Comprenda el riesgo de sus políticas. Haga preguntas sobre políticas en lenguaje natural. Solicitar un demo →
Published:
5 métricas de políticas que todo CISO debería solicitar
by FireMon
La mayoría de los equipos de seguridad miden actividad.
- Cuántos cambios de firewall se procesaron.
- Cuántos tickets se cerraron.
- Cuántas verificaciones de cumplimiento se aprobaron.
Pero esas son estadísticas operativas, no resultados de seguridad. La pregunta más difícil es esta: ¿la organización realmente se está volviendo más segura con el tiempo? Esa pregunta se ha vuelto cada vez más difícil de responder en los entornos híbridos modernos, donde los cambios de políticas ocurren constantemente en firewalls, controles cloud y plataformas de segmentación. La complejidad se acumula en silencio. El acceso obsoleto se acumula. Los procesos manuales tienen dificultades para mantener el ritmo. Y la presión de las auditorías nunca disminuye. Nuevos hallazgos de FireMon Insights, basados en más de 9.2 millones de verificaciones de políticas anonimizadas a nivel de dispositivo recopiladas desde enero de 2025, revelan un patrón constante en los entornos empresariales: el riesgo de las políticas no está aislado. Persiste, se expande y se agrava con el tiempo. Las organizaciones que más avanzan no son las que simplemente agregan más herramientas o generan más alertas. Son las que miden los indicadores correctos y utilizan esas métricas para impulsar la limpieza, la gobernanza, la automatización y la rendición de cuentas. Estas son cinco métricas de políticas que todo CISO debería solicitar.
1. ¿Qué porcentaje de los controles de firewall está fallando?
Las políticas de firewall se desvían constantemente. Cada implementación de aplicaciones, excepción temporal, cambio de proveedor, migración a cloud o solicitud de negocio introduce la posibilidad de una desalineación entre la política prevista y la ejecución real. Según los datos de FireMon Insights:
- El 58% de los firewalls no supera las verificaciones de severidad alta
- El 48% no supera las verificaciones de severidad crítica
Esto no es una señal de que los equipos de seguridad estén fallando. Es evidencia de que los entornos de políticas modernos cambian más rápido de lo que los procesos manuales de gobernanza pueden gestionar. El problema es la persistencia. Las fallas de severidad alta suelen indicar debilidades significativas en las políticas que generan una exposición operativa o de cumplimiento medible. Las fallas de severidad crítica representan condiciones más urgentes que pueden debilitar los límites de segmentación, infringir controles internos o aumentar la probabilidad de explotación. La conclusión importante no es que existan fallas de control. Toda empresa tiene cierto grado de riesgo. El problema real es cuando las organizaciones no pueden medir si esas fallas están mejorando, empeorando o quedando sin resolver con el tiempo. Los CISO deberían esperar visibilidad continua sobre:
- la desviación de los controles
- la desalineación de las políticas
- las tendencias de severidad
- el avance de la remediación
- los patrones de fallas recurrentes
Porque si el riesgo de las políticas no puede medirse de forma continua, no puede gobernarse de forma eficaz.
2. ¿Qué parte de la política de firewall está realmente sin uso?
Uno de los indicadores más claros de la proliferación de políticas es el acceso sin uso. FireMon Insights determinó que el 69% de las reglas de firewall no se utilizan. Esa cifra importa más de lo que la mayoría de las organizaciones imagina. Las reglas sin uso no son restos inofensivos que permanecen en silencio en segundo plano. Amplían la superficie de ataque, aumentan la complejidad operativa, ralentizan las investigaciones y dificultan considerablemente las revisiones de políticas. Con el tiempo, los entornos de firewall acumulan años de excepciones temporales, aplicaciones obsoletas, infraestructura heredada y rutas de acceso abandonadas. Los equipos de seguridad heredan políticas que nadie comprende por completo, pero que nadie se siente seguro de eliminar. El resultado es deuda de políticas. Y al igual que la deuda técnica en el desarrollo de software, la deuda de políticas se acumula. Cada regla innecesaria aumenta el ruido que los administradores deben filtrar durante las auditorías, la resolución de problemas, la respuesta a incidentes y las revisiones de cambios. Esto crea un ciclo peligroso:
- Más acceso sin uso aumenta la complejidad
- Más complejidad ralentiza la limpieza
- Una limpieza más lenta genera aún más acceso sin uso
Las organizaciones que hacen un seguimiento activo de las reglas sin uso como un KPI medible tienen muchas más probabilidades de reducir la proliferación de políticas antes de que se vuelva inmanejable a nivel operativo. La limpieza no es cosmética. Es una reducción medible de la superficie de ataque.
3. ¿Cuántas reglas carecen de propietario o documentación?
Las fallas de gobernanza suelen ser invisibles hasta que una auditoría, una interrupción o un incidente de seguridad las expone. FireMon Insights determinó que el 45% de las reglas de firewall carece de propietario o de documentación de respaldo. Eso genera algo más que un inconveniente administrativo. Genera incertidumbre. Cuando las organizaciones no pueden responder preguntas básicas como:
- ¿Quién solicitó este acceso?
- ¿Por qué existe esta regla?
- ¿Sigue siendo necesaria?
- ¿Quién aprueba su eliminación?
