{"id":8731,"date":"2016-12-23T13:23:51","date_gmt":"2016-12-23T13:23:51","guid":{"rendered":"https:\/\/latam.kaspersky.com\/blog\/?p=8731"},"modified":"2018-09-18T06:37:01","modified_gmt":"2018-09-18T12:37:01","slug":"security_risks_report_lack_of_security_talent","status":"publish","type":"post","link":"https:\/\/latam.kaspersky.com\/blog\/security_risks_report_lack_of_security_talent\/8731\/","title":{"rendered":"Falta de talento en seguridad: una amenaza inesperada para la ciberseguridad corporativa"},"content":{"rendered":"<h2>Kaspersky Lab<\/h2>\n<p><a href=\"https:\/\/kas.pr\/58E2\" target=\"_blank\" rel=\"noopener\"><strong>Descargar el informe en PDF <\/strong><\/a><\/p>\n<h2>Contenido<\/h2>\n<ul>\n<li><a href=\"#ancre1\" target=\"_blank\" rel=\"noopener\">Introducci\u00f3n<\/a><\/li>\n<li><a href=\"#ancre2\" target=\"_blank\" rel=\"noopener\">Falta de experiencia: midiendo el impacto financiero directo<\/a><\/li>\n<li><a href=\"#ancre3\" target=\"_blank\" rel=\"noopener\">Uno de catorce: es dif\u00edcil encontrar nuevos talentos en seguridad<\/a><\/li>\n<li><a href=\"#ancre4\" target=\"_blank\" rel=\"noopener\">La seguridad es dif\u00edcil de dominar<\/a><\/li>\n<li><a href=\"#ancre5\" target=\"_blank\" rel=\"noopener\">M\u00e1s all\u00e1 de la experiencia t\u00e9cnica<\/a><\/li>\n<li><a href=\"#ancre6\" target=\"_blank\" rel=\"noopener\">En busca de una soluci\u00f3n: compartiendo inteligencia<\/a><\/li>\n<li><a href=\"#ancre7\" target=\"_blank\" rel=\"noopener\">Conclusi\u00f3n: ser flexible<\/a><\/li>\n<\/ul>\n<p><a name=\"ancre1\"><\/a><\/p>\n<h2>Introducci\u00f3n<\/h2>\n<p>El 6 de julio de 2013, un Boeing 777 se <a href=\"https:\/\/es.wikipedia.org\/wiki\/Vuelo_214_de_Asiana_Airlines\" target=\"_blank\" rel=\"noopener nofollow\">estrell\u00f3<\/a> estando ya en el aeropuerto de San Francisco. La <a href=\"https:\/\/kas.pr\/swU1\" target=\"_blank\" rel=\"noopener\">investigaci\u00f3n<\/a> posterior revel\u00f3 que, debido a la pol\u00edtica de la aerol\u00ednea, los pilotos sol\u00edan depender de los sistemas autom\u00e1ticos del avi\u00f3n, no ten\u00edan la suficiente experiencia manual de vuelo y no contaban con las habilidades y los conocimientos para comprender y reaccionar ante situaciones excepcionales. En el informe resultante se mencionaban las expresiones \u201cmala gesti\u00f3n [de la tripulaci\u00f3n]\u201d, \u201csupervisi\u00f3n inadecuada\u201d, \u201ccomplejidades [de diversos sistemas de la aeronave]\u201d, \u201cplanificaci\u00f3n y ejecuci\u00f3n\u2026 inadecuados\u201d. Tengan en cuenta el parecido con los mensajes que solemos usar en la investigaci\u00f3n de incidentes inform\u00e1ticos.<\/p>\n<p>En ciberseguridad, todos tienen algo que aprender de aviaci\u00f3n segura. <a href=\"https:\/\/kas.pr\/SN4u\" target=\"_blank\" rel=\"noopener\">Gesti\u00f3n de los recursos de la tripulaci\u00f3n<\/a> es un ejemplo. Otro es la creciente complejidad de la tecnolog\u00eda, junto con los dr\u00e1sticos avances del control autom\u00e1tico, que han derivado en un rendimiento decreciente de las cualificaciones del operador. Tambi\u00e9n se ha de tener en cuenta las investigaciones transparentes y el reparto de informaci\u00f3n. La industria de seguridad inform\u00e1tica est\u00e1 empezando a comprender que la tecnolog\u00eda por s\u00ed sola no es capaz de resolver todos sus problemas. En este informe combinamos los resultados de una encuesta global a ejecutivos de negocios con la inteligencia de los expertos de Kaspersky Lab y de representantes de universidades importantes para demostrar que la falta de habilidades y de talentos en ciberseguridad en un reto importante para las compa\u00f1\u00edas. Hay numerosas y diferentes perspectivas para resolverlo. La pregunta es c\u00f3mo elegir la adecuada.