Sesión paralela
La paradoja del CISO
Los CISO de hoy en día se enfrentan a una presión sin precedentes: son responsables, tanto a nivel personal como legal, de los resultados en materia de seguridad, pero a menudo carecen de autoridad directa sobre los presupuestos, los equipos y la tecnología. En esta sesión de SHIFT 2025, los responsables de seguridad analizan cómo los CISO pueden liderar a través de la influencia, la cultura y la responsabilidad compartida, al tiempo que mantienen la confianza en toda la empresa.
Puntos Clave
- Responsabilidad sin autoridad: los
CISO son responsables de resultados que no controlan por completo, lo que redefine el liderazgo en materia de seguridad en la actualidad. - La seguridad es una responsabilidad compartida: una ciberresiliencia
eficaz depende de la participación de todos los empleados, no solo del equipo de seguridad. - La cultura impulsa los resultados:
integrar la «cultura como código» suele tener más impacto que aumentar la plantilla. - Las amenazas se aprovechan de la confianza: los
ataques como el phishing mediante suplantación de identidad del director general ponen de relieve la necesidad de una vigilancia en toda la organización. - Influencia frente a control: los
CISO deben alcanzar el éxito mediante la colaboración, la persuasión y la cooperación entre departamentos. - La seguridad hace posible el negocio:
el objetivo es ayudar a las organizaciones a avanzar con rapidez y seguridad, integrando la seguridad en las operaciones.
Acerca de esta sesión
La brecha de responsabilidad de los CISO: Los CISO
actuales se enfrentan a una paradoja: son responsables de los fallos de seguridad sin ser propietarios de todos los sistemas, presupuestos o equipos que influyen en el riesgo. Esta brecha requiere un cambio del liderazgo de «mando y control» a modelos basados en la influencia.
La cultura como primera línea de defensa: los
ponentes destacan que una cultura de seguridad sólida —en la que los empleados comprenden su papel en la protección— suele aportar más valor que la mera incorporación de herramientas o personal.
Liderar a través de la influencia:
con una autoridad directa limitada, los CISO deben generar confianza y coordinarse con los departamentos de TI, ingeniería, RR. HH., finanzas y las unidades de negocio para integrar la seguridad en las decisiones cotidianas.
Las amenazas del mundo real exigen concienciación.
Ejemplos como los ataques de phishing en los que se suplantan las identidades de los directores generales demuestran cómo los atacantes se aprovechan de la confianza, lo que refuerza la necesidad de una formación continua y una vigilancia compartida.
Redefinir la organización de seguridad Hoy en día, una seguridad
eficaz requiere un liderazgo experto, una transformación cultural y procesos integrados, y no solo controles defensivos tradicionales.
Gobernanza del acceso a los datos y la IA
Los datos confidenciales están por todas partes. La gestión del acceso a los datos en Commvault Cloud y a la IA de Commvault le ayuda a controlar el acceso a los datos para que sus datos confidenciales estén protegidos y se compartan de forma adecuada.
Informe de preparación para la cíber recuperación
Información basada en datos sobre la Readiness de las empresas para la Recovery, las tendencias en materia de amenazas y las mejores prácticas.
The CxO Exchange
Un foro exclusivo para ejecutivos que desarrollan estrategias de resiliencia cibernética.
Preguntas frecuentes
¿Por qué es más eficaz fomentar una cultura centrada en la seguridad que ampliar los equipos de seguridad?
Porque ningún equipo de seguridad puede supervisarlo todo; por eso, capacitar a los empleados para que reconozcan y prevengan las amenazas ayuda a crear una defensa más sólida y distribuida.
¿Cómo pueden liderar los CISO sin tener plena autoridad?
Recurriendo a la influencia, la comunicación y la colaboración interfuncional para integrar las prácticas de seguridad en los flujos de trabajo diarios y en la toma de decisiones.
¿Qué amenazas ponen de relieve la necesidad de una vigilancia compartida?
Los ataques sofisticados, como el phishing mediante suplantación de identidad del director general, se aprovechan de la confianza interna y requieren una concienciación en toda la organización.
