Recuperarlo todo tras un incidente cibernético no solo es un reto, sino que a menudo resulta imposible hacerlo con rapidez. Aquí es donde el concepto de recuperación mínima viable (MVR) cobra importancia: identificar y priorizar el subconjunto crítico de funciones empresariales absolutamente necesarias para mantener las operaciones durante una crisis.
Por qué los métodos tradicionales de recuperación se quedan cortos
Cuando las organizaciones se enfrentan a ciberataques, a menudo descubren una desconexión entre sus capacidades técnicas de recuperación y las necesidades empresariales reales. Según «Minimum Viable Recovery: Closing the Recovery Gap», un informe conjunto de GigaOm y Commvault, el 54 % de las empresas no confían en su capacidad para recuperarse de una interrupción o un ciberataque a pesar de haber realizado importantes inversiones en infraestructura de resiliencia. Esta «brecha de recuperación» existe en gran medida porque la planificación de la recuperación suele estar dirigida por la tecnología y no por el negocio.
Los enfoques de recuperación tradicionales suelen intentar recuperarlo todo, lo que puede dar lugar a:
Identificación de las funciones empresariales mínimas viables
El primer paso para implantar un enfoque MVR es identificar el subconjunto de funciones empresariales que son verdaderamente esenciales. Esto requiere un compromiso directo con los líderes empresariales de toda la organización para determinarlo:
Según el informe de GigaOm, las organizaciones que adoptan un enfoque MVR impulsado por la empresa pueden alcanzar el mismo nivel de mitigación de riesgos que aquellas que persiguen una recuperación integral, pero más rápido y a menor coste. La clave es la participación proactiva de las empresas a nivel estratégico antes de que se produzca un incidente.
Cuantificación del impacto empresarial: más allá de las métricas técnicas
Para implementar eficazmente la MVR, las organizaciones deben ir más allá de las métricas puramente técnicas (como el tiempo de inactividad del sistema o los objetivos de punto de recuperación) y adoptar mediciones centradas en el negocio:
Creación de un marco de MVR orientado a la empresa
La creación de un enfoque eficaz de MVR requiere una metodología estructurada:
1. Asignación de funciones empresariales
Colaborar con las partes interesadas del negocio para documentar y mapear los procesos críticos del negocio, incluyendo:
2. Cuantificación del impacto
Asignar valor empresarial y métricas de impacto a cada función:
3. Asignación de dependencias de sistemas y datos
Crear mapas de dependencias técnicas que conecten las funciones empresariales con la infraestructura subyacente:
4. Diseño de la secuencia de recuperación
Desarrollar una secuencia de recuperación por niveles basada en la prioridad empresarial:
5. Validación y pruebas
Crear una metodología de pruebas que valide la restauración de las funciones empresariales:
Hoja de ruta
Para implementar la MVR en tu organización, ten en cuenta este enfoque por fases:
1. Fase de análisis (semanas 1-4)
2. Diseño (semanas 5-8)
3. Implementación (semanas 9-16)
4. Validación (continua)
Puntos clave
El MVR supone un cambio fundamental en la forma en que las organizaciones abordan la ciberresiliencia:
Al centrarte en lo que realmente importa para tu negocio, puedes lograr una resiliencia más eficaz con menos recursos, un menor coste y una mayor confianza en tu capacidad para hacer frente a las interrupciones cibernéticas.
Más información
Echa un vistazo a nuestro seminario web «Descifrando el código: recupérate un 99 % más rápido de los ciberataques» para descubrir cómo puedes mejorar tu plan de recuperación cibernética y minimizar el tiempo de inactividad.
Y echa un vistazo a estas otras entradas de nuestro blog sobre ciberresiliencia y operatividad mínima:
- Una encuesta revela: La ciberrecuperación es más compleja que la recuperación ante desastres
- Alineación de las partes interesadas para la ciberresiliencia
- La urgente necesidad de ciberresiliencia
- Pruebas de recuperación: la pieza que falta en la mayoría de los programas de ciberresiliencia