Establecimiento de una materia de arquitectura de seguridad

Este artículo ayuda a los equipos de seguridad y tecnología a establecer y modernizar una materia de arquitectura de seguridad que proporciona una visión técnica clara y completa de la seguridad en toda la organización.

Las materias de seguridad son agrupaciones de trabajo de seguridad relacionados que ayudan a las organizaciones a ofrecer de forma coherente resultados de seguridad en todo el patrimonio tecnológico. Dentro del modelo de adopción de seguridad, las disciplinas ayudan a proporcionar un puente entre escenarios empresariales e implementación técnica, lo que garantiza que las inversiones de seguridad se traducen en resultados medibles reales como parte del modelo de adopción de seguridad.

¿Por qué esta disciplina?

Los enfoques tradicionales de arquitectura de seguridad suelen ser:

  • Centrado en la red o centrado en el perímetro
  • Fragmentado entre equipos y herramientas
  • Limitado a diagramas estáticos o documentos de referencia
  • Desconectado del diseño, la implementación y las operaciones diarias

Estas limitaciones dificultan la administración de la seguridad como sistema. En su lugar, las organizaciones terminan optimizando las plataformas o herramientas individuales de forma aislada, lo que conduce a incoherencias, brechas, conflictos y un mayor riesgo.

La materia de arquitectura de seguridad moderniza este modelo mediante el establecimiento de una visión técnica coherente y integral que conecta a personas, procesos y tecnología. En lugar de centrarse en controles individuales de forma aislada, esta disciplina garantiza que todos los controles de seguridad y las capacidades funcionen de forma conjunta como un sistema integrado alineado con los principios de Confianza cero.

Sin una disciplina eficaz de arquitectura de seguridad implantada, las organizaciones suelen experimentar:

  • Equipos de seguridad y tecnología que operan en silos.
  • Soluciones de seguridad fragmentadas y duplicadas.
  • Brechas y superposiciones en los controles de seguridad.
  • Prevención, detección y respuesta lentas e ineficaces.
  • Incidentes repetidos causados por debilidades sistémicas sin resolver.
  • Mayor riesgo organizativo e impacto empresarial.

Una arquitectura de seguridad madura supera estas limitaciones:

  • Uso de una arquitectura común: asegúrese de que los controles y las decisiones se alinean con un modelo de arquitectura compartido en lugar de soluciones técnicas aisladas.
  • Conectar la estrategia a la ejecución. Una arquitectura de seguridad común convierte la estrategia de seguridad, las directivas y los estándares en un enfoque técnico coordinado que guía el diseño, la implementación y las operaciones en todo el ciclo de vida de seguridad.
  • Aplicar Confianza cero de forma coherente. Garantizar que los principios de Confianza cero se apliquen de manera uniforme en todos los esfuerzos de planificación, diseño e implementación de seguridad.

En el diagrama siguiente se muestra cómo la arquitectura de seguridad permite la resistencia en toda la empresa con principios de Confianza cero.

Este gráfico ilustra cómo la arquitectura de seguridad permite los principios de Confianza cero

Misión y resultados

La materia de arquitectura de seguridad proporciona claridad técnica y estructura sobre cómo encajan las funcionalidades de seguridad en toda la organización. Permite a las organizaciones:

  • Definir un estado final claro: establezca una comprensión compartida de cómo funcionan conjuntamente las plataformas de seguridad, los controles y las tecnologías para proteger los recursos empresariales.
  • Integrar la seguridad en todo el patrimonio tecnológico: asegúrese de que las identidades, los dispositivos, las redes, la infraestructura, las aplicaciones, los datos y las tecnologías emergentes están protegidas mediante una arquitectura coherente de un extremo a otro.
  • Mejorar la coherencia y la integración: reduzca la fragmentación al guiar a los equipos para implementar controles que se alinean con los principios arquitectónicos en lugar de tomar decisiones específicas de una herramienta o un momento dado.
  • Enable la priorización efectiva: Centrar el esfuerzo en los riesgos más impactantes mediante un enfoque alineado con Confianza cero basado en datos en lugar de reaccionar a los problemas más visibles o urgentes.
  • Reducir la frecuencia y el impacto de los incidentes: mejore la resistencia mediante la eliminación de puntos débiles sistémicos, la aceleración de la respuesta y la reducción de los incidentes repetidos a lo largo del tiempo.