<br>\n<a name=\"ancre2\"><\/a><\/p>\n<h2><strong>Falta de experiencia: midiendo el impacto financiero directo<\/strong><\/h2>\n<p>\u00bfEs la falta de experiencia en seguridad un problema de verdad para las corporaciones? En resumen, s\u00ed. Hemos descubierto que la incapacidad de crear inteligencia en seguridad corporativa (en especial contratando nuevos talentos) tiene un impacto directo en el da\u00f1o que causan brechas de ciberseguridad reales. En marzo-abril de 2016 dirigimos una encuesta sobre riesgos inform\u00e1ticos corporativos junto con nuestro socio B2B international. Preguntamos a m\u00e1s de 4 000 representantes de compa\u00f1\u00edas de diferentes industrias y de diferentes tama\u00f1os sobre sus actitudes y experiencias en ciberseguridad. En particular, quer\u00edamos averiguar c\u00f3mo percib\u00edan las empresas el problema de falta de talento. Esto es lo que hemos descubierto.<\/p>\n<p>En general, el 33 % de las empresas mundiales considera importante invertir en mejorar la experiencia de los expertos en seguridad. Aproximadamente la mitad de las empresas admiti\u00f3 que hay una falta de talento y una creciente demanda de especialistas.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2016\/12\/05195513\/srsrs_2016_eng_1-1024x360.png\" width=\"1024\" height=\"360\"><\/p>\n<p>Pero \u00bftiene fundamento esta preocupaci\u00f3n? Para ayudar a responder a nuestra pregunta tambi\u00e9n preguntamos a las empresas sobre la media de perdidas experimentada en un incidente de ciberseguridad, lo que nos permiti\u00f3 comparar la percepci\u00f3n con el coste real de recuperaci\u00f3n. Descubrimos que las empresas que se esfuerzan en buscar el mejor talento en seguridad terminan gastando el tripe de la media para recuperarse de un incidente con la seguridad.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2016\/12\/05195512\/srsrs_2016_eng_2-1024x450.png\" width=\"1024\" height=\"450\"><\/p>\n<p>Las grandes empresas que conf\u00edan en su equipo de desarrollo de seguridad inform\u00e1tica pagan entre 100 000 y 500 000 d\u00f3lares para recuperarse de un solo incidente. Las empresas que admiten una cierta inseguridad en atraer nuevo talento, terminan pagando entre 1,2 y 1,47 millones. Sin embargo, esta p\u00e9rdida se compara con el coste de contratar nuevo personal y se demuestra c\u00f3mo de efectivo es el coste de emplear a expertos antes de que suceda un incidente en lugar de contratarlos para solucionarlo. Una gran cantidad de los costes de recuperaci\u00f3n se debe al salario de personal adicional (14 000 d\u00f3lares de media en responsables inform\u00e1ticos y 126 000 para las empresas): las empresas gastan m\u00e1s en contratar expertos externos y pagar las horas extras de su propio equipo de lo que pierden en oportunidades de negocio, solvencia y compensaciones a los clientes y socios. La inversi\u00f3n en seguridad inform\u00e1tica <em>antes<\/em> de una brecha vale la pena el esfuerzo.<\/p>\n<p>Pero no es solo cuesti\u00f3n de dinero. El <strong>40 %<\/strong> de las empresas apuntan que la raz\u00f3n del aumento de los presupuestos de seguridad inform\u00e1tica es el incremento de la complejidad de la infraestructura. Los directores de seguridad de la informaci\u00f3n admiten que la demanda de seguridad ha aumentado por diversos motivos: los directivos la quieren (en el <strong>38 %<\/strong> de las empresas y el <strong>33 %<\/strong> de los responsables de seguridad mencionan que es uno de los motivos principales por el que aumenta la inversi\u00f3n en seguridad inform\u00e1tica) y los reguladores la exigen con multitud de requisitos de cumplimiento (uno de los motivos principales del aumento de presupuesto para el <strong>38 % <\/strong>de los responsables y el <strong>38 % <\/strong>de las empresas). Sigue siendo dif\u00edcil estimar el ROI en seguridad, pero al parecer a las empresas no les importa. El <strong>62 %<\/strong> de las grandes empresas y el <strong>59 %<\/strong> de los responsables de seguridad continuar\u00e1n con la inversi\u00f3n en seguridad inform\u00e1tica sin importar si se puede medir el retorno.