Seguridad

¿Por qué la seguridad del correo electrónico sigue en duda?

Los compromisos de correo electrónico se encuentran entre los problemas más costosos en ciberseguridad. El año pasado, las empresas perdieron más de $2700 millones debido al fraude por correo electrónico. ¿Realmente persistirá esta situación, a pesar de las herramientas y recursos disponibles para los administradores de seguridad?

De hecho, son los CISO quienes, en su gran mayoría, velan por la seguridad del correo electrónico. Sin embargo, queda un problema por resolver, un auténtico tema tabú. Con demasiada frecuencia, este problema los toma desprevenidos. Falta de visibilidad: los CISO no saben si la seguridad de su correo electrónico funciona realmente y, de ser así, en qué medida.

Cuando se les pide que determinen si su nivel actual de seguridad de correo electrónico proporciona un nivel adecuado de protección, muchos CISO simplemente no tienen una respuesta. En una conversación reciente, un CISO me dijo: “No puedo decir si tenemos un problema con los correos electrónicos o no”

No saben, la mayoría de las veces, la cantidad de enlaces peligrosos en los que los usuarios han hecho clic. No saben si la cantidad de correos electrónicos de phishing que les llegan está aumentando o disminuyendo. Y no buscan mejorar las reglas sobre la cuarentena o la liberación de correos electrónicos. Aunque aproximadamente el 90 % de los ciberataques se originan en el correo electrónico, el correo electrónico todavía se considera una caja negra.

¿Por qué los CISO no se dan cuenta de los riesgos del correo electrónico?

Aunque los CISO pueden automatizar el 99 % de la gestión de la seguridad del correo electrónico, dejando las tareas más pesadas para la automatización, el 1 % del trabajo sigue siendo imposible de automatizar. Sin embargo, es este 1% al que los CISO y los profesionales de la ciberseguridad prestan poca atención.

Los CISO a menudo sienten que con ciertos productos, como Microsoft Office 365, el correo electrónico es automáticamente seguro o «suficientemente seguro». Sin embargo, a menos que un CISO tenga un equipo que administre cuidadosamente el servicio (desglosando registros, trabajando con tableros y examinando el tráfico de entrada), el nivel de amenaza del correo electrónico sigue siendo difícil de precisar.

¿Algunos CISO están perdiendo de vista los riesgos asociados con la seguridad del correo electrónico? Probablemente. ¿Se supone que los proveedores de seguridad en la nube deben administrar el riesgo del correo electrónico en lugar de los oficiales de seguridad? Probablemente.

¿Por qué, en este caso, se marginan los riesgos relacionados con el correo electrónico?

Pero hay otra realidad: la seguridad del correo electrónico simplemente no es un tema candente. Porque el tema no es sexy. Los gerentes de seguridad cibernética no desean atascarse en este tema antiguo. Otros temas igualmente imprescindibles y mucho más modernos acaparan su atención, como la orquestación de DevSecOps y la nube.

Además, dado que el correo electrónico ha existido durante muchas décadas, algunos expertos en seguridad aún subestiman cuán peligrosa y perniciosa puede ser una amenaza de correo electrónico. Para ellos, un correo electrónico no es realmente una amenaza grave, con un alto nivel de riesgo. El problema no es el correo electrónico en sí, sino el comportamiento del usuario que lo leerá.

Además, es posible que los CISO que intentan protegerse contra las amenazas de correo electrónico no siempre tengan a su disposición los datos que necesitan en los tableros, o no tengan informes que proporcionen un panorama general. indicadores de amenazas de correo electrónico. Por lo tanto, a algunos les resulta difícil entender qué es exactamente la amenaza del correo electrónico y cómo se articula. Algunos administradores de seguridad solo se dan cuenta de la magnitud de la amenaza una vez que el ataque ya está en marcha y los empleados de su empresa ya han recibido y leído correos electrónicos maliciosos.

