SCC En la Red

¿Qué es una gestión CTEM en ciberseguridad?

Dada la rapidez con la que evolucionan las infraestructuras IT de las organizaciones (en las que intervienen recursos internos, externos y cloud) y la alta frecuencia con la que son atacadas, la gestión de vulnerabilidades con revisiones periódicas ya no son suficientes para defenderse de ciberataques. La ciberseguridad tiene que ser un proceso vivo en el que detectar y priorizar riesgos de forma continua.

Justamente eso es lo que propone una gestión CTEM (Continuous Threat Exposure Management) de la ciberseguridad. Un servicio gestionado de Seguridad que ofrecemos en SCC y sobre el que nuestro compañero Agustín Serralta, director de Servicios de SCC, ha transmitido a la revista CSO / ComputerWorld las bases que lo sustentan. El medio ha contado con su opinión para elaborar el reportaje ‘CTEM redefine el enfoque de la ciberseguridad en las organizaciones’.

Compartimos las cuestiones planteadas por el medio y las respuestas del director de Servicios de SCC.

¿Qué diferencia realmente a CTEM de los enfoques tradicionales de gestión de vulnerabilidades?

Los enfoques tradicionales se centran en listar vulnerabilidades, con CTEM ponemos el foco en gestionar la exposición real al riesgo.

En la práctica, muchas organizaciones seguimos midiendo nuestra seguridad por el número de vulnerabilidades detectadas, especialmente las críticas. Sin embargo, esto no siempre refleja el riesgo real para el negocio. CTEM introduce una visión continua y contextual, donde no solo importa qué vulnerabilidad existe, sino dónde está, a qué afecta y qué impacto tendría si alguien o algo consigue explotarla.

Desde un punto de vista de ‘cumplimiento’, este enfoque encaja mucho mejor con los marcos regulatorios actuales, que exigen gestión del riesgo, no solo controles técnicos puntuales.

¿Por qué los escaneos puntuales han dejado de ser suficientes en el contexto actual de amenazas?

Porque ofrecen una foto estática de un entorno que es dinámico. Los escaneos puntuales siguen siendo útiles, principalmente después de un cambio, pero por sí solos no son suficientes. Entre un informe y el siguiente pueden cambiar sistemas, configuraciones, accesos o dependencias externas. El riesgo no aparece solo el día que se lanza el escáner.

Desde la perspectiva de normativas como RGPD o ENS, lo que se espera es control continuo y capacidad de reacción, no únicamente evidencias periódicas para una auditoría interna o externa. La seguridad no debería basarse en informes trimestrales, sino en procesos vivos que permitan detectar y priorizar riesgos de forma continua.

Agustín Serralta, director de Servicios de SCC

¿Qué papel juegan la automatización y la inteligencia contextual en un modelo CTEM?

La automatización es clave, pero en mi opinión no sustituye al criterio humano. En entornos complejos, es imposible gestionar grandes volúmenes de datos sin automatización. Sin embargo, delegar completamente la toma de decisiones en algoritmos puede ser un riesgo, especialmente si esos modelos no se revisan o quedan obsoletos.

La inteligencia contextual debe combinar contexto técnico (explotabilidad, exposición, medidas existentes) con contexto de negocio (qué sistemas soportan procesos críticos, obligaciones legales o compromisos contractuales). Sin esa combinación, no hay gestión real del riesgo, solo una priorización basada en necesidades técnicas.

“Desde la perspectiva de normativas como RGPD o ENS, lo que se espera es control continuo y capacidad de reacción, no únicamente evidencias periódicas para una auditoría interna o externa”

¿Cómo pueden las organizaciones pasar de una estrategia reactiva a una gestión continua de la exposición?

Creo que el mayor cambio no es tecnológico, es cultural y/u organizativo. Pasar a un modelo de gestión continua implica cambiar la forma de decidir y priorizar. Las personas tendemos a mantener esquemas conocidos, incluso cuando ya no son eficaces. En seguridad ocurre lo mismo cuando seguimos reaccionando a alertas en lugar de gestionar riesgos.

Para avanzar, es necesario un buen gobierno de la seguridad, procesos claros, responsabilidades definidas y mejora continua. En este contexto, CTEM tiene sentido como marco de trabajo, y para compañías de servicios como la nuestra, poder ofrecer un servicio gestionado de seguridad, no sólo un conjunto de herramientas aisladas.

¿Qué retos tecnológicos, organizativos o culturales implica adoptar CTEM en la empresa?

El primer reto suele ser disminuir la fragmentación, ya que disponemos de demasiadas herramientas, consolas, informes y datos que no es materialmente posible atender.

A nivel organizativo, los silos siguen siendo una barrera importante. Cuando no está claro quién decide o quién es responsable, la seguridad se diluye. A nivel cultural, confluyen varias resistencias naturales, la falta de tiempo, el foco exclusivo en ‘cumplimiento’ o un exceso de confianza en herramientas.

Desde el punto de vista regulatorio, CTEM encaja bien con el principio de gestión del riesgo exigido por las normativas locales y europeas, pero solo si se implanta con gobierno, trazabilidad y control humano, en línea con las políticas corporativas de Seguridad, Uso aceptable de la tecnología, Datos o IA que debemos tener definidas y distribuidas a todo el personal en las organizaciones.

En general, la seguridad no son solo herramientas, procesos y personas, es la necesidad de proteger el negocio que hoy se sustenta en la tecnología.

El servicio de ciberseguridad gestionada CTEM de SCC supera las limitaciones de las organizaciones para realizar una gestión de las vulnerabilidades eficaz que exige una alta dedicación de sus recursos internos, tanto en tiempo como en costes. Nuestro equipo especializado cuenta con los conocimientos y las herramientas necesarias para evitar brechas de seguridad. ¡No más parches, accede a una protección continua!