<\/p>\n<p>De media, el <strong>15 %<\/strong> del talento de un departamento inform\u00e1tico de una gran empresa se dedica a la seguridad, lo que significa 39 especialistas en un equipo de 220 expertos gestionando todos los aspectos de la infraestructura. En comparaci\u00f3n, las empresas medianas y peque\u00f1as solo tienen dos expertos de seguridad en un equipo de 16 expertos en inform\u00e1tica. \u00bfPlanean crecer? Dalo por hecho. El <strong>68,5 %<\/strong> de las empresas espera un crecimiento, de ellas un <strong>18,9 %<\/strong> cree que su departamento de seguridad inform\u00e1tica crecer\u00e1 con creces (el 27 % de las grandes empresas y el 22 % de las peque\u00f1as y medianas empresas), y un <strong>4,1 % <\/strong>espera que su personal se doble en los pr\u00f3ximos tres a\u00f1os.<\/p>\n<p>Tambi\u00e9n hay diferencias en la actitud entorno a encontrar nuevos talentos en los sectores de la industria. Las empresas que operan en los siguientes campos tienen la expectaci\u00f3n m\u00e1s alta en cuanto al crecimiento del personal de seguridad inform\u00e1tica:<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2016\/12\/05195512\/srsrs_2016_eng_3.png\" width=\"882\" height=\"230\"><\/p>\n<p>El panorama de las amenazas da unas <a href=\"https:\/\/kas.pr\/P6d7\" target=\"_blank\" rel=\"noopener\">315 000<\/a> razones diarias para que los negocios mejoren sus defensas. Cuando comparamos la experiencia real de incidentes espec\u00edficos de seguridad con el deseo de los negocios por aumentar sus equipos de seguridad inform\u00e1tica, averiguamos que confrontar dichas amenazas afecta significativamente a la inversi\u00f3n de talento en ciberseguridad.<\/p>\n<p><img decoding=\"async\" class=\"aligncenter size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/87\/2016\/12\/05195511\/srsrs_2016_eng_4.png\" width=\"857\" height=\"321\"><\/p>\n<p>La demanda de profesionales de seguridad est\u00e1 creciendo en todas las industrias y afecta a las empresas de todos los tama\u00f1os. Las empresas manejan muchas peticiones: personal directivo superior, reguladores, el panorama de amenazas y un deseo general de proteger datos sensibles a todo coste. La pregunta es c\u00f3mo encontrar a los profesionales adecuados en el mercado. Nuestra encuesta muestra que no es suficiente establecer en el presupuesto una subida en los salarios. Los nuevos talentos aportan m\u00e1s inteligencia, pero solo si se han tomado las decisiones acertadas durante el proceso. Para demostrarlo, hemos preguntado a las empresas cu\u00e1nto conf\u00edan en que su red no haya sido <em>hackeada<\/em>. M\u00e1s de la mitad, el <strong>58,6 %<\/strong>, no estaba al <em>100 % seguras<\/em> de que su red no hubiera sido <em>hackeada<\/em>. Con un objetivo clave en los esfuerzos de seguridad de una empresa por aumentar la confianza en los sistema y procesos, invertir en inteligencia y talento cobran un papel importante.<br>\n<a name=\"ancre3\"><\/a><\/p>\n<h2><strong>Uno de catorce: es dif\u00edcil encontrar nuevos talentos en seguridad<\/strong><\/h2>\n<p>Como proveedor de inteligencia de seguridad, en Kaspersky Lab tenemos un equipo s\u00f3lido de expertos en seguridad y continuamos expandiendo nuestra sede y oficinas del mundo. Esto nos pone en una posici\u00f3n diferente a la de los negocios normales. Mientras el equipo de seguridad de una gran compa\u00f1\u00eda t\u00edpica suele ser el 15 % del departamento inform\u00e1tico, en nuestro caso los expertos en seguridad comprenden el 30 % de <em>todo el departamento de I+D<\/em>. Esto nos da cierta ventaja: tenemos a\u00f1os de experiencia atrayendo nuevos talentos. Entonces, \u00bflo tenemos m\u00e1s f\u00e1cil?