Cómo la seguridad adecuada del correo electrónico ahorra costos

Los CISO también deben comprender el nivel de gastos generales que implica la seguridad inadecuada del correo electrónico, lo que le cuesta a la empresa y cuál es el riesgo. Por ejemplo, en mi empresa anterior, mis equipos de operaciones de seguridad dedicaban entre un 30 % y un 40 % de su tiempo a administrar el correo electrónico.

es enorme Absolutamente enorme. Para una empresa que gestiona internamente sus actividades de control, esto representa una cantidad de tiempo considerable.

¿Cómo fortalecer la seguridad del correo electrónico?

Primero, es esencial automatizar la seguridad del correo electrónico tanto como sea posible. Los CISO deben confiar en tecnologías preventivas realmente sólidas para automatizar y eliminar la mayoría de los riesgos.

Luego, deben asegurarse de que las soluciones implementadas realmente refuercen lo que ofrecen los proveedores de seguridad en la nube, como Microsoft (O365) o Google (Gmail).

Además, deben tener soluciones “en línea” colocadas entre el servidor de correo y el mundo de Internet, antes de que una amenaza pueda entrar o salir. Estas soluciones «en línea» evitan que las reglas maliciosas muevan los correos electrónicos antes de que se lean, lo que oculta el riesgo de una cuenta. También evitan que los usuarios accedan a sitios web fraudulentos que imitan perfectamente los sitios web reales.

Por supuesto, también hay muchos repositorios que enumeran las mejores prácticas para la seguridad del correo electrónico y las puertas de enlace de seguridad del correo electrónico. El NIST, por ejemplo, ofrece dicho documento. Pero nunca olvidemos que las buenas prácticas son sólo consejos… Ni soluciones ni obligaciones. No eximen a los responsables de la acción, el discernimiento y la adaptación.

Finalmente, a menudo me pregunto cuánto saben realmente los CISO lo que están comprando. Si, por ejemplo, los administradores de seguridad compran software de correo electrónico y una solución de seguridad de correo electrónico del mismo proveedor, ¿no deberían optar por un proveedor de correo electrónico seguro? ¿O se pregunta si es hora de adoptar un enfoque en capas para la seguridad del correo electrónico?

¿Qué más se puede hacer para fortalecer la seguridad del correo electrónico?

En cada conferencia, todos los profesionales de la seguridad hacen de la seguridad del correo electrónico una prioridad máxima. Pero no he encontrado ninguna empresa que crea que lo maneja adecuadamente.

Solo se necesita un correo electrónico malicioso para destruir toda una empresa. Un solo correo electrónico malicioso puede costarle a una empresa cuatro o cinco millones de dólares en remediación de amenazas, remediación y costos legales, simplemente porque uno de sus empleados hizo clic en ese correo electrónico.

Evite que las amenazas lleguen a las bandejas de entrada de los usuarios. Adopte la seguridad que bloquea lo que las capas de seguridad predeterminadas no logran bloquear. Desarrolle y demuestre su experiencia midiendo amenazas, implementando métricas significativas, presentando sus resultados a la gerencia y al directorio. Y continúe optimizando continuamente su arquitectura de prevención de amenazas de correo electrónico.
____________________________

Par Deryck MitchellCISO de campo EMEA, Tecnologías de software de Check Point.

Lea también:

Los ataques de correo electrónico son capaces de eludir la seguridad

¿Por qué el correo electrónico sigue siendo el principal vector de ciberataques?

9 tendencias de ciberseguridad para 2023 que se reenfocan en las personas

Una mirada a las principales prioridades de los CISO

[

Related posts
Seguridad

Contraseñas en la era de la IA: 7 reflejos para revisar

¿Qué pasaría si el 7 de mayo de 2026 fuera el último “día de la contraseña”? Frente a la…
Read more
Seguridad

por qué “el menor privilegio” sigue fuera de nuestro alcance

El principio de privilegio mínimo se ha vuelto obvio en el gobierno de TI. En todos lados. Incluso…
Read more
Seguridad

Todo sobre el riesgo de fuga de datos del navegador

El nuevo riesgo cibernético ya no implica necesariamente un archivo adjunto con trampa explosiva…
Read more

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *