Minimizar el daño de incidentes de seguridad

En este artículo se explica cómo gestionar incidentes de seguridad y minimizar su impacto mediante los principios de Confianza cero, como parte del modelo de adopción de seguridad de Microsoft.

Este escenario empresarial le ayuda a lograr el siguiente resultado:

Minimizar los daños empresariales de los incidentes de seguridad

Como líder empresarial, sabe que los ciberataques son inevitables. Lo importante es la rapidez con la que puede detectar, contener y recuperarse de incidentes de seguridad para reducir la interrupción operativa, la pérdida financiera y el impacto de la reputación.

Esta guía ayuda a su organización a reducir el impacto empresarial de los incidentes de seguridad mediante el fortalecimiento de la resistencia, la mejora de la eficacia de la respuesta y la aceleración de la recuperación en toda la empresa.

Funcionamiento de esta guía

Este artículo forma parte de un modelo de adopción estructurado que conecta la estrategia de seguridad a la implementación:

  • Comience con un escenario empresarial como este para definir el resultado que desea lograr.

  • Identifique las materias de seguridad que se aplican a este escenario.

    Use esas materias para definir la estrategia, la arquitectura, los procesos y los controles necesarios para el escenario. Trabaje en cada materia para comprender qué es necesario planear, diseñar e implementar en toda la organización.

  • Use soluciones técnicas para implementar esos requisitos mediante tecnologías de Microsoft, aplicando controles en los pilares tecnológicos, como la identidad y los datos.

Este enfoque garantiza que la respuesta a incidentes de seguridad y la recuperación se integren en la arquitectura general de Confianza cero, lo que permite una detección, contención y recuperación más rápidas.

¿Por qué minimizar los daños por ataques requiere un nuevo enfoque?

El éxito de la seguridad equivale al fracaso del atacante, pero no puedes garantizar que puedas detener todos los ataques. Dado que los daños causados por ciberataques exitosos son inevitables, céntrese en desarrollar resiliencia asegurándose de poder:

  • Evite tantos ataques como sea posible.
  • Responda eficazmente cuando se produzcan ataques para limitar los daños y recuperar rápidamente los recursos y servicios empresariales.
  • Aprenda a aplicar lecciones aprendidas y aumentar continuamente la resistencia.

Diagrama en el que se muestra que el éxito de la seguridad es igual a un error del atacante a través de un ciclo continuo de prevención de ataques, respuesta y recuperación cuando los ataques se realizan correctamente y aprende a mejorar la resistencia.

Valor empresarial

El valor de invertir en minimizar los daños empresariales beneficia a toda la organización, pero difiere según el rol.

Roles Valor
Liderazgo empresarial Reduce la interrupción, el tiempo de inactividad y el riesgo de los incidentes de seguridad limitando la frecuencia y la gravedad de las infracciones y mejorando la velocidad de recuperación. La restauración más rápida de las operaciones y la integridad de los datos minimiza el impacto normativo y de reputación, al tiempo que reduce el número de incidentes que requieren divulgación pública. La seguridad se convierte en un habilitador de la agilidad empresarial, lo que garantiza que las decisiones de ejecución e inversión estén informadas por el contexto de riesgo en lugar de restringirse por incidentes.
Roles de tecnología Reduce la fricción operativa al cumplir los requisitos de seguridad y tecnología mediante la automatización de controles y la estandarización de los procesos de acceso y recuperación. La menor frecuencia de incidentes y el impacto reducen el esfuerzo necesario para la corrección y las actividades de recompilación, lo que permite a los equipos centrarse en la entrega de servicios confiables y escalables que admiten el trabajo remoto e híbrido.
Roles de seguridad Aumenta la fricción de los atacantes y reduce la rentabilidad de la inversión mediante la aplicación de controles coherentes centrados en la identidad en usuarios, dispositivos y aplicaciones. Una mayor visibilidad y automatización reducen los incidentes repetitivos, lo que permite a los equipos de seguridad dedicar menos tiempo a tareas de contención recurrentes y más a la reducción proactiva del riesgo y la resiliencia.