<\/p>\n<p>En primer lugar, creemos que solo nuestro equipo interno puede encontrar a los expertos adecuados y por ello no usamos agencias de contrataci\u00f3n, sino que contamos con <u>nuestros expertos<\/u> en contrataci\u00f3n en el campo de seguridad inform\u00e1tica. En segundo lugar, como una de las compa\u00f1\u00edas l\u00edder, necesitamos que se unan a nuestro equipo los mejores candidatos con la mayor experiencia. Por ello, de <strong>40<\/strong> candidatos que entrevistamos, contratamos solo a un experto y tardamos en ocupar un puesto aproximadamente <strong>45<\/strong> d\u00edas.<\/p>\n<blockquote><p><strong><em>Kirill Shiryaev, director de adquisici\u00f3n de talentos de Kaspersky Lab y fidelizador del capital humano:<\/em><\/strong><\/p>\n<p>\u201cPara cubrir un puesto, de media solemos contactar con unos 40 aspirantes. De ellos, mantenemos extensas reuniones con diez y elegimos solo a uno. Algunos aspirantes entienden que no tienen las habilidades ni el deseo de aprender nuestras necesidades espec\u00edficas en el momento que realizan una prueba t\u00e9cnica. A\u00fan para puestos junior, tenemos que encontrar gente con habilidades pr\u00e1cticas y conocimientos en varios aspectos IT. Exigimos el conocimiento de herramientas espec\u00edficas como software de depuraci\u00f3n e ingenier\u00eda inversa, experiencia con varios lenguajes de programas. Dadas las especificaciones de nuestra compa\u00f1\u00eda, no esperamos que todos los aspirantes hayan trabajado en el campo de ciberseguridad con anterioridad. De hecho, si un candidato hizo alg\u00fan trabajo relevante en su tiempo libre, puede ser un factor clave para hacerle una oferta.\u201d<\/p><\/blockquote>\n<p>El talento en seguridad es una fuente que escasea y es por una raz\u00f3n. Rara vez vemos que gente que haya elegido el campo de la seguridad inform\u00e1tica por casualidad, es pr\u00e1cticamente imposible permanecer en este negocio solo para ganarse la vida. La ciberseguridad exige curiosidad, autodidactismo, conocimiento de una gran variedad de temas y cada uno de los mismos puede conseguirte un salario decente en otro campo inform\u00e1tico. Uno debe estar muy inclinado a convertirse en un experto en seguridad y no funciona de cualquier otro modo. A veces vemos candidatos que no pueden cumplir nuestros requisitos y nuestro objetivo es mantener el contacto con ellos. De vez en cuando, nos topamos con alguien lo bastante persistente para mejorar sus competencias y vuelve a nosotros para unirse al equipo.<br>\n<a name=\"ancre4\"><\/a><\/p>\n<h2><strong>La seguridad es dif\u00edcil de dominar<\/strong><\/h2>\n<p>\u00bfPueden las instituciones educativas atender la creciente demanda de nuevos talentos? La industria inform\u00e1tica contin\u00faa evolucionando a una gran velocidad y, a pesar de los avances obvios en educaci\u00f3n inform\u00e1tica, muchos graduados no est\u00e1n preparados para ayudar de inmediato a las compa\u00f1\u00edas a mejorar la seguridad. Nos hemos puesto en contacto con representantes de instituciones educativas especializadas en el campo de la inform\u00e1tica y de la seguridad inform\u00e1tica para confirmarlo.<\/p>\n<blockquote><p><strong><em>Profesor Steve Furnell, director de la Escuela de Inform\u00e1tica, Electr\u00f3nica y Matem\u00e1ticas (Facultad de Ciencias e Ingenier\u00eda), Jefe del Centro de la Seguridad, las Comunicaciones y Red de Investigaci\u00f3n en la Universidad de Plymouth, Reino Unido:<\/em><\/strong><\/p>\n<p>\u201cCreo que dicha preocupaci\u00f3n se debe abordar desde el punto de vista de si consideramos que los graduados est\u00e1n \u2018cualificados para trabajar\u2019 en el campo de la seguridad inform\u00e1tica. Aunque sean graduados, no creo que se les deba considerar como practicantes cualificados. Sin duda tendr\u00e1n un buen nivel de conocimientos y algunas destrezas, pero tambi\u00e9n habr\u00e1 ciertos aspectos que no habr\u00e1n podido poner en pr\u00e1ctica \u201cde verdad\u201d en dicha etapa\u201d.