Por fin se le ha concedido ese presupuesto de ciberseguridad por el que ha luchado tanto, pero ¿en qué lo invierte? Al igual que con cualquier presupuesto, es importante elegir las áreas que le proporcionen la mayor rentabilidad. Un análisis minucioso de la situación actual en el ámbito de la ciberseguridad le ayudará a tomar la decisión correcta a la hora de invertir en seguridad.

A continuación le presentamos la guía de MetaCompliance sobre cómo distribuir su presupuesto de ciberseguridad.

En qué invertir su presupuesto de ciberseguridad

Según un informe de McKinsey, los presupuestos han sido ajustados, pero en 2021 el 70 % de los CISO tienen la intención de solicitar aumentos significativos en su presupuesto de ciberseguridad. Los ciberataques, que afectan a empresas de todos los tamaños y de todos los sectores, están impulsando la necesidad de reforzar las medidas de seguridad y fortalecer nuestros sistemas informáticos frente a los piratas informáticos. MetaCompliance ha analizado cinco áreas clave que merecen una parte del presupuesto de ciberseguridad, conseguido con tanto esfuerzo:

1. Formación en concienciación sobre seguridad y formación sobre phishing

La prevención resulta más económica que la reparación cuando se trata de los daños que pueden causar los ciberataques. Tomemos como ejemplo el ransomware. El informe de Sophos«State of Ransomware 2021»reveló que el coste de la recuperación tras un ataque de ransomware se ha duplicado en los últimos 12 meses hasta alcanzar, de media, 1,85 millones de dólares.

El ransomware suele propagarse a través de correos electrónicos de phishing. Un informe de 2021 elaborado por Egress coincide en señalar que el 95 % de los responsables de TI consideran que los datos corren riesgo a través del canal del correo electrónico. El informe también señala que el 83 % de las organizaciones ha sufrido una filtración de datos a través del correo electrónico en los últimos 12 meses, y que el 24 % de dichas filtraciones se debió a que un empleado compartió datos por error. El factor humano en el sistema constituye un punto de riesgo que debe abordarse con urgencia.

La formación de los empleados de toda la organización en materia de ciberseguridad, incluidas las cuestiones relacionadas con la privacidad, constituye un paso fundamental para reducir los riesgos de ciberseguridad. La formación en concienciación sobre seguridad puede adaptarse al perfil de su empresa. El problema de que los empleados caigan en las trampas del phishing también puede abordarse mediante programas de formación especializados contra el phishing, que enseñan a los empleados a reflexionar antes de hacer clic en un archivo adjunto o un enlace malicioso.

2. Gobernanza, riesgos y cumplimiento normativo

Protección de datos La normativa es estricta y su cumplimiento conlleva un elevado coste en términos de tiempo y recursos. A menudo, se requiere la ayuda de especialistas para garantizar que se cumplan correctamente los requisitos. Las consecuencias del incumplimiento son costosas, no solo en forma de multas onerosas, sino también por la pérdida de confianza de los clientes y el daño a la reputación.

La ayuda de empresas especializadas que cuenten con los conocimientos necesarios para evaluar sus necesidades en materia de cumplimiento normativo puede facilitar este proceso. Los consultores especializados en cumplimiento normativo pueden garantizar que su organización cumpla con la normativa y las normas vigentes, y ayudarla a subsanar cualquier deficiencia en los requisitos de cumplimiento.

3. Herramientas y medidas de seguridad

Contar con las herramientas de seguridad adecuadas es una partida presupuestaria esencial. Pero, ¿debería externalizar la gestión de la seguridad o implementar y mantener esas medidas internamente? La respuesta depende de su nivel de competencia en el uso de medidas de seguridad modernas, algunas de las cuales son inteligentes y pueden requerir conocimientos especializados para su configuración e interpretación.

