Susanne Senoff 01:00:00.000
Es fundamental empezar a pensar en la empresa mínima viable. Y así es como hemos empezado a hacerlo. La resiliencia implica considerar qué procesos de negocio deben implementarse, qué sistemas los respaldan y qué datos deben estar disponibles. Así es como se empieza a analizar la producción.
Roy Akerman 01:00:12.240
Suzanne Sarnoff es la directora de estrategia (CSO) de Kona y asesora de CSO en Pros.
Rob Ainscough 01:00:17.040
Suzanne aporta su experiencia de primera mano sobre lo que sucede cuando un agente pone a prueba nuestros sistemas de seguridad tradicionales.
Susanne Senoff 01:00:23.400
El futuro es la IA. Debemos partir de la base de que el agente de IA intentará acceder a ella. De la misma manera que analizamos a los ciberdelincuentes, solo que el agente será más rápido.
Roy Akerman 01:00:33.560
Analizamos una de las preguntas más importantes en la actualidad: cómo pueden las empresas proteger a sus agentes de IA.
Susanne Senoff 01:00:40.320
Es imprescindible contar con ingenieros de seguridad de identidades. Debes ser tú quien se encargue de establecer los estándares y validar que la gestión de identidades y accesos (IAM) funcione correctamente. Así que, si aún no lo haces, empieza ya.
Roy Akerman 01:00:50.480
La identidad no es solo un problema operativo, sino también de seguridad. Y la mayoría de los equipos lo están resolviendo en tiempo real.
Rob Ainscough 01:00:57.240
Esto es Identity Decoded, el podcast donde analizamos a fondo el significado de la seguridad de la identidad. Compartimos conversaciones sinceras sobre las personas. Construimos, mejoramos y repensamos la seguridad de la identidad desde dentro.
Roy Akerman 01:01:09.260
Soy Roy Ackerman.
Rob Ainscough 01:01:10.700
Y yo soy Rob Ainscough.
Roy Akerman 01:01:11.980
Vamos a sumergirnos
Rob Ainscough 01:01:13.060
Vamos a hacerlo.
Roy Akerman 01:01:19.620
Existe la idea de que necesitamos entender qué sucede en la red, pero con la naturaleza de los agentes de IA, que manejan, no sé, el 70% del tráfico hoy en día, o incluso el 50%, es realmente muy difícil distinguir entre lo humano y lo no humano. Y el otro día, me contaste una historia genial sobre una experiencia que tuviste. Me encantaría que la compartieras con nuestra audiencia.
Susanne Senoff 01:01:40.220
Oh, absolutamente. Creo que todos los que trabajamos en empresas que dependen mucho de la IA, gran parte de la forma en que formulamos nuestra estrategia de seguridad se basa en. Vaya. Entonces, esto es lo que ese agente va a hacer en los primeros días, ya sabes, cuando los agentes salieron por primera vez, todos estábamos emocionados. Ya sabes, dijimos, oye, esto nos va a revolucionar. Y pensábamos que estábamos haciendo un gran trabajo de inventario, asegurándonos de tener los productos adecuados en su lugar. Y entonces este día, mi equipo de seguridad recibe una alerta a través de nuestro proveedor de seguridad en la nube que decía, oh, mira, se ha ejecutado un script de proxy inverso en un volcado de memoria en una de tus bases de datos más importantes, volviendo a las lágrimas. Y como que dijimos, oh, mierda, ya sabes, lo cual, ya sabes, afortunadamente teníamos la alerta. ¿Verdad? Y luego, ya sabes, por suerte, uno de los ingenieros con los que estábamos trabajando mientras estábamos clasificando este incidente dijo, ya sabes, estos scripts realmente parecían algo que escribiría un agente de IA. Entonces pudimos rastrearlo hasta una computadora portátil de la administradora de esta base de datos. Y ella dijo: "Ah, sí, estaba haciendo una verificación de estado". Y lo que sucedió fue que el agente no superó la verificación de estado y dijo: "No quiero que falle la verificación de estado". Y entonces comenzó a comportarse como un atacante.
