Puntos clave
- La resiliencia depende de la rapidez y la seguridad con las que la empresa pueda recuperarse, y no solo de la capacidad de evitar todas las amenazas.
- Convierta los planes de recuperación en pruebas: los resultados contrastados resultan más creíbles para los consejos de administración, los organismos reguladores y las aseguradoras que los objetivos o las hipótesis.
- Convierte ResOps en un modelo operativo compartido para los responsables de seguridad, infraestructura, continuidad del negocio y servicios.
- Mide lo que importa: los equipos deben saber si pueden restablecer los servicios críticos, cuánto tiempo lleva realmente la Recovery y si pueden demostrarlo.
- Selecciona uno o dos servicios críticos, define qué se considera una Recovery satisfactoria, lleva a cabo un ejercicio realista y documenta los resultados.
- Veinte años al frente de equipos de seguridad te enseñan una cosa desde el principio: el ataque que has detenido nunca llega a la reunión del consejo de administración. El que no has detenido es la única historia que todo el mundo recuerda. En algún momento del camino dejé de evaluar a mi equipo por el número de ataques que absorbíamos por nuestra cuenta y empecé a evaluarnos también por la rapidez con la que nos recuperábamos.
- Por eso quiero que todos los CISO, CIO y miembros del consejo de administración que conozco lean un nuevo informe de O’Reilly, *ResOps: An Executive Guide*, que sale esta semana. Lo ha patrocinado Commvault, pero lo recomendaría de todos modos.
El muro nunca fue el plan completo
Durante la mayor parte de mi carrera, mi trabajo consistió en construir muros más altos: mejor detección, controles más estrictos, respuesta más rápida. Ese trabajo sigue siendo importante, y siempre lo será. Pero un muro solo responde a una pregunta, y ya no es la que se plantea tu consejo de administración.
El pasado mes de septiembre, un ataque de ransomware obligó a Jaguar Land Rover a detener su producción a nivel mundial. Las cadenas de montaje se pararon. Las cadenas de suministro se paralizaron. El Centro de Vigilancia Cibernética del Reino Unido calculó que el coste para la economía en general ascendió a unos 1.900 millones de libras, y JLR registró su producción mensual más baja en 73 años. JLR contaba con defensas. Lo que puso a prueba el incidente no fue si el muro aguantaría, sino si la empresa podría recuperarse una vez que fallara.
Ya lo he dicho antes y seguiré diciéndolo: la interrupción no es una cuestión de «si», sino de «cuándo». Los CISO que duermen tranquilos por la noche no son aquellos que creen que pueden mantenerlo todo bajo control; son aquellos que han practicado la recuperación tantas veces que la práctica en sí misma es la fuente de su confianza.
Tres preguntas que le hago a mi propio equipo
El informe estructura todo el problema en tres preguntas, y he empezado a iniciar cada revisión de resiliencia con ellas:
- Si nos atacaran esta noche, ¿podríamos recuperarnos?
- ¿Cuánto tiempo nos llevaría realmente?
- ¿Podemos demostrárselo, con pruebas, al consejo de administración?
La mayoría de las organizaciones responden a las dos primeras con un plan y a la tercera con silencio. Ese silencio es la brecha de resiliencia, y es mayor y más costosa de lo que la mayoría de los ejecutivos creen.
Pruebas, no promesas
He aquí una distinción que el informe plantea mejor de lo que la he oído en ningún otro sitio: un objetivo de tiempo de recuperación es una meta. Te indica a qué aspiras, pero no te dice si lo alcanzarás.
Compara «creemos que podemos restablecer el servicio de pagos en cuatro horas» con «el trimestre pasado lo restablecimos en 3,2 horas, partiendo de un punto de recuperación limpio y verificado, con una tolerancia de cuatro horas». La primera frase es un plan. La segunda son datos. Solo una de ellas se sostiene cuando tu consejo de administración, tu organismo regulador o tu aseguradora cibernética empiecen a hacer preguntas más difíciles, cosa que sin duda harán.
El informe denomina a esta disciplina «ResOps», abreviatura de «operaciones de resiliencia». No es un producto que se compre ni un expediente que se archive. Es un modelo operativo que conecta la seguridad, la infraestructura, la continuidad del negocio y a los responsables de las unidades de negocio que dependen de estos servicios, y en el que todos trabajan a partir de las mismas pruebas, en lugar de planes separados.
La parte que debería preocupar a todo CISO
El informe también pone nombre a algo que llevaba tiempo intuyendo y para lo que por fin tengo palabras: la paradoja de la IA. La misma capacidad de la IA que nos ayuda a encontrar vulnerabilidades más rápido está ayudando a los atacantes a acortar la distancia entre el descubrimiento y la explotación con la misma rapidez, o quizá incluso más. Encontrar más problemas no te hace más seguro si no puedes recuperarte de los que logran colarse. La velocidad de detección nunca fue el objetivo. La capacidad de Recovery sí lo es.
Empieza por un servicio
Nada de esto requiere hacer el trabajo de un ejército, y mentiría si dijera que mi propio equipo lo hizo bien a la primera. El informe traza un plan de 90 días: elige uno o dos de tus servicios más críticos, define qué significa realmente «recuperado» para cada uno, lleva a cabo un ejercicio de Recovery honesto y obtén tu primera prueba real. Ese es un proyecto que cualquier equipo puede poner en marcha este trimestre, incluido el mío.
Pruebas antes que promesas. Readiness antes que perfección. Ese es el estándar que exijo a mi equipo, y es el estándar hacia el que este informe te ofrece un camino real.
Consigue aquí tu ejemplar de «ResOps: Una guía ejecutiva».
Preguntas frecuentes
P: ¿Qué es ResOps?
R: ResOps, abreviatura de «operaciones de resiliencia», es un modelo operativo que conecta a los responsables de seguridad, infraestructura, continuidad del negocio y servicios en torno a prácticas de Recovery compartidas y basadas en pruebas.
P: ¿En qué se diferencia ResOps de la recuperación ante desastres tradicional?
R: La recuperación ante desastres tradicional suele centrarse en planes y objetivos técnicos. ResOps hace hincapié en la validación continua, la responsabilidad interfuncional y la prueba cuantificable de que los servicios críticos pueden restablecerse dentro de los límites de tolerancia del negocio.
P: ¿Por qué son importantes las pruebas de Recovery?
R: La evidencia de Recovery muestra lo que una organización ha probado y logrado realmente. Ayuda a que los consejos de administración, los organismos reguladores, las aseguradoras y los líderes empresariales tengan mayor confianza que si solo se basaran en planes u objetivos de recuperación.
P: ¿Qué deben medir las organizaciones en un programa de ResOps?
R: Las organizaciones deben medir si los servicios críticos pueden restablecerse, cuánto tiempo tarda realmente la Recovery, si los puntos de Recovery están limpios y verificados, y si los resultados cumplen con los límites de tolerancia definidos por la empresa.
P: ¿Quién debería participar en ResOps?
R: ResOps debe reunir a los responsables de seguridad, infraestructura, continuidad del negocio, aplicaciones y servicios, así como a las partes interesadas del equipo directivo, para que las prioridades y las pruebas de Recovery reflejen las necesidades empresariales.
P: ¿Cómo puede una organización dar los primeros pasos con ResOps?
R: Empiece con uno o dos servicios críticos. Defina qué se entiende por una recuperación satisfactoria, realice un ejercicio de Recovery realista, documente los resultados y utilice esa evidencia para mejorar la siguiente prueba.
Bill O’Connell es director de seguridad de Commvault.