Go back

Seguridad de redes y de sistemas

0m 0s

Seguridad de redes y de sistemas

Transcription

5673 Words, 34221 Characters

Spanish
El Desastre de Equifax y el Riesgo Financiero ¿Qué pensarías si te dijera que uno de los desastres corporativos más grandes de la última década, un desastre de 1000 700000000 USD, no fue causado por un genio criminal? Ajá. O sea, ni por una inteligencia artificial súper avanzada, sino por un certificado digital expirado que alguien, pues simplemente olvidó renovar. Hablante 2 ¿Es es una locura, verdad? Y. La verdad es una realidad que todavía cuesta asimilar. Sí 147000000 de personas vieron su información más íntima expuesta en Internet, y no fue por, digamos, tecnología alienígena, sino por lo que esencialmente fue un descuido administrativo gigantesco. Es el ejemplo perfecto, o sea, de cómo el riesgo ha mutado hoy en día. Hablante 1 Exacto, y precisamente por eso estamos aquí en nuestra inmersión profunda de hoy. Tenemos sobre la mesa un documento académico absolutamente revelador, ajá. Se llama seguridad de redes y sistemas y fue escrito por Rafael Mellado, de la Pontificia Universidad Católica de Valparaíso. Hablante 2 Un gran texto, sí. Hablante 1 Sí, muy bueno. Y nuestra misión con este análisis es bien clara, vamos a traducir el complejo y a veces intimidante mundo de la ciberseguridad al lenguaje puro y duro de los negocios. Hablante 2 Claro a la auditoría las finanzas. Hablante 1 Exactamente creemos que al terminar de escuchar esto, entiendas por qué una falla en un servidor ya no es un problema del departamento de TI, sino un riesgo existencial, no un riesgo financiero y legal para cualquier organización. Hablante 2 Es un enfoque súper vital. Históricamente siempre ha existido como un muro invisible entre los ingenieros informáticos y los gerantes financieros o las auditoras como tú. Hablante 1 Totalmente, hablamos idiomas completamente distintos. Hablante 2 Exacto, los ingenieros hablan de no sé, puertos, protocolos, parches y los financieros hablan de retorno de inversión, flujos de caja. Hablante 1 Sí, sí. Hablante 2 Pero cuando ese muro impide la comunicación real. Pues es cuando las empresas colapsan. Hablante 1 Así es, así que si alguna vez has sentido que la ciberseguridad es un dialecto incomprensible lleno de acránimos que no tienen nada que ver con tu trabajo diario, este análisis va a cambiar tu perspectiva para siempre. Hablante 2 Seguro que sí. Definiendo Activos, Vulnerabilidades y Amenazas en Ciberseguridad O K Vamos a Desempacar esto para entender como un digamos un simple error de programación. Puede quebrar una corporación entera. Primero necesitamos hablar el mismo idioma, ajá. ¿Y el texto hace un trabajo fantástico, desmitificando los conceptos clave para quienes no tenemos un título en informática, verdad? Hablante 2 Sí, lo hace muy bien. Hablante 1 Empieza definiendo 3 pilares fundamentales, activo, vulnerabilidad y amenaza. Hablante 2 Así es YY esa es la base sobre la cual se construye todo lo demás cuando en el mundo de la seguridad hablamos de un activo. ¿El instinto natural es pensar en las cosas físicas, no? Hablante 1 Claro, las computadoras, los servidores gigantes con lucecitas. Hablante 2 ¿Los cables? Exacto, pero el documento es clarísimo. En esto el hardware es irrelevante, irrelevante. Bueno, casi. El verdadero activo es la información en sí misma, o sea, los datos de tus clientes, tu propiedad intelectual. Tus registros contables, secretos, tus algoritmos ya eso, eso es lo que realmente tiene valor. Hablante 1 Claro, porque si se te quema una computadora, pues compras otra por 1000 USD y ya está. Hablante 2 Exacto. Hablante 1 Pero si te roban la base de datos de tus clientes, tu empresa puede desaparecer mañana mismo. Hablante 2 Así de simple. Hablante 1 O K entonces entendido el activo. Luego el texto define la vulnerabilidad como una debilidad en el sistema y la amenaza como el actor que la explota, pero este espera un momento. No son en la práctica casi lo mismo, porque a Menudo la gente usa esos 2 términos indistintamente. Hablante 2 Es un error súper común, pero pero la diferencia es crítica para un auditor, mira, la vulnerabilidad es una condición estática. Hablante 1 Estática o K. Hablante 2 Es, digamos, el error de código que dejó un programador hace años, o