Ir al contenido principal

El riesgo de que no tenemos MFA

Dos semanas de auditorías ISO/IEC 27001 y el mismo error en casi todos los registros de riesgos; aquí se explica por qué sigue ocurriendo, y por qué tu hoja de cálculo es parte del problema.

Christophe MazzolaChristophe Mazzola· Practicing CISO · Founder of Cyber Academy5 min de lectura
Una tarjeta desplegable que se abre desde un registro de riesgos con brechas en rojo hacia tres paneles: causa, una llave; evento, una puerta forzada; consecuencia, un edificio y monedas derramadas

He pasado las últimas dos semanas realizando auditorías ISO 27001.

Empresas distintas. Sectores distintos. Niveles de madurez radicalmente diferentes. Las mismas tres primeras líneas en el registro de riesgos.

Ausencia de autenticación multifactor. Sin política de copias de seguridad. Ausencia de plan de respuesta a incidentes.

Ahora intente leer cualquiera de esas en voz alta, en un comité de dirección, añadiendo las palabras el riesgo de que delante.

El riesgo de que ausencia de plan de respuesta a incidentes.

La gramática se rinde antes que la lógica. Esa es su primera pista.

Incluí esto como uno de los cinco errores típicos del registro hace algún tiempo. Tras dos semanas en el campo, lo situaría en el primer puesto y dejaría los otros cuatro para otro día.

Un riesgo es una frase que termina.

Un riesgo tiene tres elementos. Una causa, un evento, una consecuencia. Algo falla, algo ocurre, algo duele.

El riesgo de que un acceso no autorizado exponga datos de clientes, dado que la autenticación depende únicamente de contraseñas, con el resultado de obligaciones de notificación y pérdida de contratos.

Esa frase termina. Se puede debatir. Se puede valorar económicamente. Se puede decidir aceptarla y firmar la decisión.

"Sin MFA" no termina nada. Es un dato sobre su entorno. Cierto, útil, que merece corregirse, y sigue siendo solo un dato.

Por qué todo el mundo lo hace

Esta parte me parece más interesante que el propio error.

Nadie escribe "ausencia de MFA" por pereza. Lo escribe porque es el único vocabulario que alguien le ha proporcionado.

Observe cómo se construye realmente un registro. Alguien abre el Anexo A. Noventa y tres controles. Recorre la columna, marca los que no ha implementado y los copia en una hoja de cálculo. Columna A, la brecha. Columna B, un número entre uno y cinco que nadie sabe explicar. Columna C, un nombre del organigrama.

Enhorabuena. Ha construido la lista de tareas más cara de la empresa y la ha archivado bajo gestión de riesgos.

El marco de controles es un mapa de respuestas. Usted lo ha utilizado para generar preguntas. El resultado siempre iba a ser una lista de respuestas ausentes, porque esa era la única forma que tenía la entrada.

El contenedor condiciona lo que entra en él

Una hoja de cálculo entiende de filas y columnas. Pídale que contenga un escenario de tres partes y retendrá los primeros cuarenta caracteres de una de ellas.

El escenario se comprime hasta encajar en la celda. Causa, evento y consecuencia colapsan en un sintagma nominal. «Ransomware.» «Fallo de proveedor.» «Sin MFA.»

Después alguien combina algunas celdas para ordenarlo, añade formato condicional que nadie ha cuestionado desde 2021, y lo distribuye como versión 14 final FINAL.

Excel no causó esto. Pero un contenedor diseñado para listas produce una lista cada vez, y al cabo de un tiempo la lista empieza a parecer el método.

Lo que realmente le cuesta

Un registro de controles ausentes fracasa en las tres funciones para las que existe un registro.

No se puede priorizar. Cada entrada es igualmente cierta e igualmente urgente, lo que significa que ninguna lo es. «Sin MFA» y «sin procedimiento de acreditación de visitantes» tienen el mismo peso, porque ambas son cosas que no tiene. La ausencia no tiene escala.

No se puede valorar económicamente. Nadie ha aprobado jamás un presupuesto para la ausencia de algo. Los consejos aprueban presupuestos para consecuencias. Tiempo de inactividad, multas, un cliente que se va, un contrato que no se renueva.

No se puede defender. Presente una lista de brechas a su comité ejecutivo y les habrá entregado una lista de sus propios fallos. Presente diez escenarios completos y les habrá entregado decisiones. Los mismos hechos subyacentes. Una conversación completamente distinta, y un resultado completamente distinto para su presupuesto.

Este último punto lo es todo. La gestión de riesgos es el mecanismo con el que se gana el derecho a gastar dinero.

La solución lleva una tarde

Abra su registro. Tome las diez primeras entradas. Tres preguntas por cada una.

  • ¿Qué podría ocurrirnos? Ese es su evento.
  • ¿Por qué es posible? Esa es su causa.
  • ¿Qué efecto tiene en el negocio? Esa es su consecuencia.

Escriba la frase. Si termina, tiene un riesgo. Si se queda a medias, tiene una brecha.

Consejo: Conserve las brechas. No las elimine. Son reales y hay que corregirlas. Simplemente pertenecen a un plan de tratamiento, vinculado a los riesgos que habilitan, en lugar de figurar en el registro haciéndose pasar por riesgos. Un control ausente es evidencia de un riesgo. Nunca fue el riesgo en sí.

Diez entradas. Una tarde. Verá la diferencia entre un síntoma técnico y una exposición real del negocio antes de terminar las tres primeras.

Reflexión final

Su registro es el único documento de todo el SGSI que debe decir qué le ocurre al negocio. Todos los demás artefactos dicen qué tiene.

Si el suyo parece una lista de cosas que olvidó comprar, está cumpliendo la segunda función, y nadie necesitaba un segundo documento para eso.

Un buen registro es incómodo de leer. Describe resultados que preferiría no imaginar, en un lenguaje que su CFO entiende, con cifras adjuntas. Si el suyo resulta cómodo, es decoración.

Dónde se enseña esto

Redactar un riesgo que termina es la primera hora de cada curso de gestión de riesgos que imparto, y lo que más candidatos llegan sin saber. Si prefiere el método antes que el artículo, la ruta ISO 31000 pasa por Foundation, luego Risk Manager, y después Lead Risk Manager. Ver el itinerario o explorar los cursos.

Si está reescribiendo su registro este mes, pregúntese también qué puede contener realmente su herramienta. Un escenario con tres elementos. Los controles que lo reducen. Lo que queda una vez aplicados. Una hoja de cálculo hace las dos primeras cosas mal y la tercera, directamente, no la hace.

Por eso construí GRCBoard. El riesgo es el motor: escenarios que terminan, controles vinculados a los riesgos que reducen, exposición residual que se puede presentar a un consejo. Sus políticas, planes de tratamiento, revisiones de dirección y evidencias de auditoría cuelgan de la misma estructura, porque siempre debió ser así. grcboard.io

¿Quieres recibir la próxima nota de campo en tu bandeja de entrada?

El boletín The GRC Brief. Cinco enlaces y un análisis breve, cada lunes a las 8h CET. Tres minutos de lectura.