Rob Ainscough 01:02:53.360
Y esto fue como un uso totalmente autorizado de un producto de IA que tú utilizas. ¿Así que todo legítimo? Sí, ¿pero la actividad? No tanto.
Roy Akerman 01:03:01.470
Mucho. Entonces, Suzanne, ya sabes, la identidad es el nuevo perímetro. Lo estamos viendo por todas partes, ¿verdad? Y a veces sienten que nos está frenando, como si estuviéramos cometiendo los mismos errores que cometimos con la seguridad de la red.
Susanne Senoff 01:03:12.230
Me parece absurdo el concepto de identidad como nuevo perímetro. Es como si el departamento de marketing de una empresa de identidades pensara: «Si lanzamos esto al mercado, la gente lo aprovechará y podremos vender más». Cuando empecé en seguridad, todo giraba en torno a la protección de la red. Y hay que protegerla con seguridad de red. Y me da la impresión de que existe la intención de pensar: «Si gestionamos bien nuestras identidades, tendremos una nueva protección». Y creo que eso es realmente perjudicial.
Roy Akerman 01:03:36.510
Así que prácticamente odias esa idea, ¿verdad? Oh, sí. Y este cliché, Rob, hablamos mucho de esto antes del programa. ¿Qué opinas al respecto?
Rob Ainscough 01:03:45.070
Voy a discrepar un poco. Interpreto la declaración de forma diferente. Es cierto. Es una declaración de marketing. Eso es lo primero y más importante que hay que decir. Es solo una declaración de marketing. Pero creo que, según mi interpretación, lo que quiere decir es que estamos volviendo a la identidad como primera línea de defensa, lo más importante para asegurar nuestros negocios. No lo interpreto como una declaración de castillo y foso. Creo que el perímetro está en todas partes y se expresa a través de la identidad. Y cuando hablo con empresas de toda Europa sobre identidad, muchas de ellas operan de forma muy abierta, ¿verdad? Hay una gran oportunidad para que la gente se mueva a través de esas superficies con la identidad. Y de hecho creo que, para algunas de ellas, incluso si se invirtió en un pequeño foso pensando que será mejor que donde están hoy, no es la respuesta definitiva, pero sin duda es un comienzo.
Susanne Senoff 01:04:31.370
Y realmente hay que empezar a pensar en la empresa mínima viable. Así es como hemos empezado a hacerlo. La resiliencia implica considerar qué procesos de negocio deben implementarse, qué sistemas los respaldan y qué datos deben estar disponibles. Así es como se empieza a analizar la producción.
Roy Akerman 01:04:44.210
Cuando pienso en la perspectiva de seguridad, nos preparamos para ejecutar mecanismos de detección justo cuando algo falla. En ese momento, no podemos entender ni definir qué es ese algo. ¿Cuál es la identidad que intentamos proteger? ¿Quién es el responsable? ¿Es un responsable estable? ¿Cómo establecemos un marco para esto? Obtener visibilidad, descubrir, escribir, detectar, responder, remediar, recuperar. Y tenemos ese ciclo de retroalimentación en marcha.
Susanne Senoff 01:05:11.150
Trabajas para Nest.
Roy Akerman 01:05:13.630
Estoy de acuerdo y aprecio el marco de trabajo. Sin embargo, creo que estamos en un mundo diferente ahora mismo. Es como si todo se estuviera derrumbando, así que tendremos que hacerlo todo en conjunto. ¿Y dónde se relaciona esto con la autenticación? ¿Dónde se relaciona con la práctica de IAM?
Rob Ainscough 01:05:28.430
Creo que es muy interesante volver a esa idea del negocio mínimo viable, ¿verdad?, o empresa mínima viable. Creo que lo que veo en las empresas cuando hablo con ellas sobre identidad es que, ya sabes, a menudo se centran en el nivel cero, ¿verdad? Y van al nivel cero. Ponemos todo este esfuerzo en los niveles, genial. Bien hecho, es importante. Pero ¿qué pasa con la parte donde se ejecuta tu negocio? Exacto. Porque si terminas sin tus aplicaciones de negocio pero con el nivel cero, ¿es algo por lo que tu negocio realmente querría pagar? Y creo que esa es una priorización muy común en identidad. Eso es como resultado de ¿realmente entiendo qué es importante para mi negocio?