es un software que nadie actualizó desde el 2018 o una mala configuración en un servidor. Hablante 1 Ah, ya veo. Hablante 2 La vulnerabilidad existe independientemente de si alguien la ataca o no. Claro, la amenaza, por otro lado, es dinámica, es el actor o el evento puede ser un grupo de cibercriminales. Se puede ser un desastre natural que inunda tu centro de datos. O, Fíjate, puede ser tu propio empleado de contabilidad que, por cansancio, hace Clic en un enlace de phishing. Hablante 1 Entiendo, entiendo, déjame ver si puedo proponer una analogía para esto. Que no sea el típico cliché de la casa y la ventana abierta, porque las empresas modernas son mucho más complejas. Hablante 2 A ver, dime. Hablante 1 Pensemos en no sé una red corporativa como si fuera un submarino militar de alta tecnología. Hablante 2 O K me gusta. Hablante 1 Electivo no es el metal del submarino. Es la tripulación y digamos, los códigos de lanzamiento que llevan dentro. Hablante 2 Exacto. Hablante 1 La vulnerabilidad sería una escotilla que se ha oxidado porque el equipo de mantenimiento olvidó revisarla. Ajá. ¿Y la amenaza es pues, la inmensa presión del agua del océano o quizá un torpedo enemigo, no? Hablante 2 Es es una analogía excelente y justo aquí es donde llegamos al cuarto concepto, que es el riesgo. Hablante 1 Ah, claro. Hablante 2 El riesgo es la probabilidad real de que esa escotilla oxidada seda ante la presión del agua, inundando el compartimento y destruyendo el activo. Hablante 1 Guau o K es. Del Mapa de Calor al Modelo FAIR: Cuantificando el Riesgo La intersección exacta entre la vulnerabilidad y la amenaza YY esto nos lleva a un problema histórico tremendo en el mundo corporativo. Hablante 1 ¿Cuál es? Hablante 2 Pues que durante décadas las empresas YY los auditores también. Medían este riesgo utilizando herramientas puramente cualitativas, como los famosos mapas de calor. Hablante 1 Uy si los típicos gráficos donde todo es color rojo, amarillo o verde, no como si fuera un pronóstico del clima. Hablante 2 Exactamente eso decían. El riesgo de que un hacker entra a nuestra base de datos es alto, así que pongámoslo en rojo, claro, y suena bien en una presentación ejecutiva. Pero desde la perspectiva de la alta dirección, decir que un riesgo es alto es pues, prácticamente inútil. Hablante 1 Totalmente, imagínate que eres el gerente de finanzas y el jefe de tecnología entra a tu oficina exigiendo 2000000 USD para comprar un software que mitigue un riesgo rojo. Hablante 2 Exacto. Hablante 1 ¿Tu primera pregunta, como buen financiero, va a ser, cuánto dinero exactamente vamos a perder si no te doy esos 2000000? Hablante 2 Claro. Y un mapa de calor con colores bonitos no te puede responder eso en absoluto. No puedes justificar presupuestos millonarios basándote en adjetivos. Hablante 1 Totalmente de acuerdo, o sea, es como ir al banco a pedir un préstamo comercial diciendo que tu idea de negocio es superbuena. ¿Te van a pedir proyecciones, no? Hablante 2 Sí, números reales. Hablante 1 ¿Entonces, cómo cruzamos ese puente? O sea, cómo pasamos de decir, tenemos un riesgo color rojo brillante. A decir esta debilidad en particular nos va a costar exactamente 45000000 USD en pérdidas operativas. Hablante 2 Y ahí, ahí es donde el análisis de este texto se vuelve fascinante. Ajá. El documento introduce el modelo FAIR, que por sus siglas en inglés significa factor analysis of information resc. Hablante 1 O k modelo fair. Hablante 2 Sí. Lo que hace fair es tomar estos conceptos abstractos de la ciberseguridad y convertirlos en matemáticas financieras puras y duras. Guau descompone el riesgo en 2 grandes factores que son, supercuantificables la frecuencia del evento de pérdida conocido como left o KY la magnitud probable de la pérdida el PLM. Hablante 1 A ver, pausa aquí, pausa aquí, frecuencia del evento de pérdida. ¿O sea, me estás diciendo que intentan predecir cuántas veces los van a Hackear en un año? Hablante 2 Básicamente sí, pero, pero. Hablante 1 ¿Espera, o sea, cómo puedes predecir la frecuencia de un ataque hacker? No estás midiendo la gravedad que sigue las leyes de la física. ¿Estás intentando predecir el comportamiento humano? ¿La malicia de cibercriminales anónimos? Hablante 2 Ya entiendo por dónde vas. Hablante 1 No es esto, al final del día solo una