Ciberseguridad Una temtica que nos transporta a la
Ciberseguridad Una temática que nos transporta a la Ciberauditoria…
Conferencistas Marcelo Castro Gerente de Seguridad Informática del Banco Macro, con 29 años de trayectoria en Tecnologías de la Información, dedicando los últimos 18 años a la investigación en la especialidad de Seguridad de la Información. Consultor de TI para empresas nacionales y multinacionales (1987 -2006). Instructor del "Diplomado Anual en Gobierno, Seguridad y Auditoría de TI" en la Fundación Libertad para los Capítulos ISACA y AGASSI en Rosario (2013 -2014). Orador en el evento "Arquitectura Integral de Seguridad, Expediente Electrónico y Entorno Financiero" (2015) Colaborador en el análisis forense y detección de nuevas variantes de troyanos "Ransomware y WM/Agent!tr" con distintos fabricantes de la industria de Seguridad. Colaborador Phishtank y Virustotal. Participante del Ejercicio de Ciberseguridad de la "Organización de los Estados Americanos" (OEA) "Cyberex 2016". Sabrina Diaz Bancalari - CISA Supervisor de Auditoria de Procesos Tecnológicos del Banco Macro, con más de 12 años de experiencia en Auditoria Interna de Sistemas, es egresada de la carrera de Ingeniería en Sistemas y realizó un curso de Posgrado en materia de Seguridad de la Información. Integrante de la Sub. Comisión de Auditoria de Sistemas de la Asociación de Bancos Argentinos (ADEBA). Javier López - CISA Auditor Sr de Auditoria de Procesos Tecnológicos del Banco Macro, con más de 8 años de experiencia en Auditoría Interna de Sistemas, es egresado de la carrera de Administración de Empresas y de la carrera de Sistemas de Información de las Organizaciones. Auditor y Consultor de TI para empresas nacionales y multinacionales (2004 -2007). Instructor del "Diplomado Anual en Gobierno, Seguridad y Auditoría de TI" en la Fundación Libertad para los Capítulos ISACA y AGASSI en Rosario (2015). Miembro de la Comisión de Auditoría Interna y Gobierno Corporativo (CEPCECABA). Ulises Kolev Cerri Auditor Jr de Auditoría de Procesos Tecnológicos del Banco Macro, con más de 3 años de experiencia en Auditoría Interna de Sistemas. Consultor de TI para empresas multinacionales (2005 -2013). 2 30/10/2020
Disclaimer Esta presentación y los comentarios brindados durante su exposición son de entera responsabilidad de los conferencistas. Banco Macro S. A. y sus subsidiarias no se responsabilizan por las opiniones y los contenidos de esta presentación. 3 30/10/2020
Agenda Ciberseguridad § Definición de ciberseguridad § Defensa en profundidad § Defensa ofensiva § Defensa ampliada § Resiliencia Ciberauditoria § El porqué de la ciberauditoria § Sinergia Auditoria Interna y Seguridad Informática § Desafíos de Auditoria Interna § Marcos de referencia § § 4 30/10/2020
Ciberseguridad Definición: Ciberseguridad es el conjunto de: herramientas, políticas, conceptos de seguridad, salvaguardas de seguridad, guías, enfoques de gestión de riesgo, acciones, entrenamiento, mejores prácticas, garantías y tecnologías que pueden ser utilizadas para proteger el ambiente cibernético, la organización y los activos de los usuarios. Dentro de la organización y los activos de los usuarios están incluídos: dispositivos conectados, personal, infraestructura, aplicaciones, servicios, sistema de telecomunicaciones y la totalidad de la información transmitida y/o almacenada en el ambiente cibernético. La ciberseguridad se esfuerza en asegurar el éxito y el mantenimiento de las propiedades de seguridad de la organización y los activos contra los riesgo relevantes de seguridad en el ambiente cibernético. Fuente: www. itu. int 5 30/10/2020
Ciberseguridad Fuente: http: //www. informationisbeautiful. net 6 30/10/2020
Defensa en Profundidad 7 30/10/2020
Defensa en Profundidad Fuente: http: //opensecuritytraining. info/ 30/10/2020
Defensa en Profundidad Eslabones en la cadena de Seguridad: Gestión, Operación y Controles Técnicos Ø Ø Ø Evaluación de riesgo Planificación, políticas y procedimientos de Seguridad Gestión y control de configuraciones Plan de contingencia Plan de respuesta ante incidentes Concientización y entrenamiento de Seguridad en adquisiciones Seguridad Física Personal de Seguridad Evaluación y autorización de Seguridad Monitereo continuo Ø Ø Ø Fuente: National Institute of Standars and Technoloy NIST - OWASP 30/10/2020 Mecanismos de control de accesos Mecanismos de identificación y autorización (biométrico, tokens, contraseñas, etc) Mecanismos de auditoría Mecanismos de cifrado/encripción Dispositivos para proteger la red y el borde (firewalls, routers, gateways) Sistemas de detección/protección de intrusos (IDS, IPS) Ajustes de configuraciones de Seguridad Antivirus, anti-spyware, anti-spam Smart cards Anti-DDo. S, WAF, Firewall DB, Protección contra APTs, Proxies, WIPS Filtros de contenidos, Control de Aplicaciones