<\/p><\/blockquote>\n<p>Tambi\u00e9n existe una competencia interna entre la industria de la seguridad y otros campos generales de la inform\u00e1tica que tambi\u00e9n buscan talentos. Sin mencionar el hecho de que para la especializaci\u00f3n inform\u00e1tica se requieren ciertas cualidades personales que no son muy comunes.<\/p>\n<blockquote><p><strong><em>Dr. Tse Woon Kwan Daniel, Universidad de la ciudad de Hong Kong<\/em><\/strong><\/p>\n<p>\u201cLa parte t\u00e9cnica no es suficiente para convertirse en un verdadero experto en seguridad inform\u00e1tica. Se requieren conocimientos t\u00e9cnicos y de gesti\u00f3n, adem\u00e1s de conocimientos b\u00e1sicos en gesti\u00f3n de la seguridad y auditor\u00eda. De vez en cuando, digo a mis estudiantes que un auditor inform\u00e1tico competente debe conocer todos los aspectos de la seguridad inform\u00e1tica porque solo con la parte t\u00e9cnica, quiz\u00e1 no sepan c\u00f3mo hacer lo que es mejor. Por otra parte, con solo tener conocimientos de gesti\u00f3n quiz\u00e1 solo conozcan casos a los que se les ha dado mucha publicidad\u201d.<\/p><\/blockquote>\n<p>Por ello, en Kaspersky Lab debemos asegurarnos de que los reci\u00e9n graduados terminar\u00e1n por evaluar sus deseos y capacidades para unirse a la industria de la ciberseguridad. Ello significa entablar conversaciones con las universidades para desarrollar y dirigir cursos especiales de formaci\u00f3n, incluso para compartir algunas de las tecnolog\u00edas de nuestra propiedad para motivar a los estudiantes. Hay signos positivos en que las instituciones educativas comprenden la demanda de expertos en seguridad e intentan mejorar sus programas.<\/p>\n<blockquote><p><strong><em>Profesor Steve Furnell:<\/em><\/strong><\/p>\n<p>\u201cHoy en d\u00eda veo una creciente demanda en la educaci\u00f3n de la seguridad inform\u00e1tica. Creo que es sin duda un \u00e1rea cuyo inter\u00e9s crece entre los estudiantes y ha habido un crecimiento definido en el n\u00famero de universidades que ofrecen programas en este tema. Ofrecemos cursos espec\u00edficos dedicados a la seguridad inform\u00e1tica tanto a nivel de licenciatura como a nivel de m\u00e1ster, al igual que m\u00f3dulos relacionados con la seguridad dentro de los otros programas sobre inform\u00e1tica (con la mezcla exacta de contenido b\u00e1sico y opcional que var\u00eda seg\u00fan el programa en cuesti\u00f3n). Tambi\u00e9n ponemos \u00e9nfasis en la seguridad dentro de los m\u00f3dulos m\u00e1s extensos sobre inform\u00e1tica. Por ejemplo, la ingenier\u00eda de <em>software<\/em> y el desarrollo de bases de datos son t\u00f3picos en los que la seguridad es importante, aunque no sea el tema principal que concierne al curso\u201d.<\/p><\/blockquote>\n<p><a name=\"ancre5\"><\/a><\/p>\n<h2><strong>M\u00e1s all\u00e1 de la experiencia t\u00e9cnica<\/strong><\/h2>\n<p>La experiencia en seguridad empieza con resolver retos simples. Tengan en cuenta que en nuestra industria \u201csimple\u201d a veces equivale a \u201ccomplejidad razonable\u201d. El fundador de Kaspersky Lab, Eugene Kaspersky, empez\u00f3 su camino en la seguridad hace 27 a\u00f1os al analizar virus en su tiempo libre. Muchos de nuestros mejores expertos hicieron lo mismo: la mayor fuente de nuestro talento es el \u201claboratorio de virus\u201d, el primer nivel de muchos que se requieren para convertirse en un experto vers\u00e1til en seguridad.<\/p>\n<p>Pero \u00bfsirve nuestra experiencia para una empresa normal con necesidades de negocio reales que no tienen que ver con la seguridad inform\u00e1tica? La respuesta es tanto s\u00ed como no. Hemos preguntado a nuestros expertos en seguridad para salir de dudas.