adivinanza glorificada y muy bien pagada. Hablante 2 Es un escepticismo totalmente válido. De hecho, es la primera objeción que pone cualquier auditor tradicional. Hablante 1 Me imagino. Hablante 2 Pero no es una adivinanza, el modelo FAIR no intenta predecir el futuro exacto, lo que hace es trabajar con distribuciones probabilísticas basadas en telemetría real. Hablante 1 Telemetría real. Hablante 2 Si utilizan bases de datos globales sobre la frecuencia de ataques en industrias específicas, luego evalúan el nivel de exposición de la empresa. ¿Por ejemplo, cuántas veces al día sus firewalls rechazan Conexiones automatizadas, no? Hablante 1 Ya ya veo. Hablante 2 Y evalúan la resistencia de sus controles actuales. Entonces no te dicen, nos van a atacar 3 veces el martes, claro, dicen. Basado en la exposición histórica de nuestro sector y nuestros controles, es probable que experimentemos entre 1 y cuatro eventos de pérdida exitosos este año. Hablante 1 O K o K lo entiendo, es estadística pura como las aseguradoras, calculando cuántos accidentes automovilísticos habrá en una ciudad. Hablante 2 Exactamente esa es la lógica. Hablante 1 ¿Ya tenemos la frecuencia ahora, la magnitud de la pérdida, el PLM me imagino que esto no es solo sumar el valor del servidor que se dañó, verdad? Hablante 2 Uh, ni de cerca. En términos de negocios, la magnitud de la pérdida incluye, Fíjate, 6 formas de pérdida, según fer, a ver, tienes el costo de respuesta a incidentes. Los expertos forenses que te cobran fortunas por hora. Hablante 1 Sí, carísimos. Hablante 2 Tienes la pérdida de productividad porque tus empleados pues no pueden trabajar si el sistema está caído, los costos de reemplazo, las multas regulatorias que hoy en día pueden ser un porcentaje brutal de tus ingresos globales. Hablante 1 Guau, sí. Hablante 2 Los juicios colectivos de clientes afectados y finalmente, el daño a la reputación que que simplemente tumba el precio de tus acciones. Hablante 1 Es una bola de nieve catastrófica. Montecarlo y Gordon-Loeb: Inversión Óptima en Ciberseguridad Pero a ver cómo combinas todo eso para darle un número real al Director General. Ajá. Porque el texto menciona algo llamado simulación de Montecarlo. ¿Y tengo que admitir que escucho montecarlo YY pienso en casinos, ruletas y James Bond, no? Claro. ¿O sea, qué tiene que ver esto con la auditoría tecnológica? Hablante 2 Bueno, la conexión con el casino es de hecho muy acertada, porque todo se trata de probabilidades o k una simulación de montecarlo. Es una técnica matemática computarizada que toma todos estos rangos que mencionamos, toma el rango de la frecuencia posible de ataques, toma los rangos de todos esos costos financieros, si es que ocurre un ataque ajá, y en lugar de hacer digamos, un promedio simple, la computadora simula, por decir algo, 10000 años virtuales de la vida de tu empresa guau. Ejecuta el escenario una y otra vez, combinando las diferentes variables de forma aleatoria dentro de tus propios parámetros. Hablante 1 Ya. O sea que de esas 10000 vidas virtuales de la empresa, la computadora cuenta en cuántas de ellas perdimos poquito dinero, en cuántas quebramos definitivamente y en cuántas salimos ilesos. Hablante 2 Exactamente, y el resultado que escupe no es un número fijo, sino una curva de campana estadística ya así que tú, como gerente de riesgos, puedes entrar a la junta Directiva y decir, señores, ya no tenemos un riesgo rojo. Según 10000 simulaciones, tenemos un 15% de probabilidad de sufrir pérdidas superiores a 4000000 USD en los próximos 12 meses. Guau, claro, si no reparamos esta vulnerabilidad específica. YY ese sí es un lenguaje que un gerente de finanzas entiende y respeta. Hablante 1 Totalmente y me imagino que una vez que tienes ese número en dólares. ¿Pues puedes tomar decisiones de inversión inteligentes, no? Hablante 2 Por supuesto, porque el. Hablante 1 Documento menciona una regla que me dejó pensando el modelo de Gordon love. Hablante 2 ¿Ah, sí? Hablante 1 Dice que, según esta regla económica, la inversión para proteger un activo nunca debería superar aproximadamente el 37% de la pérdida esperada. Hablante 2 Así es es un modelo matemático superclásico en la economía de la ciberseguridad. Hablante 1 ¿Pero espera, por qué exactamente el 37%? O sea, suena como un número mágico