5: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 6: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 7: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 8: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 9: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Solo TI

Hay Humanos

Sin interacción

humana

Page 10: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 11: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Técnicos tengan

más TICs?

¿Sello para mostrar?

¿Auditores satisfechos?

¿SatisfacerCliente Digital?

Habilitar Transformaciòn Digital en entornos inseguros

¿Cumplir una

norma?

Page 12: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

ANTES de definir el proceso JUNTO a la definición

del proceso

DESPUÉS de definir el proceso

¿Puede ayudar

sin saber cómo

es y qué quiere

el proceso?

¿Puede volverse

un stopper de las

iniciativas de

negocio? ¿Puede dar valor

al proceso y

habilitar nuevos

escenarios?

¿Ciberseguridad

estándar? ¿Ciberseguridad

estándar?

¿Ciberseguridad

a la medida?

Page 13: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

CONS

• Sin vista a objetivos corporativos

• Indiferente a los “tiempos” y capacidades

• Reactiva

PROs

• Mejores prácticas probadas

• Completitud funcional

A todo mundo le sirve… pero a nadie le luce

Page 14: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

CONs • Requiere entender tiempos,

capacidades, cultura organizacional

• Requiere consultoria organizacional

• Arriesga a olvidar las mejores prácticas

PROs • Proactiva

• Orientada al resultado corporativo y no técnico

¡Siempre cuesta más!

Page 15: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cómo compaginar

la estrategia de

transformación digital

corporativa con mi

modelo de

ciberseguridad?

Page 16: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cuál es el conflicto actual?

Estrategia Corporativa

• Más clientes

• Más servicios

• Más relaciones

CiberSeguridad

• Menos accesos

• Menos permisos

• Menos conexiones

Page 17: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Estrategia

• ¿A dónde queremos ir?

• ¿Qué queremos ser y cuándo lo queremos lograr?

• ¿Qué queremos lograr y cómo lo mediremos?

Táctica

• ¿Cómo vamos a llegar a ese lugar?

• ¿Qué esfuerzos vamos a necesitar hacer y en qué orden?

Operación • ¿Cómo mantenemos el ritmo y rumbo fijado en el día a día?

Page 18: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Estrategia • Denme ideas…

Táctica

• Proyectos de inversión y gasto en infraestructura de ciberseguridad.

Operación

• Estándares de mejores prácticas en gestión de Ciberseguridad.

• Gestión de ataques y hallazgos de auditoría

Page 19: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Estrategia

• Tendencias de cibercrimen en escenarios futuros.

• Riesgos de ciberseguridad implícitos en objetivos.

Táctica

• Riesgos en procesos implementados

• Esfuerzos en ciberseguridad requeridos (TICs+Procesos+Cultura) en un horizonte de tiempo.

Operación

• Indicadores de comportamiento del riesgo, amenazas y ataques de ciberseguridad versus transformación digital

Page 20: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cómo se ejecuta la estrategia?

ESTRATEGIA

• ¿Qué se quiere lograr?: Eficiencia, calidad , transparencia, oportunidad,…

TÁCTICA

• ¿De qué forma se logrará?: TICs + RR.HH + Procesos

OPERACIÓN

• ¿Cómo se usarán los recursos asignados?: Crear, modificar o retirar información, TICs, RR.HH o Procesos.

RESULTADOS ESPERADOS

• Información + TICs + RR.HH. + Procesos -> Ciudadanos

Page 21: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cómo construye la ciberseguridad?

Identificar Vulnerabilidades &

Amenazas

Calificar Riesgos

Definir Acciones Correctivas & Preventivas

Ejecutar ACPs

Medir Riesgo Residual

Page 22: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cómo construye la ciberseguridad?

Identificar Vulnerabilidades &

Amenazas

Calificar Riesgos

Definir Acciones Correctivas & Preventivas

Ejecutar ACPs

Medir Riesgo Residual

Page 23: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cómo integrar los enfoques?

ESTRATEGIA

• ¿Qué se quiere lograr?

• ¿Qué riesgos se pueden identificar en los objetivos?

TÁCTICA

• ¿De qué forma se logrará?: TICs + RR.HH + Procesos

• ¿Qué riesgos minimizar y priorizar?

OPERACIÓN

• ¿Cómo se usarán los recursos asignados?:

• ¿Los controles apoyan el logro de los objetivos?

RESULTADOS ESPERADOS

• Información + TICs + RR.HH. + Procesos -> Clientes

• Riesgo identificad, calificado y mitigado

Page 24: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

como parte integral de la

transformación digital

CiberSeguridad

Page 25: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos
Page 26: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Estrategia? ¿Objetivos Estratégicos? ¿Comportamiento Clientes? ¿Procesos Internos? ¿Riesgos? ¿Ataques?

Page 27: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Qué elementos planear?

Estruc-tura

Organizacional

Marco Norma-

tivo (SGSI)

Cultura

Organizacional

TICs

Resultados corporativos antes que técnicos

Page 28: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Personas

Instalaciones Físicas

Hardware

Redes

Aplicaciones

Plataformas

Información & Datos

• Clientes, visitantes, empleados

• Datacenters, Rack Comunicaciones y Oficinas

• Servers, PCs, Laptop, Smartphones, Thin Stations, Tablets

• WAN , LAN y WiFi

• Código adquirido, generado o actualizado

• Bases de Datos, Servidores Web, Servidores de Aplicaciones

• Información comercial, de personas, gestión corporativa

¿Qué incluye lo técnico?

Page 29: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Qué incluye la estructura organizacional?

¿Ejecuta los controles?

¿Quién hace qué?

¿Mejora los controles?

¿Verifica a efectividad

de los controles?

¿Planea el aporte

corporativo?

Page 30: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Cuál norma-modelo debemos -

tenemos que seguir?

¿Qué incluye el marco normativo?

Objetivo • ¿Por qué esta y no otra?

Resul-tado

• ¿Qué resultado esperamos lograr?

Medida • ¿Cómo medimos si lo estamos haciendo

bien?

Page 31: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Qué incluye la cultura?

Evidencias

Tangibles

Supuestos

Valores

Modelo SCHEIN

Page 32: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Toda estrategia tiene riesgo

Objetivos

corporativos Riesgo Cibernético

“Cyber security is not seen as a business blocker but as a business enabler”

European Energy - Information Sharing & Analysis Centre

Page 33: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Requiere planear la CiberSeguridad como elemento de transformación digital

CIBERSEGURIDAD

Page 34: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Qué hacer, cuándo, en qué orden y con qué impacto?

Incluyendo cada elemento del modelo

Page 35: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Qué gana la organización con cada esfuerzo?

Page 36: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

¿Hacemos lo que todos hacen?

¿Hacemos lo que

necesitamos?

Page 37: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Estrategia

Táctica

Operación

¡Donde aporte!

Page 38: ¿Estrategia, Táctica u Operación? · Más análisis de datos (Big Data) Solo TI Hay Humanos Sin interacción humana ¿Técnicos ... •Menos accesos •Menos permisos •Menos

Preguntas y Comentarios

@CyberSecStrat

https://co.linkedin.com/in/wilmacksanchez

Wilmack Sánchez

Marzo 7 y 8, 2018

Agora Bogotá Convention Center