Cómo apestar en Seguridad de la Información

Esta hoja de consejos presenta información común sobre errores de seguridad, para que puedas evitar cometerlos. Autor: Lenny Zeltser.

Escrito por Lenny Zeltser, con contribuciones de los controladores de SANS Internet Storm Center. Lenny tiene como objetivo ayudar a los usuarios comunes y de empresas a evitar cometer errores de seguridad de la información y publica consejos en zeltser.com/blog. Licencia Creative Commons v3 «Atribución» para esta hoja de trucos versión 1.4.

Resúmen Texto Infografía

Cómo apestar en Seguridad de la Información

Esta hoja de consejos presenta información común sobre errores de seguridad, para que puedas evitar cometerlos

Política de Seguridad y Cumplimiento
  • Ignorar los requisitos de cumplimiento normativo.
  • Suponer que los usuarios leerán la política de seguridad porque tú les has pedido que lo hagan.
  • Utilizar plantillas de seguridad sin personalizarlas.
  • Ir directo a una adopción completa de marcos como ISO 27001/27002 antes de estar listo.
  • Crear políticas de seguridad que no puedas aplicar.
  • Hacer cumplir las políticas que no están debidamente aprobadas.
  • Seguir ciegamente los requisitos de cumplimiento sin crear una arquitectura de seguridad general.
  • Crear una política de seguridad solo para marcar una casilla de verificación.
  • Pagar a alguien para que escriba tu política de seguridad sin cualquier conocimiento de tu negocio o procesos.
  • Traducir políticas en un entorno multilingüe sin un significado coherente en todos los idiomas.
  • Asegurarte de que ninguno de los empleados encuentre las políticas.
  • Asumir que si las políticas te funcionaron el año pasado, serán válidas para el próximo año.
  • Suponer que cumplir con las normas significa que estás seguro.
  • Asumir que las políticas no se aplican a los ejecutivos.
  • Esconderse de los auditores.
Herramientas de Seguridad
  • Implementar un producto de seguridad listo para usar sin configurarlo adecuadamente.
  • Ajustar la herramienta de gestión de eventos de seguridad para que registre todo o no registre nada.
  • Comprar productos de seguridad sin tener en cuenta los costos de mantenimiento e implementación.
  • Confiar en productos antivirus y firewalls sin tener controles adicionales.
  • Ejecutar escaneos de vulnerabilidades periódicos, pero no hacer seguimiento de los resultados.
  • Dejar que tu antimalware, administración de eventos y otras herramientas de seguridad se ejecuten en «piloto automático».
  • Emplear múltiples tecnologías de seguridad sin entender cómo contribuye cada una de ellas.
  • Centrarse en las herramientas, sin tener en cuenta la importancia de atribuir responsabilidad a las personas involucradas.
  • Comprar un producto caro cuando una solución simple y barata puede abordar el 80% del problema.
Prácticas de Seguridad
  • No revisar los registros del sistema, la aplicación y la seguridad.
  • Esperar que los usuarios renuncien a la comodidad en lugar de la seguridad.
  • Bloquear la tecnología con tanta fuerza que conseguir hacer el trabajo se vuelva muy difícil.
  • Decir «no» cada vez que se te pida que apruebes una solicitud.
  • Imponer requisitos de seguridad sin proporcionar las herramientas y entrenamiento necesarios.
  • Concentrarse en los mecanismos preventivos mientras se ignora controles detectivos.
  • No tener DMZ para servidores accesibles por Internet.
  • Asumir que tu proceso de administración de parches está funcionando, sin comprobarlo.
  • Eliminar los registros porque son demasiado grandes para leerlos.
  • Espere que SSL resuelva todos los problemas de seguridad con tu Aplicación web.
  • Prohibir el uso de unidades USB externas mientras no se restringe el acceso saliente a Internet.
  • Actuar de forma superior a tus colegas del área de redes, administradores de sistemas y equipos de desarrollo.
  • Dejar de aprender sobre nuevas tecnologías y ataques.
  • Adoptar nuevas tecnologías de TI o de seguridad antes haber tenido la oportunidad de madurarlas.
  • Contratar a alguien simplemente porque él o ella tiene un montón de certificaciones
  • No informar a tu gerente sobre los problemas de seguridad que tus esfuerzos han evitado.
  • No entrenar al personal de TI y de seguridad.
Gestión de Riesgos
  • Intentar aplicar el mismo rigor de seguridad a todos los activos de TI, independientemente de sus perfiles de riesgo.
  • Hacer a alguien responsable de la gestión del riesgo, pero no darle esta persona ningún poder para tomar decisiones.
  • Ignorar el panorama general mientras se enfoca en el análisis de riesgo cuantitativo.
  • Asumir que no tienes que preocuparte por la seguridad, porque tu empresa es demasiado pequeña o insignificante.
  • Asumir que estás seguro porque no has sido comprometido recientemente.
  • Ser paranoico sin considerar el valor del activo o su factor de exposición.
  • Clasificar todos los activos de datos como «Confidencial».
Gestión de contraseñas
  • Solicitar a tus usuarios para que también cambien sus contraseñas frecuentemente.
  • Esperar que tus usuarios recuerden sus contraseñas sin escribirlas.
  • Imponer una selección de contraseña con requisitos demasiado onerosos.
  • Usar la misma contraseña en sistemas que difieren en riesgo de exposición o criticidad de los datos.
  • Imponer requisitos de contraseña sin considerar la facilidad con la que se puede restablecer una contraseña.

Escrito por Lenny Zeltser, con contribuciones de los controladores de SANS Internet Storm Center. Lenny tiene como objetivo ayudar a los usuarios comunes y de empresas a evitar cometer errores de seguridad de la información y publica consejos en zeltser.com/blog. Licencia Creative Commons v3 «Atribución» para esta hoja de trucos versión 1.4.

Conocé más sobre cómo protegerte en el Mundo digital en cibersergei.com