Línea de solución
Ciberseguridad integral: prevenir, probar y formar
Combinamos consultoría, pruebas controladas y formación para reducir el riesgo de un incidente y sustentar el cumplimiento ante el supervisor.
- Enfoque
- Consultoría, pruebas y formación
- Ethical hacking
- Tres niveles de prueba
- Informe
- Hallazgos por severidad
- Norma de referencia
- Circular Externa 36 de 2022
Por qué importa
Un ataque entra por el punto más débil
Por eso una sola herramienta no alcanza: hay que cubrir a las personas, los sistemas y la forma de gobernarlos.
Personas
Muchos ataques empiezan con un engaño: un correo, una llamada o un mensaje que suplanta a alguien de confianza.
Sistemas
Servicios expuestos a internet, configuraciones por defecto y software sin actualizar son puertas que se detectan con pruebas, no con supuestos.
Gobierno
Sin políticas, responsables y evaluación de riesgos, la seguridad depende de la buena voluntad. La norma pide un sistema de gestión, no solo herramientas.
Caja gris · modelo de prueba
El equipo evaluador recibe un acceso autorizado y parcial a los sistemas. Así llega más lejos que un atacante externo y encuentra lo que desde afuera no se ve.
Severidad · criterio de priorización
Clasificación de cada hallazgo según su impacto y la facilidad para explotarlo. Ordena el plan de remediación: primero lo que más expone a la entidad.
Consultoría y cumplimiento
Diagnóstico de su postura de seguridad y acompañamiento para cerrar las brechas frente a la norma.
Qué incluye
- Diagnóstico de TI. Revisión del estado de la infraestructura para garantizar su seguridad.
- Análisis de vulnerabilidades. Identificación exhaustiva de las debilidades de los sistemas.
- Cumplimiento normativo. Acompañamiento frente a la Circular Externa 36 de 2022 de la Supersolidaria.
- Prevención y mitigación. Estrategias para evitar que las amenazas ocurran y para reducir su impacto si se materializan.
- Buenas prácticas. Lineamientos para instalar conciencia de seguridad en toda la organización.
Especificaciones
- Punto de partida
- Diagnóstico de TI y análisis de vulnerabilidades
- Norma
- Circular Externa 36 de 2022 de la Supersolidaria
- Referencia técnica
- ISO/IEC 27001, que la circular recomienda como guía
- Resultado
- Brechas identificadas y estrategia para cerrarlas
Ethical hacking
Pruebas controladas y simuladas que identifican las vulnerabilidades antes de que lo haga un atacante.
Qué incluye
- Nivel 1: pruebas externas. Evaluación desde fuera de la red, como la vería un atacante sin acceso.
- Nivel 2: acceso autorizado. Revisión dentro de los servidores, con un acceso que la entidad otorga para la prueba.
- Nivel 3: revisión de código fuente. Análisis del código de las aplicaciones para encontrar fallas que no se ven desde afuera.
- Autorización formal. Antes de iniciar se firman el acuerdo de confidencialidad y la carta de autorización, con el alcance y las reglas del ejercicio.
- Informe por severidad. Cada hallazgo se clasifica según su gravedad y se acompaña de la recomendación para corregirlo.
Especificaciones
- Modelo
- Caja gris, en tres niveles
- Niveles
- Externo, acceso autorizado y código fuente
- Requisitos previos
- Acuerdo de confidencialidad y carta de autorización
- Objetivo
- Sistemas críticos resistentes a ataques externos
- Entregable
- Informe de hallazgos por severidad, con recomendaciones
Capacitación e ingeniería social
Formación para que las personas reconozcan un engaño y sepan cómo actuar frente a él.
Qué incluye
- Equipos técnicos. Formación en seguridad informática aplicada a la operación diaria.
- Alta dirección. Formación sobre el riesgo y las decisiones que le corresponden al gobierno de la entidad.
- Ingeniería social. Sensibilización frente a los ataques basados en manipulación psicológica y a sus técnicas de engaño.
- Cultura de seguridad. El objetivo es que la seguridad sea un hábito de toda la organización, no una tarea exclusiva de tecnología.
Especificaciones
- Dirigido a
- Equipos técnicos y alta dirección
- Temas
- Seguridad informática e ingeniería social
- Objetivo
- Cultura de seguridad en toda la organización
Método
Cómo se desarrolla un ejercicio
Cuatro etapas, con un resultado verificable en cada una.
-
Diagnóstico
Revisamos su infraestructura, sus controles y su situación frente a la norma.
