Articulo de referencia

Convergencia de seguridad

La convergencia de seguridad se refiere a la convergencia de dos funciones de seguridad históricamente distintas —la seguridad física y la seguridad de la información— dentro de...

La convergencia de seguridad se refiere a la convergencia de dos funciones de seguridad históricamente distintas —la seguridad física y la seguridad de la información— dentro de las empresas; ambas son partes integrales de un programa coherente de gestión de riesgos . La convergencia de seguridad surge del reconocimiento de que los activos corporativos se basan cada vez más en la información. En el pasado, los activos físicos requerían la mayor parte de los esfuerzos de protección, mientras que los activos de información exigen una atención cada vez mayor. Si bien se utiliza generalmente en relación con la convergencia ciberfísica, la convergencia de seguridad también puede referirse a la convergencia de la seguridad con disciplinas relacionadas con el riesgo y la resiliencia, incluyendo la planificación de la continuidad del negocio y la gestión de emergencias . A la convergencia de seguridad se la suele denominar «seguridad convergente».

Definiciones

Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos , la convergencia de seguridad es la "colaboración formal entre funciones de seguridad previamente desconectadas". [ 1 ] Los participantes en una encuesta de la Fundación ASIS, titulada El estado de la convergencia de seguridad en los Estados Unidos, Europa e India, definen la convergencia de seguridad como "lograr que las funciones de seguridad/gestión de riesgos trabajen juntas sin problemas, cerrando las brechas y vulnerabilidades que existen en el espacio entre las funciones". [ 2 ]

En su libro Security Convergence: Managing Enterprise Security Risk , Dave Tyson define la convergencia de seguridad como "la integración de los recursos de seguridad acumulativos de una organización para brindar beneficios a toda la empresa a través de una mejor mitigación de riesgos, una mayor eficacia y eficiencia operativa y ahorros de costos". [ 3 ]

Fondo

El concepto de convergencia de seguridad ha cobrado relevancia en el contexto de la Cuarta Revolución Industrial , que, según Klaus Schwab , fundador y presidente ejecutivo del Foro Económico Mundial (FEM) , «se caracteriza por una fusión de tecnologías que difumina las fronteras entre las esferas física, digital y biológica». [ 4 ] Entre los resultados clave de esta fusión se incluyen los avances en los sistemas ciberfísicos (CPS) y el crecimiento del Internet de las Cosas (IoT), que han propiciado una proliferación en el número y los tipos de objetos físicos conectados a Internet. En 2017, Gartner predijo que habría 20.000 millones de objetos conectados a Internet para 2020. [ 5 ]

La convergencia de la seguridad fue respaldada ya en 2007 por tres organizaciones internacionales líderes para profesionales de la seguridad : ASIS International , ISACA e ISSA , que juntas cofundaron la Alianza para la Gestión de Riesgos de Seguridad Empresarial para, en parte, promover el concepto.

Tipos de convergencia

Convergencia ciberfísica

Convergencia de riesgos

En el contexto del Internet de las Cosas, las ciberamenazas se traducen más fácilmente en consecuencias físicas, y las brechas de seguridad física también pueden ampliar la superficie de ciberamenazas de una organización. Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos , «la adopción e integración de dispositivos del Internet de las Cosas (IoT) y del Internet Industrial de las Cosas (IIoT) ha dado lugar a una red cada vez más interconectada de sistemas ciberfísicos (CPS), lo que expande la superficie de ataque y difumina las funciones, antes claras, de la ciberseguridad y la seguridad física». [ 6 ]

Según el Informe de Riesgos Globales 2020 del WEF , «las tecnologías operativas corren un mayor riesgo porque los ciberataques podrían causar impactos cinéticos más tradicionales a medida que la tecnología se extiende al mundo físico, creando un sistema ciberfísico». [ 7 ] Según el Departamento de Seguridad Nacional de los Estados Unidos , «las consecuencias de fallos involuntarios o ataques maliciosos [a los sistemas ciberfísicos] podrían tener un grave impacto en la vida humana y el medio ambiente». [ 8 ]

Entre los ejemplos más destacados de ataques a instalaciones conectadas a Internet se incluyen el ataque Stuxnet de 2010 contra las instalaciones nucleares de Natanz en Irán y el ciberataque a la red eléctrica de Ucrania en diciembre de 2015 .

“Las amenazas actuales son el resultado de ataques híbridos y combinados que utilizan la tecnología de la información (TI), la infraestructura física y la tecnología operativa (TO) como vía de acceso del enemigo”, señala Brian Harrell, ex subdirector de seguridad de infraestructura de CISA. “Destacar este panorama de amenazas futuras garantizará una mejor comprensión de la situación y una respuesta más rápida”. [ 9 ]

Convergencia organizativa

Los defensores de la convergencia de la seguridad consideran que los enfoques tradicionalmente separados, o «aislados», de la seguridad física y la ciberseguridad son incapaces de proteger adecuadamente a una organización de ataques que involucran dimensiones tanto cibernéticas como físicas (ciberfísicas). El aspecto organizativo de la convergencia de la seguridad se centra en la capacidad de la estructura interna de una organización para abordar adecuadamente los riesgos de seguridad convergentes.

