"Con lo gruñona que eres, molaría hacerte una serie". Rosa J.C.
La microseguridad y la macroseguridad, dos caras de una misma moneda
Hace unos días pude leer en Taosecurity una reflexión entorno a las similitudes que se pueden hacer entre el mundo de la economía y el de la seguridad de la información. Esta disciplina divide sus áreas de estudio entre la microeconomía y la macroeconomía. El autor del blog comenta cómo este enfoque es también válido para nuestro mundillo de la protección de activos.
Desde mis comienzos profesionales siempre me he dedicado, por así decirlo, a la macroseguridad. He convivido en áreas y departamentos destinados a la microseguridad y las discusiones eran muy frecuentes siempre cuando cuestionabamos la efectividad real de las medidas.
Siempre he creido que sin macroseguridad la microseguridad tiene un efecto limitado y corto en el tiempo porque las amenazas cambian y lo que hoy te protege, mañana es un elemento más de la infraestructura que hay que gestionar. En cualquier caso, microseguridad y macroseguridad están obligadas a entenderse. Cada una tiene un papel y trabaja a un nivel en la organización, pero los resultados no se obtienen sin una coordinación de esfuerzos. No sirve de nada una buena estrategia y plan de seguridad si los usuarios no están concienciados, o los técnicos no configuran bien las medidas técnicas.
La carencia o falta de criterio a la hora de tomar decisiones sobre qué proteger primero es lo que ha producido que la macroseguridad se defina como disciplina, apareciendo la norma ISO/IEC 27001:2005 para establecer que los procesos de dirección de la macroseguridad deben estar fundados en la gestión del riesgo y la mejora continua. El ciclo de Demming logra coordinar la microseguridad y la macroseguridad. Establece los controles tangibles que hay que aplicar pero también los indicadores o métricas que deben registrarse para valorar si están o no funcionando. Desaparece la filosofía de protección para evitar daños para ser sustituida por la protección de los activos para lograr unos objetivos de seguridad.
El artículo completo que referencia Taosecurity se puede leer en Information Security and Business Integration.
Additional comments powered by BackType
Esta es el blog personal de Paloma LLaneza. Gracias por visitarlo. Para comentarios, sugerencias o contactar conmigo: info[arroba]palomallaneza.com
Aquí un amigo … Javier Cao Avellaneda – TodoNoticias Iso27001
Abril 22nd, 2009 at 17:20
[...] Aquí un amigo … Javier Cao Avellaneda [...]