Un poco acerca de mí.

Una de mis principales motivaciones cuando inicié la Maestría en Ciberseguridad en el Tecnológico de Monterrey, era enriquecer mis proyectos profesionales. Con el tiempo he entendido algo que ahora me parece obvio cuando lo escribo en estas líneas, pero que en la práctica no siempre se entiende así: la ciberseguridad no consiste solamente en proteger y fortalecer nuestras defensas con tecnología.

Podemos contar con herramientas avanzadas, controles técnicos y políticas bien diseñadas, pero al final muchas decisiones de seguridad pasan por una persona: abrir o no un enlace, proteger sus credenciales, identificar un comportamiento extraño o reportar un incidente a tiempo.

Por eso he aprendido que la ciberseguridad no debe enfocarse únicamente en la tecnología. También requiere construir una cultura donde las personas entiendan los riesgos, conozcan su responsabilidad y tengan herramientas para tomar mejores decisiones.

Mi experiencia previa.

Mi trayectoria profesional siempre ha estado relacionada con las tecnologías de información, iniciando como desarrollador de software, analista de bases de datos, administrador de bases de datos y director de proyectos de tecnología.

Foto Servidores

“Foto Servidores” flickr photo by mfaccioruiz09 https://www.flickr.com/photos/204996121@N06/55541209023/in/dateposted-public/ shared under a Creative Commons (BY-NC-SA) license

Académicamente, la maestría me ha permitido profundizar en temas que antes conocía principalmente desde la experiencia práctica. He trabajado con gestión de riesgos, protección de datos, respuesta a incidentes y vulnerabilidades.

Ahí es donde encuentro uno de los temas que espero llegar a entender mejor durante el desarrollo de esta materia: la relación entre la gestión de activos y la gestión de vulnerabilidades.

Podemos tener la mejor plataforma de monitoreo o herramientas avanzadas de seguridad, pero ¿realmente sabemos qué tenemos? Y ¿qué tan seguros estamos de que lo que creemos saber es correcto?

Elegí la Maestría en Ciberseguridad (MCY) del Tecnológico de Monterrey porque buscaba esa combinación entre teoría y aplicación práctica. La maestría también ha cambiado algunas de mis prioridades. Ahora veo la ciberseguridad desde el diseño como una de las fortalezas de nuestros proyectos. Ese cambio puede parecer pequeño, pero para mí ha sido uno de los aprendizajes más importantes del programa.

Aprendizajes de la semana 1.

Las lecturas de la semana me dejaron una pregunta sencilla, pero importante: ¿cómo podemos proteger algo que ni siquiera sabemos con certeza que existe?

DoITT Data Center

“DoITT Data Center” flickr photo by NYCOfficeofTech https://www.flickr.com/photos/nycdoitt/6926355553/ shared under a Creative Commons (BY-NC-SA) license

En IT Asset Management: A Pocket Survival Guide, Martyn Hobbs explica que muchos problemas de TI nacen de la falta de información, estructura y control. Presenta la importancia del Configuration Management y una CMDB bien soportada por una adecuada gestión de activos.

Al final, no basta con saber que existe una vulnerabilidad: también necesitamos conocer qué activo afecta, qué servicio soporta, quién es responsable y cuál sería el impacto para el negocio.

Jeremy L. Boerger lleva esta idea todavía más lejos en Rethinking Information Technology Asset Management. Su enfoque plantea que no debemos confiar ciegamente en una sola fuente de información. Una CMDB, un EDR, DHCP o un escáner de vulnerabilidades pueden mostrar versiones diferentes del mismo entorno. Incluso relaciona reflexiones filosóficas con su entorno: tener un dato no significa necesariamente conocer la realidad; necesitamos evidencia para confiar en él.

¿Cómo aplicacamos estos conceptos en ciberseguridad? Si un servidor aparece como retirado en la CMDB, pero continúa generando tráfico, la pregunta no debería ser solamente qué herramienta está equivocada, sino qué evidencia necesito para conocer su verdadero estado.

Otra aprendizaje importante de las lecturas es la importancia de no perder de vista el objetivo original de un proyecto. En TI es fácil comenzar intentando resolver un problema y terminar queriendo resolver diez al mismo tiempo. Tener prioridades claras también es parte de una buena administración. Un adecuado IT Asset Management no debe terminar siendo solamente un inventario de hardware, software y licencias.

¿Cómo sabemos realmente qué estamos protegiendo? Seguramente esa será una de las preguntas que iremos explorando en las próximas semanas. Hay bastante por aprender, y seguramente los posts sobre lo aprendido durante las siguientes semanas irán armando poco a poco ese rompecabezas.

Fuentes consultadas

Hobbs, M. (2011). IT Asset Management: A Pocket Survival Guide. IT Governance Publishing. Capítulos 1, Operational Chaos?, y 8, Sticking to the Plan. IT Asset Management: A Pocket Survival Guide – O’Reilly

Boerger, J. L. (2021). Rethinking Information Technology Asset Management. Business Expert Press. Capítulos 1, Introduction, y 2, The Philosophy of ITAM. Rethinking Information Technology Asset Management – Business Expert Press

Bauer, K. (2020, 12 de agosto). Find and attribute images from Flickr. Ken Bauer. Find and attribute images from Flickr – Ken Bauer

¿Es este tu nuevo sitio? Accede para activar las funciones de administrador y cerrar este mensaje
Acceder