Según la Agencia de Seguridad de Infraestructura y Ciberseguridad , «las divisiones de seguridad física y ciberseguridad a menudo se tratan como entidades separadas. Cuando los líderes de seguridad operan de forma aislada, carecen de una visión integral de las amenazas de seguridad que afectan a su empresa. Como resultado, es más probable que se produzcan ataques». [ 1 ] «Muchos de los riesgos convencionales de seguridad física y de la información se consideran de forma aislada», afirma un documento de PricewaterhouseCoopers , Convergencia de Riesgos de Seguridad . «Estos riesgos pueden converger o superponerse en puntos específicos del ciclo de vida del riesgo y, como tal, podrían convertirse en un punto ciego para la organización o las personas responsables de la gestión de riesgos». [ 10 ]

En una encuesta realizada a más de 1000 profesionales sénior de seguridad física, ciberseguridad, gestión de desastres y continuidad del negocio, el estudio de la Fundación ASIS , titulado "El estado de la convergencia de la seguridad en Estados Unidos, Europa e India", reveló que, a pesar de "años de predicciones sobre la inevitabilidad de la convergencia de la seguridad, solo el 24 % de los encuestados ha unificado sus funciones de seguridad física y ciberseguridad". [ 2 ] La encuesta también reveló que el 96 % de las organizaciones que habían unificado dos o más funciones de seguridad reportaron resultados positivos de la convergencia, y el 72 % indicó que la convergencia fortaleció su seguridad general. En general, el 78 % de los encuestados creía que la convergencia fortalecería su función de seguridad general.

Citando el trabajo de Jay Wright Forrester sobre el pensamiento sistémico , el director ejecutivo de Optic Security Group, Jason Cherrington, argumenta que un enfoque de sistema de sistemas proporciona una perspectiva útil para comprender cómo los subgrupos de seguridad dentro de una organización contribuyen a los objetivos generales de seguridad de la misma. «En un mundo ideal de sistemas de sistemas, las organizaciones verían su seguridad como un conjunto de sistemas orientados a tareas o dedicados que combinan sus recursos y capacidades como parte de un sistema general que ofrece mayor funcionalidad y rendimiento que la suma de sus partes. Es importante destacar que la supervisión del sistema general garantizaría que se identifiquen las brechas entre sus sistemas componentes y se eviten las fallas». [ 11 ]

Convergencia de soluciones (seguridad unificada)

La creciente prevalencia de amenazas híbridas de seguridad ciberfísica ha impulsado la aparición paralela de una gama de soluciones de seguridad convergentes que abarcan tanto el ámbito cibernético como el físico. Según Jason Cherrington, «en las amenazas de seguridad contemporáneas observamos una convergencia de vectores físicos y digitales; y la protección contra estas amenazas híbridas requiere un enfoque híbrido». [ 11 ] Según la Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos : «Las organizaciones con funciones convergentes de ciberseguridad y seguridad física son más resilientes y están mejor preparadas para identificar, prevenir, mitigar y responder a las amenazas. La convergencia también fomenta el intercambio de información y el desarrollo de políticas de seguridad unificadas en todas las divisiones de seguridad». [ 6 ]

Bibliografía

  • Anderson, K., " Convergencia: Un enfoque holístico para la gestión de riesgos ", Seguridad de redes, Elsevier, Ltd., Volumen 2007, Número 5, mayo de 2007.
  • Anderson, K., " Los profesionales de la seguridad informática deben evolucionar para adaptarse a un mercado cambiante ", SC Magazine, 12 de octubre de 2006.

Referencias

  1. 1 2 "Guía de acción para la convergencia de la ciberseguridad y la seguridad de la infraestructura" . Agencia de Ciberseguridad y Seguridad de la Infraestructura . 2020. Recuperado el 18 de febrero de 2021 .
  2. 1 2 "El estado de la convergencia de seguridad en Estados Unidos, Europa e India" (PDF) . Global Security Exchange Plus . 2019. Consultado el 18 de febrero de 2021 .
  3. Tyson, Dave (2007). Security Convergence: Managing Enterprise Security Risk . Elsevier. p. 4. ISBN  978-0-7506-8425-5.
  4. Schwab, Klaus (14 de enero de 2016). "La Cuarta Revolución Industrial: qué significa y cómo responder" . Foro Económico Mundial . Consultado el 27 de febrero de 2021 .
  5. Hung, Mark (2017). "Liderando el IoT: Perspectivas de Gartner sobre cómo liderar en un mundo conectado" (PDF) . Gartner . Recuperado el 28 de febrero de 2021 .
  6. 1 2 "Convergencia entre ciberseguridad y seguridad física" . Agencia de Ciberseguridad y Seguridad de Infraestructura . 5 de enero de 2021. Recuperado el 12 de marzo de 2021 .
  7. "Informe sobre riesgos globales 2020" (PDF) . Foro Económico Mundial . Marzo de 2020. Consultado el 28 de febrero de 2021 .
  8. "Seguridad de los sistemas ciberfísicos" . Departamento de Seguridad Nacional . Consultado el 28 de febrero de 2021 .
  9. Johnson, Bridget (1 de noviembre de 2019). "CISA trabajará con las partes interesadas para 'influir en una cultura de convergencia de seguridad' durante la NCISRM" . Homeland Security Today . Consultado el 28 de febrero de 2021 .
  10. "Convergencia de riesgos de seguridad" (PDF) . PricewaterhouseCoopers . 2010. Consultado el 15 de marzo de 2021 .
  11. 1 2 Cherrington, Jason (25 de noviembre de 2020). "Convergencia de seguridad: un enfoque de sistema de sistemas" . Revista de seguridad de Nueva Zelanda . Recuperado el 21 de febrero de 2021 .
  • Alianza para la Gestión de Riesgos de Seguridad Empresarial