Defensa en Profundidad 30/10/2020
Defensa en Profundidad Fuente: SANS Institute 30/10/2020
Defensa Ofensiva § … o Seguridad Ofensiva? § Definición: es un enfoque proactivo y contradictorio con los enfoques de Seguridad Defensiva, ya que se centran en la búsqueda de los autores del ataque, tratando de interrumpir o desactivar el ataque. Fuente: National Institute of Standars and Technoloy NIST 30/10/2020
Defensa Ofensiva Dos principios extraídos de Sun Tzu: • Todo el Arte de la Guerra se basa en el engaño. • El supremo Arte de la Guerra es someter al enemigo sin luchar. “Si conoces a los demás y te conoces a ti mismo, ni en cien batallas correrás peligro; si no conoces a los demás, pero te conoces a ti mismo, perderás una batalla y ganarás otra; si no conoces a los demás ni te conoces a ti mismo, correrás peligro en cada batalla. ” “Los buenos guerreros hacen que los adversarios vengan a ellos, y de ningún modo se dejan atraer fuera de su fortaleza. ” “No persigas a los enemigos cuando finjan una retirada, ni ataques tropas expertas. ” “Cansa a los enemigos manteniéndolos ocupados y no dejándoles respirar. ” 30/10/2020
Defensa Ofensiva Aspecto legales, o mejor dicho ilegales. Técnicas de reconocimiento pasivo. Ingeniería inversa. Notificación a fabricantes y Centros de Respuestas ante Incidentes. § Conocer al enemigo, sus técnicas y comportamientos. § Riesgos de compromiso del equipamiento utilizado para la investigación y/o ataques más severos. § § 30/10/2020
Defensa en Expansión o Ampliada Definición Un conjunto de actividades multidisciplinarias sistemáticas y planificadas que buscan identificar, gestionar y reducir el riesgo de explotación de vulnerabilidades en cada escenario de los sistemas, redes o ciclo de vida de sus componentes (sistemas, redes, o diseño y desarrollo de productos, manufacturado, embasado, ensamblado, sistema de integración, distribución, operaciones, mantenimiento y retiro) Fuente: National Institute of Standars and Technoloy NIST 30/10/2020
Defensa Ampliada Diferencia entre riesgo y seguridad § Seguridad de la Información Ø La protección de la información y sus sistemas del acceso no autorizado, uso, divulgación, interrupción, modificación o destrucción, en función de mantener la confidencialidad, integridad y disponibilidad. § Riesgo Ø Medir el alcance de compromiso de una entidad cuando se vea amenazado por una circunstancia o evento potencial, generalmente en función de: los impactos adversos que surgirían si se produce dicho acontecimiento, y la probabilidad de ocurrencia del mismo. Fuente: National Institute of Standars and Technoloy NIST 30/10/2020
Defensa Ampliada RISK EXECUTIVE FUNCTION Security Assessment Report Security Plan INFORMATIO N SYSTEM Systemspecific Controls Plan of Action and Milestones RISK MANAGEME NT FRAMEWOR K (RMF) Plan of Action and Milestones COMMON CONTROLS Security Controls Inherited by Organizational Information Systems Security Plan Security Assessment Report Plan of Action and Milestones Ongoing Authorization Decisions Fuente: National Institute of Standars and Technoloy NIST 30/10/2020 Security Assessment Report Ongoing Authorization Decisions Security Plan Hybrid Controls Tactical Risk Management Focus Core Missions / Business Processes Security Requirements Policy Guidance Hybrid Controls Strategic Risk Management Focus Ongoing Authorization Decisions Organization-wide Risk Governance and Oversight Top Level Risk Management Strategy Informs Operational Elements Enterprise. Wide
Ciberseguridad y Resiliencia Problemática: La Panacea de la Seguridad TI 100% § Todas las organizaciones han sufrido algún tipo de compromiso o brecha de seguridad; aún con un alto nivel de control y protección (FBI, NSA, CIA, Hacking Team, etc. ). § Las nuevas tecnologías y su rápida evolución (dispositivos móviles, servicios en la nube, etc. ) ponen en jaque los métodos tradicionales de Ciberseguridad (Defensa Perimetral y Defensa en Profundidad), perdiendo su alto grado de efectividad. § Para afrontar estos nuevos desafíos es necesario incorporar un nuevo enfoque de la Ciberseguridad y para ello nos apoyamos en el marco de trabajo denominado “Resiliencia”. 18 30/10/2020