Susanne Senoff 01:06:04.450
Bueno, también creo que estás planteando algo muy importante: este enfoque aislado en ciertas cosas. Y lo pensamos también desde la perspectiva de la identidad. Es como preguntarse: ¿nos importan más los usuarios, los no humanos o los agentes? ¿Qué humanos y qué agentes? Pero hay que encontrar el hilo conductor, cómo se relacionan todos. Y creo que a veces eso se pasa por alto.
Roy Akerman 01:06:26.690
Estamos hablando de un mundo sin perímetros definidos, en cierto modo. Lo siento, Rob, pero lo segundo es que los privilegios básicos pueden usarse con intenciones maliciosas o supuestamente maliciosas. ¿Cómo se crea un marco para esos agentes que impida su adopción? Es decir, probablemente haya millones en tu organización y ahora también en la nuestra. Ni siquiera puedo imaginarlo.
Susanne Senoff 01:06:46.050
No creo que queramos detener su adopción. El futuro es la IA. Volvemos a lo que tenemos que saber qué estamos tratando de proteger, y tenemos que poner esas cosas en su lugar. Y tenemos que hacer algunas suposiciones de que el agente de IA va a intentar acceder a esto de la misma manera que vemos a los actores de amenazas, solo que el agente va a ser más rápido. Y, ya sabes, puede que no siempre lo veamos venir de la manera en que solíamos ver a un actor de amenazas. Y entonces, de nuevo, esto es algo divertido. Como un problema divertido de resolver. Bien. Entonces tengo una hija de 15 años y de hecho pienso en agentes como mi hija de 15 años. Sabes, personalmente creo que he hecho un trabajo increíble. Mi esposo y yo criando a este, este ser humano increíble. Claro. Ha recibido todas las instrucciones correctas. Sabes, ha pasado por toda la capacitación correcta. Sabes, tienes todo el marco correcto y todo es genial. Ahora tiene 15 años. Se va al mundo. ¿Sabes? En un par de meses tendrá su licencia de conducir, ¿sabes? Así que ya tiene identidad. Genial. Claro. Pero ahora, ¿de qué depende esto? ¿Qué controles existen en el mundo que puedan saber dónde está? Y, por cierto, le he puesto un rastreador que forma parte de eso.
Roy Akerman 01:07:50.790
Ella sabe.
Susanne Senoff 01:07:53.390
Desde su perspectiva. Pero, ya sabes, son cosas como, ya sabes, en Estados Unidos, tienes que tener 21 años para entrar a un bar. Así que estoy bastante seguro de que no puede entrar a un bar, ya sabes. Las licencias de conducir tienen capacidades increíbles. Ya sabes que es muy difícil falsificarlas. Y es como si también supiéramos que hay controles de comportamiento. Ya sabes, empieza a zigzaguear entre el tráfico en la autopista. Algunas cámaras la van a captar y algunos policías la van a detener, ya sabes. Y entonces cuando diseñamos la seguridad en la organización, ya sabes, tenemos que pensar en ello como una chica de 15 años que va a hacer lo que quiera.
Roy Akerman 01:08:25.140
Una adolescente no determinista de 15 años. O algo así. Sí, puedo entenderlo. Para mí, es realmente difícil lidiar con el hecho de que tenga privilegios para conducir un coche, ¿verdad? Tiene privilegios para gastar dinero en cosas. ¿Verdad? Hay áreas donde esos privilegios pueden tomar algunos caminos equivocados. Si estamos hablando de un agente ahora mismo, como esto. Verificación de estado o proxy inverso que mantendrá una capacidad de red consistente para el agente o conectividad. Es el mismo marco de privilegios que sigue vigente. ¿Todavía puedes describir el mundo con una lista prescriptiva, no sé, de esto? Qué puedes hacer en esto, qué puedes hacer. ¿Tenemos el lenguaje para realmente poner los controles en acción en los lugares correctos?
