Seguridad de la información
Kaseya cuenta con un director de seguridad de la información (CISO) que depende del director de operaciones (COO), quien a su vez depende directamente del consejero delegado (CEO) de Kaseya. El CISO de Kaseya es un alto directivo con la autoridad necesaria para fomentar una cultura de seguridad en toda la organización y desarrollar las capacidades que garanticen la seguridad de la información y la resiliencia cibernética tanto para Kaseya como para nuestros clientes.
El CISO es responsable de crear y mantener una estructura organizativa con funciones y responsabilidades documentadas. Esta estructura no solo está formada por personal de seguridad que depende directamente del CISO, sino también por personal de seguridad integrado en funciones clave de la empresa. Este modelo de dotación de personal ágil garantiza que el personal se ubique en los lugares adecuados dentro de la empresa para impulsar los requisitos de seguridad sólidos y las iniciativas de reducción de riesgos necesarias para garantizar la seguridad de Kaseya y de nuestros clientes.
| Gestión de programas | Gobernanza, Riesgos y Cumplimiento Normativo | Seguridad de redes y sistemas | Protección de datos | Operaciones de seguridad | Gestión de identidades y accesos | Seguridad de las aplicaciones | Respuesta ante incidentes de seguridad | Continuidad del negocio | Seguridad física y del personal |
|---|---|---|---|---|---|---|---|---|---|
| Alineación empresarial | Políticas, procedimientos y normas | Seguridad de redes | Clasificación de datos | Gestión de vulnerabilidades | Gestión de identidades | Ciclo de vida del desarrollo de software (SDLC) seguro | Planificación de la respuesta ante incidentes | Gestión de la continuidad del negocio | Seguridad física |
| Hoja de ruta de la estrategia de seguridad | Sensibilización y formación en materia de seguridad | Gestión del acceso a la red | Cifrado | Pruebas de penetración | Autenticación y autorización | Diseño y programación seguros | Investigaciones | Análisis del impacto en el negocio | Seguridad del personal |
| Gestión presupuestaria | Gobernanza del riesgo de la información | Acceso remoto | Gestión de claves | Gestión de Activos | Activación y desactivación de usuarios | Revisión de código segura | Informática forense | Recuperación ante desastres | Destrucción y eliminación de documentos |
| Gestión de recursos y dotación de personal | Métricas de seguridad | Protección de dispositivos finales | Protección contra la fuga de datos | Control de cambios | Gestión del acceso privilegiado | Pruebas de penetración en aplicaciones | Asistencia para la búsqueda de información | Pruebas de continuidad del negocio | Cumplimiento por parte de los usuarios |
| Arquitectura de seguridad empresarial | Gestión de riesgos de terceros | Seguridad móvil | Mensajería segura | Supervisión de incidentes de seguridad | Gestión de cuentas de red | Respuesta ante incidentes de seguridad | |||
| Cumplimiento normativo | Transferencia segura de archivos | Información sobre amenazas | |||||||
| Auditoría | Seguridad de los datos en la nube | ||||||||
| Privacidad |
Declaración del CISO
«Nos esforzamos por fomentar una cultura de excelencia en materia de ciberseguridad y por adaptar continuamente nuestros esfuerzos a los objetivos de nuestros clientes y de la empresa. Al contar con las personas adecuadas en los puestos adecuados, trabajando de la forma correcta y centrándonos en lo que realmente importa, protegeremos de forma proactiva nuestros sistemas y datos, al tiempo que eliminaremos cualquier obstáculo que pueda impedir que nuestro equipo desempeñe sus funciones con eficacia». Jason Manar, director de seguridad de la información (CISO) de Kaseya
Marcos
El programa de seguridad de la información que mantenemos debe poder verificarse con arreglo a marcos de seguridad reconocidos y bien conocidos, con el fin de ofrecer el máximo nivel de garantía a nuestros clientes y partes interesadas.
Marco de ciberseguridad del NIST
En el marco de nuestra misión de resiliencia cibernética, Kaseya ha elegido el Marco de Ciberseguridad del NIST como el marco de referencia fundamental a partir del cual evaluamos el alcance y la madurez de nuestro programa de seguridad de la información. Las capacidades en materia de personal, procesos y tecnología que desarrollamos se ajustan a este marco y respaldan una madurez del programa de seguridad líder en el sector.
