{"id":638382,"date":"2023-02-22T17:17:29","date_gmt":"2023-02-22T17:17:29","guid":{"rendered":"https:\/\/teknomers.com\/es\/3-pasos-para-automatizar-su-programa-de-gestion-de-riesgos-de-terceros\/"},"modified":"2023-02-22T17:17:30","modified_gmt":"2023-02-22T17:17:30","slug":"3-pasos-para-automatizar-su-programa-de-gestion-de-riesgos-de-terceros","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/3-pasos-para-automatizar-su-programa-de-gestion-de-riesgos-de-terceros\/","title":{"rendered":"3 pasos para automatizar su programa de gesti\u00f3n de riesgos de terceros"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">22 de febrero de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias del hacker<\/span><\/span><span class=\"p-tags\">Gesti\u00f3n de riesgos cibern\u00e9ticos<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<p>Si busca en Google &#8220;violaciones de datos de terceros&#8221;, encontrar\u00e1 muchos informes recientes de filtraciones de datos que fueron causadas por un ataque a un tercero o que se expuso informaci\u00f3n confidencial almacenada en una ubicaci\u00f3n de terceros.  Las violaciones de datos de terceros no discriminan por industria porque casi todas las empresas operan con alg\u00fan tipo de relaci\u00f3n con el proveedor, ya sea un socio comercial, un contratista o un revendedor, o el uso de software o plataforma de TI, u otro proveedor de servicios.  Las organizaciones ahora comparten datos con un promedio de 730 proveedores externos, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/www.osano.com\/privacy-breach-link#:~:text=The%20Osano%20Data%20Privacy%20and%20Data%20Breach%20Link%20reveals%20a,over%20the%20past%20fifteen%20years.\" target=\"_blank\">informe de osano<\/a>y con la aceleraci\u00f3n de la transformaci\u00f3n digital, ese n\u00famero solo crecer\u00e1.<\/p>\n<h2 style=\"text-align: left;\"><strong>La importancia de la gesti\u00f3n de riesgos de terceros<\/strong><\/h2>\n<p>Con m\u00e1s organizaciones compartiendo datos con m\u00e1s proveedores externos, no deber\u00eda sorprender que m\u00e1s del 50 % de los incidentes de seguridad en los \u00faltimos dos a\u00f1os se hayan originado en un tercero con privilegios de acceso, seg\u00fan un <a rel=\"nofollow noopener\" href=\"https:\/\/uploads-ssl.webflow.com\/5f8dfc263a3c38a639103d4a\/61f00a89548fd60bfbced0d5_ThirdPartyRisk_report_Trava.pdf\" target=\"_blank\">Informe de la Alianza de Riesgo Cibern\u00e9tico.<\/a><\/p>\n<p>Desafortunadamente, aunque la mayor\u00eda de los equipos de seguridad est\u00e1n de acuerdo en que la visibilidad de la cadena de suministro es una prioridad, el mismo informe se\u00f1ala que solo el 41 % de las organizaciones tiene visibilidad de sus proveedores m\u00e1s cr\u00edticos y solo el 23 % tiene visibilidad de todo su ecosistema de terceros. <\/p>\n<p>Los motivos de la falta de inversi\u00f3n en la gesti\u00f3n de riesgos de terceros (TPRM) son los mismos que escuchamos constantemente: falta de tiempo, falta de dinero y recursos, y es una necesidad empresarial trabajar con el proveedor.  Entonces, \u00bfc\u00f3mo podemos hacer que sea m\u00e1s f\u00e1cil superar las barreras para administrar el riesgo cibern\u00e9tico de terceros?  Automatizaci\u00f3n.<\/p>\n<h2 style=\"text-align: left;\"><strong>Los beneficios de la automatizaci\u00f3n<\/strong><\/h2>\n<p>La automatizaci\u00f3n permite a las organizaciones hacer m\u00e1s con menos.  Desde una perspectiva de seguridad, estos son solo algunos de los beneficios que brinda la automatizaci\u00f3n, como <a rel=\"nofollow noopener\" href=\"https:\/\/www.graphus.ai\/blog\/10-facts-about-security-automation\/\" target=\"_blank\">destacado por Graphus<\/a>:<\/p>\n<ul>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/resources.stottandmay.com\/cyber-security-in-focus-2020\" target=\"_blank\">76 % de los ejecutivos de TI<\/a> en una encuesta de ciberseguridad dijo que la automatizaci\u00f3n maximiza la eficiencia del personal de seguridad.