¿Qué define a una organización de seguridad moderna?
La seguridad moderna combina liderazgo, cultura, formación y procesos integrados, no solo controles de acceso o defensas reactivas.
¿Cómo mejora la resiliencia la responsabilidad compartida?
Cuando la seguridad está integrada en todos los equipos, ayuda a identificar los riesgos antes y a que las respuestas sean más rápidas y eficaces.
Transcripción
Ver Transcripción
Por favor, vea el vídeo aquí para acceder a una transcripción con marcas de tiempo
Bienvenidos.
Estamos en directo desde SHIFT y me acompañan Bill
O’Connell, director de seguridad de Commvault, y Will Galway, subdirector de seguridad de Commvault.
Y esto es «La paradoja del CISO», un podcast para debatir sobre el liderazgo en seguridad en la era de la responsabilidad personal
.
Vivimos tiempos difíciles para los CISO.
¿Por qué?
Bueno, eh… a menudo se considera a los CISO responsables, tanto a nivel personal como legal,
de los resultados de seguridad de las empresas, pero no siempre controlan directamente el
presupuesto, el personal o las tecnologías que determinan esos resultados.
Eso hace que su trabajo sea bastante complicado.
Así que hoy vamos a hablar de eso, de lo que significa ser un CISO moderno y de cómo está evolucionando este
puesto dentro de las empresas más grandes del mundo.
Voy a ceder la palabra primero a Bill.
Bill, ¿a qué te dedicas?
Sí, me encanta el título de nuestra sesión, que trata sobre esta paradoja, ¿verdad?
Aquí hay un verdadero dilema: por un lado, quieres que el responsable de seguridad y el
equipo de seguridad tengan la responsabilidad, la responsabilidad última.
Pero también hablamos de cosas como un modelo de responsabilidad compartida, ¿verdad?
Entonces, ¿cómo se equilibran esas dos cosas?
¿Cómo se consigue una organización que, eh, pueda garantizar que la seguridad de la empresa esté
al nivel necesario
pero que, al mismo tiempo, reconozca que no puede estar en todas partes?
Así que también hay que preocuparse por todas las personas de la organización, toda la tecnología,
todos los sistemas y procesos.
Me gusta pensar que la paradoja consiste en permitir que ambas cosas sean ciertas y centrarnos
en, sí, si contamos con los conocimientos adecuados en materia de seguridad, pero también en cómo cambiamos la cultura de
la organización?
Así que se trata de
, ya sabes, una «cultura como código» en la que todo el mundo sabe lo que puede hacer.
Y si consigues que toda la organización se plantee un poco más la seguridad, eh
,
eso probablemente tenga más impacto que contratar a una persona más para el equipo de seguridad.
Así que creo que son ambas cosas, pero la verdad es que ha cambiado con el tiempo.
Ya sabes, tu adjunto Will está intentando convertir a todo el mundo en la empresa en guardianes de la
seguridad.
¿Cómo se hace eso, Will, cuando los ataques son cada vez más complicados?
Quiero decir, todos hemos recibido llamadas de Sanjay Marchandani, nuestro director general, solo en la última
semana pidiéndonos tarjetas regalo y transferencias de dinero de cara al SHIFT, así que, ¿cómo crees
asegurarte de que todos seamos lo suficientemente prudentes?
¿Cómo se cambia la cultura hacia un modelo de responsabilidad compartida?
Sí, y creo que es importante recurrir a la influencia antes que a la autoridad.
Como dijiste al principio,
, no tenemos control sobre todos los sistemas, ni sobre todas las personas, ni sobre su WhatsApp personal.
Así que estas son simplemente cosas en las que tenemos que ejercer influencia para colaborar con los líderes empresariales y con
otros jefes de departamento, y simplemente hacer llegar ese mensaje a nuestra gente.
Creo que todo el mundo tiene una responsabilidad en materia de seguridad, pero todo ello tiene como objetivo que la empresa avance
más rápido.
Y creo que hay cosas que podemos hacer —y que estamos haciendo— para contribuir a que eso sea posible.
