Ir al contenido principal

Entradas

Mostrando las entradas de junio, 2026

¿Cómo llevar el riesgo de terceros a la conversación ejecutiva?

REFLEXIVO · LIDERAZGO · CIERRE DE SERIE El argumento que mueve la conversación ejecutiva El riesgo de terceros no entra en la agenda ejecutiva con argumentos técnicos. Entra con números. LO QUE NO FUNCIONA "El NIST CSF recomienda gestionar el riesgo de terceros en la función IDENTIFY, categoría ID.SC..." → No genera urgencia. No compite. LO QUE SÍ FUNCIONA "Tenemos 4 proveedores con acceso directo a sistemas críticos sin cláusula de seguridad en contrato." → Genera pregunta. Genera decisión. LAS TRES PALANCAS QUE MUEVEN LA CONVERSACIÓN Costo del incidente estimado para esta org. Exposición regulatoria y de seguro activa hoy Incidente en proveedor del mismo sector La conversación ejecutiva no empieza con la solución. Empieza con el problema en el lenguaje en que la gerencia lo entiende. LB · Luis B...

TechCorp Latam: el acceso del integrador que nadie cerró

CASO DE ESTUDIO · TECHCORP LATAM · RIESGO DE TERCEROS TechCorp Latam · El acceso del integrador Ocho meses de acceso activo después de que el proyecto terminó Inicio Proyecto de red implementación mes 0 Proyecto cierra. Acceso: activo. mes 4 Sin revisión. Acceso: activo. mes 8 RANSOMWARE mes 12 ACCESO ACTIVO SIN JUSTIFICACIÓN → 8 MESES LO QUE EL INTEGRADOR TENÍA AL DÍA DEL INCIDENTE ACCESO VPN Activo y válido 8m post-proyecto ARQUITECTURA Conocimiento completo de red CREDENCIALES Del proyecto sin rotación FIREWALL RULES Excepciones de configuración conocidas Ninguno de estos activos fue retirado al cierre del proyecto. No porque alguien lo decidiera. Porque nadie tenía el proceso para hacerlo. LB · Luis Bolívar · Cybersecurity Insights · Caso compuesto con fines ilustrativo...

¿Qué puede hacer una organización mediana con el riesgo de terceros sin un programa formal?

TÉCNICO-GERENCIAL · RIESGO DE TERCEROS · CONTROLES BÁSICOS Controles básicos para riesgo de terceros Lo que una organización mediana puede implementar hoy sin un programa formal ni nuevo presupuesto CONTROL 01 · ACCESO REMOTO Credenciales únicas por proveedor Nunca compartir credenciales admin internas. VPN con usuario nominal y log de sesión. CONTROL 02 · VENTANAS DE ACCESO Acceso just-in-time, no permanente El proveedor accede cuando se habilita. Fuera de ventana: acceso inactivo. CONTROL 03 · CONTRATOS Cláusulas mínimas de seguridad Notificación de incidentes en 24h. Acceso revocado al cierre del contrato. CONTROL 04 · INVENTARIO SAAS Registro de herramientas en uso Qué datos procesa cada herramienta. Quién lo aprobó y cuándo. CONTROL 05 · REVISIÓN PERIÓDICA Auditoría semestral de accesos activos ¿Sigue vigente la relación? ¿El acceso sigue...

Los proveedores que más riesgo generan: cinco categorías y ¿por qué cada una es distinta?

TÉCNICO-GERENCIAL · RIESGO DE TERCEROS · CATEGORÍAS DE PROVEEDOR Cinco categorías de proveedor por perfil de riesgo No todos los proveedores representan el mismo nivel de exposición. La distinción importa para priorizar. CATEGORÍA TIPO DE ACCESO NIVEL DE RIESGO Soporte remoto / MSP Acceso directo a red y sistemas críticos Red interna, credenciales admin CRÍTICO Integrador / Implementador Conoce la infraestructura, retiene acceso post-proyecto Admin de sistemas, VPN, consolas ALTO SaaS no gestionado por TI Datos de negocio en plataformas no evaluadas Datos clientes, financiero, operacional ALTO Outsourcing de funciones Mesa de ayuda, RRHH, contabilidad externalizada Datos internos y de usuarios MEDIO-ALTO Proveedor de infraestructura cloud Hosting, IaaS, conectividad Disponibilidad y datos en tránsito MEDIO ...

El riesgo que viene de afuera: ¿por qué la superficie de ataque de los proveedores es la que más crece?

ESTRATEGIA · RIESGO DE TERCEROS · SUPPLY CHAIN SECURITY La superficie de ataque que nadie mide La organización controla su infraestructura. No controla la de sus proveedores. ORGANIZACIÓN Controla su infraestructura PROVEEDOR Soporte remoto TI PROVEEDOR Integrador de sistemas PROVEEDOR SaaS con datos propios PROVEEDOR Outsourcing mesa de ayuda NINGUNO DE ESTOS PROVEEDORES ES AUDITADO Cada línea punteada es un vector de entrada que la organización no controla directamente pero sí puede gestionar. LB · Luis Bolívar · Cybersecurity Insights Cada proveedor conectado a la organización amplía la superficie de ataque. La organización no puede controlar la seguridad interna de sus proveedores, pero sí puede gestionar la relación de riesgo. Hay un ejercicio que le propongo a quienes quieren entender el estado real de su superficie de...

¿Quién es responsable del modelo de acceso?: el limbo que ningún incidente debería resolver

REFLEXIVO · LIDERAZGO · CIERRE DE SERIE El triángulo de responsabilidad compartida Cuando todos son responsables, nadie lo es. Y el modelo de acceso cae en el medio. TECNOLOGÍA TI / CIO Gestiona el sistema. No decide quién accede. PERSONAS RRHH Sabe quién trabaja. No gestiona accesos. NEGOCIO Jefaturas Sabe qué hace su equipo. No piensa en accesos TI. ¿QUIÉN ES DUEÑO? La responsabilidad compartida entre tres áreas sin proceso explícito produce el mismo resultado que la ausencia de responsabilidad. LB · Luis Bolívar · Cybersecurity Insights TI gestiona el sistema pero no decide quién accede. RRHH sabe quién trabaja pero no gestiona accesos. Las jefaturas saben qué hace su equipo pero no piensan en términos de acceso TI. El modelo de acceso cae en el medio. La semana pasada terminé el jueves con una pregunta que qu...