Ciberseguridad y Resiliencia Desafíos § Que las organizaciones cuenten con un alto nivel de resistencia frente a una amplia gama de amenazas existentes, desconocidas o aún no desarrolladas. § Comunicar dentro de las organizaciones la necesidad de comprender los ciclos de “resiliencia” para que colaboren con las Gerencias de Auditoría y Seguridad Informática en la mejora de la experiencia de respuesta ante amenazas. § Mejorar los tiempos de aprendizaje y adaptación ante amenazas de ciberseguridad. 19 30/10/2020
Ciberseguridad y Resiliencia § La resiliencia de una organización es la capacidad de resistir, reaccionar, recuperarnos y adaptarnos; ante un factor perturbador como un ciberataque o una brecha de seguridad. § Cambio del foco asumiendo que el concepto de seguridad 100% no es real y modelar un ecosistema tecnológico resistente a las amenazas. § Identificación de los procesos/datos críticos a través de los análisis de riesgo, enfocando en ellos esfuerzos de ciberseguridad. 20 30/10/2020
Ciberseguridad y Resiliencia Factores claves § Personas: desarrollando el capital humano. § Procesos: procesos claros y dinámicos. § Tecnología: inversión en herramientas de ciberseguridad. § Gobierno de ciberseguridad: identificando “las joyas de la corona” de la información a proteger en función del análisis de riesgo. § La interrelación de los puntos anteriormente citados. 21 30/10/2020
Ciberseguridad y Resiliencia Ciclo de Resiliencia § Fuente: Ernst & Young 22 30/10/2020 Remodelar Detectar Resistir Adaptar Reacccionar Disrupcción Pre-disrupcción § Pre-disrupción: capacidad de detectar y resistir amenazas de seguridad mediante capacidades avanzadas de escaneo del ambiente interno/externo. Disrupción: rápida reacción ante eventos amenazantes liderando una respuesta efectiva que minimice el impacto. Post-disrupción: absorber el impacto mientras se consigue continuar con los objetivos de seguridad, remodelando y reconstruyendo el ambiente operativo; de una forma que elimine la fuente de amenaza en el futuro. Post-disrupcción §
Ciberauditoria? Por qué? 23 30/10/2020
Ciberauditoria Sinergia Auditoria Interna y Seguridad Informática Fuente: Instituto de Auditores Internos de España 24 30/10/2020
Ciberauditoria Desafíos de Auditoria Interna § § § Las tecnologías son oportunidades de negocios pero generan nuevos escenarios de riesgo El abordaje debe ser continuo Cambio en el perfil del auditor y de la Auditoria Capacitación constante Tendencias del mercado y Marco regulatorio que obligan a la utilización de nuevas tecnologías Fuente: Encuesta realizada por Protiviti sobre Capacidades y Necesidades de la Auditoria Interna para 2016 - www. protiviti. comIASurvey 25 30/10/2020
Ciberauditoria Por qué utilizar un framework? Cybersecurity Framework ISO/IEC 27032: 2012 Information technology -Security techniques -- Guidelines for cybersecurity ISA/IEC 62443 Fuente: Encuesta Global sobre Seguridad de la Información realizada por PWC para 2016 - www. pwc. com/ar 26 30/10/2020
Ciberauditoria NIST – Marco de referencia para ciberseguridad § § Fuente: https: //www. nist. gov/cyberframework 27 30/10/2020 No depende de una tecnología en particular Es adaptable a distintos tipos de organización Es gratuito Si bien es un marco general, enuncia objetivos de control particulares que permiten medir el estado de situación
NIST- Ciberseguridad Fuente: National Institute of Standars and Technoloy - NIST 28 30/10/2020
Conclusiones § § § 34 Las nuevas tecnologías son cada vez más parte integrante de los procesos, aportando oportunidades para eficientizarlos pero a su vez introduciendo nuevos escenarios de riesgos que los auditores no pueden ignorar. Esto genera un cambio de perfil en el auditor y en la Auditoria en su conjunto… Migrar al concepto de ciberauditoria implica no solo ingresar en la evaluación continua de los riesgos que introducen las nuevas tecnologías sino también estar atentos a aquellos aspectos en nuestra labor en donde podamos aplicarlas para la mejora continua. En este nuevo escenario no es mejor quien no se cae nunca, sino quien mas rápido se levanta. Y en este sentido la convergencia e interacción entre las áreas de Seguridad Informática y la Auditoría Interna, son aspectos claves para brindar a las organizaciones mejores herramientas para prevenir y minimizar el impacto en el negocio de posibles incidentes. 30/10/2020
Preguntas ¿¿? ?
Muchas gracias marcelocastro@macro. com. ar sabrinadiaz@macro. com. ar javierlopez@macro. com. ar uliseskolevcerri@macro. com. ar
- Slides: 31