Actualizado el

Gestión de Crisis de Ciberseguridad

#Acceso remoto#Arquitectura de seguridad#Articulos#Ciberseguridad#Cultura de seguridad


Hello EveryOne!!, Querido y estimado lector de Obss, como Cio, Ciso, no hay a día de hoy una frase que nos dé más terror: Crisis de Ciberseguridad. Pero que es? cuales son los elementos a tener en cuenta?, Qué implica dentro de la organización. Vamos a aportar un poco de luz, sobre este importante tema.

Que es una crisis. Definición

Entendemos por crisis, cualquier circunstancia, deliberada o fortuita, ocasionada internamente o no, que produce un desequilibrio en una organización con su servicio, clientes, accionistas, representantes sindicales, autoridades u otras empresas o entidades afectando o dañando su imagen y reputación publica, con la consecuencia de perdida económica o incumplimiento legal, pudiendo poner en peligro su viabilidad económica y su futuro

Elementos a considerar

Ante una crisis, tres son los elementos que debemos tener en cuenta:

  • La amenaza a la organización
  • El elemento sorpresa (imprevisible e inesperado)
  • El corto periodo de tiempo que se exige para la toma de decisiones

Los efectos de un crisis en un a organización se producen en:

  • La oferta del bien o del servicio por parte de la organización que lo sufre
  • Su reputación o imagen
  • La sociedad en general

Toda crisis implica una toma de decisiones bajo presión, con tiempo e información limitados y en diversos frentes en paralelo y con el añadido de contar con muchos agentes y personas interviniendo.

Con independencia del origen que cause la crisis, se hace patente el componente de gestión que su resolución implica. Para ello necesitamos habernos dotado de las capacidades y estructuras de gestión adecuadas que nos van a permitir abordarla con garantías de éxito.

Por lo tanto, en cada crisis vamos a identificar dos esferas de actuación distintas:

  • Operativa y de Respuesta: Motivo que origina la crisis y cuyos efectos inmediatos debemos contener y resolver con un equipo de respuesta especializado. Una actividad compleja en la que debemos contemplar la adopción de métodos de recopilación y análisis de datos y eventos, metodologías de seguimientos y procedimiento.
  • Organizativa y Estratégica: En la medida en que el impacto afecte a diferentes ámbitos de la organización (servicio, operativa, imagen y reputación, relación con el regulador, grupos de interés, presencia en redes sociales, etc.) requeriremos de una respuesta coordinada a alto nivel, determinando los canales de comunicación con otras unidades o entidades, propias y/o ajenas

Las capacidades y estructuras de gestión necesarias para hacer frente a una crisis no se improvisan cuando surgen, es imprescindible que las desarrollemos con antelación.

A modo de referencia general, las siguientes imágenes nos muestran el perfil genérico de un crisis y sus fases principales, alrededor de las cuales articularemos la propuesta de actuación.

En este sentido, hemos de insistir, en la importancia de haber realizado un trabajo previo que nos habilite para cuando surja la crisis:

  • Plan de análisis y gestión de riesgos
  • Desarrollo de los planes de actuación asociados al plan
  • Definición de las estructuras de gestión

Con el objetivo final de poder estimar el tipo de ataque más probable para adelantarnos al problema diseñando el modo de gestionarlo ante el mas mínimo indicio de materialización

Con posterioridad, profundizaremos en una serie de acciones que consideramos componentes fundamentales de un modelo de éxito para abordar una crisis y que organizamos en los cinco ámbitos que ya hemos mencionando con anterioridad.

  • Liderazgo

    • Liderazgo, valores y control
  • Preparación

    • Planes y Protocolos estructurales
    • Comité de Crisis. Configuración
    • Control de la Superficie de Exposición
    • Gestión correcta de Stakeholders
  • Respuesta

    • Diagnóstico inicial
    • Coordinación
    • Iniciativa y Proactividad
  • Comunicación

    • Discurso unificado y oficial
    • Transparencia, empatía y asunción de responsabilidades
    • Puesta en valor de las acciones adoptadas
  • Cierre

    • Cierre formal de la crisis
    • Implementación de medidas correctoras

Definición de Cibercrisis

Una cibercrisis es un acontecimiento del ámbito de la ciberseguridad con gran impacto sobre la actividad de la organización y que requiere que tomemos decisiones rápidas con información limitada.

