Para muchas organizaciones, gestionar los activos de TI es como intentar completar un rompecabezas sin todas las piezas. A pesar de las inversiones masivas en herramientas y controles de seguridad, muchas empresas siguen teniendo brechas críticas en sus ecosistemas que las dejan vulnerables a intrusiones.
A menudo, estas brechas no provienen de la falta de herramientas —si es que tal cosa existe en seguridad— sino de una visibilidad e integración incompletas entre esas herramientas. Al agregar y analizar datos de múltiples sistemas, los líderes de seguridad pueden obtener una imagen más sólida de su inventario de TI y, posteriormente, de su postura de seguridad.
El desafío con las herramientas de seguridad dispares
No es inusual que las empresas implementen una amplia gama de herramientas de seguridad. La organización promedio utiliza aproximadamente 10 herramientas de seguridad, que cubren desde la gestión de endpoints hasta el control de identidad y acceso. Sin embargo, estas herramientas a menudo operan en silos, creando informes fragmentados y ocasionalmente contradictorios.
Veamos un ejemplo práctico. Considere una organización que utiliza estas herramientas: Microsoft Intune y Jamf para gestión de dispositivos móviles (MDM), CrowdStrike para detección y respuesta de endpoints (EDR), Tenable para gestión de vulnerabilidades, y Microsoft Entra para gestión de identidad y acceso (IAM). En teoría, cada sistema podría mostrar cifras de activos precisas —por ejemplo, tanto Intune como Jamf podrían mostrar 5,000 dispositivos gestionados, mientras que Entra reporta 4,500 cuentas de usuario. A simple vista, todo parece seguro. Pero cuando el inventario de estas herramientas se recopila y analiza en conjunto, surge una imagen mucho más compleja.
Encontrar las brechas en datos desconectados
El primer paso para encontrar cualquier brecha en su inventario de control suele ser un esfuerzo manual y prolongado. Quizás los datos se exportan y se vuelcan en una pesadilla de hoja de cálculo con múltiples pestañas. Otros recurren a consultas SQL y Power BI más matizadas pero igualmente desafiantes. Agregar el inventario de activos y controles ha sido una de las capacidades fundamentales que estamos construyendo en Prelude para reducir la dependencia de ejercicios manuales prolongados que, en última instancia, aportan un valor enorme a su programa de seguridad.
Sea cual sea el camino para correlacionar qué dispositivos tienen las herramientas X e Y, a menudo salen a la luz discrepancias sorprendentes. Basándonos en nuestro ejemplo anterior, podemos descubrir ahora que nuestro inventario real es de 5,500 dispositivos endpoint gestionados, no 5,000. Y dentro de este conjunto de datos agregados: 200 dispositivos carecen de la protección del sensor de CrowdStrike, 300 dispositivos no tienen cobertura MDM, dejándolos sin políticas de configuración, y 100 dispositivos carecen de datos de Tenable, lo que significa que las vulnerabilidades no se están rastreando.
Aún más preocupantes serían los problemas relacionados con la funcionalidad y eficacia de las herramientas de seguridad existentes en esos nuevos dispositivos: 150 dispositivos (3%) tienen un sistema EDR roto o mal configurado, lo que significa que operan en un estado subóptimo, como el modo de funcionalidad reducida de CrowdStrike; 300 dispositivos (6%) carecen de evaluaciones de vulnerabilidad recientes; y 200 dispositivos (3.5%) que deberían reportar a MDM no lo han hecho recientemente, convirtiéndolos efectivamente en dispositivos rogue.
Cuando aplicamos el mismo proceso a nuestros usuarios, las brechas pueden ser igualmente alarmantes: de los 4,500 usuarios en el directorio, 75 usuarios no tienen ningún registro de dispositivo asociado en controles de seguridad críticos, lo que hace que sus dispositivos no estén gestionados ni sean conocidos. De esos 75 usuarios, 15 son usuarios de alto riesgo con acceso a datos sensibles (como sus equipos de finanzas y ventas), lo que agrava la amenaza a la seguridad organizacional.
Debido a que estas herramientas de seguridad dispares no se comunican entre sí, estas brechas rara vez son visibles cuando cada herramienta se evalúa de forma aislada. Sin embargo, al observar la gestión de activos de forma agregada, se detectan, ofreciendo a las organizaciones un nivel de conocimiento previamente inalcanzable sobre su verdadera postura de seguridad.
¿Cómo sucede todo esto?