Alinee las disciplinas de seguridad

Las materias de seguridad representan las áreas estructuradas de responsabilidad necesarias para ofrecer este escenario empresarial.

  • Las disciplinas de planificación y supervisión definen la estrategia, la gobernanza y la coordinación entre organizaciones necesarias.
  • Las materias de estrategia técnica definen las funcionalidades arquitectónicas, operativas y de control necesarias.
  • Las materias operativas garantizan que los controles de seguridad sigan siendo efectivos a lo largo del tiempo a través de la supervisión, la respuesta y la mejora continua. Detectan mal uso, responden a amenazas e impulsan mejoras en la posición de seguridad en curso.

Disciplinas de planeación y supervisión

Discipline Acción
Estrategia, integración y gobernanza Configure procesos y gobernanza entre equipos para guiar la prevención, la respuesta y el aprendizaje en los equipos de seguridad, tecnología y negocio.
Arquitectura de seguridad de un extremo a otro Asegúrese de que los controles técnicos y las funcionalidades están integrados para aplicar rápidamente lecciones aprendidas en toda la organización. Esta integración incluye el establecimiento de controles de seguridad eficaces en todos los procesos, personas y tecnología, tanto la tecnología existente como la nueva tecnología, como la inteligencia artificial.

Requerir el registro de la actividad y la detección de actividades anómalas (posibles ataques) para permitir una respuesta y recuperación eficaces.

Priorice las actividades de seguridad mediante información de inteligencia sobre amenazas de SecOps.

Disciplinas de estrategia técnica

Discipline Acción
Acceso e identidades Establezca controles seguros, como la autenticación multifactor y las credenciales resistentes a la suplantación de identidad (phishing) para evitar técnicas de ataque conocidas.

Admita el registro de actividad y detección de actividades anómalas (posibles ataques) para permitir una respuesta y recuperación eficaces.

Priorice las actividades de seguridad mediante información de inteligencia sobre amenazas de SecOps.
Seguridad de la infraestructura Establezca controles seguros para evitar técnicas de ataque conocidas en todos los recursos de infraestructura del patrimonio técnico, incluidos los centros de datos multinube y locales.

Admita el registro de actividad y detección de actividades anómalas (posibles ataques) para permitir una respuesta y recuperación eficaces.

Priorice las actividades de seguridad mediante información de inteligencia sobre amenazas de SecOps.
Seguridad de desarrollo Establezca controles seguros para evitar técnicas de ataque conocidas en todas las aplicaciones nuevas de desarrollo y existentes.

Admita el registro de actividad y detección de actividades anómalas (posibles ataques) para permitir una respuesta y recuperación eficaces.

Establezca procesos para respaldar con rapidez la investigación de ataques, la recuperación y la integración de correcciones para vulnerabilidades de seguridad.

Priorice las actividades de seguridad mediante información de inteligencia sobre amenazas de SecOps.
Seguridad de datos Establezca controles seguros para evitar la pérdida, el cifrado, la alteración u otro impacto en la seguridad o privacidad de los recursos de datos que almacenan la propiedad intelectual, los secretos comerciales, los datos regulados y otra información confidencial.

Admitir el registro de actividad y la detección de actividad anómala (posibles ataques) para permitir una respuesta y una recuperación eficaces

Priorice las actividades de seguridad mediante información de inteligencia sobre amenazas de SecOps.
Seguridad de OT e IoT Establecer controles sólidos para evitar ataques exitosos en estos activos, que interactúan directamente con procesos físicos y el mundo físico, y pueden causar vida, seguridad, finanzas y otros impactos negativos.

Admita el registro de actividad y detección de actividades anómalas (posibles ataques) para permitir una respuesta y recuperación eficaces.

Priorice las actividades de seguridad mediante información de inteligencia sobre amenazas de SecOps.