La probabilidad de esta respuesta dependerá del grado de preparación previa de la organización.

Que básicamente será muy pequeña si hemos tomado un gran número de medidas preventivas y que progresivamente ira ascendiendo en el nivel de gravedad cuanto menor sea el trabajo de prevención que hayamos llevado a cabo con anterioridad.

Cuando se considera que existe una cibercrisis?

La asignación de los ciberincidentes (asignación de prioridades, y recursos, etc.) exige determinar la peligrosidad potencial que el ciberataque posee. Para ello, es necesario que establezcamos unos Criterios de Determinación de la Peligrosidad con los que comparar las evidencias que se disponen del ciberincidente, en sus estado iniciales.

La siguiente imagen nos muestra el nivel de peligrosidad de los ciberincidentes, atendiendo a la repercusión que el éxito de la amenaza podría tener en nuestros sistemas de información. De esta forma, la tabla nos permitirá determinar considerar que existe una cibercrisis.

  • Nivel Bajo:

    • Spam, escaneo de redes/scanning, análisis de paquetes/sniffing), otros, …
    • Declaración de Crisis: NO
  • Nivel Medio:

    • Discursos de odio, ingeniería social, explotación de vulnerabilidades conocidas, intento de acceso con vulneración de credenciales, compromiso de cuentas sin privilegios, desconfiguración, uso no autorizado de recursos, derechos de autor suplantación, criptografía débil, DDoS, servicios con acceso potencial no deseado, revelación de información, sistema vulnerable.
    • Declaración de Crisis: NO
  • Nivel Alto:

    • Pornografía infantil, contenido sexual, contenido violento inadecuado, sistema infectado, Servidor C&C, compromiso de cuentas con privilegios, ataques desconocidos, DDoS, acceso no autorizado a información, modificación no autorizada de información, perdida de datos, phishing
    • Declaración de Crisis: OPCIONAL
  • Nivel muy Alto:

    • Distribución de Malware, configuración de Malware, robo, sabotaje, interrupciones
    • Declaración de Crisis: SI
  • Nivel Critico:

    • Amenazas Persistentes Avanzadas (APT)
    • Declaración de Crisis: SI

Actuación en caso de Cibercrisis

Desde el punto de vista operativo, cabe esperar que en función del nivel del ciberincidente, establecido en base a los criterios de peligrosidad e impacto que se haya determinado previamente, convoquemos al comité de crisis adecuado para su gestión.

  • Nivel Bajo y Nivel Medio:

    • Equipo de nivel operativo muy especializado y concreto
    • Denominación: Bronze
  • Nivel Alto y Nivel muy Alto

    • Representantes de unidades de negocio y con presencia, casi con toda probabilidad, de mas de un equipo operativo especializado
    • Denominación: Silver
  • Nivel Critico

    • Cúpula de la organización y los miembros designados con anterioridad en el comité de crisis.
    • La cúpula de la organización será quien tome las decisiones finales según las indicaciones y aportaciones del comité de crisis y de los equipos operativos.
    • Denominación: Gold

La configuración de los comités no es, en absoluto, excluyente. La constitución de los niveles superiores, implica, por normal general, el mantenimiento de la actividad de los anteriores. Dicho de otra manera, en un ciberataque de nivel critico, la cúpula de la organización será quien tome las decisiones finales dentro de las aportaciones del nivel Silver así como del nivel Bronze.

En otros ciberataques de menor entidad, es probable que solo requiramos la participación de uno o mas equipos Bronze.

De todas maneras, el tamaño de la organización establecerá los distintos niveles de equipos. Nos podremos encontrar con organizaciones que poseen los tres niveles de equipos en contraposición con organizaciones que solo poseen un solo nivel.