Susanne Senoff 01:09:07.400
Como saben, antes la identidad era muy bidimensional y plana. Luego, vi la transición a la identidad de usuario no humana mediante IA. Y eso ya no es suficiente. Porque ahora la identidad se está expandiendo, abarcando no solo dos dimensiones, sino también la intención y el comportamiento tridimensionales. Por lo tanto, no basta con una sola, sino que hay que considerar la combinación.
Roy Akerman 01:09:30.040
Y si redoblamos la apuesta por el comportamiento, ¿qué querrías saber para poder controlar basándonos en ese sensor que entiende lo que se está haciendo? Simplemente no se asocia con una intención maliciosa. Es como, ¿qué? ¿Cómo vemos eso? Es interesante. Me parece que esta área nos da la oportunidad de volver a cómo evoluciona la seguridad cada vez. Primero, detectamos todas las cosas malas, luego intentan construir mecanismos para prevenir algunas de ellas, ya sabes, antes de que suceda algo y los primeros pasos del atacante. Pero luego nos quedamos con un equilibrio peculiar entre controles que realmente no estamos operando en el momento adecuado, por lo que nuevamente necesitamos detectar y comprar una alerta que incluso podríamos haber evitado.
Rob Ainscough 01:10:14.220
Creo que lo interesante aquí es que algunas de las palancas en las que quizás hemos confiado en el pasado en términos de detección y respuesta o, ya sabes, parcheo para vulnerabilidades, la ventana para esas cosas se está colapsando y el espacio de oportunidad para usarlas como controles primarios para esto es tan estrecho y probablemente se erosione con el tiempo. Entonces volvemos a la identidad como un pilar clave de esto y decimos, bueno, ¿qué necesitamos hacer diferente? Bien. Es genial decir, ya sabes, la intención es la clave, ¿verdad? ¿Qué significa eso realmente? ¿Qué vamos a hacer diferente? Bien. ¿Qué significa eso para nosotros? Y creo que ese es un desafío realmente difícil de resolver para nosotros. Es una forma completamente nueva de pensar sobre este problema. ¿Verdad? No se trata de gobernanza o llenar un formulario, ¿verdad?, obtener una aprobación es demasiado rápido para eso. Entonces, ¿qué vamos a hacer diferente? Esa es mi idea clave.
Roy Akerman 01:11:04.880
Si ese día estás sentado en la sala del SOC y ves en directo la alerta que proviene de ese proxy inverso del proveedor de la nube, ¿qué te hará decidir si dejarlo entrar o bloquearlo?
Susanne Senoff 01:11:21.040
Aquí está la cuestión. Depende. Bien. Saben, y esto es lo que creo que está cambiando. Todos sabemos desde hace mucho tiempo que si su SoC no está integrado con su negocio, si no tiene el contexto disponible de inmediato, ya no tenemos tiempo para llamar a un ingeniero, abrir un ticket y decir, oye, ¿esto es correcto? ¿Esto te está afectando? Tenemos que obtener, ya saben, vistas casi predefinidas de si esto es malicioso o no. Y entonces, como en el ejemplo que les di, lo cerramos. Parecía un actor de amenazas. Lo cerramos.
Roy Akerman 01:11:50.600
Y antes de entender.
Susanne Senoff 01:11:51.880
Antes de entenderlo porque parecía un actor malicioso. Y tengo que decirles que el producto, el ejecutivo, pensaron que era genial, lo perfecto que se podía hacer.
Rob Ainscough 01:12:00.420
Y creo que probablemente genera ese pensamiento donde tal vez la seguridad ha sido reacia a interponerse en el camino del negocio, ¿verdad?, y tomar esas decisiones difíciles y decir, no voy a dejar que eso suceda, ¿verdad? Porque estamos tratando de hacer que el negocio funcione bien. No queremos interponernos. Pero creo que con los riesgos desde una perspectiva auténtica, tal vez podamos ser un poco más proactivos al decir, esto es lo que toleraremos y esto es lo que no toleraremos para las cosas que realmente nos importan. Así que tal vez sea una nueva era en términos de la asertividad de lo que podemos hacer y los límites que ponemos en el negocio y decir, miren, porque esto es algo nuevo, ¿verdad? Esto es algo nuevo.
