Lección 6: diagnosticar una pequeña empresa y probar un control
Antes de apresurarse a comprar soluciones, la doctrina exige un diagnóstico: en qué 'terreno de juego' se encuentra la organización. En esta lección aprendemos cómo se clasifican las organizaciones en las Categorías A y B según el daño financiero potencial, conocemos los 'Diez Mandamientos' de la ci
Primero hay que entender cuánto daño podría causar un evento (Categoría A o B), y solo después elegir una ruta. Las pequeñas empresas reciben una lista de verificación de diez dominios básicos de defensa.
- Diagnóstico
- El primer paso de la doctrina: entender la situación de la organización y su daño potencial antes de elegir soluciones e invertir en controles.
- Clasificación de Organizaciones (A/B)
- Una división en dos categorías según el daño financiero potencial de un evento cibernético: Categoría A hasta 5M ILS, Categoría B por encima de 5M ILS.
- Los Diez Mandamientos
- Una lista de verificación de diez dominios básicos de defensa que toda pequeña empresa (Categoría A) debe implementar.
- Responsabilidad de la Dirección
- El principio de que la ciberdefensa comienza con la alta dirección; 'el ciber es problema de la persona de TI' es un error fatal.
- Hardening
- Reducir los puntos débiles de un sistema — eliminar servicios y permisos innecesarios y establecer una configuración segura.
- Mínimo Privilegio
- Otorgar solo los permisos mínimos necesarios; por ejemplo, quitar a los usuarios permisos de administrador innecesarios.
- Continuidad del Negocio
- Garantizar que la organización siga operando incluso después de un incidente, mediante copias de seguridad periódicas y un Plan de Recuperación ante Desastres (DRP).
- Copia de Seguridad Probada
- Una copia de seguridad verificada como realmente restaurable. Una copia de seguridad nunca probada para restaurar no es una copia de seguridad confiable.
- Cultura de Seguridad Organizacional
- Las normas, hábitos y conciencia compartidos por los empleados de todos los niveles respecto a la seguridad; se construye de arriba hacia abajo mediante el liderazgo de la dirección, no recae solo en la persona de TI.