Ir al contenido principal

El día que la junta directiva entendió para qué sirve el equipo de TI

LIDERAZGO · REFLEXIÓN El día que la junta directiva entendió para qué sirve el equipo de TI Una crisis revela quiénes son los líderes reales de una organización. Y también revela qué hace la organización con ellos después. La crisis Directiva en el data center cerca de las 8 AM La respuesta Cheque abierto, Fortinet, comités, CIS Controls El resultado El equipo que lo resolvió pagó el precio después LB Luis Bolívar IT Manager · Cybersecurity Insights #Liderazgo #TI

Reflexión de viernes: lo que una crisis revela sobre el liderazgo, y sobre sus consecuencias.

Eran cerca de las 8 de la mañana cuando llegaron. El data center llevaba horas encendido. El equipo de TI estaba adentro, agachado detrás de los racks, desconectando cables de red uno por uno. Casi todos.

Un ransomware había comprometido aproximadamente el 65% de los servidores durante la madrugada. La primera señal visible había sido las cámaras de seguridad, el servidor Dahua dejó de recibir respuesta del DNS y del NTP, y dejó de mostrar imagen. Los guardias llamaron a las 4:00 AM. El equipo llegó, diagnosticó, y tomó la única decisión posible: aislar físicamente la red antes de que la propagación llegara a lo que todavía podía salvarse.

Cuando la junta directiva apareció en el data center esa mañana y vio al equipo desconectando la infraestructura de red con las manos, el asombro fue genuino. No era reproche. Era la cara de quienes nunca habían visto, desde adentro, cómo se ve una crisis de infraestructura en tiempo real.


La respuesta institucional: carta abierta, cheque abierto

Días después del incidente, la junta directiva tomó una decisión que en circunstancias normales habría tardado años en aprobarse: carta abierta y cheque abierto. Sin restricciones de presupuesto, sin los ciclos habituales de justificación que cualquier área de TI conoce de memoria.

Se contrató una empresa consultora externa para medir el daño y trazar la remediación. El equipo de desarrollo, junto al PMO y al subgerente de TI, se concentró en levantar lo que podía en Azure, la organización había iniciado recientemente su instancia cloud, y la emergencia aceleró en semanas lo que el plan original ponía en meses. El encargado de ciberseguridad realizó, en conjunto con la consultora, la primera evaluación formal bajo CIS Controls que la organización había tenido. Nunca antes se había hecho.

La auditoría de infraestructura de red reveló lo que muchos sospechaban pero nadie había documentado formalmente: equipos Cisco con 12 o más años de antigüedad, varios con EOL completado y vencido hace tiempo, en producción crítica sin soporte de fabricante disponible. Con esa información (y el ransomware como contexto imposible de ignorar) la junta aprobó la renovación completa.

Se evaluaron alternativas. El firewall WatchGuard que estaba operativo fue reemplazado. Cisco con su plataforma de administración centralizada resultó de costo prohibitivo. Fortinet ganó la evaluación: firewalls, switches, access points y routers, toda la infraestructura de red fue sustituida y migrada a administración centralizada Fortinet. Una transformación que en condiciones normales habría tardado cinco años en aprobarse se ejecutó en meses.

Se creó un comité formal de ciberseguridad: el encargado de ciberseguridad, el encargado de red, el coordinador de continuidad operativa, el gerente de TI y el consultor externo. Ese comité reportaba directamente a la junta, que a su vez designó un comité de directores para supervisar situaciones de seguridad. Estructura, gobernanza, inversión. Todo lo que no había existido antes del incidente apareció en semanas.

Lo que esto dice sobre las organizaciones: El presupuesto que no existía para prevenir apareció de inmediato para recuperar. La gobernanza que no se quiso construir con tiempo se construyó en semanas bajo presión. No es una crítica, es una realidad que se repite. La pregunta que deja es cuánto más barato y menos doloroso habría sido hacerlo antes.

Lo que le pasó al equipo que lo resolvió

Aquí es donde la historia se pone incómoda. La cuento porque creo que es necesario contarla, no para señalar a nadie, sino porque es una situación que se repite en demasiadas organizaciones y rara vez se nombra.

El supervisor de infraestructura que lideró la respuesta esa madrugada, el que tomó las decisiones en tiempo real, que navegó al equipo por la crisis con las herramientas disponibles, enfrentó presión sostenida y disimulada hasta que terminó renunciando meses después. El ingeniero de infraestructura fue reasignado como ingeniero de ciberseguridad: sin mejora salarial, sin bonificación, sin reconocimiento formal. El técnico de infraestructura asumió la administración completa de la red en exactamente las mismas condiciones económicas de antes.

Otros, al ver el panorama que se venía, no esperaron: buscaron otros trabajos y se fueron antes de que la situación los alcanzara. El gerente de TI sabía lo que estaba ocurriendo. Son decisiones que se toman en los niveles que se toman, y no siempre hay mucho margen para quien está en el medio.

Hay un dicho que circula en algunos ambientes gerenciales: "nadie es imprescindible en una empresa." Es cierto en sentido literal. Pero las organizaciones que lo aplican como filosofía de gestión aprenden su costo en el peor momento posible, cuando el próximo incidente llega y las personas que sabían qué hacer ya no están.

La paradoja del capital humano en TI: El conocimiento de quién desconectó qué, de por qué se descartaron los backups recientes, de qué decisión limitó la propagación, ese conocimiento se fue con las personas. No aparece en ningún informe de la consultora. No está en los diagramas de la nueva arquitectura Fortinet. No se transfiere con un proceso de onboarding.

Lo que una crisis le exige al liderazgo — antes y después

La junta directiva que bajó al data center esa mañana hizo algo valioso: estuvo presente. No obstaculizó, no tomó decisiones técnicas que no le correspondían, y su presencia fue la señal implícita de que lo que el equipo hacía era visto y relevante al más alto nivel. Eso importa más de lo que parece en el momento.

Pero el liderazgo en una crisis no termina cuando termina la emergencia. La parte más difícil (y la más reveladora) es la gestión que viene después. Una organización que construye comités, renueva infraestructura, implementa frameworks y reporta a la junta, pero no cuida a las personas que demostraron saber trabajar bajo presión real, está construyendo la siguiente crisis sobre una base más frágil de lo que parece.

Los mejores profesionales de TI que he conocido no son los que tienen más certificaciones. Son los que a las 4 de la mañana, con la red caída y sin un manual que seguir, saben exactamente qué decisión tomar primero. Retenerlos no es un gesto de generosidad. Es una decisión de continuidad operativa.

¿Te resonó esta historia?

Suscríbete al newsletter Cybersecurity Insights en LinkedIn. Cada semana: casos reales, reflexiones de liderazgo y análisis técnico-gerencial sin filtro corporativo.

#Liderazgo #Ciberseguridad #GestiónDeEquipos #CIO #ITManager #Fortinet #Cisco #WatchGuard #CapitalHumano #CultureOfSecurity #ISO27001 #NISTCSF #CasoDeEstudio #Chile #Reflexión

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...