Roy Akerman 01:12:37.380
Creo que, al final, necesitaremos un mecanismo que permita que ocurran cosas y comportamientos nuevos, y que no se bloqueen por defecto. Si vemos algo que podría ser útil para un hacker, la intención es un punto interesante, que tal vez esté en el aire ahora mismo. Es la nueva palabra de moda: intención, cortafuegos, protección, etc. Pero si entendiéramos que la intención es una comprobación de estado, y este agente se opera desde un portátil propiedad de una persona, una persona de confianza que se ha verificado correctamente, el desencadenante del bloqueo sería un poco diferente, o que seguiría comportándose igual. Esa es la gran pregunta: ¿quizás implementar agentes que tomen esas decisiones para que podamos reducir esa capa de incertidumbre que tenemos, como quién hizo qué y por qué, y decirme ahora cuál es el contexto en ese segundo exacto, en esa fracción de segundo, antes de permitir o no el paso del tráfico?
Susanne Senoff 01:13:34.290
Sí. Y eso es, ya sabes, proveedores de seguridad en la nube realmente visionarios. Eso es lo que están haciendo. Sabes, están incorporando ese contexto de inmediato y se están dando cuenta de que no pueden simplemente darte el descubrimiento de un problema. Quería volver a algo que ustedes dijeron sobre la velocidad. La Cloud Security Alliance publicó un documento recientemente en respuesta a Mythos y Glassing que tenía este gráfico que me dejó como, oh Dios mío. Y se lo envié a todo mi equipo. Y decía que, por ejemplo, en 2018, el tiempo desde el descubrimiento hasta la explotación de vulnerabilidades era como, no sé, 50 o 60 días, algo así. Y en 2026, era de 20 horas. Simplemente el crecimiento exponencial, ya sabes. Y creo que con la IA se reducirá a minutos.
Roy Akerman 01:14:19.150
¿Qué significa para nosotros yo soy gente? Quiero decir, necesitamos prepararnos. Necesitamos ser parte de la historia. Pero, ¿qué puede hacer nuestra audiencia realmente diferente cuando se trata de, no sé, como el lunes por la mañana, ¿verdad? Necesito presentar una nueva iniciativa que hable con mi CISO y con el equipo. ¿Cómo podemos ser parte de ese juego? Quiero decir, para mí, sigo yendo a los privilegios, cosas que no puedes decir. Sí, tiene privilegio para hacer eso. Así que está bien. De acuerdo. Porque no sabes quién es. Y sabes, no sabes cuáles son los privilegios. Verás, al igual que el efecto o parte del efecto, no sabes a dónde lleva. Entonces necesitas construir un nuevo marco para proteger eso. Entonces IAM debería estar más en el lado del comportamiento, más en el lado del tiempo real de la toma de decisiones y menos en el lado administrativo. Entonces no es sí, configuraré el control y, yo, rezaré a Dios para que funcione. Bien. Es otra cosa. Eh, y Cecil debería invitar a IAM a esa fiesta también. Bien. Y deberías sentarte ahí. Es como... Hmm. Como, ¿dejaste que esta cosa lo hiciera? Eh, ¿qué significa? ¿Adónde puede ir?
Rob Ainscough 01:15:23.810
Eso es lo que en última instancia importa a las empresas, ¿verdad? Y volviendo al tema, hemos hablado de lo que es importante para la empresa y de lo que estoy haciendo para protegerlo. Y creo que ahí radica la diferencia. Y esto tiene sentido para mí. Puede que no tenga sentido para los demás, pero es una diferencia entre proteger identidades para proteger cosas y proteger cosas a través de la identidad. Exacto. Y esa es una diferencia bastante grande si lo piensas. Exacto. Lo que realmente importa y cómo voy a usar esta palanca de identidad, ya sabes, comportamiento, intención, contexto para tomar esas decisiones sobre lo que es apropiado en términos de riesgo y lo que no lo es.
Roy Akerman 01:15:57.890
Entonces, para responder a la pregunta, ¿qué esperaría que la nueva generación de su equipo de IAM fuera más capaz de hacer?
