Entradas

Mostrando las entradas con la etiqueta ciso

CISO y Distributismo

A mojarse las barbas.

Tomen algo de tomismo y guildas medievales, cuerpos intermedios, subsidiariedad y propiedad privada. Lean unos meses de The Distributism Review y algo como el artículo de justicia distributiva de McNabb y comparen contra la redistribución de la riqueza socialista de Argentina, lo van a ver en lo de Hugh Walter the Tomnist Inheritance…; con eso van a estar a tono del matete que tengo en la cabeza.

De ese acervo cultural variopinto queda una ensalada simpática y una pregunta que surge de contactarse con colegas y empresas: ¿Cómo encaja el rol de Seguridad Informática en una sociedad de la pequeñas propiedades y empresas?

Me corregirá alguien en un comentario que esa visión es reduccionista del distributismo, pero yo la aplico a este concepto puntual: las empresas grandes tienen estructuras muy complejas que requieren el desarrollo de estructuras internas de Seguridad Informática que se transforman después en análisis de riesgo de negocio, complejas soluciones técnicas, sueldos, etc. En una sociedad distributista las grandes empresas tienen otro color y no son la regla común, son la excepción y el rol del responsable de seguridad informática debería de cambiar pasando de funcionario con sueldo y responsabilidades altos (también dedicación servil :-) ), a un nuevo enfoque de investigador y organizador de los problemas de seguridad de un montón de pequeñas empresas e industrias.

¿Es viable esto para los actuales Jefes/Gerentes de Seguridad Informática? Yo veo que si la transición fuese violenta y ahora el cambio sería posible, pero con los años va perfilándose un CISO (Jefe/Gerente de Seguridad Informática) cada vez más especializado, con más herramientas y con una carrera que lo encausa y lo hace llegar al punto de no retorno rápidamente, de modo que no le queda otra alternativa que penar de empresa grande en empresa grande.

Un profesional de seguridad informática en un planeta distributista debería pelear contra los mismos molinos de viento que actualmente (los fallos en las aplicaciones y las medidas de seguridad pobres) pero para unas redes muy diferentes. Pequeñas redes interconectadas en base software sencillo y un trato del cliente muy vinculado al otro proveedor de servicios informáticos actual de las pymes con pantallas: el bien amado Soporte Técnico.

Servicios, servicios y muchas horas de docencia para ayudar a que los propietarios de pequeñas empresas tengan las cosas en orden y los riesgos conocidos. Tiene buena pinta.

LLevando la Seguridad Informática ante el Management

Estoy poniendo artículos acerca de Seguridad Informática en XavMP, me gusta el tema y lo van a tener que soportar, cualquier cosa lo evitan y lo dejan pasar, como otros tantos post :-)

Leo este artículo CISO/CSO Security- Talking Security with Executive Management, referido a como los responsables de Seguridad Informática deben tratar estos temas con los cuadros directivos, me llama la atención el cometario referido a Understanding de Target audience:

Executive management differs from just about every other group within an organization. Though they are all individuals they still often share many of the same characteristics. The first of these is that they are usually skeptical. They will often cross check every statement and number in an attempt to ensure the integrity of what is presented. This is due to the fact that the information they see is commonly used in making future decisions; driving a need to ensure its validity. Another factor that breeds skepticism is that executive management is often the center of corporate politics

No puedo estar más de acuerdo, nuestros problemas surgen de la incapacidad que tenemos de comunicarnos correctamente y en especial en administración de riesgo.

Como receta expone al final una serie de reglas muy interesantes que voy a tratar de hacer mías cuando tenga que llevar a la Seguridad Informática ante el Management:

Rule #1 Speak in their language, not yours.

Rule #2 All materials should be as “absolute” as possible; meaning that it should be very difficult to attribute a political motive to the information.

Rule #3 Base the conversation on Risk Management. If they wish to change the conversation to one of finance, keep raising the issue of risk.

Rule #4 If you have to present technical information, present it in the form of an analogy. That will act as a translator so that everyone can understand the conversation.
PS: Foto de Vicki & Chuck Rogers- Best Friends

CSD - Salude aquí

¿A que viene la nota anterior, cuando es sabido que acá en XavMP no se habla de trabajo?

Pasa que hoy es el día internacional de la Seguridad Informática, el Computer Security Day, y nos incumbe sobremanera hacerle algo de difusión.

Dejen saludos y felicitaciones.

¿Qué es un CISO?

Cuando explico de que trabajo lo primero que recibo son miradas sospechosas y después la pregunta de ¿Qué es eso?. Soy jefe de Seguridad Informática, y si hago este post es que tengo preocupación por que entiendan en que consiste... o cola de paja por ladri.

Un CISO (ese es el nombre científico para los responsables de Seguridad Informática) es la persona que dentro de la organización trata de mitigar los riesgos que representan las amenazas sobre los activos informáticos.

Las tareas principales que puede tener esta persona, más allá de las estratégias que implica la gestión de riesgos se describen como:
  • Mantener los complicados esquemas de seguridad para muchos empleados en distintas redes y variadas aplicaciones.
  • Investigar posibles casos de fraude y desvíos en el manejo de la información.
  • Definir estándares de seguridad para que los mismos se apliquen a equipos y programas.
  • Definir y promover un Manual de Seguridad Informática que incluya una Política de Seguridad Informática para toda la organización.
  • Realizar controles de buen uso de herramientas informáticas.
  • Realizar cursos y esfuerzos de concientización. Evangelizar :-)

Y un largo etcétera que incluye conferencias y viajes de todo tipo para saber en que anda el mercado y la tecnología.Digamos que es una carrera con poca historia (salvo en los bancos), pero que con los años y con lo buenos que somos va teniendo cada día más vuelo e importancia.

Para más info, vean por ejemplo estos recursos