Creo que es realmente importante poner en
marcha esa cultura de seguridad que ha mencionado Bill.
Y creo que, bueno…
estamos haciendo un buen trabajo en ese sentido ahora mismo.
Sí, estoy de acuerdo.
Por cierto, las llamadas y los mensajes eran falsos.
Eran un intento de phishing.
No eran reales.
Eh… Solo para que lo tengan claro todos los que nos escuchan.
Eh… Bueno, Bill, ¿qué opinas sobre cómo estructurar una organización de seguridad moderna dentro
de
una empresa hoy en día?
Porque no se trata solo de bloquear y resolver, ya sabes, eh, problemas de identidad y acceso.
¿Qué opinas al respecto?
Sí, creo que, en parte, eh…
se necesita un cierto nivel de experiencia.
Pero, de los distintos modelos de organizaciones de seguridad que he visto en el pasado, he observado algunos
que intentaban adoptar un enfoque en el que la seguridad es el héroe, el bombero que se encarga de
de todo.
Y cuando creas ese muro y esa separación, le quitas la responsabilidad a
todo el mundo en la organización.
Pueden decir: «Bueno, yo me limitaré a hacer lo mío y luego el equipo de seguridad se encargará de los asuntos de seguridad
».
Y no creo que ese modelo funcione.
Creo que
tenemos que planteárnoslo más bien como, ya sabes, cuando construyes una casa: no hay un
fontanero y un electricista, y luego un electricista de seguridad o un fontanero de seguridad, ¿verdad?
El fontanero y el electricista tienen que saber cómo hacer su trabajo de forma segura desde el
principio.
Así que creo que, cuando pensamos en la organización moderna, la cuestión es: ¿dónde están las personas
adecuadas, los roles
y las funciones que deberían formar parte del equipo de seguridad?
Y, a continuación, ¿cómo podemos ayudar a otros equipos a ser más seguros?
¿Y cómo puedo ayudar a una organización de servicios
a identificar en qué momentos de su jornada es importante la seguridad y cómo puedo enseñarles
a ser más escépticos.
Eh… Cuando pienso en una organización de ingeniería de producto, no puedo tener desarrolladores que
no piensen en la seguridad y que luego un equipo de seguridad venga a arreglarlo, ¿verdad?
Llevamos años, las empresas llevan años avanzando hacia el «shift left» para que los
desarrolladores piensen en
la seguridad, desarrollen de forma segura y, luego, sí, está el equipo de seguridad que
también realizará algunas comprobaciones,
pero no estamos ahí para detectarlo todo.
O bien el equipo lo ha evitado desde el principio, o si han creado una vulnerabilidad,
la han solucionado mucho antes de que llegue a producción.
Así que ese es el tipo de cosas en las que la organización de seguridad moderna aporta una verdadera experiencia que puede
ayudar a que todos esos otros equipos hagan lo suyo de forma más segura.
Y creo, volviendo rápidamente al comentario de Bill, que hay una tendencia a desplazarse hacia donde
está el negocio.
Creo que es realmente importante.
Y creo que
eh, ya sabes, no tener ese «silo» de seguridad estándar que hemos visto en el pasado; hay que
desplazarse allí donde está el negocio y conectar a ese nivel.
En cuanto a lo que decía Bill sobre los desarrolladores y las personas que están más cerca del producto…
Me refiero a que hay formación y hay formas de mejorar la seguridad en general.
Además del producto, también podemos hacerlo a nivel interno.
Creo que tenemos que reflejar estas cosas y llegar al negocio, esté donde esté, para
mejorar lo que hacemos.
Es una observación muy acertada.
Quiero ser muy concreto en este punto.
Así que, para aquellas organizaciones que están madurando su función de ciberseguridad por necesidad, pero
que
quizá hayan pospuesto la inversión todo lo posible, tu organización y las tareas
que se te han encomendado son, en cierto modo, explosivas.
Eres responsable de garantizar que los productos que se desarrollan sean seguros cuando lleguen
a manos de los clientes.
