Por qué una auditoría anual no basta

Una auditoría es una foto del día en que se hizo. Qué cambia en tu empresa entre una y la siguiente, y cómo cubrir ese hueco sin doblar el presupuesto.

Cuando terminamos una auditoría entregamos un informe con lo que encontramos y en qué orden conviene arreglarlo. Ese informe es exacto el día que se firma. El problema es que tu empresa no se queda quieta.

Lo que cambia entre una auditoría y la siguiente

En doce meses lo normal es que hayas publicado alguna aplicación nueva, cambiado de proveedor de correo, abierto un puerto para que un colaborador entre desde fuera, y contratado a gente que no estaba cuando hicimos las entrevistas. Cada una de esas cosas es razonable por separado. Juntas mueven la superficie que un atacante puede tocar.

A eso se suma lo que no depende de ti: vulnerabilidades que se publican después de la auditoría y que afectan a software que ya tenías instalado y que el día del informe estaba al día.

Qué hacer sin doblar el presupuesto

La respuesta no es auditar cuatro veces al año. Es separar dos cosas que se confunden:

  • La revisión profunda, que sigue teniendo sentido una vez al año: es la que entra a fondo, simula un ataque real y produce el informe priorizado.
  • La vigilancia continua, que no busca lo mismo: mira lo que aparece nuevo y lo que se publica fuera, y avisa cuando algo cambia.

Si solo puedes con una, quédate con la auditoría anual y sé consciente del hueco. Si puedes con las dos, la anual deja de ser una foto y pasa a ser el punto de partida de algo que se mantiene.

Todas las entradas