La gestión del riesgo cibernético no puede vivir en el vacío. Y si bien las mejores prácticas de alto nivel pueden seguir siendo en gran medida las mismas durante un período de años, tanto el panorama de amenazas como los desafíos que enfrentan los equipos de cumplimiento han evolucionado significativamente durante la última década. Es por eso que una de las pautas más populares que existen es la actualización.

El Marco de Ciberseguridad (CSF) del Instituto Nacional de Estándares y Tecnología (NIST) se publicó por primera vez en 2014 tras una orden ejecutiva del entonces presidente Barack Obama. Su primera actualización significativa ya está disponible. Se espera que ayude a las organizaciones globales a afrontar los desafíos actuales y futuros, a la vez que resulte más sencillo de usar que el CSF original. Hay muchos motivos para el optimismo.

Antecedentes del LCR

El CSF es voluntario y estaba inicialmente destinado a organizaciones de infraestructura nacional crítica (CNI). Sin embargo, su claridad y minuciosidad al resaltar las mejores prácticas de ciberseguridad lo convirtieron en uno de los marcos más populares entre las organizaciones estadounidenses y globales, cualquiera que sea su sector.

Se basa en cinco funciones clave:

Identificar:

Cree un registro de los activos de hardware, software y datos de la organización. Publique una política que defina las funciones y responsabilidades de cualquier persona con acceso a datos críticos, incluidos socios y proveedores. Asimismo, cree un procedimiento para la respuesta y la resolución de incidentes.

Proteger:

Controles físicos y técnicos para salvaguardar los activos críticos. Esto podría incluir copias de seguridad, capacitación de usuarios, cifrado, controles de acceso y actualizaciones periódicas.

Detectar:

Supervise el acceso no autorizado y la actividad inusual de la red.

Responder:

Elabore un plan para la notificación de incidentes (a clientes, organismos reguladores, accionistas, etc.), la continuidad del negocio y la investigación de incidentes. Este plan debe someterse a pruebas periódicas.

Recuperar:

Repare y restaure los activos/servicios afectados después de una infracción y mantenga informados a los empleados y clientes. Mejorar la ciberresiliencia a través del aprendizaje.

Como parte del marco, el NIST también creó cuatro niveles para ayudar a las empresas a evaluar su nivel de madurez en la implementación del CSF (Parcial, Basado en el Riesgo, Repetible, Adaptativo). Además, incluyó una guía paso a paso para crear un programa de gestión de riesgos . En términos generales, esto se describe de la siguiente manera:

  • Alcanzar el proyecto e identificar prioridades.
  • Orientarse para comprender las regulaciones relevantes de la industria y las amenazas cibernéticas.
  • Crear un perfil para ilustrar cómo se maneja actualmente el riesgo en la organización.
  • Realizar una evaluación de riesgos para comprender la probabilidad y la gravedad de un evento de ciberseguridad que podría afectar a la organización.
  • Cree un perfil de destino que servirá como objetivo final del equipo de seguridad.
  • Identificar las brechas entre los perfiles actuales y los de destino para crear un plan de acción, incluidos los recursos necesarios.
  • Implementar el plan de acción.

¿Qué hay de nuevo para 2024?

Publicada en agosto de 2023 , la versión preliminar del CSF (v 2.0) introduce varias actualizaciones importantes respecto al documento original. Entre ellas destacan los intentos de ampliar el uso del marco, mejorar la orientación sobre su implementación y enfatizar la importancia de la gobernanza.

Un nuevo pilar de gobierno

Esto abarca el contexto organizacional; la estrategia de gestión de riesgos; la gestión de riesgos de la cadena de suministro de ciberseguridad ; las funciones, responsabilidades y autoridades; las políticas, los procesos y los procedimientos; y la supervisión. Además, se ofrece orientación sobre la integración del Marco de Ciberseguridad (CSF) con el Marco de Privacidad del NIST y la norma NIST IR 8286.

Orientación ampliada sobre el uso

CSF 2.0 introduce más ejemplos de implementación. También revisa los perfiles del marco para facilitar su uso durante los proyectos. Se incluyen plantillas nocionales que las organizaciones pueden utilizar o adaptar para crear perfiles y planes de acción.

Ampliación del LCR

El título oficial se ha cambiado de Marco para mejorar la ciberseguridad de las infraestructuras críticas al CSF, más comúnmente utilizado. El alcance se ha actualizado para reflejar el uso por parte de todas las organizaciones, no solo de aquellas que operan CNI.

Además, hay un mayor énfasis en la seguridad de la cadena de suministro, con nuevos vínculos con NIST SP 800-55. La importancia de la mejora continua también recibe más peso a través de una nueva categoría de "mejora" en el pilar Identificar.

Un paso en la dirección correcta

En general, los expertos acogen con satisfacción la actualización del MCA. Joseph Carson, científico jefe de seguridad y CISO asesor de Delinea, dice a ISMS.online que después de casi una década, se necesitaba una nueva versión para tener en cuenta los cambios en el panorama de amenazas.

"Ampliarlo a más organizaciones es el enfoque correcto para reforzar la resiliencia frente a la amplia gama de ciberamenazas que enfrentan", añade. Simplificar el CSF también facilitará la adopción del marco, permitiendo que más organizaciones aumenten su nivel de protección de seguridad”.
El director general de Netography, Martin Roesch, también elogia el nuevo pilar "Gobierno".

"Agregar gobernanza al marco de ciberseguridad del NIST es un paso clave para ayudar a las organizaciones a demostrar que su infraestructura está alineada con sus políticas en un momento dado, y permite a los equipos de seguridad tener una forma de medir la eficacia con la que está operando su sistema", afirma. ISMS.online.

"Al ampliar el alcance del CSF y mejorar las pautas de implementación, el NIST está brindando a un grupo más amplio de organizaciones una hoja de ruta sólida para lograr el éxito en la seguridad de la información y la gestión de riesgos, independientemente del tamaño o la industria vertical".

Sin embargo, al mismo tiempo, Roesch sostiene que algunas organizaciones pueden tener dificultades para aplicar los principios de gobernanza a sus entornos, "especialmente si tienen diversas tecnologías, sistemas y procesos". También advierte que las limitaciones de recursos pueden impedir el monitoreo continuo necesario para “establecer y mantener una gobernanza sólida de la ciberseguridad” en un contexto de arquitecturas de seguridad de red en rápida evolución. Describe la gobernanza de las redes sociales, en particular, como una “caja de Pandora” de desafíos de privacidad y seguridad.

Por lo tanto, implementar incluso un CSF simplificado y más fácil de usar puede resultar un desafío para algunas organizaciones. Sin embargo, un sistema de gestión de seguridad de la información (SGSI) podría ser de gran ayuda, según Carson de Delinea.

“Puede ofrecer ejemplos de cómo usar la herramienta de referencia CSF 2.0 y brindar una comprensión de cómo son las implementaciones en el mundo real”, afirma. “A medida que más organizaciones observen cómo sus pares implementan con éxito el CSF y cómo se ajustan a la herramienta de referencia, esto animará a otras a seguir su ejemplo rápidamente”.