Modelo de madurez de la seguridad de los edificios (BSIMM)
Kaseya ha elegido el marco de seguridad de aplicaciones «Building Security in Maturity Model» (BSIMM) para incorporar prácticas de seguridad de software líderes en el sector a los módulos y servicios de « IT Complete ».
La adopción de este marco garantiza que los módulos de IT Complete se ajusten a las mejores prácticas en materia de seguridad de software, mediante evaluaciones y validaciones periódicas realizadas por un tercero independiente.
Gobernanza, riesgo y cumplimiento normativo (GRC)
El programa de seguridad de la información de Kaseya cuenta con un departamento de GRC (gobernanza, riesgo y cumplimiento) dotado de personal, responsable de los procesos y actividades que rigen la seguridad en toda la organización. El amplio mandato de este departamento incluye garantizar el cumplimiento de las normas de seguridad por parte de Kaseya y de nuestros módulos de IT Complete ; evaluar los riesgos cibernéticos; colaborar con el departamento de recursos humanos en materia de seguridad del personal; impartir formación en seguridad y capacitación a la plantilla; y mantener y comunicar las políticas de seguridad. Esta función colabora estrechamente con otros equipos de seguridad de la información para auditar y evaluar el funcionamiento y la eficacia de los controles internos, así como para garantizar que los planes de respuesta y recuperación estén actualizados y sean viables.
Políticas y planes
Kaseya cuenta con un conjunto completo de políticas y planes de seguridad de la información que se ajustan al Marco del NIST y sientan las bases del programa oficial de seguridad de la información:
- Política de seguridad
- Política de uso aceptable
- Plan de gestión y respuesta ante incidentes
- Política de gestión de parches
- Política de gestión de vulnerabilidades
- Política de gobernanza de datos
- Política de gestión de riesgos
- Política de gestión de riesgos de terceros
- Plan de continuidad del negocio
- Plan de recuperación ante desastres
- Política de cifrado
- Política de gestión del cambio
- Política de gestión de activos
- Política de eliminación de datos electrónicos
- Política sobre el ciclo de vida del desarrollo de software
- Política de seguridad física
Las políticas son revisadas y aprobadas por la alta dirección de Kaseya, elaboradas y actualizadas anualmente por el equipo de GRC con la participación directa y la supervisión del CISO de Kaseya, y comunicadas al personal, con requisitos de revisión y aceptación anuales.
Estas políticas se revisan y auditan varias veces al año como parte de las auditorías SOC 2 de la AICPA de los módulos « IT Complete » de Kaseya.
Cumplimiento de las normas de seguridad
El equipo de GRC de Kaseya lleva a cabo varias auditorías internas al año para garantizar que los controles internos sigan funcionando de manera eficaz y que la empresa se mantenga en todo momento preparada para una auditoría externa.
El carácter riguroso de nuestra preparación interna nos ha permitido obtener, a lo largo de los años, resultados sin salvedades en las auditorías SOC 2 Tipo II para una amplia gama de módulos de « IT Complete ». Este resultado excepcional demuestra el compromiso de larga data de Kaseya con un programa de seguridad que funciona de manera eficaz.
Además, este equipo presta apoyo a las iniciativas de cumplimiento normativo en materia jurídica y de privacidad, y contribuye a evaluar y preparar a Kaseya para cumplir con normas de seguridad adicionales, según lo consideren necesario la empresa y sus clientes.
Educación y sensibilización en materia de seguridad
El personal recibe formación y capacitación en materia de seguridad al incorporarse a la empresa, anualmente y siempre que sea necesario. La formación abarca una amplia gama de temas, entre los que se incluyen el uso seguro de los computadoraes, el uso aceptable, el ransomware, la seguridad de los dispositivos finales, la navegación segura, la seguridad de las credenciales, la ingeniería social y el phishing, además de otros temas relevantes para la plantilla. El personal especializado recibe formación adicional específica para su puesto, según corresponda.
Los empleados de Kaseya se someten periódicamente a pruebas para evaluar su concienciación y vulnerabilidad ante los ataques de ingeniería social y de phishing. Si un miembro del personal responde a un mensaje de phishing simulado, se le impartirá formación adicional para mejorar su concienciación y reforzar las mejores prácticas de seguridad.
