Artículo de blog

Perfil del/a autor/a

Informes de seguridad para el consejo de administración: cómo interpretar los datos de « DMARC » para los consejeros

Gráfico de barras con datos digitales que representa los informes

Descripción general de Security reporte :

  • DMARC Los informes ya recogen los intentos de suplantación de identidad; el problema está en plasmar esa información en un formato adecuado para la junta directiva reporte
  • Un modelo de gobernanza de « DMARC » cuenta con tres funciones: responsable del dominio, autoridad en materia de políticas y responsable de la gestión de riesgos ( reporte )
  • Los indicadores clave de rendimiento (KPI) deben centrarse en la cobertura de la aplicación de la normativa, la trazabilidad de los cambios en las políticas y los ámbitos de riesgo residual.

La implementación de DMARC es técnicamente sólida, y sus informes ya recogen los intentos de suplantación de identidad por correo electrónico dirigidos a su organización. Lo que su consejo de administración no puede ver es lo que esos datos significan para la empresa.

Esta publicación es una guía operativa dirigida a los directores de sistemas de información (CIO) y a los directores de seguridad de la información (CISO) que cuentan con un sistema de gestión de identidades y acceso ( DMARC ), pero que necesitan un enfoque estructurado para convertir los datos de autenticación en información de seguridad apta para presentar ante el consejo de administración reporte. En ella se abordan un marco de traducción, un modelo de gobernanza DMARC , indicadores clave de rendimiento (KPI) de aplicación relevantes para los comités de cumplimiento normativo y enfoques reporte para entornos multicuenta .

Explora nuestra plataforma de gestión «DMARC » para descubrir cómo la visibilidad centralizada en todos los dominios transforma los datos de autenticación sin procesar en el « reporte » de seguridad que esperan tu consejo de administración y tu comité de auditoría, en lugar de un resumen técnico « solo » que solo tu equipo de TI puede interpretar.

Por qué el cumplimiento técnico no es suficiente para la presentación de informes de seguridad al consejo de administración

Una política de «DMARC » en p=reject constituye un control técnico significativo. Lo que no es, por sí sola, es una declaración de riesgos apta para el consejo de administración. Los consejos de administración operan en el lenguaje de la exposición fiduciaria, el riesgo reputacional y la defendibilidad ante auditorías. Una tasa de superación de la prueba « DMARC » o un recuento bruto de informes agregados no significa nada por sí solo para un consejero.

La capa de traducción, que convierte los fallos de « DMARC », la postura de aplicación y el historial de cambios en las políticas en una descripción coherente de los riesgos, es esencial. Sin ella, tu « reporte » de seguridad tiene un punto ciego, independientemente de lo bien que estén configurados tus registros DNS.

Cómo plasmar los datos de « DMARC » en los informes de seguridad para el consejo de administración

El punto de partida consiste en asignar los resultados de tu pila de DMARC reporte a las categorías de riesgo que tu consejo de administración ya supervisa. Hay tres conjuntos de datos que resultan siempre relevantes.

Volumen de fallos y tendencias. El recuento bruto de fallos no es el indicador relevante. Lo que importa es si los fallos están aumentando mes a mes y si se concentran en un dominio de envío, un departamento o un proveedor externo concretos.

Un aumento en la tasa de errores procedentes de un remitente autenticado indica una configuración incorrecta. Un aumento en la tasa de errores procedentes de una fuente no reconocida indica una suplantación de identidad activa.

Política de cumplimiento. Esto implica realizar un seguimiento de los dominios que se encuentran en p=reject, cuáles están en p=quarantine, y cuáles siguen en p=none. Cada dominio que siga en p=none es un dominio en el que su política de DMARC no ofrece protección ni visibilidad de solo .

Historial de cambios en la política. Cambios en la postura de aplicación de la ley, como los ascensos de p=quarantine a p=reject, o los retrocesos provocados por incidentes de entrega, son importantes. Documenta estos cambios indicando los motivos, quién los ha aprobado y su impacto. Los consejos de administración y los comités de auditoría esperan cada vez más disponer de un registro de auditoría de los cambios en los controles de seguridad. El historial de versiones de tu política de « DMARC » forma parte de ese registro y de tu « reporte » de seguridad.

Un modelo de gobernanza « DMARC » para la atribución de responsabilidad en la autenticación del correo electrónico

Sin una responsabilidad clara, la aplicación de la norma «DMARC » se estanca y se va deteriorando con el tiempo. En entornos empresariales, la autenticación del correo electrónico afecta a la infraestructura, a las operaciones de TI, a la tecnología de marketing y, a menudo, a los distintos departamentos que gestionan sus propias herramientas de envío.

Un modelo de gobernanza « DMARC » consta de tres funciones.

Titular del dominio. Normalmente, se trata de operaciones de infraestructura o de TI. Se encarga de la exactitud de los registros DNS, del mantenimiento del inventario de remitentes y de la clasificación diaria de las incidencias. Este puesto recibe informes agregados, investiga los picos de incidencias y gestiona SPF includes para remitentes externos.

