Cómo Anaconda logró ser 11 veces más eficiente en la demostración de seguridad.

Anaconda es una plataforma de IA unificada diseñada para impulsar la inteligencia artificial a gran escala mediante software de código abierto. La plataforma de la compañía proporciona acceso a los paquetes fundamentales de Python de código abierto utilizados en la IA moderna, la ciencia de datos y el aprendizaje automático. Con más de 50 millones de usuarios y 21 mil millones de descargas, Anaconda se ha consolidado como el referente en Python, ciencia de datos e IA.

11x more efficient Al demostrar seguridad
50% Menos esfuerzo Para responder a los cuestionarios de seguridad
6-8 cuestionarios En lo que va del año, frente a seis u ocho al mes anteriormente
Logotipo blanco de Sprinto
Antes de Sprinto
Después de Sprinto
Los controles se aplicaban de forma irregular o no se aplicaban en absoluto, sin que nadie volviera a comprobar si se habían seguido los procesos correctos y sin que existiera la madurez necesaria en los procedimientos para validar los controles.
La monitorización automatizada del control con pruebas en tiempo real proporciona a Anaconda una visión consolidada de los activos de seguridad, los riesgos, las políticas, los controles y las pruebas, mostrando exactamente dónde se están produciendo desviaciones y cambios en su escala.
El cumplimiento normativo contaba con el respaldo de la dirección, pero no se le daba la misma prioridad, y las partes interesadas no podían ver hasta qué punto estaba bloqueado el equipo de seguridad.
Anaconda implementó un programa estratégico de cumplimiento normativo y le dio prioridad, demostrando claramente su valor y el valor del cumplimiento automatizado.
Todos sabían qué hacer, pero no qué artefacto lo demostraría, y la constante necesidad de dar instrucciones paso a paso y el seguimiento continuo iban en contra de la cultura de alta confianza y alta autonomía de Anaconda.
Las alertas contextualizadas llegan a los responsables de los controles designados cuando estos están en riesgo, lo que fomenta la rendición de cuentas sin interferir en el día a día de todos.
“Para solucionar las deficiencias en los controles, las partes interesadas deben saber hasta qué punto se encuentran obstaculizadas. Eso nos llevó a apostar fuertemente por la automatización.”


– David Mason
Director de Seguridad, Anaconda

“El año pasado logramos implementar el programa de cumplimiento de manera mínima y demostrar claramente su valor y el valor del cumplimiento automatizado”.


– David Mason
Director de Seguridad, Anaconda

Introducción

Anaconda es una plataforma de IA unificada diseñada para impulsar la inteligencia artificial a gran escala mediante software de código abierto, proporcionando acceso a los paquetes Python fundamentales de código abierto utilizados en la IA moderna, la ciencia de datos y el aprendizaje automático. Con más de 50 millones de usuarios y 21 mil millones de descargas, Anaconda es el referente en Python, ciencia de datos e IA. Sus productos combinan paquetes de código abierto, distribución y herramientas para gestionar la implementación de Python, y sus clientes abarcan desde empresas de la lista Fortune 100 y agencias gubernamentales hasta pequeñas organizaciones, equipos e individuos que confían en Anaconda para obtener, proteger, desarrollar e implementar IA con total seguridad.

Para David Mason, director de seguridad de Anaconda, la búsqueda de una solución de cumplimiento normativo comenzó con el objetivo de reforzar la presencia de la empresa en este ámbito. Como plataforma de confianza que presta servicio al 95 % de las empresas Fortune 500 y procesa más de 21 millones de descargas, Anaconda reconoció que demostrar la seguridad iba mucho más allá de los controles internos: se trataba de mantener la confianza que millones de usuarios depositan a diario en la plataforma para obtener paquetes de código abierto seguros y verificados para sus iniciativas de IA. Obtener la certificación de un marco de trabajo reconocido proporcionaría a Anaconda una sólida base de controles en áreas clave de seguridad, superando así un enfoque basado en el análisis de riesgos que a menudo dejaba lagunas. Además, agilizaría los ciclos de venta, reduciría la carga de trabajo del equipo de ingeniería y ofrecería a los clientes una garantía de seguridad clara y concisa, sin largas explicaciones sobre las prácticas de seguridad.

El problema

Cuando Anaconda asumió este proyecto, el equipo de seguridad se topó con un obstáculo clave: la implementación de los controles. «Tras realizar un análisis de brechas, evaluamos nuestros controles existentes y descubrimos que muchos se aplicaban de forma irregular o directamente no se aplicaban. Si existía un control para cada incorporación de un nuevo empleado, este podría no haberse ejecutado, y nadie verificaba si se seguían los procedimientos correctos. Nuestros procedimientos carecían de la madurez necesaria para validar los controles», explica David Mason, director de seguridad de Anaconda.

El proceso de cumplimiento implementado también descuidó la comunicación con las partes interesadas y la priorización de los aspectos clave. «Contábamos con el respaldo de la dirección, pero no habíamos priorizado el cumplimiento al mismo nivel», comenta David. «Para solucionar las deficiencias en los controles, las partes interesadas deben saber hasta qué punto se encuentran obstaculizadas. Por eso, nos inclinamos fuertemente por la automatización».