Kaseya se enorgullece de utilizar los módulos Graphus , BullPhish ID yIT Complete para ofrecer esta formación y estas pruebas fundamentales a nuestro personal.
Planificación de la continuidad del negocio (BCP) y recuperación ante desastres (DR)
El programa de seguridad de la información de Kaseya cuenta con un departamento dedicado al plan de continuidad del negocio (BCP) y a la recuperación ante desastres (DR), cuyo objetivo es mantener un inventario preciso de los procesos empresariales críticos y sus dependencias, su tolerancia a las interrupciones, los objetivos de recuperación y los planes de continuidad o de contingencia. Esto se lleva a cabo mediante evaluaciones de impacto en el negocio (BIA), que sirven de base para los planes de continuidad y recuperación que se elaboran y mantienen en colaboración con los responsables de los procesos y de la tecnología.
Kaseya comprueba periódicamente los planes de continuidad, contingencia y recuperación durante el mantenimiento rutinario y mediante simulacros con personal especializado.
Al dar prioridad a nuestros procesos empresariales más críticos y mantener planes de recuperación actualizados y documentados, Kaseya garantiza la resiliencia de la organización ante incidentes que puedan afectar a la disponibilidad de los procesos clave de los que dependemos para ofrecer un servicio excepcional.
Gestión de riesgos de terceros (TPRM)
A medida que aumentan los riesgos que plantean los actores maliciosos que se aprovechan de las vulnerabilidades en las relaciones comerciales y las cadenas de suministro tecnológicas, las empresas deben mantener una sólida estrategia de seguridad y establecer requisitos estrictos para los proveedores, distribuidores y socios comerciales clave.
La función TPRM de Kaseya evalúa las prácticas de seguridad de la red de proveedores externos, tanto nuevos como existentes, de la empresa, con el objetivo de crear una red de proveedores que cuente con medidas de seguridad razonables y verificables, así como con sólidos requisitos contractuales de seguridad que rijan nuestras relaciones. Esta función utiliza una combinación de técnicas de evaluación que incluyen cuestionarios, entrevistas interactivas, visitas in situ y soluciones tecnológicas que realizan evaluaciones continuas de las medidas de seguridad.
Cuando el equipo de TPRM ha identificado una vulnerabilidad de seguridad crítica que pueda afectar a proveedores clave, Kaseya recurre a soluciones de supervisión continua del estado de seguridad para identificar a los proveedores que podrían verse afectados y priorizar la comunicación con ellos.
Seguridad personal
La seguridad de la organización de Kaseya en su conjunto y de los módulos de IT Complete depende de partes internas y externas de confianza. Los empleados de Kaseya son sometidos a comprobaciones de antecedentes durante el proceso de contratación, siempre que lo permita la legislación vigente y según sea necesario en función del nivel del puesto, la función y la responsabilidad. Además de revisar y aceptar las políticas de seguridad y el código de conducta empresarial antes de incorporarse al puesto, el personal también recibe formación relacionada con las políticas de seguridad de la empresa y las expectativas en materia de seguridad de la información. La creación y cancelación de cuentas, así como los permisos de acceso y los procesos de retirada, están vinculados a los procedimientos de incorporación y salida que rigen la contratación y el cese.
Seguridad física
Kaseya cuenta con políticas y procedimientos de seguridad física que rigen las oficinas corporativas, las plantas de fabricación y los centros de datos utilizados para prestar los módulos y servicios de Kaseya IT Complete . Los equipos de seguridad de la información, de instalaciones y de operaciones de los centros de datos se encargan de supervisar que se apliquen controles de acceso lógicos y físicos adecuados en cada instalación, de conformidad con la política. Los equipos auditan periódicamente las instalaciones y las capacidades de control para verificar que se someten a pruebas, se mantienen y se supervisan adecuadamente. Las capacidades de control incluyen sistemas de control de acceso, cámaras y grabaciones, gestión de sensores de temperatura y humedad, procedimientos para visitantes y pruebas de conmutación automática de generadores y sistemas UPS, entre otros. Estas actividades de validación garantizan que las instalaciones sean resistentes a los fallos y que solo sean accesibles para las personas adecuadas y autorizadas.
