En el mundo digital actual, las organizaciones están experimentando niveles sin precedentes de riesgo cibernético. En mayo, publicamos un documento técnico titulado “Asegurando un Nuevo Mundo Digital con Zero Trust: Cómo Zero Trust está Transformando la Industria del IoT (Internet de las Cosas).” En este documento, describimos cómo tomar medidas para salvaguardar tus datos, activos, usuarios e IoT de hackers maliciosos a través del marco de Zero Trust, que considera toda actividad en la red como potencialmente dañina hasta que se demuestre lo contrario. Ahora que hemos discutido el aspecto técnico, veamos las mejores prácticas para alinearse con el liderazgo organizacional en el camino hacia Zero Trust.
Dado las ventajas de Zero Trust para reducir el riesgo cibernético mediante el establecimiento de salvaguardias robustas, protocolos y prácticas de seguridad que evitan que actores maliciosos ganen terreno, uno podría pensar que sería más fácil lograr que las empresas se alineen con este modelo sin perímetros. Sin embargo, muchas aún no han comenzado el camino. Un estudio de 2020 de Okta encontró que alrededor del 40% de las organizaciones a nivel mundial están trabajando en proyectos de Zero Trust. En este blog, discutiremos estrategias para promover Zero Trust como un marco clave de ciberseguridad ante los tomadores de decisiones dentro de tus organizaciones.
Abogando por Zero Trust ante el Liderazgo en tu Organización
Zero Trust típicamente requiere el apoyo de muchos niveles y departamentos, a menudo de TI, gestión y operaciones. Para asegurar el respaldo de los tomadores de decisiones de TI y negocios para emprender el camino hacia Zero Trust, considera los objetivos y necesidades de cada departamento y habla su idioma: algunas funciones empresariales pueden estar más interesadas en reducir la exposición al riesgo cibernético, mientras que otras pueden preocuparse por introducir fricción en cómo los usuarios realizan su trabajo, o simplemente pueden tener preocupaciones sobre cambiar el statu quo. Implementar Zero Trust puede parecer una venta comercial compleja, ya que evangelizar este marco de ciberseguridad puede requerir hacer un caso personalizado a todos los interesados involucrados (gestión, TI, operaciones) para asegurar su aprobación.
Algunos líderes responden a diferentes casos de negocio para Zero Trust. Puedes argumentar a favor de la capacidad de Zero Trust para lograr un cumplimiento más fuerte, particularmente si trabajas con clientes o socios que tienen salvaguardias regulatorias o necesidades mejoradas. Por separado, puedes resaltar los beneficios de escalabilidad, con algunas arquitecturas de Zero Trust que te permiten escalar aplicaciones y acceso a la nube con una inversión menor que las medidas de seguridad tradicionales que son menos efectivas. Finalmente, la reducción de la exposición al riesgo cibernético es un incentivo claro. Utiliza datos y hechos para argumentar a favor de la mitigación de riesgos. También puede ser útil contar con el asesoramiento de expertos externos para aconsejar a tu organización sobre las mejores prácticas y hacer el caso por Zero Trust. Si optas por esta ruta, asegúrate de que tus socios externos tengan un fuerte conocimiento de tu industria y puedan hablar el idioma de negocio de tu liderazgo.
Entendiendo las Prácticas de Implementación de Zero Trust
Las organizaciones también deben entender cómo las implementaciones de ciberseguridad afectarán al usuario final. ¿Cómo afectarán medidas como la autenticación multifactor, las prácticas de seguridad de contraseñas y las nuevas soluciones de seguridad la capacidad de los usuarios para acceder a datos y manejar su trabajo diario? Si las prácticas de seguridad se consideran demasiado restrictivas, existe el riesgo de que los usuarios encuentren formas de eludir o ignorar ciertas prácticas de seguridad, como compartir inicios de sesión o mover datos sensibles fuera de línea. Estos factores deben considerarse desde el principio, y puede ser útil tener conversaciones informales con las partes interesadas internas antes de lanzar nuevos sistemas y soluciones cibernéticas de proveedores. Además, identificar estos obstáculos temprano puede ayudar a facilitar conversaciones realistas con la gestión, operaciones y TI sobre cómo funcionarán las prácticas de Zero Trust.
En el camino hacia la implementación de Zero Trust, es mejor ser proactivo y considerar las necesidades de tu organización tanto para asegurar activos y datos como la forma en que los usuarios finales responderán a los nuevos protocolos de seguridad. Si hay preocupación de que los usuarios no responderán bien a los cambios de seguridad que les incomoden, considera estrategias para abordar esto a través de una mejor comunicación. Una solución es simplemente educar al personal y a los usuarios finales sobre cómo las prácticas de seguridad les beneficiarán, particularmente si se sienten incómodos por un acceso más restringido, nuevos protocolos de seguridad como el cierre automático de sesión y bloqueos, y mayores requisitos de autenticación de dos factores. Al educar a los usuarios sobre cómo los protocolos de Zero Trust los protegerán a ellos y a la organización, puedes aumentar la probabilidad de que se adhieran a los protocolos de seguridad.
Construyendo Zero Trust como un Diferenciador Comercial
Cada vez más, los clientes son más leales a las empresas con una sólida ciberseguridad. Los socios son más propensos a confiar en organizaciones que priorizan las mejores prácticas de ciberseguridad. Los inversores ven las mejores prácticas de ciberseguridad como innegociables. Sin embargo, para la mayoría de los clientes, existe una brecha significativa entre las expectativas y la realidad. En un estudio de 2020, el 70% de los consumidores en América del Norte, el Reino Unido, Francia y Alemania creen que las empresas no están haciendo lo suficiente para asegurar sus datos personales. El mismo estudio encontró que el 59% de los consumidores evitarían hacer negocios con una organización que experimentó un ciberataque en los últimos 12 meses.
Las organizaciones que priorizan la ciberseguridad están mejor equipadas para hacer negocios. Si bien reducir la exposición a brechas cibernéticas suele ser el objetivo más importante, las empresas con una postura de ciberseguridad más fuerte también pueden disfrutar de beneficios comerciales en forma de mayor lealtad del cliente y relaciones de confianza con socios y partes interesadas. Al evangelizar sobre Zero Trust internamente, considera señalar los beneficios comerciales de las mejores prácticas de ciberseguridad para las perspectivas de crecimiento de tu empresa y su capacidad para crear valor a largo plazo para clientes y accionistas.
Lograr Zero Trust es un viaje, y a menudo requiere obtener la aprobación de las partes interesadas de muchas funciones diferentes dentro de tu organización. Para hacerlo, asegúrate de resaltar los beneficios comerciales junto con la reducción de la exposición al riesgo cibernético.
Aprende más sobre Zero Trust en nuestro documento técnico, disponible aquí: “Asegurando un Nuevo Mundo Digital con Zero Trust.”