El análisis de datos se está convirtiendo cada vez más en la base sobre la que se construyen las empresas exitosas. Proporcionar a las personas adecuadas acceso a la información correcta en el momento oportuno puede impulsar la productividad, optimizar las operaciones y mejorar la experiencia del cliente. Pero el éxito en este ámbito requiere, en primer lugar, una gestión y protección eficaz de los datos. Un estudio reciente revela que un 57 % más de organizaciones consideran la gestión de datos como una de sus iniciativas prioritarias hoy en día, en comparación con el año pasado.
En los últimos años, estos esfuerzos han cobrado mayor urgencia debido al aumento de los riesgos para la seguridad de la información. Para obtener más información, el último Informe de Investigaciones de Violaciones de Datos (DBIR) de Verizon es una excelente fuente de consulta.
¿Qué hay de nuevo para 2023?
El DBIR es una lectura larga y detallada, pero eso se debe a que es uno de los informes anuales más completos que existen sobre el estado del panorama de amenazas actual. La información de este año se basa en un análisis de 16,312 incidentes, de los cuales 5,199 (32%) fueron violaciones de datos confirmadas. Algunos de los principales hallazgos de este año son:
Los ataques con fines lucrativos perpetrados por terceros malintencionados son los más frecuentes: los agentes externos están presentes en el 83 % de las brechas de seguridad, y el beneficio económico representa el 95 % de los casos. Esto se debe principalmente a la influencia de las bandas del crimen organizado, responsables de la mayoría de los ataques. Los agentes estatales son relativamente poco comunes, incluso menos frecuentes que las amenazas internas.
El robo de credenciales es el principal punto de entrada para las filtraciones de datos: casi la mitad (49%) de las filtraciones analizadas involucraron credenciales de acceso robadas, mientras que el phishing estuvo presente en el 12% de los ataques y la explotación de vulnerabilidades en el 5%.
Los empleados siguen representando un riesgo importante: en tres cuartas partes (74%) de las filtraciones, el factor humano es determinante. Esto se evidencia en la gran proporción de filtraciones posibilitadas por el robo de credenciales y el phishing. Pero también indica que el personal podría configurar incorrectamente los sistemas o enviar accidentalmente datos confidenciales a la persona equivocada.
El fraude por correo electrónico empresarial (BEC) se duplica: el BEC o "pretexting" no suele ser una amenaza directa para los datos empresariales, ya que el objetivo final suele ser engañar a un empleado para que transfiera grandes sumas de dinero a una cuenta controlada por el atacante. Sin embargo, es relevante para este debate como una forma crítica de ingeniería social y un tipo de amenaza en la que los ataques más sofisticados pueden implicar el robo de credenciales o el phishing para secuestrar cuentas de correo electrónico. El BEC representa más del 50 % de los incidentes de ingeniería social —más que el phishing— y los casos se duplican cada año.
El ransomware sigue siendo una amenaza importante: está presente en una cuarta parte (24%) de las filtraciones de datos. Esto se debe a que los ataques ahora utilizan técnicas de "doble extorsión", donde se roban los datos antes de cifrarlos para forzar el pago. Si bien la proporción de ransomware en las filtraciones se mantiene prácticamente sin cambios con respecto al año pasado, la amenaza sigue siendo significativa para organizaciones de todos los tamaños y sectores. El costo promedio resultante de estos ataques se duplicó con creces, alcanzando los 26 000 dólares, aunque es probable que la cifra real sea mucho mayor.
Por qué la gobernanza de datos es fundamental
La conclusión: la historia de amenazas de alto nivel no ha cambiado mucho respecto al año pasado. Los actores de amenazas siguen siendo un grupo persistente, y los errores humanos, las credenciales y las vulnerabilidades de software siguen siendo algunas de las principales formas en que comprometen los datos. A medida que las organizaciones continúen redoblando sus esfuerzos por la transformación digital, las oportunidades de robar y/o cifrar datos solo aumentarán.