<\/p>\n<blockquote><p><strong><em>Sergey Novikov, subdirector, investigaci\u00f3n global y equipo de an\u00e1lisis:<\/em><\/strong><\/p>\n<p>\u201cUn investigador de seguridad aprende cosas nuevas todos los d\u00edas mientras tratan de analizar lo mejor posible nuevas amenazas avanzadas. Hoy en d\u00eda el tema quiz\u00e1 son los aspectos concretos de un lenguaje de programaci\u00f3n, t\u00edpicamente usado en una aplicaci\u00f3n de juego y ahora utilizado en las amenazas. Ma\u00f1ana puede que esto cambie a aspectos de los dialectos chinos, los cuales se requieren para recuperar pistas vitales del c\u00f3digo de un m\u00f3dulo malicioso misterioso. La complejidad de las amenazas aumenta con la complejidad de las infraestructuras inform\u00e1ticas, pero este no es el \u00fanico reto. Nuestra experiencia demuestra que la falta de gestores de seguridad es m\u00e1s severa e impactante que la falta de expertos en tecnolog\u00eda. Desarrollar competencias t\u00e9cnicas es importante, pero ver una imagen mayor de todas las amenazas o de las relevantes para un negocio en particular es primordial. Comprender el \u00e1mbito real de las amenazas y a la vez ser capaz de comunicar las necesidades de la seguridad inform\u00e1tica a la alta direcci\u00f3n es muy dif\u00edcil\u201d.<\/p><\/blockquote>\n<p style=\"margin: 0cm;margin-bottom: .0001pt;text-align: justify;background: white;vertical-align: baseline\"><span lang=\"ES\">As\u00ed que no se trata de experiencia t\u00e9cnica. La habilidad de crear experiencia procesable mientras se defienden las necesidades de la ciberseguridad ente los altos cargos es tambi\u00e9n importante. Mientras la industria de la seguridad necesita magos en tecnolog\u00eda \u201cpuros\u201d, las cosas son diferentes para un negocio normal. Necesitan inteligencia en seguridad al igual que gesti\u00f3n en seguridad para poder protegerse.<\/span><\/p>\n<blockquote><p><strong><em>Sergey Gordeychik, Director de servicios de seguridad, subdirector de tecnolog\u00eda, Kaspersky Lab:<\/em><\/strong><\/p>\n<p>\u201cLos expertos en la seguridad de las empresas y los investigadores de seguridad tienen algo en com\u00fan: el deseo de dominar las destrezas en este campo \u00fanico adem\u00e1s de un inter\u00e9s personal en el asunto. Pero tambi\u00e9n hay diferencias. Con el fin de proteger una empresa, no se necesitan conocimientos de lenguaje ensamblador para realizar ingenier\u00eda inversa. Es peligroso investigar estas cosas: apartan las preciadas fuentes del objetivo real: mantener los datos de la empresa seguros y la infraestructura en funcionamiento. No es una cuesti\u00f3n de \u2018c\u00f3mo\u2019 y \u2018a qui\u00e9n\u2019 tienen que responder los negocios cuando sufren un ataque. La pregunta adecuada es qu\u00e9 se deber\u00eda hacer para reducir el riesgo. Los encargados de la seguridad cuentan con un rol importante para resolver este reto. Observamos que es dif\u00edcil combinar dichas competencias en un solo equipo: los desarrolladores y los expertos en inform\u00e1tica general pasan por alto que la seguridad es importante, mientras que los profesionales de la seguridad suelen centrarse en romper las cosas, no en crear algo teniendo en cuenta la seguridad\u201d.<\/p><\/blockquote>\n<h2><strong>En busca de una soluci\u00f3n: compartiendo inteligencia<\/strong><\/h2>\n<p>Como hemos observado, aunque la provisi\u00f3n de expertos en seguridad satisficiera la demanda, no se resolver\u00edan todos los problemas del negocio. En primer lugar, el problema de falta de expertos va m\u00e1s all\u00e1 del conocimiento t\u00e9cnico y de la experiencia. Encontrar un gestor que a la vez domine el mundo de las amenazas, las soluciones de seguridad actuales y lo espec\u00edfico de una infraestructura inform\u00e1tica es todav\u00eda m\u00e1s dif\u00edcil. En segundo lugar, un \u00fanico negocio no es capaz de acumular bastante inteligencia para combatir todas las amenazas. <em>Malware, spam, <\/em>ataques DDoS y ataques dirigidos buscan diferentes puntos vulnerables en una infraestructura corporativa con a\u00f1os de conocimiento requeridos para protegerlos adecuadamente a cada uno de ellos.