Autoridad en materia de políticas. Por lo general, el CISO o un arquitecto de seguridad designado. Es responsable de las decisiones relativas a la aplicación de las políticas, las aprobaciones para su promoción y los umbrales de escalado. Ningún dominio puede pasar de p=quarantine a p=reject sin la autorización de este cargo.

Responsable de riesgo reporte . El CISO o el CIO. Se encarga de registrar el estado de DMARC en el registro de riesgos y el calendario de cumplimiento del consejo de administración. Esta función es la responsable de la información sobre seguridad reporte que se remite a los comités de auditoría y de riesgos, y garantiza que la situación de DMARC se refleje con precisión.

Los criterios de escalado deben definirse de forma explícita. Umbrales recomendados:

  1. Aumento repentino del volumen de fallos superior al 20 % en un periodo de 7 días, procedente de una fuente desconocida: escalar el asunto a la autoridad responsable de las políticas en un plazo de 24 horas.
  2. Un dominio de envío en uso activo identificado sin un registro SPF o DKIM : notificarlo al propietario del dominio en un plazo de 48 horas.
  3. Un dominio en p=none más de 90 días sin un calendario de corrección documentado: Remitir al responsable de reporte

Se debe formalizar la periodicidad de la revisión de las políticas. Una revisión trimestral abarca la situación en materia de cumplimiento en todos los ámbitos. Una revisión anual compara la situación de la empresa en materia de cumplimiento con sus riesgos documentados y ajusta los indicadores clave de rendimiento (KPI) en consecuencia.

Indicadores clave de rendimiento (KPI) para la elaboración de informes de seguridad

Los comités de auditoría quieren pruebas de que los controles funcionan según lo previsto. Los comités de cumplimiento quieren garantías de que se comprende y se gestiona el riesgo residual. Los siguientes indicadores clave de rendimiento (KPI), vinculados a la postura de cumplimiento, sirven a ambos públicos en materia de seguridad del consejo de administración reporte:

  • Índice de cobertura de cumplimiento: El porcentaje de dominios emisores activos en p=reject. Objetivo: 100 %. Cualquier dominio que se sitúe por debajo de p=reject debería contar con una excepción documentada con una fecha de corrección.
  • Porcentaje de remitentes no autorizados: El número de nuevas fuentes de envío identificadas en los informes agregados de «DMARC » que no figuran en el inventario de remitentes autorizados.
  • Tiempo medio de aplicación: el número medio de días que tarda un dominio en alcanzar p=reject tras la implementación de un « DMARC ». Los tiempos prolongados en esta métrica indican dificultades en el proceso.
  • Trazabilidad de los cambios en las políticas: Porcentaje de cambios en las políticas, durante el periodo analizado, que cuentan con un responsable de la aprobación, una justificación y una descripción de su impacto documentados.
  • Ámbitos de riesgo residual: El número de ámbitos con una p=none o que no tengan ningún registro « DMARC », junto con la justificación correspondiente.

Informes de seguridad multicliente para proveedores de servicios gestionados (MSP) y entornos empresariales

Para las organizaciones que gestionan el servicio « DMARC » en varias entidades —ya sea un proveedor de servicios gestionados (MSP) que atiende a clientes o una empresa con filiales regionales—, el reto de la « reporte » se agrava. Los informes agregados llegan por dominio, por intervalo de « reporte », procedentes de varios proveedores de buzones de correo. Sin la agregación, las señales de alerta se pierden entre el ruido.

El requisito operativo consiste en disponer de una visión única y consolidada que permita identificar los ámbitos de riesgo por cliente o unidad de negocio, las deficiencias en el nivel de cumplimiento en toda la cartera y las nuevas tendencias.

Cómo ayuda Sendmarc a la elaboración de informes de seguridad para el consejo de administración

Sendmarc proporciona la infraestructura operativa que permite poner en práctica este manual de procedimientos. La plataforma recopila informes de DMARC de distintos ámbitos y departamentos, detecta remitentes no autorizados y realiza un seguimiento de los cambios en la política de cumplimiento mediante el registro de auditoría que los equipos de cumplimiento necesitan para garantizar una seguridad fiable reporte.

Para las empresas que gestionan el « DMARC » en decenas o cientos de dominios, la visión centralizada de Sendmarc proporciona al responsable de la gestión de riesgos reporte los datos necesarios para elaborar informes precisos para el consejo de administración.

El historial de cambios en las políticas, el estado de los remitentes y las deficiencias en la aplicación se pueden consultar en un único lugar, lo que reduce la investigación manual que exige un proceso de « reporte ».

Descubre cómo Sendmarc transforma tus datos de DMARC en información sobre seguridad lista para presentar al consejo de administración reporte, sin aumentar la carga de trabajo de tu equipo.