Kriss Stephen | Arquitecto principal de soluciones

Últimamente he dedicado mucho tiempo a hablar sobre la resiliencia, la recuperación y lo que realmente significa «ir más allá de las copias de seguridad».

La mayoría de las organizaciones se quedan en el mismo punto: «Tenemos copias de seguridad».
Quizás vayan un poco más allá: «Probamos nuestras copias de seguridad».
A veces llegan aún más lejos: «Podemos recuperar el sistema X en Y horas, y realizamos simulacros de recuperación cada trimestre».

Esas afirmaciones suenan tranquilizadoras. Sin embargo, transmiten una falsa sensación de resiliencia cibernética.

La mayoría de las pruebas de recuperación se realizan en condiciones ideales.

  • La confianza sigue existiendo. La coordinación sigue existiendo. La identidad sigue funcionando.
  • Las luces siguen encendidas. La documentación está disponible. Los almacenes de contraseñas siguen funcionando. Las plataformas de comunicación siguen operativas. Los teléfonos siguen sonando.
  • Aunque el entorno pueda simular un deterioro o una disponibilidad limitada, la propia organización sigue intacta.

Eso no es resiliencia. Es ensayar la recuperación mientras las hipótesis en las que se basa el plan de recuperación siguen siendo válidas.


Cuando se desmoronan las suposiciones sobre la resiliencia

La verdadera resiliencia no tiene que ver con el plan inicial. Tiene que ver con lo que ocurre cuando el plan fracasa y las hipótesis en las que se basa se desmoronan.

Lo cual nos lleva a los atracos a bancos.

Todo atraco que sale bien sigue el mismo plan básico:

  • Sube.
  • Consigue el dinero.
  • Vete.
  • Que no te pillen.

La diferencia entre el éxito y la cárcel radica en cómo piensa la banda sobrevivir cuando las cosas dejen de salir según lo previsto.

  • Bonnie y Clyde. Caos. Entrar rápido. Salir rápido. Crear confusión. Escapar. Pasar el resto de tu vida huyendo.
  • Point Break. Un equipo disciplinado con principios, normas, rutinas y confianza. Solo se llevan lo que necesitan, evitan cualquier escalada innecesaria y, hagan lo que hagan, nunca, jamás, tocan la cámara acorazada.
  • Ocean’s Eleven. Precisión. Preparación. Funciones bien definidas. Coordinación constante. Entrar. Salir. Sin riesgos innecesarios.

Saul: Tengo una pregunta. Digamos que entramos en la jaula, y que, una vez atravesadas las puertas de seguridad, bajamos en el ascensor sin poder movernos, pasamos junto a los guardias armados y llegamos a la cámara acorazada que no podemos abrir…

Rusty: Sin que nos vean las cámaras.

Danny: Ah, sí, lo siento, se me había olvidado mencionarlo.

Saul: Sí, bueno, digamos que hacemos todo eso… eh… ¿se supone que tenemos que salir de allí con 150 000 000 de dólares en efectivo encima, sin que nos paren?

Danny: Sí .

Saul: Ah . Vale.

Ocean’s Eleven, 2001

Bonnie y Clyde no logran escapar. Los Ex-Presidentes tampoco.Pero sí lo consiguen«
» y «Ocean’s Eleven». ¿Por qué? No es por suerte.

Prepararse para el fracaso. Situaciones imprevistas. Coordinación bajo presión.

En otras palabras: resiliencia.

No porque el plan fuera perfecto, sino porque la tripulación entendía la operación lo suficientemente bien como para adaptarse cuando la realidad se interponía. Esa es la parte que la mayoría de las organizaciones pasan por alto.

Un estudio de Semperis revela que, aunque el 96 % de las organizaciones cuenta con un plan de respuesta ante crisis cibernéticas, el 71 % siguió sufriendo incidentes cibernéticos que paralizaron su actividad. Una razón importante de esta discrepancia es que la mayoría de los planes de recuperación se basan en condiciones preexistentes de éxito:

  • La identidad está intacta.
  • El acceso sigue funcionando.
  • La comunicación es fiable.
  • Las dependencias se comportan tal y como se esperaba.
  • Los equipos aún pueden coordinarse.

Pero los acontecimientos no se ajustan a las hipótesis, y el plan original rara vez resiste el choque con la realidad.

Por eso, la resiliencia no tiene que ver realmente con la tecnología de copias de seguridad. Se trata de si la organización puede seguir funcionando cuando las dependencias en las que se basa el proceso de recuperación empiezan a fallar.


La resiliencia es operativa

La parte más importante de cualquier atraco que salga bien es la ejecución.

En «Ocean’s Eleven», el equipo disponía de unas dos semanas para planificar, prepararse, ensayar, comprobar hipótesis y adaptarse antes de que comenzara la ejecución. Semanas de preparación, respaldadas por años de experiencia, se condensaron en unos pocos minutos en los que un fallo habría puesto fin a la operación de inmediato.

La mayoría de las organizaciones nunca llevarán a cabo un atraco a un casino. Pero, tarde o temprano, se enfrentarán a una situación en la que los sistemas críticos dejen de funcionar, las comunicaciones dejen de ser fiables, la autenticación falle y el proceso de recuperación ya no se ajuste al escenario que se había probado.

Ahí es donde la resiliencia realmente cobra importancia. Porque la resiliencia no es un problema tecnológico, sino operativo.

Se trata de saber si los equipos pueden seguir funcionando cuando se desmoronan los supuestos en los que se basa el proceso. De si las personas comprenden la misión lo suficientemente bien como para adaptarse sin esperar instrucciones que quizá nunca lleguen.


Si quieres alcanzar una verdadera resiliencia cibernética, aprende a atracar un banco

Prepárate para el fracaso. Ensaya en condiciones adversas. Crea equipos capaces de actuar cuando el entorno deje de comportarse como se esperaba.

¿Por qué un equipo de Fórmula 1 puede cambiar las cuatro ruedas en unos tres segundos? Porque la operación ya se ha probado en repetidas ocasiones en situaciones de presión. El equipo sabe que:

  • La secuencia
  • Las dependencias
  • El momento
  • Los puntos débiles
  • Lo que funciona
  • Lo que falla

Y cuando no pueden evitar que se produzca un fallo, lo tienen en cuenta en el diseño.

Eso es la resiliencia. No es la ausencia de fracasos, sino la capacidad de seguir funcionando cuando se produce un fracaso.

Porque la recuperación cibernética no tiene que ver realmente con atracos a bancos ni con los equipos de boxes de Fórmula 1. Se trata de poder recuperar lo que más importa, cuando más importa. Se trata de la identidad. Se trata de la confianza.

Se trata de la resiliencia.

Si, durante un incidente, fallan la autenticación, el acceso privilegiado, la coordinación y la confianza, las copias de seguridad por sí solas no bastan para restablecer el funcionamiento. El equipo sigue necesitando una forma de seguir trabajando.

Eso no es solo la forma de atracar un banco. Es la forma de sobrevivir.


Más información sobre cómo desarrollar la resiliencia cibernética