<\/p>\n<p style=\"margin: 0cm;margin-bottom: .0001pt;text-align: justify;background: white;vertical-align: baseline\"><span lang=\"ES\">Hace 15 a\u00f1os, el mundo de los negocios acababa de empezar su camino hacia la dependencia de la infraestructura inform\u00e1tica y, entonces, el tema de las amenazas era m\u00e1s tranquilo. Eran buenos momentos en los que lo \u00fanico necesario para prevenir ciberamenazas era una soluci\u00f3n antivirus. Nada m\u00e1s. Aunque la necesidad de tecnolog\u00edas de prevenci\u00f3n de amenazas va a aumentar, la ciberdefensa ahora reside en compartir inteligencia. Con inteligencia nos referimos a intercambiar experiencias sobre diferentes tipos de ciberamenzas, ataques y vulnerabilidades tanto en forma de tecnolog\u00eda de protecci\u00f3n como por puro conocimiento.<\/span><\/p>\n<p>Las empresas siguen siendo cuidadosas cuando se trata de contratar asesores en seguridad externos para auditar el nivel de protecci\u00f3n de las ciberamenazas: solo un 26 % de las empresas que hemos entrevistado consideran que estas medidas son efectivas. Pero la misma encuesta nos da la pista importante de que esta percepci\u00f3n tiene que cambiar. Es muy probable que los ataques m\u00e1s da\u00f1inos (los que las compa\u00f1\u00edas no descubren durante d\u00edas o semanas) se descubran en una auditoria de seguridad. El <strong>72 %<\/strong> de las empresas que sufrieron dichos ataques los descubrieron gracias a una auditor\u00eda externa. La segunda medida m\u00e1s frecuente es una evaluaci\u00f3n de seguridad interna. El tercer indicio m\u00e1s popular de un ataque en curso es alarmante: la notificaci\u00f3n por parte de un cliente.<\/p>\n<blockquote><p><strong><em>Veniamin Levtsov, vicepresidente, iniciativa empresarial, Kaspersky Lab:<\/em><\/strong><\/p>\n<p>\u201cEl inicio de ataques dirigidos a negocios, a menudo llevados a cabo por delincuentes organizados, requiere de un nuevo enfoque en la ciberseguridad corporativa. A veces estos asaltos se basan en tecnolog\u00edas maliciosas sofisticadas, pero m\u00e1s a menudo, vemos ataques que explotan las debilidades humanas y el crecimiento inevitable de la complejidad de la infraestructura.\u00a0 Las personas tras los ataques tienen determinaci\u00f3n, habilidades y conocimientos para herir a los negocios que atacan. Por ello, lo mejor que pueden utilizar las empresas para contrarrestar dichos ataques son personas con mayor talento, conocimiento y mejores habilidades . Con la persona adecuada, la tecnolog\u00eda que ayuda a estos expertos a incrementar las defensas de la empresa pueden marcar la diferencia. Para el mundo corporativo y la industria de seguridad, no se trata de un cambio c\u00f3modo de paradigma, pero tarde o temprano se adoptar\u00e1 universalmente la seguridad basada en inteligencia. La falta de talento es un claro signo de ello.<\/p>\n<p>En esta industria en evoluci\u00f3n la relaci\u00f3n con nuestros clientes ya va m\u00e1s all\u00e1 del env\u00edo de una tecnolog\u00eda o un producto. Necesitamos darles las destrezas y formaci\u00f3n necesaria para identificar ataques en curso. El conocimiento detallado sobre otros negocios, en forma de informes de inteligencia, tambi\u00e9n es necesario, junto con datos procesables que se puedan leer autom\u00e1ticamente sobre amenazas en curso. Resolver los diferentes desaf\u00edos en prevenci\u00f3n de amenazas, detecci\u00f3n de ataques dirigidos, respuesta ante incidentes y predicci\u00f3n requiere mucha flexibilidad. Como vendedores de seguridad, nos dedicamos a incrementar la calidad y la cantidad de la mano de obra del mundo experta en seguridad. Entre muchos proyectos para apoyar esta iniciativa, estamos desarrollando los fundamentos de la seguridad inform\u00e1tica (una clase que con suerte ayudar\u00e1 a m\u00e1s profesionales inform\u00e1ticos a empezar su camino en el campo de la seguridad).