Numa mesa-redonda recente de CIOs, houve uma discussão sobre os problemas de segurança que mais os preocupavam. A principal conclusão foi que não há muito que se possa fazer para evitar os ciberataques. A maioria das empresas sofrerá um ataque em algum momento, e além disso é muito difícil preveni-los completamente. Mas uma das coisas que os CIOs devem fazer é preparar-se para resistir a estes ataques. Recuperar o mais rápido possível e com o menor número de problemas.

Os seus colegas, CTO, CMO, Diretor Financeiro, etc., podem vir a compreender e aceitar que a segurança da sua organização foi comprometida num ciberataque, pero lo que no consentirán es que el CIO no se ha preparado para una recuperação rápida y con poca consequência.
Los CIO devem contar com um programa detalhado de ações a realizar, listo para poner en práctica ante diferentes escenarios de ataque.
These planes deben cubrir los diferentes grupos de aplicaciones y entornos, una lista de ações propuestas en función de su prioridad e instruções claras acerca de como deve actuar el personal de TI. No parece lógico começar a elegir qué hacer cuando ya estás en medio de un ataque.
Pasos a seguir ante un obstáculo de seguridad
Cuando se enfrente a un obstáculo de seguridad, cualquier CIO deve intentar seguir los siguientes pasos:
- Comprender lo que ha pasado. Consulte com seus principais colaboradores no seu departamento de TI para examinar a situação e compreender que dados se han visualizado comprometidos y qual é o alcance da brecha de seguridad.
- Elegir el plan a invocar. Cuando tenga todos los detalles del problema, trabaje con su equipo de TI y comunicaciones para escolher qué plan debe invocarse. Entre las actions a realizar, las siguientes pueden ser algunas de las que deberían estar en cualquier plan:
- Desconecte sus sistemas de la red. Si un intruso ha accedido a algo, lo más probable es que sea por medio de la red. Su prioridad número uno es evitar que se produzcan más daños y, para isto, es melhor desconectar los sistemas de la red. El método de desconexión depende de la ubicación del servidor. Para instalaciones internas, literalmente tiene que desconectar todo. Pero si usted es una de las muchas instituciones que disponen sus datos alojados en la nube, lo que debe hacer es moverlos a una red aislada y deshabilitarlos. ¿Por qué desconectar? Mientras busca y corrige la vulnerabilidad que ocurrió con la intrusión, por ahora simplemente debe cerrar las puertas para que no salga información sin su permiso. Si el servidor tiene datos críticos para el funcionamiento de la compañía, las cosas se complican un poco más. Es por ello que siempre es mejor separar funciones.
- Borrar todo rastro del atacante. Es factible que desee que no haya pasado nada, pero ha sucedido. Lo que puede hacer ahora es retroceder en el tiempo. Un pirata informático puede haber corrompido archivos, implantado datos o infringido otros daños. La ruta más rápida para deshacerse de todo lo que ha hecho es restaurar una cópia de segurança antiga limpa. Elija la última hora conocida en la que no hubo señales del atacante y restaure los datos y el software desde lá.
- Diagnosticar sistemas comprometidos. Ahora que todo está funcionando nuevamente, es hora de averiguar quién ingresó, Onde, Desculpe-me, qué información se pudo haber tomado y cuáles de sus utilizadores pueden verse afectados. Esto es a meio caminho entre una autópsia y o trabalho de um detetive, y la forma de llevarlo a cabo depende de la natureza de la violación. De qualquer forma, debe revisar todos los registros para tratar de ver dónde algo salió mal. Esto puede mostrarle los inicios de sesión y otras actividades de la cuenta. Examine qué archivos se vieron afectados y cuándo, verifique si hubo clientes afectados enviando un ataque de phishing. Pero tenga en cuenta que si el sistema se vio comprometido, es factible que los registros no sean confiables, puesto que además pueden haber sido falsificados.
- Notificar a los utilizadores afetados. No solo está obrigado a alertar a todas las partes interesadas cuyos dados possam ter sido comprometidos por uma violação de segurança, sino que hacerlo puede ayudar a detener el problema de la escalada fuera de control. La mejor estrategia para comunicar malas news es ser transparente. Tan pronto como sepa lo que sucedió, reporte a los usuarios y haga recomendações claras sobre las acciones que deben tomar.
- Toma acciones correctivas. Cuando haya sellado el sistema y solucionado todos los problemas, tome las medidas imprescindibles para assegurararse de que no vuelva a occurrir un robo equivalente. Una de las principales alternativas para acesso de los intrusos es por meio de vulnerabilidades reconocidas en piezas de software. Asegúrese de aplicar todos los parches y actualizaciones con diligência. Recuerde a los utilizadores internos las políticas de seguridad, como no compartir la contraseña. Considere reestructurar su configuração para que sea más difícil para un intruso volver a ingresar. Poner en práctica una configuración DMZ. Almacena los arquivos de registo em um servidor remoto para que, inclusive si los piratas informáticos ingresan, não possam falsificar a evidência das suas ações.
- Comunique-o à administração da empresa. Uma vez avaliado o problema e executado o plano, comunique a situação à equipa de gestão da empresa. O CEO, CTO, CMO, Diretor Financeiro, etc., irá querer ter uma visão completa de como e por que aconteceu, os clientes que foram considerados afetados e as ações que foram tomadas.
- Examinar as consequências. Uma análise posterior ao problema é tão importante quanto qualquer outro procedimento de crise. Compreender como e por que a segurança da sua empresa foi violada, o ponto exato em el que os dados se vieron comprometidos y o impacto comercial a corto y largo plazo são consideraciones importantes que devem comprender. No futuro, este análise poderia ajudar a averiguar se alguém dos principais impactos no seu negócio poderia reduzirse o inclusive eliminarse se algo equivalente torna a suceder.



