Puntos clave
- La resiliencia depende de la rapidez y la seguridad con las que la empresa pueda recuperarse, y no solo de mantener a raya todas las amenazas.
- Convierta los planes de recuperación en pruebas: los resultados contrastados resultan más creíbles para los consejos de administración, los organismos reguladores y las aseguradoras que los objetivos o las suposiciones.
- Convierte ResOps en un modelo operativo compartido para los responsables de seguridad, infraestructura, continuidad del negocio y servicios.
- Mide lo que importa: los equipos deben saber si los servicios críticos pueden restablecerse, cuánto tiempo lleva realmente la Recovery y si pueden demostrarlo.
- Selecciona uno o dos servicios críticos, define qué se considera una Recovery satisfactoria, lleva a cabo un ejercicio realista y documenta los resultados.
- Veinte años al frente de la seguridad te enseñan una cosa desde el principio: el ataque que detuviste nunca llega a la reunión de la junta directiva. El que no detuviste es la única historia que todo el mundo recuerda. En algún momento dejé de evaluar a mi equipo por el número de ataques que absorbíamos por nuestra cuenta y empecé a evaluarnos también por la rapidez con la que nos recuperábamos.
- Por eso quiero que todos los CISO, CIO y miembros del consejo de administración que conozco lean este nuevo libro, *ResOps: Una guía para directivos*. Lo ha patrocinado Commvault, pero lo recomendaría de todos modos.
El muro nunca fue el plan completo
Durante la mayor parte de mi carrera, mi trabajo consistió en construir muros más altos: mejor detección, controles más estrictos, respuesta más rápida. Ese trabajo sigue siendo importante, y siempre lo será. Pero un muro solo responde a una pregunta, y ya no es la que se plantea tu consejo de administración.
El pasado mes de septiembre, un ataque de ransomware obligó a Jaguar Land Rover a detener su producción a nivel mundial. Las líneas de montaje se pararon. Las cadenas de suministro se paralizaron. El Centro de Vigilancia Cibernética del Reino Unido estimó que el coste para la economía en general ascendió a aproximadamente 1.900 millones de libras, y JLR registró su producción mensual más baja en 73 años. JLR contaba con defensas. Lo que puso a prueba el incidente no fue si el muro aguantaba, sino si la empresa podía recuperarse una vez que este fallara.
Ya lo he dicho antes y seguiré diciéndolo: la interrupción no es una cuestión de «si», sino de «cuándo». Los CISO que duermen tranquilos por las noches no son aquellos que creen que pueden mantenerlo todo a raya; son aquellos que han practicado la recuperación tantas veces que la propia práctica es la que les da confianza.
Tres preguntas que le hago a mi propio equipo
El libro estructura todo el problema en tres preguntas, y he empezado a abrir cada revisión de resiliencia con ellas:
- Si nos atacaran esta noche, ¿podríamos recuperarnos?
- ¿Cuánto tiempo nos llevaría realmente?
- ¿Podemos demostrárselo, con pruebas, al consejo de administración?
La mayoría de las organizaciones responden a las dos primeras con un plan y a la tercera con silencio. Ese silencio es la brecha de resiliencia, y es mayor y más costosa de lo que la mayoría de los ejecutivos creen.
Pruebas, no promesas
He aquí una distinción que el libro plantea mejor de lo que la he oído en ningún otro sitio: un objetivo de tiempo de recuperación es una meta. Te indica a qué aspiras, pero no te dice si lo alcanzarás.
Compara «creemos que podemos recuperar el servicio de pagos en cuatro horas» con «lo restablecimos en 3,2 horas el último trimestre, a partir de un punto de recuperación limpio y verificado, con una tolerancia de cuatro horas». La primera frase es un plan. La segunda es una prueba. Solo una de ellas se sostiene cuando tu consejo de administración, tu organismo regulador o tu aseguradora cibernética empiecen a hacer preguntas más difíciles, cosa que sin duda harán.
A esta disciplina la llamamos ResOps, abreviatura de «operaciones de resiliencia». No es un producto que se compre ni una carpeta que se archive. Es un modelo operativo que conecta la seguridad, la infraestructura, la continuidad del negocio y a los responsables de negocio que dependen de estos servicios, y en el que todos trabajan a partir de la misma evidencia en lugar de planes separados.
Lo que debería preocupar a todo CISO
El libro también pone nombre a algo que llevaba tiempo intuyendo y para lo que por fin tengo palabras: la paradoja de la IA. La misma capacidad de IA que nos ayuda a encontrar vulnerabilidades más rápido está ayudando a los atacantes a acortar la brecha entre el descubrimiento y la explotación con la misma rapidez, quizá incluso más. Encontrar más problemas no te hace más seguro si no puedes recuperarte de los que logran colarse. La velocidad de detección nunca fue la meta. La capacidad de Recovery sí lo es.
Empieza por un servicio
Nada de esto requiere hacer algo imposible, y mentiría si dijera que mi propio equipo lo hizo bien a la primera. El libro propone una ruta de 90 días: elige uno o dos de tus servicios más críticos, define qué significa realmente «recuperado» para cada uno, lleva a cabo un ejercicio de Recovery honesto y obtén tu primera prueba real. Ese es un proyecto que cualquier equipo puede poner en marcha este trimestre, incluido el mío.
Pruebas antes que promesas. Readiness antes que perfección. Ese es el criterio que exijo a mi equipo, y es el criterio hacia el que este libro te ofrece un camino real.
Consigue aquí tu ejemplar de «ResOps: An Executive Guide».
Preguntas frecuentes
P: ¿Qué es ResOps?
R: ResOps, abreviatura de «operaciones de resiliencia», es un modelo operativo que conecta a los responsables de seguridad, infraestructura, continuidad del negocio y servicios en torno a prácticas de Recovery compartidas y basadas en pruebas.
P: ¿En qué se diferencia ResOps de la recuperación ante desastres tradicional?
R: La recuperación ante desastres tradicional suele centrarse en planes y objetivos técnicos. ResOps hace hincapié en la validación continua, la responsabilidad interfuncional y la prueba cuantificable de que los servicios críticos pueden restablecerse dentro de los límites de tolerancia del negocio.
P: ¿Por qué son importantes las pruebas de Recovery?
R: La evidencia de Recovery muestra lo que una organización ha probado y logrado realmente. Ayuda a que los consejos de administración, los organismos reguladores, las aseguradoras y los líderes empresariales tengan mayor confianza que si solo se basaran en planes u objetivos de recuperación.
P: ¿Qué deben medir las organizaciones en un programa de ResOps?
R: Las organizaciones deben medir si los servicios críticos pueden restablecerse, cuánto tiempo tarda realmente la Recovery, si los puntos de Recovery están limpios y verificados, y si los resultados cumplen con los límites de tolerancia definidos por la empresa.
P: ¿Quién debería participar en ResOps?
R: ResOps debe reunir a los responsables de seguridad, infraestructura, continuidad del negocio, aplicaciones y servicios, así como a los directivos implicados, para que las prioridades y las pruebas de Recovery reflejen las necesidades de la empresa.
P: ¿Cómo puede una organización ponerse en marcha con ResOps?
R: Empieza con uno o dos servicios críticos. Define qué significa una recuperación satisfactoria, lleva a cabo un ejercicio de Recovery realista, documenta los resultados y utiliza esa evidencia para mejorar la siguiente prueba.
Bill O’ConnellEs director de seguridad de Commvault.