Seguridad de las aplicaciones
Uno de los objetivos clave de la estrategia de seguridad de la información de Kaseya es ofrecer la mejor seguridad de producto de su categoría, concretamente en lo que respecta a la seguridad del software de los módulos de IT Complete .
Por lo tanto, el equipo de seguridad de la información integra los procesos y las tecnologías de seguridad del software en los ciclos de vida formales de desarrollo de software que rigen el desarrollo de productos. Estas actividades fundamentales, que cuentan con el apoyo de expertos especializados en seguridad de aplicaciones y de responsables de seguridad del software, incluyen la modelización de amenazas, el análisis estático y dinámico, las pruebas de regresión de seguridad, la revisión de código seguro y las pruebas de penetración.
Seguridad ofensiva
Kaseya cuenta con un equipo de investigadores de seguridad a tiempo completo que están certificados en piratería de aplicaciones web, pruebas de penetración, investigación y desarrollo de exploits, fuzzing e ingeniería social avanzada.
El equipo de seguridad ofensiva aporta un nivel inigualable de garantía de seguridad del software a través de sus actividades diarias, entre las que se incluyen:
- Pruebas de penetración basadas en productos: búsqueda de vulnerabilidades que otras tecnologías y procesos puedan haber pasado por alto.
- Pruebas de penetración basadas en servicios: selección de un servicio específico accesible desde la red y evaluación de todas las instancias de dicho servicio en busca de vulnerabilidades en todo el entorno operativo.
- Ejercicios de «Red Team» basados en objetivos: tienen como fin cumplir una misión específica, utilizando cualquier medio del que disponga un agente malintencionado.
- Mapeo y gestión de la superficie de ataque: búsqueda de servicios expuestos y vulnerabilidades que se encuentran en el «espacio gris» entre productos.
- Pruebas avanzadas de ingeniería social: imitación de ataques selectivos avanzados y reproducción de las técnicas y procedimientos utilizados por actores maliciosos altamente motivados.
- Investigación y desarrollo de vulnerabilidades: identificación, creación de pruebas de concepto y divulgación de vulnerabilidades en el software y la tecnología (incluidos los productos de la cadena de suministro) utilizados para ofrecer los módulos y servicios de IT Complete .
- Actividades de «purple teaming»: pruebas de las defensas cibernéticas y las capacidades de respuesta con el centro de operaciones de seguridad y los equipos de gestión de amenazas.
Norma de verificación de la seguridad de las aplicaciones (ASVS)
La calidad de las pruebas de penetración depende del alcance de las mismas, su duración, la competencia de los evaluadores y la amplitud de los métodos de ataque utilizados. Para garantizar la coherencia y la calidad de nuestras pruebas de penetración, Kaseya sigue los requisitos establecidos por el Estándar de Verificación de Seguridad de Aplicaciones (ASVS) del Proyecto Abierto de Seguridad de Aplicaciones Web (OWASP). Nuestro equipo de seguridad ofensiva, compuesto por profesionales cualificados y con gran talento, lleva a cabo pruebas que cumplen los requisitos del Nivel 2 del ASVS, recomendados para la mayoría de las aplicaciones y sitios web con necesidades de seguridad avanzadas.
Este énfasis en la calidad de las pruebas de penetración proporciona a Kaseya confianza en la seguridad de los módulos de IT Complete .
Para obtener la información más actualizada sobre la ASVS, visita: https://owasp.org/www-project-application-security-verification-standard/
Modelo de madurez de la seguridad de los edificios (BSIMM)
La Iniciativa de Seguridad de Software (SSI) de Kaseya cuenta con un Grupo de Seguridad de Software (SSG) formado por una red de altos responsables de ingeniería de software, personal sénior de desarrollo de software, responsables de seguridad de la información y expertos en seguridad de software integrado de toda la organización.
El SSG ha adoptado de forma generalizada el Modelo de Madurez para la Seguridad de las Aplicaciones (BSIMM) como su marco principal de seguridad de aplicaciones, lo que ha permitido incorporar prácticas de seguridad de software líderes en el sector al desarrollo y mantenimiento de los módulos de IT Complete .
