Telstra ha advertido a las organizaciones que no confíen únicamente en las capacidades tecnológicas cuando se defienden contra las ciberamenazas, señalando la necesidad de que también se prioricen «las otras partes de la ciberseguridad», como los programas de gestión de riesgos cibernéticos.
«Un sistema de gestión de la seguridad de la información que se rige por la gestión del riesgo cibernético proporciona la gobernanza de la seguridad cibernética que se requiere para acompañar todos los componentes tecnológicos que se encuentran regularmente en su lugar», dijo John Powell, consultor principal de seguridad de Telstra Purple.
En términos de cómo las organizaciones deben emprender el desarrollo de programas de gestión de riesgos cibernéticos, Powell dijo que el enfoque para cada organización debería ser específico del sector en lugar de centrarse en crear «seguridad a nivel bancario».
«[There’s] esta idea errónea de que hay ‘seguridad a nivel bancario’. La clave para la gestión del riesgo cibernético y la gestión de la seguridad de la información es la comprensión de su riesgo contextual», explicó Powell.
«Así que observamos el panorama de amenazas de la organización, observamos los activos de la organización y eso nos ayuda a determinar cuáles son los riesgos de la organización. A partir de ese momento, trabajamos con la organización para comprender qué controles deben implementar para hacer frente. con sus riesgos, por lo que comprender el riesgo de la propia organización es cuál es la postura correcta de gestión de riesgos o ciberseguridad».
La advertencia se produjo junto con el lanzamiento de Telstra Purple de lo que ha descrito como una «oferta a medida» para ayudar a los clientes a cumplir con las recientes reformas de infraestructura crítica del gobierno federal.
Hasta ahora, las reformas se han presentado en forma de dos leyes, y la primera ya se aprobó en diciembre para otorgar al gobierno poderes de «último recurso» para dirigir a una entidad de infraestructura crítica sobre cómo intervenir contra los ataques cibernéticos.
La segunda pieza de legislación, actualmente ante el Parlamento, busca agregar requisitos para que las entidades de infraestructura crítica cuenten con programas de gestión de riesgos y las entidades consideradas «más importantes para la nación» para cumplir con las obligaciones mejoradas de seguridad cibernética.
El programa de gestión de riesgos según el segundo conjunto de leyes tendría que identificar los peligros, incluidos los riesgos cibernéticos, para los activos de infraestructura crítica y la probabilidad de que ocurran.
El nuevo servicio de Telstra Purple implica brindar asesoramiento sobre el desarrollo de un programa de gestión de riesgos cibernéticos, detección y respuesta cibernética, evaluaciones de preparación para la respuesta a incidentes, evaluaciones de vulnerabilidad y ejercicios cibernéticos.
Powell dijo que el objetivo demográfico de este nuevo servicio serían las entidades de infraestructura crítica cubiertas por las reformas, así como los socios de la cadena de suministro de estas entidades.
«[Telstra Purple’s role] es presentar a los clientes y hablar sobre problemas de seguridad, y ayudar a comprender algunas de las implicaciones de seguridad asociadas con ser un operador de infraestructura crítica o una entidad responsable de un activo de infraestructura crítica o estar en esa cadena de suministro», explicó Powell.
La advertencia de Powell se produce poco después de que el primer ministro Scott Morrison hiciera un llamado a las organizaciones para impulsar su defensa cibernética a la luz de que el gobierno australiano se unió a otros gobiernos occidentales para imponer sanciones a Rusia por su invasión a Ucrania.
Morrison dijo que el gobierno ya se había comunicado en privado con algunas entidades y que las organizaciones locales deberían leer la guía emitida por el Centro Australiano de Seguridad Cibernética (ACSC).
El primer ministro agregó que la cibernética sería el vector más obvio para las represalias rusas, y que las empresas podrían ser un objetivo y un daño colateral cibernético.
“Los ciberataques a veces pueden provenir de un error de cálculo y desventura, lo hemos visto en el pasado, donde los ciberataques han buscado soltar varios gusanos… o virus y se salen del control de quienes los pusieron en el sistema, » él dijo.