En muchas organizaciones, la ciberseguridad sigue funcionando de forma similar. Se realiza una auditoría una vez al año, se implementan las recomendaciones, se actualiza la documentación y, después, el tema pasa a un segundo plano. Hasta la siguiente revisión.

Hace solo unos años, este enfoque podía ser suficiente. Sin embargo, hoy, en un mundo de cloud, inteligencia artificial y amenazas en constante evolución, la seguridad no puede evaluarse únicamente mediante auditorías periódicas.

Esta es una de las principales conclusiones del último informe de Microsoft Secure Future Initiative (SFI). La empresa demuestra que una ciberseguridad eficaz requiere supervisar, medir y verificar continuamente el nivel de protección, y no una evaluación puntual de la conformidad.

¿Por qué este modelo se está convirtiendo en el nuevo estándar? ¿Y cómo pueden las empresas aprovechar la experiencia de Microsoft para elevar su propio nivel de seguridad?

La seguridad no termina tras la implementación

Muchas empresas invierten en soluciones de seguridad modernas, como Microsoft Defender, Microsoft Entra o Microsoft Intune. Sin embargo, implementar tecnología por sí solo no garantiza un nivel de protección adecuado.

¿Por qué?

Porque el entorno de TI cambia constantemente.

Las nuevas cuentas de usuario, las aplicaciones adicionales, los cambios en los permisos o las integraciones con otros sistemas hacen que una configuración de hace unos meses pueda dejar de estar actualizada.

Microsoft demuestra que comprobar periódicamente las medidas de seguridad es tan importante como implementarlas.

Por este motivo, Secure Future Initiative se basa en la medición continua de los resultados de las acciones, y no exclusivamente en la ejecución de nuevos proyectos.

Datos en lugar de suposiciones

Uno de los elementos más interesantes del informe es la forma en que Microsoft mide el progreso del programa.

En lugar de afirmaciones como:

“hemos implementado MFA”

la empresa publica indicadores concretos, entre ellos:

  • 99,97% de los usuarios y dispositivos utiliza MFA resistente al phishing,
  • se ha eliminado el acceso público a más de 732 mil recursos,
  • se han retirado más de 1,4 millón de aplicaciones inactivas.

Este enfoque pone de manifiesto un principio muy importante:

No se puede proteger eficazmente lo que no se mide.

La supervisión periódica de los indicadores de seguridad permite detectar rápidamente las desviaciones y actuar antes de que se conviertan en una amenaza real.

¿Por qué una auditoría puntual deja de ser suficiente?

Una auditoría clásica responde a la pregunta:

“¿Cómo es la seguridad el día de la auditoría?”

Sin embargo, las organizaciones modernas necesitan responder a otra pregunta:

“¿Cómo es la seguridad cada día?”

La diferencia es enorme.

Imaginemos una empresa que supera con éxito una auditoría de seguridad en enero.

En marzo:

  • aparecen nuevas aplicaciones,
  • los empleados reciben permisos adicionales,
  • el administrador activa un nuevo servicio en la nube,
  • algunas cuentas no se desactivan tras la salida de empleados.

Formalmente, la organización puede seguir disponiendo de un informe de auditoría vigente.

En la práctica, su nivel de seguridad ha cambiado de forma significativa.

Validación continua de las medidas de seguridad: ¿qué significa en la práctica?

La validación continua consiste en comprobar periódicamente si las medidas de seguridad aplicadas siguen funcionando según lo previsto.

Incluye, entre otros aspectos:

  • la supervisión de la configuración,
  • el análisis de los cambios en el entorno,
  • la evaluación del nivel de riesgo,
  • la detección de configuraciones incorrectas,
  • el control de los permisos de los usuarios,
  • el análisis de nuevas vulnerabilidades.

Es un proceso que debería funcionar todos los días, no solo antes de una auditoría o certificación.

Menos excepciones, más estándares

Uno de los pilares de Secure Future Initiative es reducir las excepciones a las políticas de seguridad.

Cada excepción adicional implica una mayor complejidad del entorno y un mayor riesgo de errores.

