StudyToCert

SecurityX / Lecciones · English

CompTIA SecurityX CAS-005

Gestión del programa de seguridad: roles y responsabilidades (RACI), capacitación de concientización, métricas e informes a la dirección

Un programa de seguridad es el conjunto continuo de personas, procesos y tecnología que pone en práctica la gobernanza. Gestionarlo bien significa que todos saben quién hace qué, que las personas reciben capacitación sobre los riesgos que realmente enfrentan y que la dirección recibe información sobre la que puede actuar.

Los roles comienzan en la cima. La junta directiva y los ejecutivos son dueños del riesgo y fijan el apetito de riesgo. El director de seguridad de la información (CISO) lidera el programa y asesora a la dirección. Los dueños de los datos (data owners, normalmente líderes de negocio) deciden cómo se clasifican sus datos y quién puede acceder a ellos. Los custodios de datos (data custodians) o administradores de sistemas implementan los controles. Los administradores de datos (data stewards) mantienen la calidad y las definiciones de los datos, y los usuarios siguen la política. Un oficial de privacidad o delegado de protección de datos (DPO) atiende las obligaciones de privacidad cuando la regulación lo exige.

Una matriz RACI elimina la ambigüedad en actividades específicas. Para cada tarea indica quién es Responsible (hace el trabajo), Accountable (aprueba y responde por el resultado; solo uno por tarea), Consulted (aporta su opinión antes) e Informed (recibe la información después). Por ejemplo, para cambios en reglas del firewall, el equipo de redes es Responsible, el gerente de redes es Accountable, seguridad es Consulted y la mesa de servicio es Informed.

La capacitación de concientización debe basarse en roles y ser continua, en lugar de una única presentación anual. Todos necesitan lo básico, como reconocer y reportar el phishing; los desarrolladores necesitan codificación segura; los administradores necesitan higiene de cuentas privilegiadas; los ejecutivos necesitan capacitación sobre fraudes dirigidos como el compromiso del correo empresarial (business email compromise). Las simulaciones de phishing son útiles cuando enseñan en lugar de avergonzar, y la medida clave es la tasa de reportes, no solo la tasa de clics.

Las métricas convierten el programa en evidencia. Los indicadores clave de desempeño (KPI) miden qué tan bien funciona un proceso, como el tiempo medio para parchear vulnerabilidades críticas. Los indicadores clave de riesgo (KRI) advierten que el riesgo está aumentando, como el número de sistemas expuestos a internet con vulnerabilidades explotadas conocidas. Los informes para la dirección deben ser breves, basados en tendencias y vinculados al impacto en el negocio y al apetito de riesgo, no una lista de conteos brutos de alertas.

Términos clave

RACI matrix (matriz RACI)
Tabla que asigna los roles Responsible, Accountable, Consulted e Informed para cada actividad.
Data owner (dueño de los datos)
Líder de negocio que rinde cuentas por la clasificación de un conjunto de datos y por las decisiones de acceso.
Data custodian (custodio de datos)
Persona o equipo que implementa y opera los controles que protegen los datos.
KPI
Indicador clave de desempeño (key performance indicator): una medida de qué tan bien funciona un proceso.
KRI
Indicador clave de riesgo (key risk indicator): una medida que señala una exposición creciente a un riesgo.
Ejemplo real

Un CISO reemplaza un informe mensual de 40 páginas con conteos de alertas por un tablero de una página: cumplimiento del SLA de parches en sistemas críticos, tasa de reporte de phishing, número de excepciones de riesgo vencidas y avance en los cinco riesgos principales. Ahora la junta directiva puede ver que las excepciones están creciendo y pide a los dueños de negocio que las cierren.

Consejo para el examen: En una RACI, solo una parte es Accountable por una tarea. Cuando una pregunta plantea quién es dueño de la decisión sobre la clasificación o el acceso a los datos, la respuesta es el dueño de los datos (data owner), no el administrador que configura el sistema.

Comprueba lo que sabes

¿Quién decide cómo se clasifica una base de datos de clientes: el administrador de la base de datos o el jefe de ventas?

El jefe de ventas, como dueño de los datos; el DBA es un custodio que implementa los controles.

Da un KPI y un KRI para la gestión de vulnerabilidades.

KPI: porcentaje de vulnerabilidades críticas corregidas dentro del SLA. KRI: cantidad de activos expuestos a internet con vulnerabilidades explotadas conocidas abiertas.

Estudia SecurityX gratis
Plan semana a semana con lecciones, cuestionarios, simulaciones de examen y práctica, en español.
Abrir el plan de estudio