…la gestión de políticas se vuelve reactiva en lugar de gobernada. Las reglas sin documentar ralentizan todo:
- auditorías
- esfuerzos de remediación
- aprobaciones de cambios
- respuesta a incidentes
- iniciativas de recertificación
También generan vacilación operativa. Los equipos se muestran reacios a eliminar accesos riesgosos porque nadie comprende por completo el impacto en el negocio. A medida que los entornos crecen, la propiedad se vuelve fundamental para la madurez de la seguridad. Los CISO deberían esperar métricas de gobernanza de políticas que midan con claridad:
- las reglas sin documentar
- el acceso huérfano
- las brechas de propiedad
- el estado de recertificación
- las excepciones antiguas
La gobernanza ya no es una carga opcional. Es un componente central de la resiliencia operativa y de la preparación para auditorías.
4. ¿Qué tan complejo se ha vuelto el entorno de políticas?
La complejidad en sí misma es una forma medible de riesgo. FireMon Insights determinó que el 17% de las reglas de firewall son redundantes o están ocultas por otras. A primera vista, eso puede no sonar alarmante. En la práctica, introduce problemas operativos significativos. Las reglas redundantes generan duplicación innecesaria. Las reglas ocultas generan un comportamiento encubierto en el que una regla anula a otra sin que los administradores lo adviertan. Estas condiciones hacen que los entornos de políticas sean más difíciles de interpretar, depurar y gobernar. El desafío no es simplemente el desorden. La complejidad oculta la intención. Cuando la lógica de las políticas se vuelve difícil de comprender:
- las configuraciones incorrectas son más difíciles de detectar
- las interrupciones son más difíciles de diagnosticar
- los cambios se vuelven más riesgosos
- las auditorías toman más tiempo
- la resolución de problemas se ralentiza drásticamente
La complejidad también genera una falsa confianza. Los equipos pueden creer que los controles funcionan correctamente mientras interacciones ocultas entre reglas debilitan silenciosamente la ejecución. Por eso, las organizaciones maduras tratan cada vez más la simplificación de políticas como una iniciativa de seguridad, no solo como un proyecto de limpieza operativa. Reducir la complejidad mejora:
- la visibilidad
- la consistencia
- el rendimiento
- la velocidad operativa
- la reducción del riesgo
En muchos entornos, la simplificación se convierte en una de las formas más rápidas de mejorar la postura de seguridad sin implementar infraestructura adicional.
5. ¿Cuánto riesgo introducen los cambios manuales?
Se les pide a los equipos de seguridad que avancen más rápido que nunca. La adopción del cloud, la infraestructura híbrida, los pipelines de DevOps, las iniciativas de segmentación y las operaciones impulsadas por IA aumentan la frecuencia y la complejidad de los cambios de políticas. Sin embargo, muchas organizaciones siguen dependiendo en gran medida de flujos de trabajo manuales. Los datos muestran el impacto con claridad: las organizaciones que utilizan flujos de trabajo automatizados presentaron un delta de riesgo asociado a los cambios un 67% menor en comparación con los procesos manuales. Ese hallazgo es relevante porque el riesgo de políticas suele introducirse durante la propia actividad de cambio. Los procesos manuales generan:
- revisiones inconsistentes
- brechas en las aprobaciones
- desviación de configuración
- error humano
- retrabajo
- remediación tardía
La automatización suele plantearse como un tema de eficiencia. En realidad, cada vez más es un tema de gobernanza. El objetivo no es simplemente realizar cambios más rápidos. El objetivo son operaciones de políticas más seguras, repetibles y medibles. Los equipos de seguridad modernos necesitan la capacidad de:
- validar la intención de la política antes de la implementación
- identificar la exposición al riesgo de forma más temprana
- estandarizar las aprobaciones
- reducir la inconsistencia operativa
- medir la mejora a lo largo del tiempo
A medida que los entornos siguen escalando, la gobernanza manual de políticas sencillamente no logra seguir el ritmo de la velocidad de cambio empresarial.
Los resultados de seguridad requieren una gobernanza de políticas medible
Durante años, la gestión de políticas de firewall se trató principalmente como una responsabilidad operativa. Ese modelo ya no funciona. Los líderes de seguridad ahora necesitan evidencia medible de que:
- el riesgo está disminuyendo
- la limpieza está avanzando
- la gobernanza está mejorando
- la preparación para auditorías se está fortaleciendo
- la eficiencia operativa está aumentando
Eso requiere más que tableros. Requiere una medición continua vinculada directamente a los resultados de seguridad. Las organizaciones que más avanzan siguen cada vez más un modelo consistente:
- Comparar la postura con un punto de referencia
- Diagnosticar la exposición
- Priorizar la remediación
- Automatizar los procesos repetibles
- Demostrar la mejora a lo largo del tiempo
Porque la gestión moderna de políticas ya no se trata solo de mantener reglas de firewall. Se trata de operar el plano de control de las políticas de seguridad en entornos híbridos cada vez más complejos. Y eso comienza por medir lo que realmente importa.
Vea qué está fallando. Corrija lo que importa. Demuestre lo que mejoró.
Solicite un demo de FireMon Insights 2.0 y descubra cómo las empresas líderes reducen el riesgo de políticas, simplifican las auditorías y mejoran los resultados de seguridad con una visibilidad medible de la gestión de políticas de firewall.