<\/li>\n<li>La automatizaci\u00f3n de la seguridad puede <a rel=\"nofollow noopener\" href=\"https:\/\/www.ibm.com\/account\/reg\/us-en\/signup?formid=urx-45839https:\/\/www.ibm.com\/account\/reg\/us-en\/signup?formid=urx-45839\" target=\"_blank\">ahorra m\u00e1s del 80%<\/a> sobre el costo de la seguridad manual.<\/li>\n<li><a rel=\"nofollow noopener\" href=\"https:\/\/resources.stottandmay.com\/cyber-security-in-focus-2020\" target=\"_blank\">42% de las empresas<\/a> cit\u00f3 la automatizaci\u00f3n de la seguridad como un factor importante en su \u00e9xito al mejorar su postura de ciberseguridad.<\/li>\n<\/ul>\n<p>Con respecto a TPRM, la automatizaci\u00f3n puede transformar su programa al:<\/p>\n<h3 style=\"text-align: left;\"><strong>Paso 1: eval\u00fae a sus proveedores con la gesti\u00f3n continua de exposici\u00f3n a amenazas (CTEM)<\/strong><\/h3>\n<p>Las evaluaciones continuas de exposici\u00f3n a amenazas incluyen evaluaciones integrales que incorporan lo siguiente: <\/p>\n<ul>\n<li>Descubrimiento automatizado de activos<\/li>\n<li>Evaluaciones de red\/infraestructura externa<\/li>\n<li>Evaluaci\u00f3n de seguridad de aplicaciones web<\/li>\n<li>An\u00e1lisis informado de inteligencia de amenazas <\/li>\n<li>Hallazgos de la web oscura <\/li>\n<li>Clasificaci\u00f3n de seguridad m\u00e1s precisa<\/li>\n<\/ul>\n<p>Este es un an\u00e1lisis m\u00e1s completo de terceros en comparaci\u00f3n con solo enviar cuestionarios.  Un proceso de cuestionario manual puede demorar entre 8 y 40 horas por proveedor, siempre que el proveedor responda de manera r\u00e1pida y precisa.  Pero este enfoque no permite la capacidad de ver vulnerabilidades o validar la efectividad de los controles requeridos en un cuestionario. <\/p>\n<p>Incorporar una capacidad de evaluaci\u00f3n de exposici\u00f3n a amenazas automatizada e integrarla con cuestionarios puede reducir el tiempo de revisi\u00f3n de proveedores, y hemos descubierto que la combinaci\u00f3n puede <a rel=\"nofollow noopener\" href=\"https:\/\/fortifydata.com\/case-study\/fortifydata-helps-riskonnect\/\" target=\"_blank\">reducir el tiempo para evaluar e incorporar nuevos proveedores en un 33 %.<\/a><\/p>\n<h3 style=\"text-align: left;\"><strong>Paso 2: use un intercambio de cuestionarios<\/strong><\/h3>\n<p>Las organizaciones que administran muchos cuestionarios o los proveedores que responden a muchos cuestionarios deber\u00edan considerar el uso de un intercambio de cuestionarios.  En pocas palabras, es un dep\u00f3sito alojado de cuestionarios est\u00e1ndar o personalizados completados que se pueden compartir con otras partes interesadas una vez aprobados.<\/p>\n<p>Si selecciona una plataforma que realiza la automatizaci\u00f3n descrita anteriormente, ambas partes obtienen un enfoque verificado y automatizado de los cuestionarios m\u00e1s recientes que se autovalidan mediante evaluaciones continuas.  Nuevamente, esto puede ahorrarle tiempo a su equipo al solicitar acceso a cuestionarios existentes o escalar su tiempo en la respuesta de un nuevo cuestionario que puede reutilizarse a pedido.<\/p>\n<h3 style=\"text-align: left;\"><strong>Paso 3: combine continuamente los hallazgos de exposici\u00f3n a amenazas con el intercambio de cuestionarios <\/strong><\/h3>\n<p>Las clasificaciones de seguridad por s\u00ed solas no funcionan.  Usar cuestionarios solo para evaluar a terceros no funciona.  La gesti\u00f3n de exposici\u00f3n a amenazas, que incorpora clasificaciones de seguridad precisas de las evaluaciones directas, combinadas con cuestionarios validados, donde el cuestionario consulta la evaluaci\u00f3n y actualiza la clasificaci\u00f3n de seguridad, le brinda una soluci\u00f3n poderosa para la gesti\u00f3n continua de riesgos de terceros.  