A diferencia de otros marcos de seguridad de aplicaciones, el BSIMM se actualiza anualmente tras evaluar las actividades de seguridad de software observadas en una red de más de 400 empresas asociadas. El carácter dinámico de las actividades de referencia y el hecho de que el marco sea evaluado de forma independiente resultan atractivos para Kaseya, ya que nos esforzamos por desarrollar y mantener prácticas líderes en materia de seguridad de software.
La adopción de BSIMM por parte de Kaseya y nuestro objetivo de alcanzar y mantener una puntuación media de madurez máxima de nivel 2 garantizan la mejora continua de los programas de seguridad de software de nuestra organización.
Programa de divulgación de vulnerabilidades y recompensa por errores
Al igual que ocurre con cualquier desarrollo de software, es posible que, a pesar de las medidas de seguridad avanzadas y por capas implementadas en los módulos de IT Complete , se pasen por alto algunas vulnerabilidades.
La identificación de estas vulnerabilidades que pasan desapercibidas puede correr a cargo de los clientes o de los investigadores de seguridad. Conscientes del valor que tiene colaborar estrechamente con nuestros clientes y con la comunidad de investigadores de seguridad, acogemos con agrado la divulgación responsable, profesional y discrecional a través de nuestro Programa de Divulgación de Vulnerabilidades (VDP), que se encuentra en pleno funcionamiento.
Los programas de VDP son una forma habitual y segura para que cualquier persona que detecte una vulnerabilidad nos la comunique de manera responsable, lo que nos permite disponer de un plazo razonable para validar y corregir el problema antes de su divulgación pública.
Nuestro programa VDP cuenta con un componente de recompensa por errores. Esto resulta beneficioso, ya que las recompensas están abiertas a cualquier persona, a diferencia de lo que ocurre en un programa privado de recompensas por errores, que limita la participación. Podemos ofrecer una compensación económica por los informes de vulnerabilidades que tengan un impacto significativo en el negocio de nuestros clientes, productos o servicios.
Kaseya puede decidir reconocer las contribuciones excepcionales a la seguridad de los módulos de IT Complete y la consiguiente reducción del riesgo para todos nuestros clientes incluyendo a los autores de las revelaciones en un «Salón de la Fama».
Ciberdefensa basada en el conocimiento de las amenazas
Debemos mantener un conocimiento profundo de los autores de amenazas y sus técnicas para comprender el panorama de riesgos cibernéticos en el que operamos, así como la forma en que podría evolucionar en el futuro. Utilizamos la inteligencia sobre amenazas cibernéticas para conocer a los autores de amenazas y aplicamos ese conocimiento a las capacidades de defensa cibernética y de supervisión de intrusiones que empleamos en nuestro programa de seguridad. Esta defensa cibernética basada en el conocimiento de las amenazas es fundamental para gestionar de forma eficaz los riesgos cibernéticos, tanto para nosotros como para nuestros clientes.
Gestión de amenazas
A la hora de diseñar las defensas cibernéticas, es importante conocer a los actores maliciosos que podrían intentar afectar a tu organización.
Debemos mantener una vigilancia constante sobre las amenazas, tratando de identificarlas, evaluarlas, clasificarlas y responder a ellas de forma estructurada. Los analistas de gestión de amenazas a tiempo completo de Kaseya recopilan, analizan, comparten y elaboran informes prácticos a partir de información estratégica, táctica, técnica y operativa sobre ciberamenazas (CTI), procedente de fuentes de inteligencia de código abierto (OSINT) y de fuentes de inteligencia comercial.
El resultado es un conocimiento exhaustivo del perfil de amenazas para nuestro sector y nuestra empresa, así como de las tácticas, técnicas y procedimientos (TTP) que los actores maliciosos podrían intentar utilizar en nuestra contra. Gracias a la gestión de amenazas, mantenemos un nivel de concienciación sobre las amenazas que hace que el programa de seguridad de la información sea más ágil ante las amenazas y vulnerabilidades y que, en general, el programa sea más resiliente frente a los ciberataques.
Supervisión de intrusiones
En un mundo en el que se da por hecho que se producirán brechas de seguridad, debemos mantenernos siempre preparados para responder a los ciberataques y las intrusiones.