<\/p><\/blockquote>\n<p><a name=\"ancre6\"><\/a><\/p>\n<h2><strong>Conclusi\u00f3n: ser flexible<\/strong><\/h2>\n<p>El <strong>52 %<\/strong> de las empresas est\u00e1 de acuerdo con que su seguridad ser\u00e1 comprometida en alg\u00fan momento y de que tienen que estar preparados para dichos eventos. Hasta ahora, los negocios tienden a concentrarse en las tecnolog\u00edas de prevenci\u00f3n y prestan menos atenci\u00f3n a la detecci\u00f3n y respuesta ante las amenazas. A pesar de algunas controversias obvias en la percepci\u00f3n que tienen los negocios sobre la importancia de la seguridad inform\u00e1tica, observamos un signo claro de cambio positivo. Dentro de tres a\u00f1os, las empresas querr\u00e1n invertir el 60 % de sus presupuestos en inform\u00e1tica en medidas de protecci\u00f3n que vayan m\u00e1s all\u00e1 de la prevenci\u00f3n, lo que es un signo positivo de la percepci\u00f3n del cambio.<\/p>\n<p style=\"margin: 0cm;margin-bottom: .0001pt;text-align: justify;background: white;vertical-align: baseline\"><span lang=\"ES\">Se resolver\u00e1 el problema de la falta de talentos, as\u00ed como cualquier otro problema de ciberseguridad mediante los esfuerzos en educaci\u00f3n, la evoluci\u00f3n de la industria y la adopci\u00f3n de modelos de intercambio de inteligencia. Para entonces, nos estaremos enfrentado a problemas m\u00e1s complicados en este campo. Como dicen nuestros expertos, para tener \u00e9xito en este negocio siempre hay que estar preparado para afrontar cosas nuevas. La causa de fondo en la falta de talentos es la necesidad de resolver problemas de seguridad que no se pueden resolver mediante sistemas de seguridad autom\u00e1ticos. As\u00ed, la soluci\u00f3n recae en una flexibilidad mayor por parte de las empresas, as\u00ed como por parte de la industria de seguridad: crear nuevas soluciones de seguridad teniendo en cuenta la inteligencia y asegur\u00e1ndonos de que las nuevas amenazas descubiertas se pueden compartir con todo el mundo de forma eficiente.<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00bfEs la falta de experiencia en seguridad un problema de verdad para las corporaciones? En resumen, s\u00ed. Hemos descubierto que la incapacidad de crear inteligencia en seguridad corporativa (en especial contratando nuevos talentos) tiene un impacto directo en el da\u00f1o que causan brechas de ciberseguridad reales.<\/p>\n","protected":false},"author":40,"featured_media":8752,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[2795,2737,3540],"tags":[38],"class_list":{"0":"post-8731","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-business","8":"category-privacy","9":"category-smb","10":"tag-seguridad"},"hreflang":[{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/security_risks_report_lack_of_security_talent\/8731\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/latam.kaspersky.com\/blog\/tag\/seguridad\/","name":"seguridad"},"_links":{"self":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/8731","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/users\/40"}],"replies":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/comments?post=8731"}],"version-history":[{"count":1,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/8731\/revisions"}],"predecessor-version":[{"id":9327,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/posts\/8731\/revisions\/9327"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media\/8752"}],"wp:attachment":[{"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/media?parent=8731"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/categories?post=8731"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/latam.kaspersky.com\/blog\/wp-json\/wp\/v2\/tags?post=8731"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}