Otra cuestión a tener en cuenta es en qué tipo de medidas de seguridad destinar el presupuesto. Esta decisión depende de su sector industrial y de otros factores, como las necesidades de teletrabajo, las interacciones con terceros y los datos de los consumidores. No obstante, como regla general, se debería considerar destinar el presupuesto de ciberseguridad a las siguientes áreas:

    • Gestión de identidades y accesos (IAM): El robo de credenciales y el «credential stuffing» (práctica en la que los estafadores intentan acceder a cuentas utilizando credenciales robadas) constituyen un grave problema de ciberseguridad. Las credenciales robadas permiten a los estafadores sustraer grandes cantidades de datos. Según el Informe de investigaciones sobre filtraciones de datos de Verizon, el compromiso de credenciales está detrás del 61 % de las filtraciones.

    • Seguridad «Zero Trust»: El principio de «nunca confiar, siempre verificar» es la base del enfoque de seguridad «Zero Trust».

    • Seguridad de los dispositivos finales: El teletrabajo ha provocado un aumento vertiginoso del número de dispositivos finales, como los dispositivos móviles. Cada dispositivo final constituye una posible vía de acceso a una red.

    • Seguridad en la nube: Un informe de Gartner Inc. ha revelado que, para 2025, el 99 % de los fallos de seguridad en la nube se deberán a los clientes. Gartner recomienda aplicar políticas de gobernanza y medidas de supervisión para reducir los riesgos en este ámbito.

4. Seguro cibernético

Si ocurre lo peor y su organización sufre un ataque de ransomware, o si un empleado es víctima de un ataque de spear-phishing y su base de datos de clientes es pirateada, entre otros casos, un seguro cibernético puede ayudarle a paliar parte de los perjuicios. Por lo general, el seguro cibernético cubre las pérdidas derivadas de daños en los sistemas informáticos y de la pérdida de información procedente de dichos sistemas y redes. Los costes del seguro cibernético varían, pero algunas aseguradoras ofrecen primas reducidas si su organización puede demostrar que cuenta con determinadas medidas de seguridad, tales como:

    • Formación en concienciación sobre ciberseguridad

    • Cumplimiento de las normas del sector en materia de seguridad de los datos y protección de la privacidad, como la norma ISO 27001

    • Pruebas de penetración periódicas de sus sistemas y redes informáticos

5. Mediciones e indicadores clave de rendimiento (KPI)

Poder medir la eficacia de sus medidas de seguridad es una excelente forma de justificar sus decisiones de gasto o de ajustar los futuros presupuestos de ciberseguridad. Las métricas de seguridad ofrecen información sobre la eficacia de su postura de seguridad, incluyendo si sus medidas de cumplimiento normativo están funcionando. Estas métricas proporcionan una forma cuantitativa de mostrar a la dirección y a los miembros del consejo de administración cómo está funcionando un programa de seguridad de datos. Estas métricas también pueden contribuir a documentar el enfoque de la empresa en materia de protección de datos, de conformidad con los requisitos normativos. El análisis de los indicadores clave de rendimiento (KPI) y de los indicadores clave de riesgo (KRI) ofrece una visión general de su equipo y de su situación de seguridad, lo que le permite optimizar las medidas y los enfoques.

Existen varios indicadores clave de rendimiento (KPI) que pueden medirse; entre los ejemplos que miden los parámetros de amenaza se incluyen:

    • Incidentes de seguridad

    • Tiempo medio de detección (MTTD)

    • Tiempo medio de resolución (MTTR)

Invierta, invierta y vuelva a invertir en ciberseguridad

Dado que se prevé que el gasto en seguridad supere el billón de dólares a nivel mundial para 2025, optimizar su presupuesto de ciberseguridad es fundamental para evitar el despilfarro. Es posible que ya tenga experiencia en identificar en qué ámbitos su organización corre mayor riesgo, pero siga investigando el panorama de la seguridad, ya que este está en constante evolución. Al conocer bien lo que ocurre en el sector y qué tipo de ayuda hay disponible para mitigar los riesgos cibernéticos, podrá asegurarse de que el presupuesto acordado le ofrezca una buena relación calidad-precio.

¿Está listo para tomar medidas proactivas? Descubra MetaPhish, un software líder en simulación de phishing diseñado para reforzar las defensas cibernéticas de su organización, y explore nuestra biblioteca de contenidos de formación en línea sobre seguridad para fomentar una sólida cultura de concienciación en materia de seguridad entre su plantilla.