Eres responsable de
Sois prácticamente el último eslabón con el cliente antes de que compre.
Quieren hablar con uno de vosotros dos y asegurarse de que entienden que los productos se
desarrollan teniendo en cuenta la seguridad y qué sucederá si ocurre lo impensable.
Eh… Tu tarea consiste en asegurarte de que todo el mundo en la empresa, eh… proteja nuestro acceso a
lo que importa a nivel interno, y en formar al personal, porque no puedes tener un equipo
sea tan grande, ¿verdad?
Así que hay que formar a los desarrolladores sobre cómo programar con seguridad, y hay que formar al equipo de ventas
sobre cómo vender de forma segura.
¿Qué opinas al respecto?
Quiero decir, es un ámbito de responsabilidad bastante amplio.
Yo lo plantearía así:
¿Cuáles crees que son las cinco funciones clave más importantes que hay en una organización moderna con un CISO
?
Es difícil responder porque, como has mencionado, todas esas áreas son muy importantes.
Creo que…
una de las cosas que, cuando me incorporo a cualquier organización nueva, tengo que
entender es a qué se dedica la empresa y qué es lo que, ya sabes, qué es lo que la empresa intenta
lograr?
Y creo que algo que ha cambiado mucho con el tiempo es que, bueno, una organización de seguridad empezó
siendo, ya sabes, simplemente «decir que no a todo».
Y luego nos dimos cuenta de que, bueno, no podemos hacerlo así, porque todo está conectado, todo es digital.
Así que, ¿cómo puedo asegurarme de que
estamos aplicando la seguridad desde el diseño, educando a la empresa y adaptándonos a su
situación, ¿verdad?
Para que podamos, eh, hacer eso.
Eh… creo que también me estás preguntando cuáles son los puestos clave en la organización.
Eh… No estoy seguro de poder clasificarlos, creo, porque todos hacen cosas muy diferentes.
Eh… Pero, en última instancia, para mí lo primero es preguntarme qué es lo que la empresa está tratando de lograr y
cuáles son los riesgos, ¿no?
Todo debe estar orientado al riesgo.
Y por eso,
si tengo un equipo centrado en la seguridad de las aplicaciones o un equipo centrado en la
infraestructura o la nube, eh… es tan importante que utilicemos el riesgo como una especie
de esa única… taxonomía para hablar de todas las cosas que podrían salir mal
, de modo que pueda comparar un problema de diseño de arquitectura que no me gusta con una posible
vulnerabilidad en una aplicación y así sucesivamente en todo el equipo de seguridad.
Es que, cuando decimos que algo es crítico, ¿qué significa eso?
Y no tengo por qué convertir a los directivos de la empresa en expertos en ciberseguridad todo el tiempo.
No les hablo de puntuaciones CVSS ni nada por el estilo; lo he traducido de tal forma que, cuando digo
que
algo es crítico, eso significa que tenemos que dejar lo que estamos haciendo.
Cuando digo que algo es de alto riesgo, deberías preocuparte.
Y del mismo modo, cuando digo que algo es de riesgo bajo, simplemente tened en cuenta que lo estamos vigilando,
pero no voy a dedicarle demasiado tiempo.
Voy a dedicar una mayor parte de mi tiempo a los problemas críticos y de alto riesgo.
Por eso creo que todos los puestos de la organización, especialmente en el departamento de seguridad,
deben entender en qué consiste esa taxonomía para que podamos hablar con el resto de la empresa de una forma que puedan
entiendan y no tengamos que enzarzarnos en discusiones sobre la inyección SQL y cómo evitarla.
También creo que es importante tener en cuenta que, cuando se habla de riesgos de
este tipo,
que, ya sabes, la mayoría de las veces el riesgo se basa en la probabilidad o en la clasificación establecida por alguna
autoridad, alguna entidad reguladora, pero tenemos que fijarnos en el impacto en el negocio.
Creo que es una forma realmente importante de medirlo y lo que determina esa calificación de criticidad
es cómo podría afectarnos a nosotros,
y ese es el orden en el que abordaremos los problemas.
Y creo que es un enfoque sensato.