Cómo aplicar esta materia

Para aplicar la materia de arquitectura de seguridad de forma eficaz, céntrese en establecer un enfoque coherente en toda la organización:

  1. Establecimiento de principios arquitectónicos y patrones de diseño
    Proporcionar instrucciones claras que garantizan que los controles y las tecnologías de seguridad estén diseñados e implementados de forma coherente en todos los sistemas y entornos.
  2. Integración de la arquitectura en el diseño, la implementación y las operaciones
    Asegúrese de que la guía arquitectónica se inserte en los procesos de toma de decisiones, no se trate como una actividad estática o aislada.
  3. Alineación de la arquitectura entre disciplinas y áreas tecnológicas
    Asegúrese de que las protecciones de identidad, infraestructura, aplicaciones y datos funcionan conjuntamente como parte de un sistema cohesivo en lugar de soluciones independientes.
  4. Refinar continuamente la arquitectura en función del riesgo y los comentarios
    Use información sobre la posición de seguridad, los incidentes y los requisitos empresariales cambiantes para evolucionar la arquitectura a lo largo del tiempo.

Administración del cambio a través de la arquitectura

Para proporcionar este soporte y avanzar la modernización, una materia de arquitectura de seguridad moderna debe centrarse en muchas áreas.

Cobertura completa

La arquitectura de seguridad debe tener en cuenta la complejidad de un extremo a otro en toda la organización. Esto requiere integrar disciplinas de seguridad individuales en un conjunto coherente y mantener una comprensión compartida de cómo funcionan conjuntamente las tecnologías de seguridad y los controles para proteger los recursos empresariales. La cobertura completa reduce las áreas de baja visibilidad, evita los silos y garantiza que las decisiones de seguridad consideren el sistema más amplio, no solo los componentes individuales.

Priorización despiadada

La arquitectura de seguridad debe impulsar continuamente la priorización para que los recursos limitados se centren en los riesgos más impactantes. Sin una priorización clara, las organizaciones desperdician el esfuerzo en distracciones de bajo valor (y aparentemente urgentes) o soluciones demasiado complejas que no hacen poco para mejorar los resultados de seguridad reales.

Priorización controlada por datos

La priorización efectiva se basa en los datos y se centra en tres factores:

  • Ataques baratos, fáciles y eficaces: aborde las técnicas de ataque más fáciles de ejecutar por los adversarios y con más probabilidades de éxito. Esto maximiza la interrupción de los ataques y el retorno de la inversión en seguridad.
  • Impacto empresarial: priorice las defensas que protegen los recursos empresariales de mayor valor o tienen un gran impacto organizativo.
  • Mitigaciones eficaces y eficaces: para los riesgos más importantes, invierta primero en las mitigaciones más sencillas, más baratas y eficaces para reducir rápidamente y mediblemente los riesgos.

Mejora continua

La arquitectura de seguridad debe avanzar a través de una mejora continua e incremental, en lugar de intentar diseñar soluciones perfectas por adelantado. La mejora continua reconoce que:

  • La seguridad debe mejorar cada día, incluso desde un punto de partida poco óptimo.
  • El trabajo nunca ha terminado, y los diseños deben evolucionar con amenazas, tecnología y el negocio.
  • Las victorias rápidas combinadas con inversiones a largo plazo mantienen la seguridad avanzando y evitan el estancamiento.

En el gráfico siguiente se muestra cómo se centra la materia de arquitectura de seguridad en toda la empresa.

En este gráfico se muestra cómo se centra la arquitectura de seguridad en toda la empresa

Roles y colaboradores de la disciplina

Los arquitectos de seguridad y los arquitectos empresariales son los principales responsables de la disciplina de arquitectura de seguridad.