Por ello, Microsoft desarrolla de forma sistemática el concepto de Secure by Default, es decir, configuraciones predeterminadas seguras.

Las nuevas soluciones se diseñan para proporcionar el mayor nivel de protección posible desde su implementación, sin necesidad de configurar manualmente todas las medidas de seguridad.

Esto también facilita considerablemente la posterior validación del entorno.

La IA ayuda a supervisar la seguridad en tiempo real

Con el creciente número de usuarios, dispositivos y aplicaciones, controlar manualmente la seguridad se vuelve prácticamente imposible.

Por eso, Microsoft utiliza cada vez más la inteligencia artificial.

La IA ayuda, entre otros, a:

  • analizar millones de eventos al día,
  • detectar comportamientos inusuales,
  • identificar configuraciones incorrectas,
  • señalar las vulnerabilidades más importantes,
  • priorizar las acciones de los equipos SOC.

De este modo, las organizaciones pueden responder a las amenazas mucho más rápido que con las revisiones periódicas tradicionales.

¿Cómo pasar de un modelo «para la auditoría» a un modelo de seguridad continua?

La transformación no tiene por qué implicar una revolución.

Conviene empezar por unos cuantos pasos:

  1. Defina indicadores de seguridad

No mida únicamente el número de incidentes.

Supervise también:

  • el número de dispositivos sin actualizar,
  • el nivel de uso de MFA,
  • el número de cuentas sin propietario,
  • el número de aplicaciones sin usar,
  • el número de excepciones a las políticas de seguridad.
  1. Automatice la supervisión

Los entornos actuales son demasiado complejos para controlarlos manualmente.

Utilice soluciones que detecten automáticamente:

  • configuraciones incorrectas,
  • nuevas vulnerabilidades,
  • cambios en los permisos,
  • inicios de sesión de riesgo.
  1. Reduzca periódicamente la superficie de ataque

Cada aplicación, cuenta o recurso público sin utilizar aumenta el riesgo.

La limpieza periódica del entorno de TI debería convertirse en un elemento permanente de la estrategia de seguridad.

  1. Verifique la eficacia de las medidas de seguridad implementadas

No dé por hecho que una política implementada una vez funcionará eficazmente durante los próximos años.

Compruebe periódicamente:

  • si MFA cubre a todos los usuarios,
  • si las políticas de Conditional Access están actualizadas,
  • si los dispositivos cumplen los requisitos de seguridad.

    Conclusión

    Secure Future Initiative demuestra que el futuro de la ciberseguridad pertenece a las organizaciones capaces de medir, analizar y mejorar continuamente el nivel de protección de sus entornos de TI.

    Las auditorías puntuales siguen siendo un elemento importante de la estrategia de seguridad, pero no deben ser la única forma de evaluar el riesgo. Los entornos actuales cambian con demasiada rapidez como para basar las decisiones en datos de hace varios meses.

    Por ello, cada vez más organizaciones adoptan un modelo de validación continua de la seguridad, aprovechando la automatización, la inteligencia artificial y la arquitectura Zero Trust para supervisar continuamente el estado de la seguridad.

    Este enfoque no solo permite proteger con mayor eficacia los datos y a los usuarios, sino también responder más rápidamente a las nuevas amenazas y reforzar la resiliencia de la organización frente a los ciberataques a largo plazo.

    🚀 ¿Quieres obtener más información sobre la oferta de Microsoft en ciberseguridad? Nuestro equipo de expertos estará encantado de responder a tus preguntas y ayudarte a elegir la solución más adecuada: 

    +34 917 94 25 10     

    📧 [email protected]  

    También te invitamos a visitar nuestro sitio web, donde encontrarás más información sobre los productos. Consulta todos los detalles: MICROSOFT

Compartir.
Marcin Hałas

Microsoft Solutions Marketing Specialist Llevo años relacionado con el marketing, donde intento combinar un enfoque analítico con un pensamiento creativo. Me especializo en la creación y optimización de campañas publicitarias. Me siento más cómodo en aquellos lugares donde la estrategia se encuentra con la creatividad. Después del trabajo, paso mi tiempo activamente entrenando fútbol, montando en bicicleta o en el gimnasio.

Deja un comentario