ResultadoEstado actual y brechas
-
Alcance y autorización
Acordamos qué se prueba y con qué reglas. Se firman el acuerdo de confidencialidad y la carta de autorización.
ResultadoAlcance firmado
-
Pruebas y formación
Ejecutamos las pruebas en los niveles definidos y capacitamos a los equipos técnicos y directivos.
ResultadoHallazgos documentados
-
Informe y remediación
Entregamos los hallazgos clasificados por severidad, con la recomendación para corregir cada uno.
ResultadoInforme con recomendaciones
Para quién es
Cuándo conviene y cuándo no
Es para su organización si
- Es una cooperativa con actividad de ahorro y crédito y debe atender la Circular Externa 36 de 2022.
- Ofrece servicios por internet a sus asociados: oficina virtual, pagos o consultas.
- No ha realizado pruebas de vulnerabilidad en el último semestre.
- Su consejo o su junta piden un informe objetivo del riesgo tecnológico.
Probablemente no es lo que busca si
- Busca únicamente adquirir una herramienta: ese frente se atiende por licenciamiento.
- No es posible otorgar una autorización formal para las pruebas: sin ella no se ejecutan.
Marco normativo
Normas que este servicio ayuda a atender
El marco que la Superintendencia de la Economía Solidaria y la ley fijan para la seguridad de la información.
Supersolidaria · Seguridad de la información
Circular Externa 36 de 2022
Instrucciones sobre seguridad y calidad de la información. Pide un sistema de gestión de seguridad de la información, cifrado, respaldos con pruebas de restauración, control de terceros y gestión de incidentes. Es obligatoria para las cooperativas con actividad de ahorro y crédito; las demás vigiladas pueden adoptarla como buena práctica.
Supersolidaria · Canal de internet
Pruebas dos veces al año
El mismo anexo establece pruebas de vulnerabilidad y penetración al menos dos veces al año y después de cambios en la plataforma, además de un informe consolidado de vulnerabilidades.
Datos personales
Ley 1581 de 2012
Obliga a responsables y encargados a conservar los datos personales en condiciones de seguridad que impidan su pérdida, consulta o uso no autorizado.
Referencia informativa. El alcance de cada norma depende del tipo de organización y debe validarse con su área jurídica o de cumplimiento.
Más de 14 años al lado del sector solidario
Cooperativas, fondos de empleados, mutuales y empresas confían su tecnología a FYCLS.
- +14
- años de experiencia
- +100
- entidades atendidas
- 3
- niveles de prueba
Preguntas frecuentes
Lo que suelen preguntarnos antes de empezar
¿La Circular Externa 36 de 2022 obliga a mi entidad?
Es obligatoria para las cooperativas de ahorro y crédito y para las multiactivas e integrales con sección de ahorro y crédito. Para los fondos de empleados, las asociaciones mutuales y las demás organizaciones vigiladas, la Superintendencia la plantea como una práctica adecuada que pueden adoptar. En ambos casos el diagnóstico muestra qué tan lejos está la entidad de lo que pide la norma.
¿Una prueba de ethical hacking puede afectar la operación?
Las pruebas son controladas. El alcance y las reglas se acuerdan por escrito antes de iniciar, y no se ejecuta nada sin la carta de autorización firmada por la entidad.
¿Qué diferencia hay entre un análisis de vulnerabilidades y un ethical hacking?
El análisis de vulnerabilidades identifica las debilidades de los sistemas. El ethical hacking va más allá: intenta aprovecharlas de forma controlada para demostrar hasta dónde podría llegar un atacante y qué tan grave sería el impacto.
Ya tenemos antivirus y firewall. ¿No es suficiente?
Son controles necesarios, pero no cubren el engaño a las personas, las configuraciones débiles ni las fallas de las aplicaciones. Por eso el servicio combina consultoría, pruebas y formación.
¿Qué recibimos al final?
Un informe con cada hallazgo clasificado por severidad y la recomendación para corregirlo, de modo que la entidad pueda priorizar la remediación.
¿Cada cuánto conviene repetir las pruebas?
Para las entidades obligadas, la norma pide pruebas de vulnerabilidad y penetración del canal de internet al menos dos veces al año y después de cambios en la plataforma. Para las demás es una buena práctica seguir esa misma frecuencia.
Siguiente paso
¿Qué encontraría un atacante en su entidad?
Empiece por el diagnóstico. Le mostramos el estado actual de su seguridad y las brechas frente a la norma.
También puede escribirnos a clientes@fycls.com o llamarnos al +57 333 735 6480.
Otras líneas de solución