Gestión de accesos y credenciales: el riesgo entra por la puerta
El atacante más difícil de detectar es el que entra con usuario y contraseña válidos, y casi siempre hay una cuenta olvidada esperándolo.
Guías sobre ransomware, phishing, SOC, pentest, ISO 27001, NIST CSF, LGPD, regulación del Banco Central de Brasil y análisis de riesgo — con la fuente oficial de cada afirmación.
El atacante más difícil de detectar es el que entra con usuario y contraseña válidos, y casi siempre hay una cuenta olvidada esperándolo.
Tener copias no es lo mismo que poder recuperarse, y el ransomware apunta justo a esa diferencia.
Ataque, defensa, colaboración y gobernanza: el rol de cada equipo y cuándo su empresa está lista para cada uno.
Ver alertas no es reducir el riesgo. Qué distingue al SOC moderno, qué métricas seguir y cómo evaluar un SOC tercerizado.
La IA eliminó las faltas de ortografía; lo que todavía delata la estafa es la petición: urgencia, excepción al proceso y secreto.
El ransomware ya es una industria de afiliados y doble extorsión; prepararse exige prevención, detección, respaldos probados y un plan decidido antes de la crisis.
Monitoreo, detección, análisis y respuesta a incidentes auditados en la versión más reciente de la norma — y lo que eso garantiza a quien contrata.
La declaración aprobada en acta no le dice al analista qué hacer. Cómo convertir el apetito en límite, y el límite en criterio de aceptación.
El mapa de calor empata riesgos que difieren en dos órdenes de magnitud. Cuando la decisión es de presupuesto, un color no basta.
La norma contra la que te auditan exige un análisis de riesgo y no dice cómo hacerlo. La 27005 responde eso — y cambió en 2022.
Las empresas tienen datos de seguridad de sobra. Lo que falta es convertirlos en decisiones de riesgo. El CROC es la capa que construye ese puente — sin reemplazar al SOC.
Un score de riesgo es útil cuando muestra tendencia y señala dónde actuar. Es peligroso cuando se vuelve un promedio que oculta el peor activo.
Cuantificar es cambiar el color del mapa de calor por un rango de pérdida con probabilidad. Así funciona el modelo por dentro y así suele fallar.
La versión 2.0 añadió Govern y dejó de ser solo para infraestructura crítica. Qué cambia y cómo convive con la ISO 27001.
Los 93 controles en cuatro temas, los once nuevos de la versión 2022 y lo que el auditor acepta como evidencia.
Los números se parecen y los papeles no. Qué hace cada norma de la familia 27k y cuál necesitas de verdad.
No es una lista de controles de TI. Qué exige realmente la norma, qué cambió en 2022 y cuándo compensa certificarse.
El escaneo muestra qué fallas conocidas existen; el pentest muestra qué puede hacer un atacante con ellas.
Nadie corrige 48 mil vulnerabilidades al año. La pregunta no es cuántas cierras, sino cuáles — y el CVSS solo responde eso mal.
La misma falla puede valer 9.3, 8.1 o 6.5 en el CVSS 4.0. La diferencia está en los grupos de métricas que casi nadie completa.
Plazo de adecuación vencido en marzo de 2026. Los 14 controles mínimos obligatorios, las exigencias para Pix y lo que la ISO 27001 ya cubría.
Quien contrata procesamiento de datos o nube sigue respondiendo por el servicio. Qué exige la norma, artículo por artículo.