Susanne Senoff 01:16:04.310
¿Recuerdas que hablamos de velocidad, verdad? Los humanos estamos limitados en la velocidad a la que podemos ver las cosas. Entonces también estabas hablando de agentes de IA protegiendo a agentes de IA, ¿verdad? No puedo recordar dónde escuché esto, pero la teoría es que durante los próximos dos años, los infractores, ya sabes, es un mito que realmente cobra vida, tienen la ventaja. Y no sé quién inventó los dos años o de dónde salió eso. Pero ya sabes, pero luego, a los dos años, por alguna razón, es muy mágico. Ya sabes, los defensores toman el control. Y creo que los defensores tomarán el control. Habrá un mundo donde, ya sabes, nuestros agentes de IA se mueven a esa velocidad y nos están dando que pueden estar bloqueando, pero puede ser una fracción de segundo hasta que comprendan el contexto.
Roy Akerman 01:16:49.830
Entonces, necesitas construir una unidad IAM que tenga, no sé, un 50% de agentes de IA que operen para verificar cada transacción antes de confiar en ella, cada milisegundo. Y apuesto a que necesitaremos controles nuevos y diferentes que se puedan implementar en tiempo real. Pero, ¿qué opinas de esos nuevos proveedores? ¿Qué son? ¿Cómo ven ese panorama?
Susanne Senoff 01:17:11.250
No creo que los proveedores se hayan puesto al día todavía. Creo que hay una sensación general de que tenemos que resolver esto. ¿Qué es una ventaja competitiva? Sabes, en ciertos casos, he oído que ya no se trata de la tecnología. Se trata de la ejecución, del marketing. Y, ya sabes, de poder estar por delante del mercado. Ya sabes, esa es una teoría. Otra teoría es que va a terminar como cuando surgió el SaaS. Quiero decir, hace años, ¿recuerdas? Era como, bueno, ¿por qué necesitamos comprar algo? Porque podemos construirlo nosotros mismos, ¿verdad? Y la gente no lo hizo porque no tenían constructores en su equipo. Tenían operadores, tenían defensores, tenían pensadores de riesgos. Así que todavía no lo sé. Creo que lo estamos descubriendo ahora mismo.
Roy Akerman 01:17:49.330
Digamos que mañana regresas al mundo de IAM y necesitas reconstruir una unidad o, no sé, reactivar un equipo de operadores y líderes de IAM. ¿Qué deberías hacer de manera diferente para lidiar con agentes supuestamente incompetentes? ¿Cómo afrontar esos desafíos con mayor flexibilidad?
Rob Ainscough 01:18:11.790
Gran pregunta. Es una pregunta importante, Roy. Una pregunta muy importante, eso creo.
Roy Akerman 01:18:15.470
También hay que tener grandes expectativas sobre la respuesta. Directamente de la caja.
Rob Ainscough 01:18:18.870
Solo baja un poco tus expectativas. Creo que, para mí, todo se reduce a algunos de los conceptos básicos de los que hemos hablado. Bien. Y creo que ha habido una gran narrativa ahí fuera, probablemente desde RSA y alrededor de ya sabes, obviamente el mito ha redoblado esto en torno a hacer bien lo básico, en torno a la certeza, en torno a asegurar que tienes cobertura para lo que realmente importa. Y si eso es, ya sabes, el contexto conductual, si son reglas estrictas en este punto sobre lo que realmente te importa y lo que puede y no puede suceder a través de la identidad, creo que ese es un gran punto de partida, ¿verdad? Porque todo se trata de que no vamos a resolver el mundo hoy, ¿verdad? Es un gran problema. Y la empresa es tan grande y tan compleja técnicamente que no se va a resolver de la noche a la mañana. Así que tienes que volver a esos conceptos básicos, volver a lo que realmente importa para tu negocio y ser capaz de medir lo que has hecho bien. Y creo que eso es realmente clave. Y a menudo hay una brecha en la identidad, en nuestra capacidad para explicar los controles que implementamos y lo que significan para el negocio, así como las concesiones que estamos haciendo. Exacto. Porque vamos a decir: si veo que algo parece de alto riesgo para este almacén de datos clave, simplemente no voy a permitir que eso suceda.