Kaseya cuenta con un equipo interno del centro de operaciones de seguridad (SOC) y un equipo de ingeniería de seguridad para gestionar todas las actividades relacionadas con la supervisión de intrusiones. Para ello, se utiliza una combinación de tecnología de gestión de información y eventos de seguridad (SIEM), implementada y mantenida internamente, y proveedores externos de servicios gestionados de detección y respuesta (MDR).
Este enfoque por capas nos permite analizar las intrusiones en la nube, las redes, los dispositivos finales y los registros de SaaS, lo que nos ofrece una visión global de los ciberataques.
El departamento de ingeniería de seguridad de Kaseya se encarga de garantizar el correcto funcionamiento de las tecnologías utilizadas por el SOC. Presta apoyo al sistema SIEM en la captación y el análisis de fuentes de registros, así como en la ingeniería de detección.
El SOC de Kaseya responde las 24 horas del día, los 7 días de la semana, a los incidentes de seguridad que las reglas de supervisión de intrusiones y las alertas del SIEM y del proveedor de MDR consideren que merecen ser investigados. En caso de que un incidente de seguridad se considere válido y significativo, se declara un incidente de acuerdo con las políticas de gestión y respuesta ante incidentes de Kaseya.
Gestión y respuesta ante incidentes
Kaseya cuenta con una política y unos procedimientos de gestión y respuesta ante incidentes que se basan en las directrices sobre buenas prácticas para gestionar de forma eficiente y eficaz el ciclo de vida de la respuesta ante incidentes, tal y como se recoge en la publicación especial 800-61 del NIST.
Kaseya cuenta con procedimientos de respuesta documentados y manuales para la notificación, la escalación, la contención y la recuperación ante incidentes, con el fin de garantizar una gestión y una resolución eficientes y eficaces de los incidentes de seguridad. Nos aseguramos de que el personal con más probabilidades de identificar y responder inicialmente a posibles incidentes de seguridad reciba formación como personal de primera intervención.
Contamos con los servicios de una empresa de respuesta ante incidentes de reconocido prestigio que puede proporcionar apoyo inmediato en materia de análisis forense digital y respuesta ante incidentes (DFIR) en caso de que el equipo interno de respuesta ante incidentes de Kaseya necesite ampliar sus conocimientos, su apoyo o su capacidad de respuesta.
Para obtener la información más actualizada sobre la norma NIST SP 800-61, visite: https://csrc.nist.gov/publications/sp
Equipo morado
El centro de operaciones de seguridad de Kaseya y los equipos de seguridad ofensiva y gestión de amenazas llevan a cabo periódicamente pruebas y ejercicios coordinados que emulan las tácticas, técnicas y procedimientos (TTP) utilizados por los actores maliciosos. Estos ejercicios nos permiten observar la eficacia operativa de nuestros controles y procesos de protección y detección. Las actividades del «equipo púrpura» proporcionan una garantía adicional, al margen de las auditorías, de que los procesos básicos de supervisión de intrusiones funcionan correctamente, y nos brindan la oportunidad de identificar de forma segura las deficiencias y los aspectos mejorables, de manera coordinada y meditada. Cuando el equipo de gestión de amenazas identifica TTP nuevas o emergentes, tratamos de emularlas y establecer una referencia de las capacidades de defensa de nuestro entorno. El «equipo púrpura» puede llevar a cabo este análisis mediante ejercicios coordinados o con herramientas de emulación de adversarios que permiten realizar pruebas automatizadas de las TTP de forma rápida y continua.
Equipos de caza
Periódicamente, el departamento de gestión de amenazas identificará un conjunto de comportamientos o indicadores asociados a los autores de las amenazas y a sus técnicas operativas que puedan ser aplicables a nuestros entornos operativos. Los analistas de amenazas colaborarán directamente con el equipo de operaciones de seguridad para buscar de forma proactiva en todos nuestros entornos indicios de dichos comportamientos e indicadores, una actividad conocida como «búsqueda de amenazas».
Higiene cibernética
La ciberhigiene se consigue mediante la aplicación sistemática de capacidades informáticas fundamentales y procesos rutinarios que mantienen el buen funcionamiento del sistema. Uno de los objetivos clave del plan estratégico de seguridad de la información de Kaseya es garantizar de forma continua la ciberhigiene, lo que supone un compromiso con la maduración y la excelencia continuas de las capacidades fundamentales que protegen a los usuarios, los sistemas, las redes, el software y los datos.
