Ciberseguridad y acceso seguro

El problema
La mayoría de las empresas ya pagan por seguridad. Antivirus en algunas máquinas, un firewall que alguien configuró una vez, una política de contraseñas escrita pero no aplicada. Las suscripciones están activas; la protección no. Mientras tanto, lo que los atacantes usan de verdad queda fuera de todos los productos: contraseñas compartidas, exempleados con cuentas activas, accesos de administrador que nadie recuerda haber dado.
La seguridad falla como operación antes de fallar como tecnología. El trabajo aquí es hacerla operativa: revisar quién accede a qué, fijar políticas con las que la empresa pueda convivir, poder demostrar lo que hay puesto cuando alguien lo pregunta y decidir de antemano qué hacer cuando algo salga mal.
Cuándo usarlo
- Los accesos se han extendido con los años y nadie los ha revisado: contraseñas compartidas, cuentas antiguas, permisos de administrador que nadie controla.
- Una póliza de seguros, un cliente o una norma pide controles de seguridad que la empresa no puede demostrar.
- Un incidente, o un susto, dejó claro que nadie sabe exactamente qué hacer cuando algo sale mal.
- Se están pagando herramientas de seguridad, pero nadie sabe con certeza qué cubren ni si están configuradas para proteger algo.
Cómo lo abordamos
Entender
Revisamos cómo funcionan los accesos en la práctica: quién llega a qué, desde qué dispositivos, qué protecciones están activas y dónde está ya la exposición.
Diseñar
Diseñamos controles que la operación pueda sostener: reglas de acceso, políticas y un plan de respuesta, ordenados por exposición, no por catálogo de productos.
Implementar
Ponemos los controles en marcha y los hacemos habitables: políticas aplicadas, accesos reducidos a lo que cada rol necesita, un registro escrito de lo que está funcionando y un plan de respuesta que la gente pueda seguir bajo presión.
Seguir cerca
La exposición cambia cuando la empresa cambia. Revisamos los accesos cuando la gente entra y sale, ajustamos cuando cambian las herramientas y respondemos cuando algo pinta mal.
Buen encaje
Empresas que necesitan que la seguridad sea una práctica diaria en accesos, políticas y respuesta, no otra línea en la factura de software.
No es un buen encaje
Comprar un producto de seguridad para marcar una casilla. Una política escrita para archivarse y no para cumplirse. No instalaremos una herramienta cuyo único trabajo sea existir en una factura.