En los negocios, el cifrado es un proyecto difícil de implementar. De hecho, mal implementado, puede conducir a una imposibilidad de acceso a los datos, una consecuencia por supuesto impensable para el buen mantenimiento de las actividades. La implementación del cifrado es un proyecto que debe ser considerado e incluido en una estrategia de seguridad de datos global y de largo plazo.
El cifrado de su sistema de información.
Cuidado con las ideas recibidas, la política de cifrado de una empresa no debe depender del cifrado de una sola parte del SI. La empresa debe centrarse en cifrar los datos esté donde esté. En efecto, es fundamental cubrir todas las fases de la vida de los datos – en particular, el cifrado de datos no persistentes (datos en uso), cifrado de flujos de datos mediante el uso de protocolos seguros o túneles VPN, cifrado de correos electrónicos (datos en movimiento), cifrado de datos almacenados en copias de seguridad y varios archivos, así como cifrado de servidores de intercambio de archivos (los datos en reposo).
Sin embargo, dos estrategias divergentes puede guiar la política de cifrado de una empresa.
La primera se basa en la clasificación de datos, como puede ser el caso de los operadores de vital importancia (OIV) por ejemplo. En este contexto, nos centraremos en el cifrado de la parte del SI que se clasifica (DR, CD o SD).
La segunda, especialmente válida en las grandes empresas, se centra más en posibles puntos de fuga de los datos y tendrá como objetivo cuantificar estos segmentos. Sin embargo, también es posible implementar una política que combine estas dos prácticas.
Criterios para seleccionar una solución de cifrado
En la elección de una solución de encriptación, varios criterios son preponderantes. Él robustez algoritmos utilizados, agarre de la solución con el sistema de información implementado, el compatibilidad con los diferentes casos de uso del entorno TI (Windows o Linux, on-premise o Cloud) y experiencia de usuario son cosas a tener en cuenta.
Ciertamente, es más eficiente para una empresa optar por una solución que cubra todos los casos de uso deseados, en lugar de multiplicar las soluciones de cifrado. Pero también hay que tener en cuenta la compatibilidad de la solución con el nivel de sensibilidad de los datos. Además, en algunos casos, es necesaria la certificación o calificación por parte de organizaciones, como ANSSI.
Además, la solución debe permitir a la empresa recuperar cualquier dato cifrado en caso de incidente – o por razones legales. La facilidad de implementación o incluso la parte “designada” por los usuarios también pueden ser aspectos importantes, para que la solución sea aceptada por todas las poblaciones de la empresa. Finalmente, debe cuestionarse la facilidad de administración de la solución. De hecho, será más fácil mantener en perfectas condiciones operativas una solución cuya gestión y mantenimiento sean fáciles para los administradores de SI.
Los pasos a seguir antes y durante el despliegue
En primer lugar, cualquier proyecto de seguridad debe comenzar con una verdadera fase de reflexión y diseño. Antes de preguntarse qué solución usar, es fundamental definir los casos de uso deseados, los criterios que deberá cumplir la solución, etc. Este paso parece obvio, ¡pero a veces se pasa por alto! Es más que importante pensar detenidamente en el diseño de una arquitectura, identificar los datos a proteger o incluso planificar un aumento del perímetro. También es necesario prestar atención a la compatibilidad de la solución con las aplicaciones comerciales, que a veces se ejecutan en servidores antiguos.
A partir de esto, la empresa puede empezar a pensar en la solución más adecuada a sus necesidades, para luego integrarla, a través de un Prueba de concepto o una fase piloto. También será fundamental una fase de aceptación antes de lanzar el despliegue general de la solución. Durante esta fase piloto, la empresa debe verificar que la solución cumpla con las expectativas en el perímetro objetivo. Los equipos de implementación también deben echar un vistazo a la gestión de copias de seguridad, la gestión de claves y la recuperación de datos. Se realizarán pruebas de cobertura durante la fase de aceptación, con el fin de asegurar su correcto funcionamiento.
Una vez que la receta está completa, la producción puede comenzar. Sin embargo, ¡el trabajo aún no ha terminado! De hecho, la empresa deberá garantizar su mantenimiento en condiciones operativas durante la duración del uso de la solución. Esto implica gestionar posibles incidencias, pero también actualizar la solución o renovar las claves de cifrado periódicamente. Finalmente, es fundamental planificar una fase de apoyo a la gestión del cambio, tanto a nivel de procesos como con los usuarios. Estos últimos suelen ser los más afectados por la implementación de soluciones de encriptación, y pueden ser necesarias sesiones de concientización y capacitación para ayudarlos a aprender nuevos y buenos hábitos.
Los actores de este enfoque
Al implementar una solución de encriptación, por supuesto, es importante que el equipo responsable de la seguridad de SI participe en el proyecto, aunque solo sea por la elección de la solución o las recomendaciones de seguridad. Pero en general, también se debe consultar a los equipos técnicos a cargo de los SI. De hecho, a menudo son muy valiosos conocedores de las aplicaciones utilizadas y su opinión puede ser importante a la hora de elegir una solución, especialmente en lo que respecta a su adherencia al SI.
Los equipos de negocio también tienen un papel que desempeñar, ya que garantizan el conocimiento relativo a los datos utilizados y también actúan como puente con los usuarios. Al igual que la gestión, tendrán un papel importante en la adherencia de los usuarios a la solución de encriptación. Tantos puntos que hacen que la implementación de una solución de encriptación sea un proyecto completo de seguridad IS.
___________________
par Brian Nicolás-Nelsonconsultor de seguridad operacional en Synetis
Lea también:
> Comprender los principios de la criptología y el cifrado
> Ciberresiliencia 2022: ¿dónde estamos?
> Las 4 grandes prioridades de los gestores de infraestructuras y seguridad de redes en 2022
> ¿Qué futuro para la ciberseguridad en 2022?
[