Gestión de Activos
Kaseya lleva un inventario de los activos de TI internos (corporativos) y de producción de los clientes, incluidos los datos, el software y los dispositivos conectados a la red, tanto físicos como virtuales. El mantenimiento de estos inventarios nos permite tener un conocimiento constante del alcance de los activos que deben supervisarse y protegerse.
Los activos se clasifican y inventarían de acuerdo con las políticas de la empresa. Los inventarios de activos se mantienen y se auditan periódicamente para garantizar su pertinencia y exactitud, dada su naturaleza crítica y la dependencia constante que se tiene de ellos para los procesos de protección fundamentales que aseguran el mantenimiento de una ciberhigiene esencial para los sistemas y los datos de los que somos propietarios o de los que somos custodios.
Gestión de vulnerabilidades
Kaseya cuenta con políticas y procedimientos para garantizar que las vulnerabilidades de los activos del sistema, el software y la red se identifiquen, se supervisen y se mitiguen de forma eficaz.
Adoptamos un enfoque de gestión de vulnerabilidades basado en el riesgo para priorizar las actividades de corrección, que se nutre de datos procedentes de diversos escáneres de vulnerabilidades, tanto comerciales como de código abierto, de investigadores de seguridad, de las actividades de nuestro equipo de seguridad ofensiva y de la inteligencia sobre ciberamenazas obtenida de nuestras fuentes comerciales, de código abierto y del Gobierno federal.
La combinación de datos generales sobre vulnerabilidades, datos sobre amenazas y un conocimiento detallado de la superficie de ataque potencialmente explotable de una vulnerabilidad nos permite comprender el riesgo cibernético que puede suponer una vulnerabilidad concreta.
Este enfoque también nos permite acelerar la respuesta ante vulnerabilidades de seguridad de «día cero» y «N días». Mediante evaluaciones rápidas, obtenemos una visión detallada de la gravedad de la vulnerabilidad, su explotabilidad, la dificultad para explotarla, el autor de la amenaza, su instrumentalización, las posibles exposiciones y las repercusiones de la vulnerabilidad. Estas evaluaciones rápidas dan lugar a medidas concretas que mitigan rápidamente el riesgo cibernético, agilizando la aplicación de parches según un orden de prioridad de riesgos.
Estas capacidades influyen en otros aspectos de nuestro programa de seguridad, como la gestión de riesgos de terceros —para garantizar que nuestros socios comerciales clave actúen de forma adecuada— y la supervisión de intrusiones —para garantizar que contamos con un sistema de supervisión eficaz que permita detectar intentos de ataque que aprovechen dichas vulnerabilidades—.
Gestión de Parches
Kaseya cuenta con políticas y procedimientos que garantizan que los parches de seguridad para los activos del sistema, el software y la red se identifiquen, se supervisen y se apliquen de forma eficaz. Los parches se evalúan, se prueban y se publican de manera que se garantice tanto la seguridad como la disponibilidad de los activos, así como de los procesos empresariales críticos o los módulos de IT Complete a los que dan soporte.
Kaseya utiliza un conjunto de soluciones para ayudar a automatizar la implementación segura de parches en los terminales gestionados. Los procesos habituales de aplicación de parches están diseñados para garantizar una distribución oportuna a los activos correspondientes, pero también contamos con un proceso de aplicación de parches de emergencia que nos permite priorizar las tareas para acelerar las pruebas, la distribución y la aplicación de los parches en circunstancias excepcionales.
Gestión del cambio
Kaseya cuenta con políticas y procedimientos que garantizan que los cambios en los activos del sistema, el software y la red se documenten, revisen, autoricen, planifiquen, implementen y supervisen. Los cambios se prueban y se ponen en marcha de forma que se garantice tanto la seguridad como la disponibilidad de los procesos empresariales críticos o de los productos de los clientes a los que dan soporte. Se rigen por procesos y procedimientos formales de gestión de cambios que se ajustan a la política de gestión de cambios.