Es un enfoque de pensamiento sencillo, porque creo que lo que importa es el orden en
el que se hace.
Así que hablemos del riesgo materializado durante… bueno, solo unos minutos.
Los tres hemos pasado juntos por una respuesta ante una brecha de seguridad, que es la mejor forma de
aprender.
Eh… ¿Cuáles son las características?
¿Cuáles son los rasgos de personalidad de los líderes que están al frente de una respuesta ante una brecha de seguridad?
Empezaré por ti, Will.
Creo que la higiene es realmente importante.
Y creo que en la mayoría, la mayoría, la mayoría de las brechas de seguridad públicas de las que oímos hablar, todo empieza por
la
higiene.
Y creo que, para un buen líder, es importante saber que la perfección no debe ser enemiga
de lo bueno, solo para asegurarnos de que llegamos a donde tenemos que llegar para proteger la
empresa.
Creo que las buenas cualidades de los líderes no se limitan a eso, sino que también construyen
relaciones y confianza entre las diferentes unidades de negocio.
Estamos todos juntos en esto y cada pequeño detalle marca la diferencia.
Ya sea que trates con diferentes personas de la empresa o con distintos empleados
en diferentes departamentos o regiones.
Creo que es realmente importante que todos podamos unirnos y saber cuál es nuestra
responsabilidad en ese modelo de cultura de seguridad compartida.
Y Bill, tú te presentas ante los consejos de administración.
¿Cómo ves ese momento en el que, lo digas o no, la alarma está
sonando?
¿Quién eres en ese momento y cuáles crees que son las mejores cualidades de
liderazgo cuando te enfrentas a una crisis?
Personalmente, a mí me hace gracia.
Me frustro muchísimo en un atasco
pero cuando ocurre algo muy grave, puedo mantener la calma, mucha calma.
Y creo que probablemente uno de los rasgos más importantes es que dispones
de información incompleta.
Habrá un millón de personas haciéndote preguntas y realmente tienes que ser capaz de
concentrarte para decir: «Vale, ¿qué tengo que hacer ahora mismo?
¿Qué es lo siguiente que tengo que hacer?
Al mismo tiempo que piensas en el panorama general: al final del día, ¿dónde tengo que
estar?
Y luego comunicarlo al exterior.
Y es interesante: mantengo muchas conversaciones con los clientes y
, a lo largo de mi carrera, he tenido que hacerlo; a veces hay que reconocer los errores.
Otras veces es más proactivo y, como has mencionado, se trata de intentar infundir confianza desde el principio.
Eh… Y se puede ver, en cierto modo, quiénes son los CISO que han tenido algún problema y quiénes no
, porque hay muchos que dicen: «Bueno, a ti te han pasado los problemas X, Y y Z.
«Nosotros, ya sabes, no podemos trabajar contigo».
Eh…
Y empiezas a darte cuenta de que, si llevas suficiente tiempo en esto, eh, te quedarás sin
empresas con las
que hacer negocios, ¿no?
Todo el mundo tiene algún problema en algún momento o simplemente aún no lo sabe.
Así que lo más importante es: ¿cómo lo han gestionado?
¿Cómo han reaccionado?
¿Están siendo transparentes?
Ah. Y bueno, ya sabes, eso es lo que busco cuando hablo con otros CISO; creo
que ese es el tipo de mentalidad que hay que tener.
Mi analogía favorita es la de un boxeador
que se propone no recibir nunca un puñetazo en la cara.
Es decir, eso simplemente no es una buena estrategia.
Así que hay que estar preparado para que pase algo.
¿Y siempre estás mirando hacia adelante?
Nunca estás satisfecho con el programa, ¿verdad?
Siempre hay algo mejor que podrías estar haciendo.
Así que, cuando planifiques el año, reserva entre un 10 y un 15 % del presupuesto y del tiempo que esté…
reserva, porque no sabes lo que va a pasar.
No sabes qué va a cambiar.
No sabemos cómo va a cambiar la IA nuestros trabajos dentro de un año.