En organizaciones más grandes, estas responsabilidades se distribuyen entre roles formales y son compatibles con los procesos de arquitectura documentados. En organizaciones más pequeñas, los roles se pueden combinar y controlar de forma más informal. En todos los casos, se recomienda documentar la arquitectura de seguridad a medida que desarrolla, formalmente o informalmente.

La entrega efectiva depende de una estrecha colaboración con:

  • Estrategia de seguridad, integración y materia de gobernanza: alinee la arquitectura con la estrategia, la directiva, los estándares y la posición de riesgo, al tiempo que proporciona comentarios técnicos para garantizar que la estrategia sea práctica y procesable.
  • Equipos de tecnología e ingeniería: implemente instrucciones arquitectónicas y proporcione comentarios sobre la viabilidad y el impacto operativo.
  • Roles de arquitectura de dominio: alinee las arquitecturas de identidad, aplicación, infraestructura, datos y red a los principios y estándares de arquitectura de seguridad.
  • Disciplina de operaciones de seguridad (SecOps): Proporcionar retroalimentación continua a partir de incidentes, detecciones y del comportamiento de los atacantes para fundamentar mejoras en la arquitectura.

La materia de arquitectura de seguridad proporciona la claridad técnica que mantiene los equipos de diseño, ingeniería y operaciones alineados con una visión común, lo que garantiza que las decisiones arquitectónicas refuerzan, no fragmentan, el programa de seguridad.

En el diagrama siguiente se muestra la amplitud de la arquitectura de seguridad y se contrasta con expertos técnicos e ingeniería que tienden a centrarse en tecnologías únicas.

En este diagrama se muestra cómo funciona la arquitectura de seguridad en toda la organización

Alineación con otras disciplinas

Discipline Rol de arquitectura de seguridad
Estrategia, integración y gobernanza Convierte la estrategia de seguridad, la directiva y las prioridades en un enfoque técnico coordinado, al tiempo que proporciona comentarios técnicos que mantienen la estrategia realista y claramente comunicada.
Disciplinas de estrategia técnica Garantiza que los diseños y las implementaciones se alineen con los principios arquitectónicos compartidos, lo que permite la integración y la reutilización en lugar de la evolución aislada.
Disciplinas operativas Guía mejoras arquitectónicas que refuerzan la prevención, detección, respuesta y recuperación a lo largo del tiempo.

Juntas, estas materias permiten mejorar continuamente la estrategia de seguridad, la arquitectura y las operaciones.

En el diagrama siguiente se muestran estas relaciones.

Resumen de relaciones de la disciplina de seguridad

Alineación con pilares tecnológicos

La arquitectura de seguridad garantiza que los controles de todos los pilares tecnológicos se alineen con un diseño coherente basado en Confianza cero y sigan siendo coherentes con el tiempo. La alineación con los pilares tecnológicos es la siguiente:

  • Identities: garantiza que los sistemas de identidad y los controles de acceso con privilegios se alineen con Confianza cero y protejan el acceso a todos los recursos.
  • Puntos de conexión: protege los dispositivos usados como puntos de conexión operativos por los atacantes a través de una administración coherente del ciclo de vida.
  • Infraestructura: protege las plataformas locales y en la nube que respaldan las cargas de trabajo y los sistemas de identidad.
  • Aplicaciones: aplica controles de seguridad coherentes en aplicaciones SaaS, empaquetadas y personalizadas y sus canales de comunicación.
  • Datos: protege los datos críticos para la empresa contra el robo, la manipulación y la extorsión.
  • Red: garantiza que los controles de red admiten modelos de acceso centrados en la identidad a la vez que mitigan los ataques clásicos basados en red.
  • IA: integra nuevas aptitudes, herramientas y controles para administrar los riesgos relacionados con la inteligencia artificial y el uso de inteligencia artificial por parte de los atacantes.

Pasos siguientes

Microsoft Unified ofrece arquitecturas de referencia de ciberseguridad, instrucciones de Confianza cero y talleres dirigidos por expertos para ayudar a las organizaciones con una arquitectura de seguridad de un extremo a otro.