Acciones para una buena gestión de una Cibercrisis

  • Liderazgo, Control y Valores. Es importante que haya un líder que mantenga la iniciativa durante la cibercrisis. Tomar medidas es siempre mejor que no hacer nada en temimos de ciberseguridad. Para ello debemos partir de una preparación y un Plan previamente organizado y aprobado. De este modo, evitaremos caer en un nerviosismo y/o improvisación demasiado presente en estos casos.

    • Responsable de Seguridad de la Información. El RSI, CIO o CISO en su delegación, son las personas que deben categorizar el evento ocurrido y la idoneidad o no de convocar al comité de crisis, asumiendo que la pronta notificación del mismo redunda en un incremento de la seguridad general.
  • Planes y Protocolo Estructurales.

    • Anticipación. Las cibercrisis se preparan en tiempo de normalidad. Una de las claves para una gestión efectiva de las cibercrisis viene determinada por la capacidad de anticipación e identificación de los ámbitos mas vulnerables (Plan de análisis y gestión de riesgos) que pueden llegar a transformarse en situaciones criticas.

      La identificación de estos riesgos potenciales en el negocio es clave para, llegado el caso, saber cómo responder y reducir su impacto al mínimo posible. Desde el punto de vista de la ciberseguridad, las ciberamenazas exigen un constante ejercicio de prospectiva para ser conscientes de las debilidades de la organización y de esta forma, poder prepararnos y anticiparnos.

    • Planes de gestión de Crisis. Identificaremos las tareas necesarias que nos permitirán tener la capacidad de gestionar una cibercrisis e identificar las principales acciones a ejecutar para dar respuesta a una situación grave. Estos planes deben contar con un manual de crisis que nos sirva como marco de referencia, para que llegado el caso, contemos con un guion de las acciones a llevar a cabo.

  • Comité de Crisis

    • Definición. Es el máximo órgano para la gestión unificada de una cibercrisis y debe estar previamente definido. Su principal cometido es acelerar el proceso de toma de decisiones para solventar incidencias, definiendo prioridades estrategias y tácticas a seguir. Dentro de este comité se debe definir los principales escenarios que nos podremos encontrar, como actuar, como contarlo, dirigiendo para ello, a todos lo equipos involucrado en la cibercrisis.
    • Responsabilidad. Será este comité quien decida si nos encontramos ante una cibercrisis o no y su nivel (en función de los niveles anteriormente citados), así como del reparto de responsabilidades.

  • Control de la superficie de Exposición

    • Un elemento clave es poner de forma constante a prueba los planes, procedimientos y configuraciones establecidas. Con el objetivo de evaluar la superficie de exposición de la organización, identificando como resultado, las vulnerabilidades asociadas a servicios y aplicaciones.

      Por otro lado, es necesario que tengamos en cuenta que para enfrentarnos a una crisis el equipo debe estar bien preparado. Por ello es aconsejable que realicemos de forma periódica simulacros de distinto tipo, similares a los que se deberán realizar ante una cibercrisis. De modo que, el propio simulacro pueda aflorar mejoras de distinta índole que nos prevengan ante una situación real.

  • Gestión adecuada de Stakeholders

    • Los Stakeholders son personas o colectivos del entorno de la organización que pueden verse afectados por cualquier actividad que la propia organización realice. Durante una cibercrisis es más que probable que tengamos interacción con alguno de ellos, bien por ser parte de la organización o bien por ser parte afectada. Dentro del Plan de análisis y gestión de riesgos, deberemos desarrollar un mapa de Stakeholders donde deberemos identificar aquellos colectivos a los que les puede afectar una cibercrisis.

    • Es de especial importancia destacar dentro de los miembros de Stakeholders a los CERT, que nos proporcionan servicios de soporte y gestión en este tipo de incidentes. en función de la peligrosidad y/o de su impacto es obligatorio la notificación al CERT de referencia. en el caso de España, todos los incidentes clasificados como Altos, muy Altos o Críticos deben notificarse al Ccn-Cert.

