Ir al contenido principal

Entradas

Mostrando las entradas de marzo, 2026

NIST CSF 2.0 — PROTECT: Controles que reducen el impacto de un ataque

NIST CSF 2.0 — PROTECT: Controles que reducen el impacto de un ataque Serie · Post 3 de 6 🛡 Función PR — PROTECT NIST CSF 2.0 — PROTECT: Controles que reducen el impacto de un ataque Conocer el riesgo no es suficiente. PROTECT es donde se actúa sobre él. Analizamos las 5 categorías, priorizamos controles desde el registro de riesgos y construimos la defensa en profundidad de TechCorp Latam. 📅 Publicación 3 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · De la exposición a la protección De saber el riesgo a actuar sobre él En el post anterior, TechCorp Latam completó su función IDENTIFY: tenían 163 activos catalogados, 10 de criticidad alta o crítica, y 8 riesgos priorizados — dos de nivel EXTREMO. El inventario y el registro de riesgos estaban sobre la mesa. Ahora viene la pregunta que toda dirección termina haciendo: ¿y qué hacemos con esto? La respuesta es PROTECT. Esta función no elimina el riesgo — eso es imposible. Lo que hace e...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — GOVERN: La base de todo programa de ciberseguridad

NIST CSF 2.0 — GOVERN: La base de todo programa de ciberseguridad Serie · Post 1 de 6  Función GV — GOVERN NIST CSF 2.0 — GOVERN: La base de todo programa de ciberseguridad La función más nueva del CSF 2.0 y la más estratégica. Sin gobernanza, todo lo demás falla. Analizamos sus 6 categorías, evaluamos a TechCorp Latam y diseñamos su plan de implementación. 📅 Publicación 1 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Desde cero ¿Por qué GOVERN es la función más importante del NIST CSF 2.0? Cuando el NIST rediseñó el framework para su versión 2.0, tomó una decisión significativa: añadir una función completamente nueva que no existía en la v1.1. No fue una categoría adicional dentro de una función existente — fue una función entera, al mismo nivel que Identify, Protect, Detect, Respond y Recover. Esa función es GOVERN (GV) , y su creación responde a una realidad que los auditores y consultores de seguridad conocen bien: la mayoría de ...

NIST CSF 2.0: El framework de ciberseguridad que toda empresa debería conocer

NIST CSF 2.0: El framework de ciberseguridad que toda empresa debería conocer Serie · Post 0 de 6 NIST CSF 2.0: El framework de ciberseguridad que toda empresa debería conocer Una guía práctica con caso de estudio real para implementar el Cybersecurity Framework en tu organización, función por función. 📅 Publicación 0 — Introducción ⏱ Lectura: ~8 min 🏢 Caso de estudio: TechCorp Latam ¿Tiene tu empresa un programa de ciberseguridad… o solo tiene antivirus? Si esa pregunta genera incomodidad, no estás solo. La mayoría de las organizaciones medianas en América Latina operan con medidas reactivas y dispersas: un antivirus aquí, un firewall básico allá, backups que nadie verifica. Sin una visión integral del riesgo cibernético. El problema no es la falta de herramientas. Es la falta de un marco de referencia que conecte estrategia, personas, procesos y tecnología de forma coherente. "La ciberseguridad no es un problema de tecnol...

Cuando el Mayor Riesgo Viene de Adentro: Qué es UEBA y por qué su empresa lo necesita

UEBA: Cuando el Mayor Riesgo Viene de Adentro Ciberseguridad · Gestión de Riesgos Cuando el Mayor Riesgo Viene de Adentro : Qué es UEBA y por qué su empresa lo necesita Lectura estimada: 7 minutos  ·  Por Luis Bolivar Durante años, las organizaciones han invertido millones en protegerse de amenazas externas: firewalls, antivirus, sistemas de detección de intrusos. Sin embargo, existe una categoría de riesgo que suele pasar inadvertida en las salas de directorio — y que estadísticamente representa uno de los mayores costos en incidentes de seguridad: la amenaza interna. Una historia que se repite en muchas organizaciones Imagine esta situación: un empleado con acceso legítimo a los sistemas críticos de su empresa comienza a descargar grandes volúmenes de información confidencial. No hay una intrusión desde afuera. No se activa ningún antivirus. Todo ocurre dentro de los canales autorizados. Desde la perspectiva de los s...

La Gran Brecha Organizacional: Por qué la Seguridad Física y la Lógica no son lo mismo (y por qué tu Gerencia debe saberlo)

  Introducción Para la alta dirección, la palabra "Seguridad" suele ser un paraguas único. Sin embargo, en el mundo de la infraestructura tecnológica, esta simplificación es peligrosa. Confundir el control de acceso a un edificio con el control de acceso a una base de datos es el primer paso hacia un incidente crítico de escala mayor. 1. El Conflicto de las "Dos Seguridades" La Seguridad Física se centra en lo tangible (rondas, CCTV, perímetros). La Seguridad Lógica (TI) se centra en la triada de la información: Confidencialidad, Integridad y Disponibilidad. El problema surge cuando la gerencia subordina una a la otra. Si TI depende de Seguridad Patrimonial, las decisiones técnicas se toman bajo una óptica analógica. Si es al revés, el equipo de infraestructura termina gestionando turnos de guardias, alejándose de su core técnico. 2. Caso de Estudio: "El técnico que no existía" (Realidad en Chile) Analicemos un escenario común en empresas nacionales con...