Aquí en Nubank, tomamos la seguridad de la información como una prioridad máxima. Es por ello que nuestra Unidad de Negocio de Seguridad de la Información cuenta con más de 120 profesionales organizados en escuadrones defensivos y ofensivos. Comparten el mismo objetivo común: proteger a más de 70 millones de clientes en toda América Latina.

El factor humano en la seguridad de la información se ha convertido en la principal vía que tienen los ciberdelincuentes para establecer invasiones y violaciones de datos, por ello, en este artículo profundizaré en la profesión de Concientización de Seguridad — una de las carreras dentro del equipo Infosec de Nubank — y por qué es un papel tan esencial en cualquier organización. ¡Sigue leyendo!

Panorama general de la Seguridad Cibernética

Una investigación reciente de Cyber Security Ventures descubrió que el 90% de los ciberataques se originan en el correo electrónico, lo que significa que la estrategia más eficaz y popular es intentar engañar a las personas utilizando el phishing como estrategia más popular.

Incluso teniendo las mejores y más tecnológicas protecciones, la ingeniería social normalmente es una estafa que puede eludirlas. La otra forma que tenemos de protegernos es asegurando la concientización. Esto sigue siendo cierto cuando revisamos el marco PPT (Personas, Procesos, Tecnología) que desde la década de 1960 y popularizado por Bruce Schneier se está utilizando. 

Los aficionados piratean sistemas, los profesionales piratean personas. (Bruce Schneier)

Check our job opportunies

Cultura y Estrategia de Seguridad 

Entonces, si la seguridad de la información se trata de Personas, Procesos y Tecnología, aquí no es diferente. Contamos con un área dentro del equipo de Habilitación de Seguridad responsable de construir la estrategia sobre cómo capacitamos a las personas y difundimos la cultura de seguridad.

¡Sí! Esto es sobre cultura. Normalmente no hablamos de seguridad de la información en la escuela o la universidad, normalmente no hablamos de eso en general pero, todos los días, vemos estafadores o estafados que piden ayuda porque perdieron alguna contraseña, acceso o porque sufrieron una violación de datos. A veces, una capacitación, una prueba de phishing aplicada con fines de concientización o simplemente una comunicación y un video es suficiente para empoderar y reconocer a las personas sobre la seguridad. 

¿Qué hace un Ingeniero de Concientización de Seguridad de la Información en Nubank?

Alcance del Trabajo

Los profesionales de Concientización de Seguridad son responsables de capacitar, probar y comunicarse con empleados, terceros y clientes sobre seguridad cibernética a través de canales internos y externos así como la organización de eventos (como Infosec Week). También son responsables de crear y mantener la estrategia de acuerdo con marcos, políticas, regulaciones. 

Habilidades Esperadas

Ser un Profesional de la Concientización de Seguridad significa saber sobre Seguridad, Educación y Marketing. Es una profesión multidisciplinaria. Después de todo, es muy común ver profesionales trabajando con muchas cosas al mismo tiempo, por ejemplo, liderando programas de GRC, construyendo sistemas y también ocupándose de la Conciencia de Seguridad. 

Responsabilidad compartida

La Concientización de Seguridad no es solo una tarea, ¡es una profesión! La Concientización de Seguridad no es solo un tema, es una prioridad de la empresa. Construir la cultura de la ciberseguridad es como crear un cortafuegos humano y todos somos responsables de construir este fuerte muro. El profesional de Concientización de Seguridad solo da el camino, enseña y facilita este proceso pero todos lo construyen juntos.

Lo que dicen nuestros Ingenieros de Concientización de Seguridad de la Información:

“Un Ingeniero en Concientización de Seguridad comprende que las personas pueden seguir un comportamiento que representa un riesgo para ellos y para la empresa para la que trabajan sin darse cuenta de que está mal. Corresponde al Ingeniero de Concientización mostrar (a veces más de una vez) el camino correcto y crear ese camino: una cultura más segura y eficiente, que se sume a todos los aspectos de la vida de esa persona”.

Robert Gomes

“La concientización se trata de personas, y cuando hablamos de ellas hablamos de diversidad. Es un desafío constante comprender y estudiar sobre el ser humano, cómo transmitir mensajes de manera asertiva y enseñar, moldeando una cultura de seguridad en cada individuo”.

Beatriz Zardo

“Trabajar con concientización de seguridad de la información es un desafío diario: impactar la vida de una persona no sólo en el lado profesional, sino también preocuparse por extenderse al lado personal. Cuando llegamos a este nivel, donde la persona lleva las enseñanzas adquiridas en el trabajo a su casa, a su vida diaria, es cuando llegamos al punto principal: concienciar al individuo de las consecuencias de sus acciones inseguras en Internet. Al fin y al cabo, esto es lo que determina cuando somos conscientes de algo, sabemos exactamente cuáles serán las consecuencias de nuestras acciones”.

Felipe Rodrigues

Check our job opportunies