IDG.es
Información y recursos para el responsable de seguridad

CSO España - Noticias, artículos y vídeos para el responsable de seguridad

Consejos para crear un buen programa de concienciación sobre seguridad TI



Concienciar a los empleados sobre la importancia de la seguridad de la información es una tarea difícil y para la que hay que ser muy constante. Pero eso no ha impedido al CISO de una de las facultades de Harvard dejar de hacerlo durante años y tener, finalmente, éxito.

En el marco de la conferencia SecureWorld Boston, Jay Carter, director de seguridad de la información de la Facultad de Artes y Ciencias de la Universidad de Harvard, y Michael Ste.Marie, analista de seguridad de la información del Federal Home Loan Bank de Boston, compartieron con la audiencia sus logros a la hora de concienciar a los usuarios de sus organizaciones de la importancia de la seguridad de la información.

En la facultad de Harvard, Carter ha establecido un comité asesor con la facultad y el personal de la Universidad para garantizar que se atiende a las preocupaciones de los usuarios finales a través de las políticas de seguridad. “No puedo exagerar la importancia de establecer un diálogo bidireccional con tu comunidad”, dijo.

Además, se reúne periódicamente con los usuarios para mantenerles al día en cuestiones sobre políticas de seguridad y para enfatizar los principales puntos. También ha impreso folletos sobre Seguridad de la Información con un logo en el que puede verse el emblema de Harvard junto a un cerrojo y una llave, que según el CISO es un esfuerzo por crear conciencia de marca.

Posters, salvapantallas personalizados con mensajes de seguridad y otros mecanismos de comunicación también pueden utilizarse para divulgar el mensaje. En un trabajo anterior, Carter compró vídeos informativos, su equipo imprimió tickets que simulaban entradas de cine y proporcionaron pizza y palomitas a aquellos que asistieron a la sesión formativa. “Es una oportunidad para ser creativo”, explica, añadiendo que la comida siempre acapara la atención de la gente.

Asimismo, Carter advirtió que, cuando se escribe una política de seguridad, deben utilizarse un titular general y un teléfono o dirección de correo común en lugar de nombres y números particulares, pues el personal de seguridad TI va y viene.

El responsable de seguridad de la información de esta facultad, que ya había implantado programas de educación sobre seguridad en otras organizaciones antes de entrar en Harvard, afirmó que cuando sucede una brecha o hay una infección por malware, el departamento de seguridad TI debería utilizar el suceso como una oportunidad para enfatizar la realidad de las amenazas de seguridad y la importancia de aplicar unas mejores prácticas. “Si el equipo de gestión no sabe que te estás enfrentando a continuos retos, se preguntará por qué necesita un departamento de seguridad de la información”. “La transparencia es la mejor herramienta para promocionar la seguridad de la información”, sentenció Carter.

Por su parte, Michael Ste.Marie, del Federal Home Loan Bank de Boston, apuntó que introducir y mantener el interés de los empleados por la seguridad de la información es un gran reto que “no va a pasar de la noche a la mañana pues es un cambio cultural”.

En su caso particular, involucró a los empleados manteniendo sesiones con ellos sobre temas que pudieran afectarles en su vida personal, como la seguridad de un router inalámbrico, el robo de identidades, el phishing o la vigilancia de los niños cuando navegan por Internet. Además, les pasaba artículos de interés sobre estos temas. El resultado: una conversación de doble sentido. “Funcionó”, señaló Ste.Marie; “la gente habla conmigo todo el tiempo”.


Autor: CSO
Fecha: 25/03/2010
Votos: 0  
Más sobre: estrategias políticas actualidad 
También le puede interesar:
Foro Seguridad en Twitter
IDG.es

Hoy en IDG.es

Noticias
. El Gobierno reestructura la Secretaría de Estado de Telecomunicaciones

. La Comunidad de Madrid, la Fundación Hazloposible, los comerciantes de Gijón e Infoautónomos.com, Premios Fundetec 2011

. Telefónica instala en sus vehículos la solución de gestión de flotas de Movistar

. En 2012 emergerán dos categorías de tablets en función de su precio

. IBM hará llegar al Gobierno un informe sobre cómo las TIC pueden mejorar la eficiencia de la Administración

. Convocan manifestaciones para protestar contra la Ley ACTA

. La Boxee Box de D-Link mejorada para facilitar el acceso a redes sociales desde la TV

. Las animaciones de MotionComposer ya son compatibles con iBooks Author

. Los ciberdelincuentes captan mulas para el blanqueo de dinero anunciándose en Twitpic

. La actualidad TIC, vista por los tuiteros (VII)
©2012 IDG COMMUNICATIONS, S. A. U. Prohibida la reproducción total o parcial en cualquier medio (escrito o electrónico) sin autorización expresa por escrito de la editorial. En particular, IDG COMMUNICATIONS, S.A.U., se opone de manera expresa, salvo consentimiento por escrito, a la reproducción, recopilación, distribución, comunicación pública o puesta a disposición por parte de terceros de los contenidos publicados en los medios de su titularidad (ya se editen éstos en papel, a través de Internet o cualquier otro soporte), de conformidad con lo establecido en el artículo 32 de la Ley 23/2006, de 7 de julio, por la que se modifica el texto refundido de la Ley de Propiedad Intelectual, aprobado por el Real Decreto Legislativo 1/1996, de 12 de abril. En caso de estar interesado en una autorización para reproducir, distribuir, comunicar, almacenar o utilizar en cualquier forma los contenidos titularidad de IDG COMMUNICATIONS, S.A.U. debe dirigir su petición a la siguiente dirección de correo electrónico : idg_nt@idg.es
AdtechOJDidg.es