increíblemente especifico. Hablante 2 Sí, suena raro al principio. Hablante 1 ¿Porque si el modelo fair me dice que la pérdida esperada de un hackeo es de 1000000 USD, pues mi sentido común me diría que yo debería estar dispuesta a gastar hasta no sé medio 1000000 o incluso 900000 USD para protegerlo, porque igual estoy salvando dinero, no? Hablante 2 Claro, esa es la intuición lógica. Hablante 1 Por el límite matemático es el 37%. Hablante 2 Es una gran pregunta. Tiene que ver con la ley de los rendimientos decrecientes o k el modelo de Gordon Low demuestra matemáticamente que la seguridad no es lineal. O sea, los primeros dólares que inviertes son súper efectivos, compran digamos las cerraduras básicas y tapan los agujeros más grandes. Hablante 1 Ajá, lo básico. Hablante 2 Pero a medida que intentas acercarte al 100% de seguridad absoluta, lo cual por cierto, es imposible, claro, cada dólar adicional que gastas. ¿Te da cada vez menos protección? ¿Estás gastando fortunas en tratar de prevenir escenarios que son increíblemente improbables? Hablante 1 Ya entiendo. Hablante 2 Matemáticamente, el modelo establece que el punto óptimo de inversión, donde el beneficio marginal igual al costo marginal, es uno dividido por la constante e de euler. Hablante 1 Guau o K. Hablante 2 Que es aproximadamente 0.367, o sea, el 37%. Gastar más allá de ese 37% significa que básicamente estás destruyendo capital de la empresa. Literalmente, el remedio empieza a salir más caro que la enfermedad. Eso de. Hablante 1 Verdad, me huela la cabeza, o sea, que fair y orden love le dan al auditor a un superpoder. Hablante 2 Real totalmente. Hablante 1 El poder de saber cuándo el Departamento de Tecnología está siendo peligrosamente tacaño, pero también, y creo que esto es clave. Cuando están pidiendo presupuestos absurdos y quemando dinero en herramientas que pues no justifican el riesgo real. Equifax: La Tragedia de la Negligencia en Ciberseguridad Exactamente, convierte a la ciberseguridad en una inversión racional. Hablante 1 Bien, entonces FER y Gordon Love nos dan la matemática para salvar a la empresa, pero. ¿Qué pasa cuando la junta Directiva y los ingenieros ignoran las matemáticas, ignoran las advertencias y carecen por completo de sentido común? Hablante 2 Bueno, ahí es cuando ocurre la tragedia. Hablante 1 Se derrumba todo el castillo de naipes porque el texto nos lleva directamente a uno de los peores desastres corporativos de la historia reciente. Sí, el caso equifax en 2017. Hablante 2 Es un caso de estudio obligatorio, o sea, xfax no es una pequeña startup. Es una de las principales agencias de calificación crediticia del mundo. Hablante 1 Así es. Hablante 2 Su materia prima es la confianza y los datos confidenciales. Hablante 1 Y fallaron en ambas. O sea, retomando los datos escalofriantes que mencioné al principio, le robaron información personal, historiales financieros, números de seguro social de 147000000 de consumidores. Hablante 2 Una locura. Hablante 1 Y los costos directos superaron los 1000 700000000 USD. Y Fíjate, aquí es donde la historia da rabia. Hablante 2 Mucha rabia. Hablante 1 Porque uno pensaría que para vulnerar a un gigante financiero mundial, los atacantes tuvieron que usar un virus nunca antes visto, algo diseñado por agencias de inteligencia estatales. Hablante 2 Un ataque súper sofisticado. Hablante 1 Pero no los hackearon por un desorden corporativo, pues francamente, patético. Hablante 2 Es la verdadera tragedia de este caso. La vulnerabilidad original no era ningún secreto. Estaba en un marco de desarrollo web muy popular que se llama Apache Stratz Estados Unidos. El famoso US CERT descubrió la falla y emitió una alerta global máxima. Equifax recibió esa alerta en marzo de 2017 o KY por protocolo tenían exactamente 48 horas para aplicar el parche, o sea, la actualización de software que cerraría ese agujero de seguridad. Hablante 1 48 horas y no lo hicieron porque eran incompetentes o no tenían el presupuesto para instalar un parche que. Me imagino era gratuito. Hablante 2 ¿Era gratuito? Sí, no lo hicieron por el primer gran fallo de control interno que destaca el documento. Tenían un inventario ciego. Hablante 1 Un inventario ciego. Hablante 2 Sí, los escaneos automatizados de seguridad de Equifax pasaron por todas sus redes