Artículo de blog
Descripción general de Security reporte :
La implementación de DMARC es técnicamente sólida, y sus informes ya recogen los intentos de suplantación de identidad por correo electrónico dirigidos a su organización. Lo que su consejo de administración no puede ver es lo que esos datos significan para la empresa.
Esta publicación es una guía operativa dirigida a los directores de sistemas de información (CIO) y a los directores de seguridad de la información (CISO) que cuentan con un sistema de gestión de identidades y acceso ( DMARC ), pero que necesitan un enfoque estructurado para convertir los datos de autenticación en información de seguridad apta para presentar ante el consejo de administración reporte. En ella se abordan un marco de traducción, un modelo de gobernanza DMARC , indicadores clave de rendimiento (KPI) de aplicación relevantes para los comités de cumplimiento normativo y enfoques reporte para entornos multicuenta .
Explora nuestra plataforma de gestión «DMARC » para descubrir cómo la visibilidad centralizada en todos los dominios transforma los datos de autenticación sin procesar en el « reporte » de seguridad que esperan tu consejo de administración y tu comité de auditoría, en lugar de un resumen técnico « solo » que solo tu equipo de TI puede interpretar.
Una política de «DMARC » en p=reject constituye un control técnico significativo. Lo que no es, por sí sola, es una declaración de riesgos apta para el consejo de administración. Los consejos de administración operan en el lenguaje de la exposición fiduciaria, el riesgo reputacional y la defendibilidad ante auditorías. Una tasa de superación de la prueba « DMARC » o un recuento bruto de informes agregados no significa nada por sí solo para un consejero.
La capa de traducción, que convierte los fallos de « DMARC », la postura de aplicación y el historial de cambios en las políticas en una descripción coherente de los riesgos, es esencial. Sin ella, tu « reporte » de seguridad tiene un punto ciego, independientemente de lo bien que estén configurados tus registros DNS.
El punto de partida consiste en asignar los resultados de tu pila de DMARC reporte a las categorías de riesgo que tu consejo de administración ya supervisa. Hay tres conjuntos de datos que resultan siempre relevantes.
Volumen de fallos y tendencias. El recuento bruto de fallos no es el indicador relevante. Lo que importa es si los fallos están aumentando mes a mes y si se concentran en un dominio de envío, un departamento o un proveedor externo concretos.
Un aumento en la tasa de errores procedentes de un remitente autenticado indica una configuración incorrecta. Un aumento en la tasa de errores procedentes de una fuente no reconocida indica una suplantación de identidad activa.
Política de cumplimiento. Esto implica realizar un seguimiento de los dominios que se encuentran en p=reject, cuáles están en p=quarantine, y cuáles siguen en p=none. Cada dominio que siga en p=none es un dominio en el que su política de DMARC no ofrece protección ni visibilidad de solo .
Historial de cambios en la política. Cambios en la postura de aplicación de la ley, como los ascensos de p=quarantine a p=reject, o los retrocesos provocados por incidentes de entrega, son importantes. Documenta estos cambios indicando los motivos, quién los ha aprobado y su impacto. Los consejos de administración y los comités de auditoría esperan cada vez más disponer de un registro de auditoría de los cambios en los controles de seguridad. El historial de versiones de tu política de « DMARC » forma parte de ese registro y de tu « reporte » de seguridad.
Sin una responsabilidad clara, la aplicación de la norma «DMARC » se estanca y se va deteriorando con el tiempo. En entornos empresariales, la autenticación del correo electrónico afecta a la infraestructura, a las operaciones de TI, a la tecnología de marketing y, a menudo, a los distintos departamentos que gestionan sus propias herramientas de envío.
Un modelo de gobernanza « DMARC » consta de tres funciones.
Titular del dominio. Normalmente, se trata de operaciones de infraestructura o de TI. Se encarga de la exactitud de los registros DNS, del mantenimiento del inventario de remitentes y de la clasificación diaria de las incidencias. Este puesto recibe informes agregados, investiga los picos de incidencias y gestiona SPF includes para remitentes externos.
Autoridad en materia de políticas. Por lo general, el CISO o un arquitecto de seguridad designado. Es responsable de las decisiones relativas a la aplicación de las políticas, las aprobaciones para su promoción y los umbrales de escalado. Ningún dominio puede pasar de p=quarantine a p=reject sin la autorización de este cargo.
Responsable de riesgo reporte . El CISO o el CIO. Se encarga de registrar el estado de DMARC en el registro de riesgos y el calendario de cumplimiento del consejo de administración. Esta función es la responsable de la información sobre seguridad reporte que se remite a los comités de auditoría y de riesgos, y garantiza que la situación de DMARC se refleje con precisión.
Los criterios de escalado deben definirse de forma explícita. Umbrales recomendados:
Se debe formalizar la periodicidad de la revisión de las políticas. Una revisión trimestral abarca la situación en materia de cumplimiento en todos los ámbitos. Una revisión anual compara la situación de la empresa en materia de cumplimiento con sus riesgos documentados y ajusta los indicadores clave de rendimiento (KPI) en consecuencia.
Los comités de auditoría quieren pruebas de que los controles funcionan según lo previsto. Los comités de cumplimiento quieren garantías de que se comprende y se gestiona el riesgo residual. Los siguientes indicadores clave de rendimiento (KPI), vinculados a la postura de cumplimiento, sirven a ambos públicos en materia de seguridad del consejo de administración reporte:
Para las organizaciones que gestionan el servicio « DMARC » en varias entidades —ya sea un proveedor de servicios gestionados (MSP) que atiende a clientes o una empresa con filiales regionales—, el reto de la « reporte » se agrava. Los informes agregados llegan por dominio, por intervalo de « reporte », procedentes de varios proveedores de buzones de correo. Sin la agregación, las señales de alerta se pierden entre el ruido.
El requisito operativo consiste en disponer de una visión única y consolidada que permita identificar los ámbitos de riesgo por cliente o unidad de negocio, las deficiencias en el nivel de cumplimiento en toda la cartera y las nuevas tendencias.
Sendmarc proporciona la infraestructura operativa que permite poner en práctica este manual de procedimientos. La plataforma recopila informes de DMARC de distintos ámbitos y departamentos, detecta remitentes no autorizados y realiza un seguimiento de los cambios en la política de cumplimiento mediante el registro de auditoría que los equipos de cumplimiento necesitan para garantizar una seguridad fiable reporte.
Para las empresas que gestionan el « DMARC » en decenas o cientos de dominios, la visión centralizada de Sendmarc proporciona al responsable de la gestión de riesgos reporte los datos necesarios para elaborar informes precisos para el consejo de administración.
El historial de cambios en las políticas, el estado de los remitentes y las deficiencias en la aplicación se pueden consultar en un único lugar, lo que reduce la investigación manual que exige un proceso de « reporte ».
Descubre cómo Sendmarc transforma tus datos de DMARC en información sobre seguridad lista para presentar al consejo de administración reporte, sin aumentar la carga de trabajo de tu equipo.