Además, Anaconda se dio cuenta de que tal vez había establecido expectativas de control sin garantizar una comprensión completa de cómo demostrarlas. «Todos saben qué hacer; simplemente no conocen el documento adecuado para probarlo», afirma Amanda Parson, gerente del programa de cumplimiento de Anaconda. «Tenemos una cultura de alta confianza y gran autonomía. Se espera que gestiones y protejas tus procesos con la orientación de los equipos de seguridad y que compartas la documentación cuando sea necesario. Estar constantemente dando instrucciones y haciendo un seguimiento constante iría en contra de nuestra forma de trabajar».

Eso llevó a Anaconda a considerar la automatización como la clave para mantener unificado su entorno de control. «Buscábamos una forma de automatizar la monitorización de nuestro entorno de control para no tener que estar tan pendientes del día a día de cada uno, ya que simplemente no teníamos tiempo. Sprinto se ajustaba perfectamente a nuestras necesidades», afirma David.

La Solución

Anaconda quería iniciar su proceso de certificación con un marco relativamente sencillo que allanara el camino hacia estándares de cumplimiento más estrictos en el futuro, y eligió la norma ISO 27001. En Sprinto, Anaconda obtuvo una cobertura de cumplimiento inmediata con controles preconfigurados y verificaciones automatizadas, personalizables para adaptarse a sus necesidades.

Anaconda conectó su infraestructura con los controles ISO pertinentes mediante las integraciones nativas en la nube de Sprinto, lo que permitió la monitorización de controles en tiempo real, un requisito fundamental. «La colaboración con el equipo de Sprinto fue crucial, sobre todo durante la implementación de la plataforma, ya que las integraciones debían ser compatibles para lograr un alto nivel de automatización de la monitorización», afirma David. «Sprinto demostró gran flexibilidad y se adaptó a nuestras solicitudes de integración».

Con el sistema de monitorización ya configurado, Anaconda desarrolló su programa de gestión de riesgos sobre el registro de riesgos de Sprinto y utilizó las plantillas de políticas ISO personalizables de Sprinto como base para redactar su propia documentación de cumplimiento, vinculada a controles y escenarios de riesgo. Posteriormente, Anaconda implementó estas políticas directamente para su aprobación en toda la organización, junto con formación en seguridad en la plataforma.

El apoyo experto de Sprinto fue fundamental para que Anaconda cumpliera con la norma ISO, ayudando a alinear los controles de seguridad esenciales y preferidos con el entorno de Anaconda, de manera que se cumplieran tanto las condiciones de cumplimiento como las de seguridad corporativa. La gestión del cambio fue un área en la que Anaconda colaboró ​​estrechamente con los expertos de Sprinto para definir las condiciones de control adecuadas, garantizando la ausencia de brechas y un sistema de gestión de controles flexible. «A diferencia de otros socios del sector, Sprinto ha demostrado una gran flexibilidad tanto en la implementación como en la gestión de cuentas. Es una verdadera colaboración en la que resolvemos problemas juntos. Eso marca una gran diferencia», comenta David.

Con los controles ISO 27001 establecidos y las pruebas automatizadas en marcha, Anaconda obtuvo una visión consolidada y en tiempo real de los activos de seguridad, los riesgos, las políticas, los controles y las evidencias, lo que le permitió ver con precisión dónde se encontraba en riesgo o en qué situación se encontraba. Anaconda también redujo el esfuerzo manual de cumplimiento al enviar alertas con información detallada a los responsables de los controles designados cuando estos estaban en riesgo, lo que impulsó la rendición de cuentas en toda la organización. «La situación ideal es el cumplimiento en tiempo real. Cuando todo está conectado a Sprinto, si un control falla, se recibe una alerta de inmediato. Se sabe con exactitud cuándo se está incumpliendo el cumplimiento y por qué. Así, cuando acudimos a los auditores, sabemos con precisión cuál es nuestra situación», afirma David.

Generar impacto

Anaconda ahora gestiona el cumplimiento normativo como un programa estratégico y prioritario. "El año pasado logramos implementar el programa de cumplimiento normativo de forma sencilla y demostrar claramente su valor y el de la automatización del cumplimiento", afirma David.

Eso ha cambiado la forma en que los clientes de Anaconda compran. “Hemos observado una reducción significativa en la complejidad del proceso inicial de adquisición de nuestro software por parte de nuestros clientes. Cualitativamente, al menos la mitad del volumen de preguntas de seguridad ha desaparecido gracias a las certificaciones. En lo que va del año, solo he tenido que realizar seis u ocho cuestionarios sobre nuestra seguridad. ¡Antes eran seis u ocho al mes!”, explica David.

De cara al futuro, Anaconda utilizó las tablas de correspondencia de cumplimiento de Sprinto para identificar qué controles de otros marcos de trabajo ya estaban cubiertos por la norma ISO 27001, lo que le permitió tomar una decisión informada sobre los pasos a seguir. «Antes, teníamos que recurrir a varias herramientas y hojas de cálculo para comprobar si podíamos reutilizar controles y evidencias en diferentes marcos de trabajo. Con Sprinto, todo es muy sencillo», afirma David.

¿Tienes preguntas? ¡Habla con nuestros expertos!

AI-CTA-bg
AI-CTA-bg
logotipo de anaconda
Tipo de industria

Plataforma de IA/Ciencia de Datos

Empleados

Regiones

USA

Financiación

Módulos utilizados
Monitoreo de control automatizado Gestión de políticas Gestión de riesgos Entrenamiento de seguridad
Marcos de trabajo utilizados
ISO 27001,