y simplemente no detectaron que estaban utilizando esa versión vulnerable de Apaches. Trots guau estaba en uno de sus portales de disputas de clientes y mira. La regla número uno de la seguridad es, no puedes parchar lo que no sabes que tienes. Su registro de activos era un completo desastre. Hablante 1 Ya veo volviendo a mi analogía del submarino militar, imagina que el almirante envía un mensaje urgente diciendo, el modelo de escotilla X 3 tiene un defecto de fábrica. Si se sumergen a más de 100 M, va a explotar cambienla hoy mismo. Y el capitán del submarino dice, ah, tranquilos, revisé mi lista de inventario y no tenemos ninguna escotilla modelo x 3. Hablante 2 Pero la lista estaba desactualizada. Hablante 1 Exacto, sí la tenían, se sumergieron y la escotilla reventó. Hablante 2 Es exactamente lo que pasó, pero Fíjate que el desastre de equifax no terminó con una escotilla rota. Hablante 1 No. Hablante 2 No, una vez que los atacantes entraron por ese pequeño servidor web, se encontraron con el segundo error garrafal. Uno de arquitectura. Hablante 1 O K. Hablante 2 Tenían una red plana. Hablante 1 Explícame eso de la red plana porque suena a que falta algo crucial. ¿O sea, en nuestro submarino, si una escotilla externa cede y entra agua, se supone que tienes puertas internas blindadas que se cierran para sellar ese único compartimento, verdad? Así, el resto del submarino sobrevive. Hablante 2 Exacto, eso en ciberseguridad se llama segmentación de red. Pero una red plana significa que no hay compartimentos estancos. Hablante 1 Ah, ya entiendo. Hablante 2 Una vez que cruzas la puerta de entrada, tienes acceso libre a todos los habitaciones y bóvedas del edificio, sin tener que mostrar tu identificación nunca más. Hablante 1 ¿Qué peligro? Hablante 2 Imagínate, los atacantes entraron por un sistema secundario sin mucha importancia. Pero como la red era plana, pudieron moverse lateralmente con total libertad guau. Encontraron credenciales mal protegidas en un servidor XY caminaron tranquilamente hasta las bases de datos más críticas de la empresa que guardaban todos los historiales crediticios. Hablante 1 ¿Y mientras estos hackers se paseaban como si fueran los dueños de la empresa vaciando las bases de datos, dónde estaban las alarmas? Nadie estaba monitoreando la red. Hablante 2 Estaban, pero. Hablante 1 ¿Aquí es donde entra lo del certificado que mencioné al principio, no? El documento dice que el sistema que debía detectar este robo masivo estaba ciego. Hablante 2 Estaban completamente ciegos y la razón técnica de verdad te va a sorprender a ver hoy en día casi todo el tráfico en Internet viaja encriptado por seguridad o K sí, para que una empresa pueda detectar si alguien está robando información confidencial de sus propios servidores. Sus sistemas de seguridad internos tienen que poder desencriptar ese tráfico inspeccionarlo y volver a encriptarlo. Hablante 1 ¿Tiene sentido? Hablante 2 Pero para hacer eso, el sistema de seguridad necesita poseer un certificado digital SSL válido. Es como la llave maestra que le permite a la guardia inspeccionar los maletines que salen del edificio. Hablante 1 ¿Y qué pasó con el certificado de Equifax? Hablante 2 Había expirado. Hablante 1 No lo puedo creer. Hablante 2 Sí, nadie lo renovó y estuvo expirado durante casi 10 meses. Hablante 1 Espera, o sea, que durante 10 meses la herramienta de seguridad de una de las financieras más grandes del mundo estuvo viendo pasar montañas de datos encriptados. Ajá. Y como no tenía la llave para abrirlos, simplemente dijo, Bueno, supongo que todo está bien adelante. O sea, los guardias estaban literalmente con los ojos vendados. Hablante 2 Así es. Durante 76 largos días, los atacantes hicieron más de 9000 consultas a las bases de datos críticas. Hablante 1 Madre mía. Hablante 2 Extrayendo terabytes de información personal y absolutamente ninguna alarma sonó porque el sistema de monitoreo no podía leer lo que estaba pasando frente Asus narices. Hablante 1 9000 consultas de bases de datos sin ser detectados por un certificado vencido. Hablante 2 Increíble. Hablante 1 Pero para mí, Fíjate el golpe de gracia, el detalle que debería hacer sudar frío a cualquier auditora que nos escuche es lo que las investigaciones del Gobierno descubrieron después sobre la cultura corporativa