Uno de los mayores desafíos en ciberseguridad no son las nuevas amenazas y vulnerabilidades, sino una imagen poco clara de lo que necesita ser asegurado. Cuando dirigía la gestión de productos en Tanium, a menudo descubríamos que entre el 10 y el 15% de los dispositivos de una organización no estaban gestionados y carecían de al menos una herramienta de gestión o seguridad. Si bien esto ya ocurre con facilidad, el trabajo remoto y el creciente número de herramientas disponibles significa que la probabilidad de que se acumulen brechas solo ha aumentado.
Como líder de seguridad, puede que herede una empresa con 4,500 empleados y 5,000 dispositivos. Estas son las variables conocidas. Tiene contratos para CrowdStrike para 5,000 dispositivos, Entra para 4,500 usuarios. Y así sucesivamente. Pero quizás otros dispositivos nunca se retiraron correctamente o se adquirieron a través de canales no estándar, como políticas de traiga su propio dispositivo (BYOD) o equipos de proyectos temporales. Pequeños descuidos como estos se acumulan. Se añaden dispositivos sin un seguimiento adecuado, y a medida que el negocio crece y evoluciona, la brecha entre lo que cree tener y lo que tiene se amplía. Con el inventario en muchas plataformas diferentes, lo que no sabe puede hacerle daño.
Cómo un inventario agregado de activos apoya su programa de seguridad
Las brechas de control, los datos faltantes y las configuraciones incorrectas no son solo problemas técnicos; pueden ser la diferencia entre frustrar un ciberataque y sufrir una brecha que termine con su carrera. Muchos equipos y herramientas de seguridad se obsesionan con la supresión de falsos positivos, el ajuste de detecciones y el próximo mejor proveedor. Pero saber qué asegurar —y garantizar que sus herramientas actuales lo estén haciendo— es una gran parte de la batalla.
Visibilidad completa de lo que necesita asegurar
Observar la gestión de activos de forma agregada proporciona una fuente única de verdad para el inventario de TI al consolidar datos de todas sus diversas herramientas de seguridad. En lugar de depender de los informes de cada herramienta, las organizaciones obtienen una visión unificada de sus activos, incluidos dispositivos, cuentas de usuario y recursos en la nube. Esto no solo expone los puntos ciegos en su entorno de control, sino que brinda una mayor eficiencia operativa para su equipo. Con una sola fuente para su inventario, su equipo dedica menos tiempo a conciliar informes dispares y más tiempo a centrarse en mejoras significativas para su programa.
Mejora de la cobertura y el rendimiento de los controles
La forma más sencilla para que un atacante evite el EDR es ir a donde no está. Al agregar datos, las organizaciones pueden garantizar que los controles críticos —como EDR, MDM y gestión de vulnerabilidades— se apliquen de manera consistente en todos los activos. Es mucho más fácil identificar qué dispositivos carecen de protecciones o están mal configurados cuando se tiene una visión completa. La gestión agregada de activos resalta las brechas en tiempo real, lo que permite a los equipos abordar las vulnerabilidades antes de que los atacantes las exploten. Ya sea un dispositivo rogue, un control mal configurado o datos de vulnerabilidad desactualizados, estos riesgos pueden mitigarse de manera proactiva cuando son visibles.
Justificación de las inversiones en controles
Las herramientas de seguridad de mejor calidad solo son efectivas en la medida en que usted las habilite. Invierte fuertemente en herramientas como su plataforma EDR e IAM y tiene ciertas expectativas sobre lo que harán para proteger su negocio. Esas herramientas pierden valor inmediatamente cuando segmentos enteros de su patrimonio no están cubiertos o han caído en estados de rendimiento subóptimos. Al establecer su inventario completo de activos, puede sentar las bases para una mejor defensa construida con las herramientas en las que ya ha invertido.
Una mejor seguridad comienza con un mejor inventario
La complejidad de los entornos de TI actuales exige un nuevo enfoque. La gestión agregada de activos garantiza la visibilidad más completa de sus activos, fortalece la integración de las herramientas de seguridad y proporciona información procesable para cerrar las brechas críticas en su postura de seguridad. Si desea obtener más información sobre lo que estamos haciendo en Prelude para que esto sea una realidad más fácil para los equipos a escala, cree una cuenta y comience a conectar sus herramientas.
Pete Constantine, ex director de producto de Tanium y actual líder de desarrollo de productos en Prelude Security, afirma: 'Agregar el inventario de activos y controles ha sido una de las capacidades fundamentales que estamos construyendo en Prelude para reducir la dependencia de ejercicios manuales prolongados que, en última instancia, aportan un valor enorme a su programa de seguridad'.