Blog - Seguridad | Informática
Cuando se habla de informática, se tiende a asociar este concepto con nuevas tecnologías, equipos y aplicaciones (recursos informáticos). Sin embargo, se suele pasar por alto el componente base que hace posible la existencia de dichos elementos: la información.
La gran mayoría de los usuarios, desconoce sobre temas de seguridad de la información y, en especial, el alcance del área. Quién no ha escuchado alguna vez las preguntas; ¿pero cómo, seguridad de la información también se encarga de la seguridad física? ¿Qué tiene que ver seguridad de la información con los papeles impresos? ¿Cómo, seguridad de la información no es lo mismo que seguridad informática?
El desarrollo de un plan y campaña de concientización (Awareness Training) del personal de nuestra compañía es fundamental para mantener altos índices de seguridad. De nada sirve contar con las últimas tecnologías de antivirus, firewalls, bloqueo de USB, etc., si la educación del principal consumidor, “el usuario”, no es llevada a cabo.
Hoy, más del 80% de los ataques provienen desde el interior de las propias empresas (empleados descontentos, fraude interno, accesos no autorizados, falta de motivación, carencia de entrenamiento organizacional) y a través de la ingeniería social. Esto se debe a que resulta más fácil obtener la contraseña de un usuario si lo llamamos como si fuéramos el Help Desk para corroborar sus datos, que vulnerar los sistemas de seguridad y cifrado de los sistemas. Asimismo, con tan sólo recorrer un par de puestos de trabajo podremos encontrar las contraseñas (contenidas en un post-it) pegadas en la pantalla o debajo del teclado.
Existen diferentes métodos para implementar nuestras ideas, si fallamos en la elección, seguramente el objetivo de la concientización no cumplirá nuestras expectativas. Es por ello que se deberá colocar énfasis en este punto. Sin lugar a dudas, las charlas persona a persona son las que poseen mayor llegada al usuario final, pero dependiendo del tamaño de nuestra organización, esto no siempre será factible. Las alternativas más utilizadas son:
§ Reuniones, charlas o desayunos de trabajo.
§ Cartelería.
§ Folletería.
§ Uso de la Tecnología.
De acuerdo a los canales de comunicación utilizados definiremos otro de los ítems fundamentales, el temario a considerar en cada alternativa.
En el caso de reuniones presenciales, podemos tratar conceptos más generales e introductorios para luego enumerar las buenas prácticas a seguir:
§ Objetivo del Negocio.
§ ¿Qué es la seguridad de la información?
§ Objetivos y alcances del área.
§ Riesgos y amenazas asociados a la información.
§ Situación actual de nuestra compañía.
§ Buenas prácticas de seguridad.
Si decidimos instalar carteles en lugares estratégicos o repartir folletos, debemos nombrar solamente las buenas prácticas adoptadas, al igual que para la opción tecnológica, donde podemos optar entre correo electrónico, protector de pantalla, pop-up, logon script, Intranet o newsletter mensual.
Acorde la criticidad de los activos de la información, debemos incluir los temas básicos vinculados a los usuarios, tales como:
§ Manejo de contraseñas seguras.
§ Log-off y bloqueo de PC.
§ Virus y SPAM.
§ Escritorio limpio.
§ Dispositivos móviles.
§ Destrucción de la información sensitiva.
Para finalizar el ciclo, es conveniente recibir feed-back por parte de nuestros usuarios, utilizando algún tipo de encuesta o métrica. De esta forma tendremos herramientas para realimentar y mejorar nuestro plan de concientización y continuar la campaña.
Recordemos que un cambio de cultura no se lleva a cabo en poco tiempo, por lo que tendremos que:
1. Ser perseverantes y pacientes;
2. Desarrollar e implementar políticas, procesos, procedimientos, normas y estándares acordes con la estructura organizacional, y alineados al negocio;
3. Entrenar y comunicar en forma continua;
4. Contar, de manera especial e incondicional, con el apoyo de la alta gerencia, para que nuestras acciones tengan el respaldo, soporte y grado de aceptación que ameritan.
| < Prev | Próximo > |
|---|
El autor CXO Community Latam es miembro desde el Jueves, 11 Octubre 2007.