de Equifax. Hablante 2 ¿Ah, te refieres a las auditorías previas? Hablante 1 Sí, resulta que en 2015, o sea, 2 años enteros antes del gran hackeo. Una auditoría interna en Equifax ya había detectado que la empresa tenía más de 8500 vulnerabilidades sin Parchar. Hablante 2 Una locura. Hablante 1 8500 y la alta dirección lo sabía, los informes se entregaron, las reuniones se hicieron, pero no implementaron procesos vinculantes para solucionarlo. Y aquí hay una lección gigantesca para nuestra audiencia, identificar una falla en un reporte de auditoría y ponerla en una hoja de Excel, pues no es gestionar el riesgo. Es solo documentar tu propia negligencia. Hablante 2 Y eso nos lleva al núcleo de este análisis. ¿De hecho, si conectamos toda esta negligencia tecnológica con el mundo financiero, la pregunta obligada es, cuando un desastre técnico destruye el valor y la credibilidad de una corporación, quién es el responsable legal de haber vigilado esto? Hablante 1 Y te aseguro que la respuesta de las autoridades reguladoras no fue culpar al chico de soporte técnico que ganaba salario mínimo. Ley Sarbanes-Oxley y la Integridad Financiera Digital Definitivamente no. El documento nos lleva de vuelta a una ley que transformó el mundo corporativo a principios de los años 2000, ajá. Después de fraudes contables masivos como los de Enron y World come, que destruyeron los ahorros de millones de personas, el Congreso de los Estados Unidos aprobó la ley Sarbane Soxly. Hablante 1 Universalmente conocida como socksvalad. Hablante 2 Exacto. Hablante 1 La famosa ley Sox. La palabra que hace temblar a los directores financieros en la temporada de cierre fiscal. Hablante 2 Y por muy buena razón, las secciones 302 y 404 de la ley Sux cambiaron las reglas del juego por completo. Sí obligan a la alta dirección, específicamente al CE o y al CF, o a certificar bajo pena de cárcel que sus estados financieros son exactos. ¿Pero no solo eso, qué más? También los obliga a evaluar y certificar formalmente la efectividad de sus controles internos sobre la información financiera. Hablante 1 Y aquí es donde necesito que me conectes 2 cables. ¿Yo como auditora financiera entiendo cómo auditar una cuenta de resultados, no, claro, pero cómo se relaciona un servidor web desactualizado con Apache Struts, con la integridad de los estados financieros? O sea, yo no leo Código. Hablante 2 Bueno, se relaciona porque hoy en día las finanzas son 100% digitales. ¿Cierto? Si los sistemas informáticos subyacentes que procesan, almacenan y transmiten los datos contables no son seguros, entonces cualquier reporte financiero que salga de esos sistemas es, en el mejor de los casos, poco confiable, claro. Y en el peor, una completa obra de ficción manipulada. Guau. Un hacker podría alterar pasivos, borrar transacciones o crear pagos fantasmas. Por eso, para cumplir con socks, los auditores deben evaluar rigurosamente los controles generales de tecnologías de la información o ITGC por sus siglas en inglés. Hablante 1 O K pausa IDGCERP socks, o sea, me estás perdiendo en una sopa de letras corporativa. Hablante 2 Perdón, sí. Hablante 1 Aterricemos esto. ¿Qué significa evaluar un ITGC para mí como auditora sentada en mi escritorio un martes por la mañana? ¿No sé programar en Python qué es exactamente lo que tengo que revisar para asegurarme de que no seamos el próximo equitax? Hablante 2 No, no necesita saber programar en absoluto, te lo aseguro, necesitas auditar procesos humanos y lógicos. Hablante 1 O K a ver. Controles Generales de TI: Gestión de Accesos, Cambios y SoD Hay 3 grandes áreas críticas en los ITGC. La primera es la gestión de accesos lógicos como auditor. Tienes que verificar quién tiene las llaves del Reino y cómo se administran. Hablante 1 ¿Ah, claro, aquí es donde el texto habla de las cuentas huérfanas y la famosa acumulación de privilegios, no? Hablante 2 Exactamente. Hablante 1 Es un clásico en cualquier empresa, Juan entra a la compañía como pasante, luego lo ascienden a analista de finanzas. Y luego a gerente de operaciones. Hablante 2 Ajá, la historia de siempre. Hablante 1 En cada ascenso, el departamento de TI le da nuevos permisos y nuevas contraseñas en diferentes sistemas, pero nadie nunca le quita los permisos antiguos. Juan termina teniendo más llaves maestras que