Así que, en lugar de pensar que puedes tener todas las respuestas, date un poco de
flexibilidad, permítete ser resiliente y ver dónde necesitas adaptarte.
Así que adentrémonos en aguas más profundas.
La confianza se consolida o se estanca en el momento de la verdad.
Imagina que tu empresa ha sufrido una filtración o
en algún punto de la cadena de suministro se ha producido una brecha que te afecta.
Eh… ¿Cómo te aseguras de reforzar la confianza a lo largo de ese proceso en lugar de romperla
con los clientes, con tus empleados, con tu consejo de administración y con tus directivos?
Y voy a añadir otra cosa a esto, y es que, ya sabes, la respuesta a una
brecha de seguridad no lleva un día, ni una semana; a veces lleva meses.
Y mucha gente vuelve a sus quehaceres diarios, pero el equipo de seguridad y los equipos que quizá
se hayan visto afectados, así como los clientes y los proveedores,
tienen que seguir conviviendo con esto hasta que se llegue a una conclusión natural, pero nunca es rápido.
Entonces, ¿cómo se mantiene la energía y la concentración?
Exploremos un momento esas dos cuestiones.
Sí, creo que, por supuesto, es importante contar con los controles adecuados.
También se trata del proceso para llegar hasta ahí, sabiendo que las cosas cambiarán y que las nuevas
tecnologías aparecerán a un ritmo cada vez más rápido,
no basta con tener una lista de comprobación y preguntarse: «¿He hecho estas 10 cosas?».
También se trata de qué proceso sigues para decidir cuáles son esas 10 cosas y en qué cambiarán
el año que viene.
Por eso, ser flexible y tener esa mentalidad es probablemente tan importante como, ya sabes,
hacer un inventario de los controles técnicos de los que dispongo en un momento dado.
Creo que eso es, ya sabes, lo que espero, lo que busco, ya sabes, en mi equipo.
Y cuando hablo con otros CISO,
creo que esa es la mejor cualidad que he observado: ser capaz de adaptarse y ser consciente
de
que no se pueden tener todas las respuestas.
Entonces, ¿cuál es tu proceso para determinar cuáles deben ser esas prioridades?
También creo que, ya sabes, has hablado de la fatiga, ¿verdad?
Sobre todo después de que se haya producido una filtración y la gente vuelva a sus tareas cotidianas.
Creo que si te evalúan a lo largo del proceso y te evalúas constantemente a ti mismo, sabes
dónde estás, sabes cuánto estás avanzando y sabes lo que
queda por hacer.
Así que creo que esa evaluación es realmente importante para saber cuándo dar la voz de alarma
y cuándo dejar de hacerlo e intentar volver al ritmo normal de la actividad empresarial.
Pero creo que todo eso se debe al trabajo de preparación que se realiza con antelación para
llegar a
ese punto.
Si estás hablando por teléfono con un proveedor, un cliente o un cliente potencial, y te piden
que les cuentes alguna ocasión en la que hayas sufrido una filtración de datos y cómo
te comunicaste con la gente.
¿Cómo mantienes esa conversación?
Porque hay un abanico de formas: podrías tener un guion legal preparado, o podrías dejar
que
el equipo de ventas se encargue de ello.
Pero, ¿cuál es la mejor manera de mantener esa conversación para generar confianza?
Creo que llevo casi 20 años en el sector de la seguridad y he tenido muchas, eh, conversaciones
con otros CISO.
Creo que la transparencia es lo más importante.
Creo que la gente se da cuenta
cuando no les das una respuesta completa o exhaustiva.
Y eso probablemente erosiona la confianza más rápido que cualquier otra cosa.
Y, como en cualquier relación que requiera confianza, cuando la pierdes, es mucho más difícil recuperarla
.
Así que poder decir: «Esto es lo que sabemos con certeza, esto es lo que no sabemos», es mucho
mejor que intentar presentar las cosas de una forma más optimista de lo que son.
Ya sabes, estoy de acuerdo en que la transparencia es fundamental.