Otros artículos del autor...
- Liderazgo - Peter Drucker
- Prince & Cooke: Estudio de Renumeraciones de Sistemas en ...
- Seguridad - Bruce Schneier
- Desarrollo - Danny Thorpe
- CXO Community - Management & Leadership #34: Despidos | C...
- Talento - Leonardo Da Vinci
- Felices Pascuas - Floyd Tomkins
- Presentación del Sistema Federal de Identificación Biomét...
- EMC: Estudio sobre el Universo Digital "Big Data, Bigger ...
- Activos - Peter Chang
Ingresa con:
Jornada ONLINE
Capacitación
- CXO: Computer Security Incident Response Team & Disaster Recovery Plan
- CXO: Training Program CISO
- CXO: ¿Cómo implementar un Programa de Seguridad de la Información?
- CXO: Espionaje Corporativo – ¿Imprevisibilidad o Inteligencia?
- CXO: El Factor Humano – Perfil Psicológico & Prevención de Fraude
- CXO: Normativa BCRA "A" 5374 ¿Cómo implementarla?
- Universidad Austral: MOIT - Especialización en Planificación y Gestión de las Tecnologías de la Información (MOIT)
Documentos
(Tecnologías - Infraestructura)
(Management)
(Metodologías y Legislación)
(Seguridad - Informática)
(Seguridad - Forense)
(*) Para poder realizar la descarga de los Documentos debe iniciar su sesión en el sitio.
Visitas








![]() | Hoy | 1543 |
![]() | Ayer | 5497 |
![]() | Esta semana | 39129 |
![]() | Ultima semana | 24405 |
![]() | Este mes | 81625 |
![]() | Ultimo mes | 168263 |
![]() | Todos los días | 10973179 |
Hoy: May 19, 2013


















Comentarios
Cuan importante resulta llevar adelante adecuadamente esta tarea (seguridad de la información) dentro de nuestra empresa. Sobre todo pienso en los costos (económicos, políticos, financieros, etc.) que pudieran resultar si quienes están encargados de llevar a cabo distintas tareas no tienen en cuenta que dejar información "a la deriva" puede convertirse en un botín interesante para la persona menos pensada y, siguiendo la misma línea, podría causar un naufragio de nuestros objetivos y expectativas. Se trata de una cuestión poco sencilla, implica un cambio cultural y educativo, no es fácil desarrollar tareas de concientización de usuarios, representa un reto poder llegar a conseguir un verdadero eco en los empleados; pienso fundamentalmente en la implementación de políticas a partir de ser innovador y despertar un verdadero interés en quienes aún se encuentran desprevenidos en este aspecto pese los tiempos que corren, donde muchas veces el verdadero capital se encuentra en los activos de información. La idea de la concientización es marcar la huella, la que en caso de causar efecto, seguramente terminará por formar un camino.
Si se los forma de manera adecuada el tráfico de información , el phishing, el compartir contraseñas , etc , seguramente se verá reducido.
En la formación se les debe explicar el ¿Por qué? de la protección de la información. También se les debe explicar cómo protegerla e incentivarlos a sentirse parte de esa empresa: que sientan que los éxitos de la empresa también son los propios. De esa forma se sentirán comprometidos con el destino de la actividad desarrollada, estarán atentos a no brindar información que no deban dar , estarán atentos a no sufrir phishing y desarrollaran una conducta fiel hacia los objetivos de las actividades desarrolladas por la empresa.
LA FORMA DE PROTEGER AL PERSONAL ES MEDIANTE UNA PERMANENTE CAPACITACION Y UNA CONCIENTIZACION SOBRE SU ROL EN LA EMPRESA CON LA FINALIDAD DE MANTENER E INCREMENTAR LOS INDICES DE SEGURIDAD.
Suscripción de noticias RSS para comentarios de esta entrada.