el conserje del edificio. Hablante 2 Exacto, esa acumulación de privilegios es un riesgo gigante y las cuentas huérfanas son peores. Hablante 1 ¿Cómo así? Hablante 2 Juan renuncia a la empresa. Pero recursos humanos tarda una semana en avisarle a TI durante esa semana, la cuenta de Juan sigue activa. Hablante 1 ¿Uh, qué peligro? Hablante 2 Un atacante cibernético adora las cuentas huérfanas porque puede comprometer esa cuenta entrar a la red y el sistema creerá que es un empleado legítimo. Haciendo su trabajo normal, ninguna alarma sonará. Hablante 1 Qué locura. Hablante 2 Así que tú trabajo el martes por la mañana. Es exigir evidencia de que se hacen revisiones trimestrales para limpiar y revocar todos esos accesos. Hablante 1 Perfecto, eso es fácil de entender y auditar. ¿Cuál es la segunda área? Hablante 2 La gestión de cambios o K tienes que asegurar que cualquier actualización o cambio de código que se le haga al sistema contable esté documentada, probada y autorizada por un nivel superior. Hablante 1 Claro, para evitar que un programador descontento o malicioso. Altere el código del sistema de nómina un viernes por la tarde e infle sus propios bonos a fin de mes y luego borre el rastro de la modificación. Hablante 2 Exactamente. Hablante 1 Si no hay un control de versiones y autorizaciones, el sistema financiero es un patio de recreo para el fraude interno. Hablante 2 Así es. Hablante 1 ¿Y bueno, la tercera área, que personalmente me parece la más fascinante porque es donde la psicología humana choca con el diseño de software, es la segregación de funciones o soft? Hablante 2 Totalmente de acuerdo. La segregación de funciones en sistemas ERP empresariales como SAP u oracle es, digamos, el viejo principio contable de los cuatro ojos, pero codificado en el software ajá. Un sistema ERP concentra literalmente toda la operación del negocio. El principio dicta que no puedes permitir a nivel de código y permisos que una sola persona tenga el poder de iniciar. Aprobar, ejecutar y luego ocultar una transacción completa. Hablante 1 ¿A ver, explícame esto de forma bien práctica, cómo se ve una violación de la segregación de funciones en la vida real? Hablante 2 Imagina el proceso de pagos. Hablante 1 O K. Hablante 2 Si tú tienes los permisos en el sistema ERP para crear el perfil de un proveedor nuevo en la base de datos. El sistema debe bloquearte técnicamente para que no pueda ser la misma persona que autoriza un pago a ese proveedor. Hablante 1 Claro, porque si tengo ambos permisos, la tentación de cometer fraude es absoluta. Hablante 2 Claro, yo podría. Hablante 1 Entrar un día, crear un proveedor falso llamado consultorías host, ponerle el número de cuenta bancaria de mi primo, luego cambiarme de módulo en el sistema, autorizar un pago por medio 1000000 USD a ese proveedor y salir a almorzar tranquilamente. Hablante 2 Así de fácil. Hablante 1 ¿Y lo peor es que ninguna alarma roja sonaría porque el sistema registraría que un usuario con los permisos adecuados aprobó todo correctamente, verdad? Hablante 2 Exactamente por eso, revisar la matriz de segregación de funciones no es un capricho técnico, es el mecanismo principal de la compañía para prevenir el desfalco y el fraude interno. Guau, el auditor tiene que cruzar los roles en el sistema y asegurar que esas combinaciones de permisos tóxicos estén bloqueadas desde la raíz. Ciberseguridad: El Desafío del Auditor en la Era Digital Bueno, haciendo una pausa para respirar un poco. Hablante 2 Sí, ha sido intenso. Hablante 1 Mino inmenso, hoy empezamos definiendo lo básico, que el activo es la información y que el riesgo es cuando una vulnerabilidad se encuentra con una amenaza. Hablante 2 Correcto. Hablante 1 Vimos como el modelo fire no solo adivina el futuro, sino que usa simulaciones matemáticas de montecarlo para convertir colores abstractos en probabilidades financieras reales. Hablante 2 Ajá. Hablante 1 Y como la regla de Gordon Love nos impide malgastar capital, fijando el límite de inversión en el 37% de la pérdida esperada. Hablante 2 Muy importante. Hablante 1 Analizamos la negligencia absoluta de equifax, que no cayó por magia negra informática, sino por tener un inventario ciego. Una red plana sin segmentar y herramientas de monitoreo cegadas por un simple certificado vencido. Hablante 