Ir al contenido principal

Entradas

Mostrando las entradas de abril, 2026

¿Cómo medir la madurez de CIS Controls? Serie: CIS Controls — Post 4 de 5

SERIE CIS CONTROLS · POST 4 DE 5 Métricas · Caso de Estudio · TechCorp Latam ¿Cómo medir la madurez de CIS Controls? Métricas e indicadores para el directorio ¿Por qué el porcentaje de cumplimiento solo no es suficiente? y qué indicadores realmente cambian la conversación ejecutiva. IG1 — Implementación 90% IG2 — Implementación 70% IG3 — Implementación 40% LB Luis Bolívar Service Delivery Manager Senior · Cybersecurity Insights #CISControls Serie CIS Controls — Post 4 de 5: métricas e indicadores que el directorio sí puede usar para tomar decisiones. Después de planificar y ejecutar CIS Controls viene la pregunta que más se esquiva en las reuniones con el directorio: ¿cómo sabemos cuánto hemos avanzado y si el avance es suficiente? La respuesta que más se da es "tenem...

CIS Controls en producción: la ejecución real Serie: CIS Controls — Post 3 de 5

SERIE CIS CONTROLS · POST 3 DE 5 Ejecución · Técnico-Gerencial CIS Controls en producción: la ejecución real Qué hace cada herramienta del stack, qué controles cubre y cómo navegar la resistencia interna durante la implementación. Fortinet C4, C6, C12, C13 perímetro + acceso Cisco C1, C4, C12 switching + red pfSense C4, C12, C13 segmentación WatchGuard C4, C9, C10 UTM + endpoints Ubiquiti C1, C4, C7 acceso inalámbrico LB Luis Bolívar Service Delivery Manager Senior · Cybersecurity Insights #CISControls Serie CIS Controls — Post 3 de 5: qué hace cada herramienta del stack y cómo se aplica en producción real. Planificar CIS Controls es relativamente sencillo sobre el papel. Ejecutarlo en producción es otra conversación. Hay resistencia interna, hay ...

¿Cómo planificar la implementación de CIS Controls? Serie: CIS Controls — Post 2 de 5

SERIE CIS CONTROLS · POST 2 DE 5 Planificación · Técnico-Gerencial ¿Cómo planificar la implementación de CIS Controls? Los 18 controles priorizados: cómo evaluar el punto de partida, ordenar la hoja de ruta y evitar los errores más comunes. IG1 · Esencial Todas las organizaciones. Punto de partida obligatorio. IG2 · Avanzado Mayor superficie de ataque. Recursos moderados. IG3 · Completo Infraestructura crítica. Equipos de seguridad maduros. LB Luis Bolívar Service Delivery Manager Senior · Cybersecurity Insights #CISControls Serie CIS Controls — Post 2 de 5: ¿cómo planificar la implementación sin cometer los errores más comunes?. Ayer establecimos el argumento estratégico: CIS Controls es el punto de partida más efectivo para reducir riesgo real, porque prioriza por impa...

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

El CISO que nadie escucha, y el día que la empresa lo lamenta

REFLEXIÓN · LIDERAZGO El CISO que nadie escucha y el día que la empresa lo lamenta Ignorar al responsable de seguridad no es una decisión neutral. Tiene un costo, y casi siempre se paga en el peor momento. La señal ignorada Alguien lo advirtió. Nadie le prestó atención. El costo de no escuchar No es técnico. Es operacional y estratégico. Lo que cambia cuando sí se escucha al CISO antes del incidente LB Luis Bolívar IT Manager · Cybersecurity Insights #Liderazgo #CISO Reflexión de viernes: el costo organizacional de ignorar al responsable de seguridad. En algún punto de esta semana, en alguna organización de la región, hubo alguien que levantó la mano y dijo: ¿que había un riesgo?, ¿Que la infraestructura tenía brechas?, ¿Que el acceso privilegiado no estab...

Contrataron una empresa de ciberseguridad y los hackearon igual

CASO DE ESTUDIO · TECHCORP LATAM Contrataron una empresa de ciberseguridad y los hackearon igual Externalizar la seguridad no transfiere la responsabilidad. Caso TechCorp Latam: qué salió mal y qué debió haberse hecho. El error más común Creer que contratar transfiere la responsabilidad Lo que el proveedor no puede hacer por tu organización Lo que sí funciona Modelo de responsabilidad compartida bien definido LB Luis Bolívar IT Manager · Cybersecurity Insights #CasoDeEstudio Caso TechCorp Latam: ¿Por qué externalizar la ciberseguridad no es lo mismo que tener ciberseguridad?. TechCorp Latam tenía un proveedor de ciberseguridad contratado. Tenía un contrato, tenía un número de contacto, tenía reportes mensuales que llegaban puntualmente con gráficos y métricas. Y fu...