Las plataformas que usan evaluaciones activas y pasivas, y no se basan \u00fanicamente en datos OSINT hist\u00f3ricos, brindan la visibilidad de superficie de ataque m\u00e1s precisa, ya que es de un tercero en ese momento. <\/p>\n<p>Esta informaci\u00f3n se puede aprovechar para validar autom\u00e1ticamente los controles aplicables en el cuestionario para los requisitos del marco de seguridad y cumplimiento y marcar cualquier discrepancia entre la respuesta del cliente y el resultado de la evaluaci\u00f3n de la tecnolog\u00eda.  Esto brinda a las organizaciones un enfoque real de &#8220;confiar pero verificar&#8221; hacia las revisiones de terceros.  Dado que esto se puede hacer r\u00e1pidamente, puede recibir una notificaci\u00f3n cuando terceros no cumplan con controles t\u00e9cnicos espec\u00edficos.<\/p>\n<p>Las organizaciones que buscan maximizar la eficiencia de su programa de gesti\u00f3n de riesgos cibern\u00e9ticos de terceros deben buscar agregar automatizaci\u00f3n a sus procesos.  En entornos macroecon\u00f3micos m\u00e1s dif\u00edciles, las empresas pueden recurrir a la automatizaci\u00f3n para reducir el trabajo duro que realiza su equipo, sin dejar de lograr avances y resultados, a cambio de que los miembros del equipo puedan concentrarse en otras iniciativas.<\/p>\n<p><b>Nota:<\/b> Victor Gamra, CISSP, ex CISO, ha escrito y proporcionado este art\u00edculo.  Tambi\u00e9n es el fundador y director ejecutivo de FortifyData, una empresa de gesti\u00f3n de exposici\u00f3n continua a amenazas (CTEM) l\u00edder en la industria.  FortifyData permite a las empresas administrar el riesgo cibern\u00e9tico a nivel organizacional mediante la incorporaci\u00f3n de evaluaciones de superficie de ataque automatizadas, clasificaci\u00f3n de activos, administraci\u00f3n de vulnerabilidades basada en riesgos, calificaciones de seguridad y <a rel=\"nofollow noopener\" href=\"https:\/\/fortifydata.com\/third-party-risk-management\/\" target=\"_blank\">gesti\u00f3n de riesgos de terceros<\/a> en una plataforma de gesti\u00f3n de riesgos cibern\u00e9ticos todo en uno.  Para obtener m\u00e1s informaci\u00f3n, visite <a rel=\"nofollow noopener\" href=\"https:\/\/www.fortifydata.com\" target=\"_blank\">www.fortifydata.com<\/a>.<\/p>\n<p><noscript><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2023\/02\/3-pasos-para-automatizar-su-programa-de-gestion-de-riesgos.gif\" height=\"1\" width=\"1\" style=\"display:none;\" alt=\"\"\/><br \/>\n<\/noscript><br \/>\n<\/p>\n<div class=\"cf note-b\">\u00bfEncontraste este art\u00edculo interesante?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/02\/3-steps-to-automate-your-third-party.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80222 de febrero de 2023\ue804Las noticias del hackerGesti\u00f3n de riesgos cibern\u00e9ticos Si busca en Google &#8220;violaciones de datos<\/p>\n","protected":false},"author":1,"featured_media":638383,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,14586,4664,4662,2953,4668,4667,4654,4658,4659,4653,4655,18,10716,304,4663,8404,4666,4665,35708,4660],"class_list":["post-638382","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-automatizar","tag-como-hackear","tag-filtracion-de-datos","tag-gestion","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-pasos","tag-programa","tag-programa-malicioso-ransomware","tag-riesgos","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-terceros","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/638382","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=638382"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/638382\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/638383"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=638382"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=638382"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=638382"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}