2 Una tormenta perfecta de errores. Hablante 1 Y finalmente, aterrizamos en la ley Sox, demostrando que al final del día auditar la ciberseguridad revisando accesos, cambios y segregación de funciones, pues es el trabajo fundamental del auditor moderno. Hablante 2 Es que es un ecosistema completo. O sea, la tecnología, la gestión de riesgos y la contabilidad financiera ya no son disciplinas separadas, son hebras de la misma cuerda. Hablante 1 ¿Entonces, qué significa todo este análisis para ti que nos estás escuchando mientras vas al trabajo o te preparas para tu próxima junta Directiva? Hablante 2 Buena pregunta. Hablante 1 ¿Significa que el tiempo de ser un espectador silencioso en temas de tecnología ha terminado? Hablante 2 Totalmente. Hablante 1 En tu próxima reunión gerencial ya no puedes simplemente asentir. ¿Cuando los ingenieros hablen de servidores vas a levantar la mano y preguntar por la gestión de vulnerabilidades, vas a exigir ver la matriz de segregación de funciones en el ERP? Hablante 2 Exacto. Hablante 1 ¿Vas a preguntar si los certificados de monitoreo están al día y vas a hacer estas preguntas con el mismo rigor y severidad con los que examinas el flujo de caja? Hablante 2 Sí, por favor, háganlo. Hablante 1 Porque. Como hemos demostrado hoy, la ciberseguridad no es una función del soporte técnico que reinicia tu computadora, es el cimiento absoluto que sostiene la viabilidad de la empresa. Hablante 2 Y eso nos deja con un reto filosófico y práctico muy profundo. El autor del documento, Rafael Mellado, concluye de una manera muy elegante, afirmando que en su esencia, la ciberseguridad es una disciplina de la confianza. Hablante 1 Me gusta mucho ese concepto, una disciplina de la confianza. Hablante 2 ¿Lo es? YY el desafío hacia delante es enorme. ¿Pensemos por 1 segundo, hacia dónde se dirige el mundo? Nos estamos moviendo rápidamente hacia un futuro hiper conectado. Hablante 1 Sí, cada vez más. Hablante 2 Vigencias artificiales tomando decisiones de inversión autónomas, algoritmos en la nube, procesando petabytes de datos confidenciales y sistemas que ejecutan transacciones financieras globales en fracciones de Milisegundo. Todo esto sin intervención humana. Hablante 1 Es impresionante. Hablante 2 La velocidad a la que fluyen los negocios y la información se está multiplicando exponencialmente. El Gran Desafío: Innovación Tecnológica y Gobernanza Ética Y aquí es donde quiero dejarte con un pensamiento provocador para que le des vueltas en la cabeza. Hoy, si toda esta tecnología disruptiva, la I a y los algoritmos, avanza literalmente a la velocidad de la luz, ajá. Pero nuestra cultura corporativa de auditoría y Gobierno sigue estancada en revisar montañas de papeles. Firmar memorándums burocráticos y presentarle a la junta Directiva matrices de riesgo pintadas con colores rojo, amarillo y verde. Hablante 2 Los famosos colorcitos. Hablante 1 Exacto, no estamos por omisión, siendo cómplices silenciosos del próximo gran desastre corporativo. ¿Qué sucede realmente cuando la innovación tecnológica avanza muchísimo más rápido que nuestra capacidad moral, legal y procedimental para entenderla y auditarla? Hablante 2 Ese es. Sin lugar a dudas, el gran desafío sistémico de nuestra era. O sea, la innovación no se va a detener, pero jamás debe superar nuestra capacidad fundamental de gobierno y supervisión. Hablante 1 ¿Exactamente así que vuelve a pensar en esa bóveda del banco impenetrable con la que casi siempre comparamos la seguridad, no? Quizás hoy en día ya no existan esos muros de acero de 1 M de grosor ni los guardias armados. Hablante 2 No, ya no. Hablante 1 Pero la responsabilidad ética y fiduciaria de proteger lo que está adentro sigue siendo completamente nuestra, no den por sentada la seguridad de sus sistemas por el simple hecho de que haya luces verdes parpadeando en un servidor. Hablante 2 Cuestionen todo. Hablante 1 ¿Cuestionen los controles, exijan matemáticas reales y pregunten qué pasa si la escotilla se rompe? Ha sido un placer desempacar esto hoy. Nos escuchamos en el próximo análisis profundo.

Podcast Summary

Key Points:

    Summary:

    Chat with AI

    Loading...

    Pro features

    Go deeper with this episode

    Unlock creator-grade tools that turn any transcript into show notes and subtitle files.