Roy Akerman 01:19:24.580
Y creo que para nuestra audiencia, si intentamos descifrar esta discusión, ¿qué deberíamos considerar desde la perspectiva de IAM? ¿Cuáles son esos controles? ¿Cuáles son los desencadenantes para cambiar esos controles, para usarlos que necesitamos tener o esperamos usar y con los que crecer en esta nueva realidad? Que no podemos estar en línea con el proceso de construcción, que no podemos estar en tiempo administrativo y configurar cosas. Necesitamos hacer cosas sobre la marcha. Necesitamos decir sí y no. Ahora, en una fracción de segundo.
Rob Ainscough 01:19:55.700
Esa se convertirá en la capacidad clave. Creo que, mientras tanto, la gobernanza es muy buena e importante. Pero, ¿realmente hará lo que necesitas cuando lo necesitas? Esa es la verdadera pregunta. Y adentrarse en eso, en esa aplicación en tiempo real, en establecer esas salvaguardas y reglas, creo que se convertirá en lo que los equipos de identidad deben lograr. No se tratará solo de operar un negocio o de poner en marcha a los nuevos usuarios o cosas por el estilo. Simplemente tenemos que hacer las cosas bien. Sigue siendo importante, pero ahora va más allá y se centra en la seguridad.
Roy Akerman 01:20:23.520
Y los CISO podrían necesitar ser mucho más tolerantes con los agentes externos que se incorporan a la infraestructura de seguridad.
Susanne Senoff 01:20:31.560
En realidad, no creo estar fuera de esto. Creo que a veces la gestión de identidades y accesos (IAM) puede estar presente, pero si como CISO no la tienes, necesitas ingenieros o arquitectos de seguridad de identidades. En realidad, debes ser tú quien establezca los estándares y valide que IAM funcione correctamente. Así que, si no lo estás haciendo, hazlo ahora.
Roy Akerman 01:20:53.600
Y en estado de crisis.
Susanne Senoff 01:20:54.760
Oh, sí. Absolutamente. Quiero decir, eso debería haber sucedido hace al menos tres años.
Roy Akerman 01:20:59.500
Creo que Rob fue sincero con la respuesta que dio al comienzo de nuestra última sesión, que son las preguntas sobre el fuego.
Rob Ainscough 01:21:06.620
Preguntas rápidas. Bien. Lo hacemos. Hablamos con cada invitado sobre esto. Así que vamos a hablar sobre un mito, una mala práctica, una dura verdad y exageración. Entonces, el primero es un mito. ¿Cuál es un mito sobre identidad o seguridad?
Susanne Senoff 01:21:20.180
Un mito sobre la seguridad de la identidad es que las identidades no humanas tienen procesos completamente diferentes a los de las identidades humanas.
Roy Akerman 01:21:28.260
Eso es interesante. Hay mucha expectación. La gente sigue absorbiendo o asimilando esa expectación. Hay muchas identidades no humanas. Y hay algunos vendedores que dicen: "No, tienes que hacer algo diferente, pero estás afirmando otra cosa".
Susanne Senoff 01:21:40.700
Sí, afirmo que no todos. Para ser justos. Sabes, hay algunas diferencias, pero esta idea de que tienes que descubrirlos, ¿verdad? Tienes que averiguar cuáles son sus privilegios. Tienen que ser descubiertos en el inventario. Tienes que saber quién los posee. Tienes que saber qué privilegios tienen para asegurarte de que no sean demasiado privilegiados, y tienes que tener la capacidad de desactivarlos.
Rob Ainscough 01:22:06.520
Tengo que decir que estoy de acuerdo contigo en esto, ¿verdad? Creo que la diferencia no es tan grande como nos hacen creer. Creo que hay una superposición en cuanto a lo que necesitamos hacer. Bien. ¿Qué capacidades necesitamos para todas estas cosas? Creo que hay una superposición definitiva de la que no se habla. Muy bien. Segundo, malas prácticas. Entonces, ¿cuál es la única cosa en la que los líderes, supongo que los líderes de identidad o seguridad, se equivocan?
