Hay palabras que a menudo se perciben como sinónimos (es decir, se usan indistintamente) pero que en realidad son términos distintos con sus propias definiciones y contextos. Y en el mundo de las TI, posiblemente el ejemplo más común de esto involucra a dos términos muy utilizados —y a menudo mal empleados—: ciberseguridad y seguridad informática.
Sobre la ciberseguridad
La ciberseguridad tiene su base en la protección de los datos frente a amenazas que pueden producirse a través de internet, como el phishing, el malware, las inyecciones SQL, etc. Para lograr este objetivo crucial, los profesionales de la ciberseguridad (que ostentan diversos cargos) participan activamente en el desarrollo e implementación de planes de mitigación de riesgos, estrategias, técnicas, sistemas, plataformas y herramientas.
Además, estos profesionales esenciales tienen la tarea de garantizar que su organización cuente con un plan de respuesta a incidentes. Aunque esto es vital, no siempre se consigue. Nuestro informe publicado recientemente, State of Cybersecurity in SMBs in 2021/2022 Survey Report, reveló que el 40 % de las pymes no cuenta con un plan de respuesta a incidentes de ciberseguridad integral y actualizado. Aumentar el presupuesto de ciberseguridad o trabajar con un proveedor de servicios gestionados (MSP) podría ayudar a las pymes a cerrar esta brecha. La sección de recomendaciones del informe explora los elementos fundamentales de un plan de respuesta a incidentes de ciberseguridad eficaz.
Sobre la seguridad informática
La seguridad informática tiene su base en la protección del acceso a ordenadores, redes e información. Esto incluye tanto la protección física (es decir, impedir que personas no autorizadas accedan a la sala de servidores) como la seguridad de los datos (es decir, impedir que personas no autorizadas accedan a determinadas cuentas privilegiadas).
Un modelo ampliamente utilizado por muchas organizaciones para diseñar y desplegar su programa de seguridad informática se conoce como la tríada CIA (por sus siglas en inglés), que representa confidencialidad, integridad y disponibilidad:
- La confidencialidad se centra en proteger la información sensible frente al acceso no autorizado. También implica clasificar y priorizar los datos (y, por tanto, su protección) en función del tipo y la magnitud del daño que podría producirse si se ven comprometidos.
- La integridad se centra en garantizar que los datos sean coherentes, precisos y fiables a lo largo de cada etapa de su ciclo de vida, que incluye: captura de datos, mantenimiento de datos, síntesis de datos, uso de datos, publicación de datos, archivado de datos y eliminación de datos.
- La disponibilidad se centra en garantizar que la información sea accesible de forma rápida y práctica para las partes autorizadas, y de una manera acorde con los estándares organizativos y los requisitos de cumplimiento normativo.
El solapamiento
Llegados a este punto, algunos lectores no técnicos podrían estar rascándose la cabeza y preguntándose: «Creía que íbamos a distinguir entre ciberseguridad y seguridad informática, pero incluso después de analizar cada una, ¡siguen pareciendo lo mismo!». Ante esto, solo podemos decir: «Sí, tiene usted razón».
De hecho, en el mundo real existe un solapamiento considerable entre la ciberseguridad y la seguridad informática. Ambas se apoyan en múltiples estrategias, herramientas, prácticas, políticas y demás elementos integrados para proteger y salvaguardar la información. Como resultado, en muchas organizaciones —especialmente en las pymes— las funciones de ciberseguridad y seguridad informática se agrupan en un mismo equipo, e incluso recaen en una sola persona (también conocida como el glorioso «gurú de TI» que defiende con vigilancia la delgada línea digital entre la claridad y el caos).
Es más, la seguridad informática lleva establecida varias décadas, mientras que la ciberseguridad es un área operativa relativamente más reciente. (Aunque la infraestructura conceptual de lo que hoy llamamos internet se sentó a mediados del siglo XX, no fue hasta la década de 1990 cuando empezó a consolidarse como un activo comercial). Por ello, la ciberseguridad suele considerarse un subconjunto o una extensión de la seguridad informática.
Además, es habitual que los profesionales de la ciberseguridad y los de la seguridad informática colaboren entre sí; esto es especialmente cierto a la hora de establecer, aplicar y hacer evolucionar una seguridad sólida en toda la organización, lo cual es un esfuerzo continuo y no un logro puntual. Por supuesto, debemos añadir rápidamente que tanto los profesionales de la ciberseguridad como los de la seguridad informática ADORAN leer las tiras cómicas de Sysadminotaur, ¡porque pueden reír y llorar al mismo tiempo!
Sin embargo, conviene considerar la ciberseguridad y la seguridad informática como prioridades distintas —aunque a menudo solapadas—, ya que ponen el énfasis en aspectos diferentes que deben formar parte de la postura y el perfil de seguridad general de una organización. Y la palabra «deben» aquí no es una exageración. La dependencia cada vez mayor tanto de los sistemas locales como de los basados en la nube (especialmente durante la pandemia) para almacenar, compartir y solicitar información ha permitido alcanzar un nivel de productividad, inteligencia empresarial y comodidad que hace solo unas décadas habría parecido ciencia ficción. Pero también ha aumentado de forma exponencial el volumen de vectores de amenaza y ha ampliado enormemente el tamaño de la superficie de ataque.
¿La conclusión? Las organizaciones que cumplen con todos los requisitos necesarios de ciberseguridad y seguridad informática (que varían de una organización a otra, de un sector a otro y de un mercado a otro) aumentan considerablemente las probabilidades de tener un futuro seguro y exitoso. Por el contrario, aquellas que no abordan estas prioridades podrían pronto verse víctimas de una brecha costosa —y potencialmente catastrófica—. Para modificar un dicho antiguo y sabio: ¡más vale prevenir en ciberseguridad y seguridad informática que curar!

Laurence Cadieux