    • Stakeholders Internos

      • Miembros del consejo de dirección, empleados y representantes sindicales
    • Stakeholders Externos

      • Autoridades y organismo reguladores, CERT, AEPD, clientes, proveedores, etc.
    • Medios de comunicación

      • En este punto incluimos los medios tradicionales y los Online (RRSS, etc.)
  • Diagnóstico inicial y escenarios posibles.

    • Es vital en una cibercrisis, entender lo que nos está sucediendo y sus posibles consecuencias a corto y medio plazo. Ester ejercicio, nos va a permitir priorizar actuaciones y tomar las primeras decisiones.

      En esta primera fase de diagnóstico, es necesario clasificar la cibercrisis en función de la gravedad percibida y su posible impacto, de modo que nos permita anticiparnos con decisiones de gestión posteriores.

    • Como hemos señalado con anterioridad, notificar al CERT de referencia para recibir soporte alineado con el problema

  • Coordinación

    • La coordinación es la base para una resolución satisfactoria de una cibercrisis. Incluso organizaciones que se han preparado adecuadamente para abordar una situación grave de este tipo tendemos a improvisar. Y la improvisación y la falta de coordinación son ingredientes de una receta para el fracaso.

      Por esta razón, la convocatoria de un comité de crisis, tal y como se ha reseñado anteriormente, con capacidad de gestión es uno de los primeros y más importantes pasos a seguir durante una crisis, pues este comité será el que asuma y asigne responsabilidades, competencias y recursos para solucionar el problema.

    • Toma de decisiones. Es indispensable que este comité tome las decisiones oportunas y se responsabilice de su ejecución, así como llevar a cabo tareas de comunicación, por lo que la figura del portavoz de este comité es muy relevante.

      En la parte operativa, aparece como fundamental la figura del Responsable de Seguridad de la Información (RSI), CIO y/o CISO ya que sobre esta persona pivotará la coordinación al ser el punto de contacto de los equipos operativos de actuación (bronze), el propio comité de crisis (Silver o Gold) y el CERT de referencia.

      Lograremos una adecuada coordinación si hemos realizado las buenas prácticas anteriores.

  • Iniciativa y Proactividad

    • Reaccionar con proactividad. Ante un primer aviso de cibercrisis, debemos reaccionar con rapidez y contundencia, haciendo una notificación inicial sin dilación. Se trata, por lo tanto, de que seamos proactivos y no reactivos, que tomemos nuestras decisiones con rapidez y que nos posicionemos para liderar la gestión de la cibercrisis.
  • Discurso Unificado y Oficial de la información.

    • Una de las mejores cosas que nos puede suceder en el transcurso de una cibercrisis es que la principal fuente de información sea la emitida por la propia organización.

      Es muy importante que el comité de crisis emita unos mensajes claros de los que nadie dentro de la organización debe salirse, independientemente del formato y canal escogido.

  • Transparencia y Asunción de Responsabilidades

    • Proteger la reputación. Para proteger la reputación de la organización debemos evitar la incertidumbre. Esta actitud es también relevante en la rápida notificación al CERT de referencia ya que ello redunda en un beneficio global.

      El concepto de transparencia no quiere decir que tengamos que publicar absolutamente todo. Evitaremos mencionar las causas del incidente, su responsable, datos que la investigación pueda revelar o las posibles consecuencias para la organización o para otro grupo de interés.

  • Puesta en valor de las decisiones adoptadas.

    • Dentro de una cibercrisis existen muchos momentos en los que, a pesar del trabajo intenso y de las muchas actuaciones simultáneas que estamos llevando a cabo, no disponemos de resultados que podamos presentar a la opinión pública y a los Stakeholders. En el contexto de proactividad y transparencia que debemos adoptar, este un buen momento para poner en valor las medidas que hemos adoptado hasta el momento, tanto las preventivas (coordinación con el CERT y otras instituciones, desarrollo de planes previamente diseñados, inversión en recursos, etc. ) como las correctivas (equipos de intervención, comités de crisis, subcontrataciones, ejecución de contratos, revisión de protocolos, etc.)

    • Mensaje múltiple: La organización que se ha preocupado por su entorno inmediato y sus stakeholders, se ha preparado con antelación, cuenta con protocolos de actuación, comité de crisis, etc.

      A pesar de no disponer todavía de resultados concretos, estamos haciendo todo lo posible para conseguirlos mediante el despliegue de medios y recursos, tal y como se había planificado.

      Estaremos trabajando estrechamente con otros organismos, instituciones o autoridades para su pronta resolución. Por lo tanto, en la organización estamos haciendo todo lo que está en nuestras manos para resolver la situación y, en estas condiciones, sin duda lo conseguiremos.

  • Cierre formal de la cibercrisis

    • Es muy importante destacar que la cibercrisis no termina con el cierre formal de ésta, si no más bien al contrario, nos queda un arduo trabajo por delante.

    • La realización de los análisis pertinentes, el levantamiento conclusiones, la definición de un plan de acción y el seguimiento de su implantación son pasos indispensables en el cierre de la cibercrisis y en muchas ocasiones las realizamos sólo a medias.

    • La comunicación posterior sobre las actividades que llevamos cabo y sobre el cierre formal del episodio es una buena manera de transmitir, tanto a los stakeholders como a la opinión pública en general, el mensaje de que hemos aprendido de lo sucedido y que estaremos mejor preparados para el futuro. También es un buen momento para mostrar agradecimientos a todas aquellas personas y/o instituciones que han colaborado en la resolución de la situación.

  • Implementación de las mejoras detectadas

    • Es necesario que hagamos un esfuerzo de resumen de lo que nos ha sucedido y sintetizarlo en nuevas acciones de mejora a implementar. Hay que tratar la crisis, como un aprendizaje, obtener conclusiones de lo sucedido y ajustarlas a los planes de acción e inversiones futuras.

En Resumen

  • Para gestionar una hipotética cibercrisis es necesario que la hayamos previsto, contar con un comité de crisis y diferentes planes y manuales para ello, e incluso, realizar ejercicios o simulacros de la misma.
  • No existe suficiente conciencia sobre la importancia de la seguridad de la información en las organizaciones.
  • En muchos casos, no existe una persona que asuma de un modo claro la función de Responsable de Seguridad de la Información. Esta función, propia o externa, es indispensable en el mundo actual.
  • Es fundamental que la alta dirección de la organización conozca la amenaza en general, el posible impacto sobre el servicio y el grado de preparación y, por lo tanto, sus carencias.
  • La formación y concienciación del personal de la organización es primordial. Muchos ataques los evitaríamos si el personal que trabaja con medios informáticos es consciente de los riesgos que ello supone y de las amenazas que afectan a la organización.
  • La inversión en ciberseguridad debe ser una prioridad para las organizaciones. A pesar de la dificultad en calcular su retorno financiero (ROI) exacto, dada la cada vez mayor frecuencia de los ciberataques y el cada vez mayor impacto que tienen tanto en afectación al servicio prestado como en la información y reputación de la propia organización, no debe existir ninguna duda en llevarla a cabo.
  • Debemos disponer de sistemas que, a la vez que nos protegen, faciliten la gestión ante un ataque (Firewalls, SIEM, EDR), así como la disponibilidad de recursos humanos (propios o externos) para la supervisión permanente de la red.
  • La rápida notificación de un ciberataque al CERT de referencia se muestra como un paso fundamental para la resolución del incidente y la minimización de su impacto.
  • La comunicación es clave para una correcta gestión de una crisis. Para ello es necesario un único discurso compartido por los distintos miembros de la organización, que se muestre total transparencia a la vez que se asuman responsabilidades si es necesario y que se ponga en valor las acciones realizadas.
  • El valor seguridad de la información, debe ser tenido en cuenta en toda estrategia que la organización adopte.

Espero que esta guía de gestión de crisis de seguridad sea de tu agrado y que te haya resultado tan amena de leer como a mi escribirla. Si quieres descargarla en pdf, te dejo la guia.

Gestión de Crisis de CiberseguridadDescarga

Nos vemos en las Redes!!