Y creo que, como profesional de la seguridad, esperamos con interés leer los informes veraces
que se publican tras una filtración como esa; de ahí se aprende muchísimo
de ello cuando las empresas son sinceras y directas sobre lo que ha ocurrido.
Y en ese momento, cuando llega esa primera llamada, creo que, tal y como dice Bill, hay
que ser lo más abierto y sincero posible, simplemente porque la gente
entiende que
estas cosas van a pasar, pero es tu respuesta lo que les va a hacer juzgarte de
aquí
en
adelante.
Vale, cambiemos de tema y hablemos de la IA.
La IA parece estar cambiando las reglas del juego en lo que respecta a los ataques de ciberseguridad, tanto en el panorama general como en los vectores de ataque
.
¿Cómo crees que cambiarán vuestras funciones dentro de un año, a medida que la IA madure?
Creo que va a ser complicado.
Si pensamos en la IA desde el punto de vista de la seguridad, es un problema muy interesante…
problema que resolver, porque estamos intentando utilizarla para, eh, mejorar el negocio y permitir que
este
avance más rápido.
También estamos intentando utilizarla para la seguridad, con el fin de que nos ayude a proteger la empresa.
Pero también queremos asegurarnos de que no se vuelva en nuestra contra mientras intentamos hacer
las dos primeras cosas.
Así que creo que va a cambiar las reglas del juego.
Y durante mucho tiempo no me lo creí.
Pero cuanto más tiempo observas cómo están evolucionando las cosas, la IA autónoma y cómo las empresas van a empezar a
depositar su confianza en un modelo
que puede ofrecer esos resultados y aprender con el tiempo, en algunos
casos incluso mejor que los empleados.
Sigo pensando que los empleados son necesarios para ocuparse de la parte de seguridad.
No estoy diciendo que todos vayamos a vernos superados por los «overloads» de IA, pero sí creo que
va
a suponer un gran cambio en cómo pensamos y planificamos la protección de la empresa,
a medida que la IA
se vuelve cada vez más habitual tanto en las estrategias ofensivas de los atacantes como en la defensa de las
empresas.
Sí, y este es un gran ejemplo de que
Ya sabes, creo que tenemos que planificar para lo que no sabemos y reservarnos un poco
de tiempo y presupuesto para cosas que cambiarán tan rápidamente el año que viene que no puedo
predecir exactamente cómo utilizaremos la IA.
Y cuando la gente habla de IA, ¿a qué se refieren exactamente, verdad?
IA agentiva frente al mero aprendizaje automático.
Así que… ¿nos damos el margen para decir: «Vale, no tenemos ninguna respuesta»?
Hoy no tenemos todas las respuestas, pero sabemos
que va a ser algo enorme para nosotros.
Y por eso, además de, ya sabes, la seguridad para la IA y la IA para la seguridad, esta carrera
armamentística que se está produciendo, en la que ahora la barrera para que un actor malintencionado utilice la IA contra la empresa está
cada vez más baja.
Cada vez resulta mucho más barato y sencillo.
Y los conocimientos necesarios para hacer lo que quizá hacían hace años… bueno,
se han simplificado muchísimo.
Así que eso es lo otro en lo que tenemos que pensar: cómo, como ha dicho Will, ¿cómo nos
defendemos de eso?
Eh… Sabiendo que siempre ha sido cada vez más fácil y que ha habido, eh, más herramientas
disponibles, pero ahora, eh, la IA, eh, para ataques a la seguridad, eso es algo que realmente vamos a
tenemos que resolver.
Sí, y es que, si piensas en la evolución de cómo han actuado los atacantes, antes solía
ser una persona muy lista que iba y llamaba a la puerta principal de una empresa hasta que
entrara.
Y luego fue como: «Puedo usar estas herramientas de scripting y hacerlo más rápido».
Y luego, con los resultados que obtenían de esas herramientas, aún tenían que decidir: «Vale, ¿a quién
voy a seguir investigando a partir de ahí?».
Pero ahora, con la IA, esta podrá automatizar eso mucho más rápido.
Y antes solo se trataba de correr más rápido que, ya sabes, que la persona que tenías al lado
.