Aquí es donde la gestión de datos , y en particular la gobernanza de datos, cobra cada vez más importancia. ¿Por qué? Porque, entre otras cosas, se trata de establecer políticas y procesos coherentes para gestionar los datos de forma segura a lo largo de todo su ciclo de vida, independientemente de su ubicación en la organización. De este modo, se convierte en un componente fundamental de cualquier estrategia de cumplimiento normativo.
El director de seguridad global de ISACA, Chris Dimitriadis, le dice a ISMS.online que la gobernanza de datos construye efectivamente un “sistema de protección complejo alrededor de los datos almacenados”, lo que dificulta que los actores de amenazas se comprometan.
"La conclusión es que no se puede establecer la ciberseguridad en ecosistemas digitales en los que la calidad de los datos es baja, la ubicación de los datos es incierta, los datos no se clasifican según su criticidad o las copias de datos actuales no se mantienen para la recuperación", añade. "La gobernanza de datos aborda todos estos aspectos".
Según Chris Royles, CTO de campo de Cloudera EMEA, cada vez hay más una dimensión global en la gobernanza de muchas organizaciones.
“En los últimos años, normativas como el RGPD y la sentencia Schrems II han modificado los requisitos de gobernanza, soberanía y privacidad de los datos. Hoy en día, los responsables de datos deben garantizar que la gobernanza esté siempre activa y presente en todas partes”, explica a ISMS.online.
“Esto significa contar con un conjunto de políticas de datos definidas globalmente para que las empresas puedan replicar fácilmente los estándares en todos sus entornos. Esto impulsará la coherencia, lo que reduce el riesgo, ahorra tiempo y limita la posibilidad de error humano”.
Las buenas iniciativas de gobernanza de datos también necesitan la participación de los altos ejecutivos, dice Dimitradis de ISACA. “El apoyo de la alta dirección es clave para definir políticas, procedimientos y metodologías de mejora, para proporcionar la financiación, los recursos y la formación necesarios y para identificar las necesidades y controles relacionados con los datos y la información”, explica.
"Medir periódicamente la madurez y la capacidad del programa de gobernanza de datos también es clave para el éxito, ya que permite a las empresas mejorar y reducir continuamente la incertidumbre en el ecosistema digital".
¿Qué deben contener los programas de gobernanza de datos?
No existe una solución única para la gobernanza de datos. Pero al observar el DBIR de este año, quedan claras algunas áreas de enfoque específicas desde la perspectiva de la ciberseguridad. Estos son los tres métodos más populares para que los piratas informáticos comprometan los datos empresariales y los controles recomendados por el Centro de Seguridad de Internet (CIS) a considerar.
Intrusión en el sistema (incluido ransomware):
- Configure de forma segura los activos y el software empresarial.
- Implemente protección antimalware y de correo electrónico y navegador.
- Establecer y mantener procesos continuos de gestión de vulnerabilidades y recuperación de datos.
- Proteja las cuentas con estrictos controles de acceso.
- Ejecutar iniciativas de capacitación en habilidades y concientización sobre seguridad.
Ingeniería social:
- Proteger cuentas con controles de acceso y administración de cuentas (incluido el inventario de cuentas y el rápido desaprovisionamiento de usuarios).
- Ejecutar programas de concientización sobre seguridad con un enfoque en BEC.
- Establecer procesos para reportar y gestionar incidentes.
Ataques básicos a aplicaciones web:
Centrar los esfuerzos en proteger las cuentas (es decir, mediante la gestión de control de acceso), requiriendo autenticación multifactor (MFA) para el acceso remoto a la red y las aplicaciones expuestas externamente. Mitigar la explotación de vulnerabilidades a través de una gestión continua de vulnerabilidades: incluyendo parches y remediación automatizados.
Para descubrir cómo ISMS.online puede ayudarle con sus iniciativas de gobernanza y gestión de datos, póngase en contacto hoy mismo con uno de nuestros expertos.