Los cambios se clasifican en función de diversos factores, como el alcance del cambio, los activos afectados, la duración del mantenimiento, el impacto en el servicio, las implicaciones de seguridad, la complejidad de la implementación o la recuperación, entre otros.
La clasificación determina cuándo se puede realizar un cambio, los requisitos de notificación a las partes interesadas y si el cambio requiere revisión y aprobación.
Varias veces al año se lleva a cabo una auditoría de los cambios para identificar y corregir posibles problemas relacionados con el cumplimiento de las prácticas de gestión de cambios.
Protección de dispositivos finales
Kaseya ofrece funciones de protección de terminales y de seguridad que garantizan una configuración, un funcionamiento, un mantenimiento y una supervisión seguros de los activos informáticos corporativos y de producción.
Las capacidades tecnológicas y de procesos incluyen el uso de soluciones de protección de terminales (por ejemplo, antimalware o detección y respuesta en terminales), soluciones de gestión de la configuración y cifrado de datos.
Esas soluciones son gestionadas de forma centralizada por los equipos de seguridad de la información, de TI interna y de ingeniería de producción de Kaseya.
Gestión de identidades y accesos (IAM)
El departamento de Seguridad de la Información de Kaseya colabora con el departamento interno de TI para garantizar que las cuentas de los sistemas del personal sigan un proceso formal de concesión y retirada de accesos, vinculado a los procesos de contratación y cese de Recursos Humanos. A cada usuario se le asigna una credencial única y se le exige que configure tanto una contraseña segura como la autenticación multifactorial (MFA). Kaseya mantiene plataformas de inicio de sesión único (SSO) gestionadas de forma centralizada y reforzadas para proporcionar un acceso seguro a los sistemas y servicios. El acceso se concede según el principio de «necesidad de conocer», aplicando el principio del privilegio mínimo y basándose en el rol de cada usuario. Se llevan a cabo auditorías periódicas de las cuentas y los accesos para garantizar que los procesos rutinarios de seguridad funcionan correctamente.
Seguridad del correo electrónico
El departamento de Seguridad de la Información de Kaseya colabora con el departamento interno de TI para garantizar que se mantengan protocolos y configuraciones seguras en las soluciones de correo electrónico corporativas. Los controles de protección del correo electrónico incluyen, entre otros, el cifrado del correo electrónico en tránsito (por ejemplo, STARTTLS y SSL/TLS), el bloqueo de los tipos de archivos adjuntos habitualmente maliciosos, la autenticación multifactorial (MFA) para el acceso a la plataforma de correo electrónico, la desactivación de los protocolos de acceso al correo menos seguros (por ejemplo, IMAP, etc.), soluciones contra la suplantación de identidad (por ejemplo, SPF, DKIM y DMARC) y la implementación de capas adicionales de filtrado de seguridad del correo electrónico para reducir las amenazas transmitidas por este medio (por ejemplo, phishing, spam, etc.).
Seguridad de redes
El departamento de Seguridad de la Información de Kaseya colabora con los equipos de TI y de ingeniería de redes para implementar y mantener controles y procesos de seguridad de red que garanticen la prevención de amenazas y un control de acceso fiable. Kaseya cuenta con un conjunto de modernos cortafuegos sensibles al contexto del usuario y a las aplicaciones, capaces de detectar y prevenir amenazas avanzadas tanto en el tráfico cifrado como en el no cifrado, con el fin de proteger nuestras redes corporativas y a nuestros usuarios.
Las redes de producción utilizan una combinación de capacidades de red físicas, virtuales y en la nube para implementar una arquitectura de seguridad de red que establece zonas de seguridad diferenciadas con el fin de controlar el acceso hacia y desde los sistemas clave de la infraestructura, al tiempo que permite una integración de productos de primer nivel. El acceso se rige en función de la importancia crítica del sistema, la clasificación de la sensibilidad de los datos y el riesgo.
Se mantienen los procesos de gestión de vulnerabilidades y parches de la red. Se realizan un seguimiento de los avisos de los proveedores y se analizan los dispositivos de red en busca de vulnerabilidades. Se instalan las actualizaciones de los sistemas operativos de red al menos una vez al año, o con mayor frecuencia cuando así lo requiera un aviso o una vulnerabilidad.