Susanne Senoff 01:22:32.040
Nos equivocamos en muchas cosas. ¿Por dónde empiezo? ¿Por dónde quieres que empiece? Creo que muchos líderes se equivocan al pensar que se trata de un problema técnico. De acuerdo. Me parece que son muy eficaces. Los líderes de seguridad son quienes han descubierto cómo influir y colaborar con toda la empresa. Y esa es una habilidad que se desarrolla. A veces se tiene de forma natural, pero aun así es increíble y hay que cultivarla. Por eso creo que a veces nos equivocamos al pensar que solo podemos resolver esto desde una perspectiva técnica.
Rob Ainscough 01:23:13.340
La tecnología es importante, pero no es suficiente.
Susanne Senoff 01:23:15.340
No. Y especialmente cuando se implementa tecnología sin un proceso subyacente, es como si fuera solo una herramienta y, por lo tanto, no funciona tan bien como debería.
Rob Ainscough 01:23:22.820
Siempre pensé que en mi antigua empresa, con 400,000 personas, esto era más como cambiar un país pequeño que una empresa, con tanta gente diferente, gente trabajando en tiendas, almacenes, oficinas, tantos países diferentes con requisitos diferentes, así que hay que tratarlo como un problema de personas, ¿no? Y se trata de hacerlo de la manera correcta.
Roy Akerman 01:23:40.500
Sí. Y por supuesto, desde la perspectiva de la seguridad o la perspectiva del hackeo. Los hackers no intentan romper el sistema. Intentan entrar en el proceso, robar dinero, robar datos. Así que si no entiendes eso, sí. Te estás perdiendo algo. Sí.
Rob Ainscough 01:23:53.540
Pregunta tres. Una dura verdad. ¿Cuál es una dura verdad?
Susanne Senoff 01:23:58.260
Volviendo a mi hijo de 15 años. Creo que la seguridad es muy parecida a criar hijos. Es decir, cada vez que creo que lo estoy haciendo bien y sé lo que hago, aparece algo nuevo.
Roy Akerman 01:24:09.170
¿Cuál es el término o la moda más comentada que estás escuchando últimamente?
Susanne Senoff 01:24:15.130
Ah, te refieres a que además de la identidad está dentro de tu perímetro. Sí, sigo pensando que es confianza cero. Aparece todo el tiempo. Y los principios de la confianza cero son absolutamente maravillosos. Sin embargo, sabes, no existe tal cosa como la confianza cero. Se trata más bien de confianza explícita, ¿sabes?, y de comprender realmente cuáles son las capas en las que confiamos. ¿Cómo confiamos en ellas de forma recíproca?
Roy Akerman 01:24:42.370
Lo entiendo. Así que la próxima vez que un proveedor te envíe un correo electrónico con un mensaje como "confianza cero", no debería ponerlo en el asunto.
Rob Ainscough 01:24:46.610
Ahora bien, en cuanto a lo que hemos comentado, ya saben, hemos hablado de varias cosas. Hemos hablado de la genética, obviamente íbamos a hablar de eso en algún momento. Hemos hablado de lo que es realmente importante para los negocios. Si tuvieran que dar una idea clave a nuestros televidentes en cuanto a identidad y a lo que hemos comentado, ¿cuál sería?
Susanne Senoff 01:25:06.430
Lo que yo recomendaría es que, si su equipo aún no está pensando en cómo usar la IA, aprenda a usarla; si aún no está analizando sus habilidades y pensando en cómo debería ser su equipo en el futuro, debe hacerlo ahora.
Roy Akerman 01:25:22.950
Hay mucha gente que sigue apoyando eso, esperando a ver qué sucede.
Rob Ainscough 01:25:27.430
Muchas gracias por acompañarnos. Ha sido una conversación estupenda. Me ha encantado.
Rob Ainscough 01:25:32.270
Y gracias por haber venido hasta Houston para tener esa conversación.
Roy Akerman 01:25:38.750
Es genial. Gracias.
Rob Ainscough 01:25:40.270
Esto es todo por este episodio de Identity Decoded.
Roy Akerman 01:25:42.830
Si esta conversación cambió tu perspectiva sobre la seguridad de la identidad, compártela con alguien que esté afrontando los mismos desafíos.
Rob Ainscough 01:25:49.110
Y no olvides seguir el programa para no perderte lo que viene después.