Bueno, ahora va a ser un poco más complicado porque creo que los ataques van
a aumentar en velocidad, lo que significa que nuestra defensa tiene que moverse al mismo ritmo.
Exacto.
Y la respuesta.
Sí.
Creo que tenemos que dar por hecho que van a colarse y tenemos que averiguar cómo contenerlos y solucionar el problema
lo más rápido posible.
Por supuesto.
Sí.
Creo que, ya sabes, me encanta recordar a los CISO dos cosas clave que, en mi opinión
, la gente ha olvidado en los últimos años.
He observado un cambio enorme hacia la defensa.
Y, como has mencionado, creo firmemente que también tiene que ver con la resiliencia: que te
van a dar un puñetazo en la cara.
¿Eres capaz de volver a levantarte?
¿Cómo de bien eres capaz de volver a levantarte?
Ah, y por eso, cuando piensas en cosas como la tríada de la CIA, ¿verdad?, la disponibilidad, ese es uno
de los pilares fundamentales de la seguridad.
Ah, o, ya sabes, con el NIST, se trata de la recuperación.
Y creo que nos hemos decantado tanto hacia la defensa
y creo que los CISO inteligentes se están dando cuenta de que también tienen que prestar atención a cómo pueden ayudar a recuperarse
.
Ah, ¿cómo lo detecto lo más rápido posible?
Pero también: ¿cómo consigo que mi negocio vuelva a funcionar?
Es una transición perfecta hacia mi última pregunta, que es esta.
Ya sabes, la norma no es ser perfecto.
La norma no es hacerlo bien.
Lo importante es intentarlo.
Lo importante es avanzar.
Así que, para terminar, ¿cómo lo intentas?
¿Qué es lo primero en tu lista para avanzar?
¿Por qué queréis que se os conozca dentro de solo dos trimestres?
Quiero que se me reconozca por hacer bien las cosas aburridas.
Quiero que se me reconozca por llevar a la empresa a un nivel en el que los ataques medios —esas cosas
en las que la mayoría de las empresas se quedan cortas— no sean nuestro caso.
Quiero asegurarme de que, gracias a unas buenas prácticas y a unas medidas bien calibradas, seamos capaces de
mantenernos por encima de lo que se espera de nosotros
para que tengamos el tiempo y el presupuesto disponibles para ocuparnos de las cosas que aún
desconocemos.
Pero tenemos que empezar por lo fácil, siempre hay que hacer primero lo fácil.
Eso es excelente.
Gracias.
Sí, ya sabes, es interesante que, para mí, el deporte es una parte muy importante de mi vida.
Soy una persona muy competitiva y siempre juego en defensa.
Y creo que eso, ya sabes, me llega mucho, y la razón por la que me he dedicado a este
campo es que, como dirás, si haces bien tu trabajo, pasa desapercibido.
Nadie se da cuenta, ¿verdad?
Eh, estar en ataque es muy llamativo, pero, eh, en defensa solo tienes que hacer tu trabajo
tal y como se espera de ti.
Y por eso, ya sabes, creo que, eh, estoy de acuerdo al cien por cien en que se trata de
garantizar que tengamos el nivel adecuado de defensa para que, si ocurre algo, estemos preparados
para ello.
Podemos reaccionar rápido y volver a poner el negocio en marcha.
Y creo, ya sabes, que ahí es donde quiero estar.
Gracias, Bill, director de seguridad de Commvault, y Will,
subdirector de seguridad de Commvault.
Tenemos mucha suerte de que estéis en Commvault y de que ayudéis a tanta
gente, tanto dentro como fuera de la empresa, a ser más conscientes de lo que todos afrontamos
en materia de resiliencia cibernética.
Si queréis saber más, echad un vistazo a nuestro Readiverse.
Está repleto de información, consejos y prácticas para que los responsables de seguridad y los
directivos
puedan empezar, madurar y llegar a ser aún más expertos
, ya que se trata de un modelo de responsabilidad compartida y el objetivo es ayudarnos a todos a ser
más fuertes.
Muchas gracias.
vosotros