Disciplinas operativas

Discipline Acción
SecOps Establezca un enfoque de aprendizaje continuo para mejorar la respuesta de SecOps y comparta información de inteligencia sobre amenazas sobre las técnicas de ataque principales y los actores de amenazas. Este enfoque permite que las mejoras se centren en los ataques de mayor impacto empresarial, los ataques más frecuentes y otros que afectan de forma desproporcionada a SecOps, seguridad y personal tecnológico.
Administración de la posición de seguridad Establezca un enfoque de aprendizaje continuo para integrar información de inteligencia sobre amenazas de SecOps y contexto empresarial para supervisar y ayudar a los equipos tecnológicos a mitigar las vulnerabilidades elevadas con un alto impacto empresarial que afecta desproporcionadamente al riesgo empresarial.

Pilares tecnológicos necesarios

Los pilares tecnológicos representan las principales funcionalidades de seguridad Microsoft que admiten este escenario empresarial.

Pilar tecnológico Defender XDR Microsoft Sentinel
Pilar cruzado Correlaciona las señales de Defender para punto de conexión, Defender para identidades, Defender para Office 365 y Defender para aplicaciones en la nube para detectar, investigar y responder a amenazas en forma de incidentes coordinados. Recopila y analiza datos en distintos pilares tecnológicos procedentes de Microsoft y de terceros para permitir la detección centralizada, la investigación y la respuesta automatizada.
Identity Defender para Identidad detecta problemas de identidad híbrida, como el uso indebido de credenciales, el movimiento lateral y el abuso de privilegios. Estas señales de identidad se correlacionan dentro de Defender XDR para detectar y responder a ataques. Ingiere registros de identidad de Microsoft Entra y proveedores externos para identificar el comportamiento sospechoso de la autenticación y la cuenta.
Puntos finales Microsoft Defender para punto de conexión detecta, investiga y responde a amenazas en dispositivos. Estas señales de punto de conexión se correlacionan dentro de Defender XDR para detectar y responder a ataques. Correlaciona la telemetría de puntos de conexión procedente de fuentes de Microsoft y de terceros para detectar ataques y realizar un seguimiento de la actividad en varios dispositivos.
Redes Correlaciona las señales relacionadas con la red entre puntos de conexión, identidades, aplicaciones e infraestructura para detectar amenazas basadas en red. Analiza los registros de red y los datos de flujo de múltiples fuentes para detectar actividad de mando y control y ataques de red.
Aplicaciones Microsoft Defender para Office 365 protege las herramientas de colaboración y correo electrónico frente a ataques de suplantación de identidad, malware y correo electrónico empresarial. Microsoft Defender for Cloud Apps proporciona visibilidad y control sobre aplicaciones SaaS/en la nube. Supervisa la actividad entre Microsoft y aplicaciones SaaS de terceros para detectar amenazas y comportamientos anómalos.
Datos Microsoft Defender XDR correlaciona las señales con Microsoft Purview para detectar la exposición de datos confidenciales y la posible filtración de datos entre cargas de trabajo. Analiza los patrones de acceso y movimiento de datos entre orígenes para detectar riesgos internos y de filtración.
Infraestructura Microsoft Defender para la nube detecta amenazas y configuraciones incorrectas en cargas de trabajo híbridas y en la nube. Estas señales se correlacionan dentro de Defender XDR para detectar ataques basados en la infraestructura. Ingiere telemetría de infraestructura en entornos locales y en la nube para detectar recursos y ataques en peligro.
INTELIGENCIA ARTIFICIAL Aplica investigación impulsada por IA e interrupción automatizada de ataques a partir de señales correlacionadas para acelerar la detección y la capacidad de respuesta. Aplica análisis y aprendizaje automático para priorizar las amenazas y reducir el ruido en conjuntos de datos a gran escala.

Pasos siguientes

Revisar las disciplinas de seguridad.