
– David Mason
Director de Seguridad, Anaconda
– David Mason
Director de Seguridad, Anaconda
Introducción
Anaconda es una plataforma de IA unificada diseñada para impulsar la inteligencia artificial a gran escala mediante software de código abierto, proporcionando acceso a los paquetes Python fundamentales de código abierto utilizados en la IA moderna, la ciencia de datos y el aprendizaje automático. Con más de 50 millones de usuarios y 21 mil millones de descargas, Anaconda es el referente en Python, ciencia de datos e IA. Sus productos combinan paquetes de código abierto, distribución y herramientas para gestionar la implementación de Python, y sus clientes abarcan desde empresas de la lista Fortune 100 y agencias gubernamentales hasta pequeñas organizaciones, equipos e individuos que confían en Anaconda para obtener, proteger, desarrollar e implementar IA con total seguridad.
Para David Mason, director de seguridad de Anaconda, la búsqueda de una solución de cumplimiento normativo comenzó con el objetivo de reforzar la presencia de la empresa en este ámbito. Como plataforma de confianza que presta servicio al 95 % de las empresas Fortune 500 y procesa más de 21 millones de descargas, Anaconda reconoció que demostrar la seguridad iba mucho más allá de los controles internos: se trataba de mantener la confianza que millones de usuarios depositan a diario en la plataforma para obtener paquetes de código abierto seguros y verificados para sus iniciativas de IA. Obtener la certificación de un marco de trabajo reconocido proporcionaría a Anaconda una sólida base de controles en áreas clave de seguridad, superando así un enfoque basado en el análisis de riesgos que a menudo dejaba lagunas. Además, agilizaría los ciclos de venta, reduciría la carga de trabajo del equipo de ingeniería y ofrecería a los clientes una garantía de seguridad clara y concisa, sin largas explicaciones sobre las prácticas de seguridad.
El problema
Cuando Anaconda asumió este proyecto, el equipo de seguridad se topó con un obstáculo clave: la implementación de los controles. «Tras realizar un análisis de brechas, evaluamos nuestros controles existentes y descubrimos que muchos se aplicaban de forma irregular o directamente no se aplicaban. Si existía un control para cada incorporación de un nuevo empleado, este podría no haberse ejecutado, y nadie verificaba si se seguían los procedimientos correctos. Nuestros procedimientos carecían de la madurez necesaria para validar los controles», explica David Mason, director de seguridad de Anaconda.
El proceso de cumplimiento implementado también descuidó la comunicación con las partes interesadas y la priorización de los aspectos clave. «Contábamos con el respaldo de la dirección, pero no habíamos priorizado el cumplimiento al mismo nivel», comenta David. «Para solucionar las deficiencias en los controles, las partes interesadas deben saber hasta qué punto se encuentran obstaculizadas. Por eso, nos inclinamos fuertemente por la automatización».
Además, Anaconda se dio cuenta de que tal vez había establecido expectativas de control sin garantizar una comprensión completa de cómo demostrarlas. «Todos saben qué hacer; simplemente no conocen el documento adecuado para probarlo», afirma Amanda Parson, gerente del programa de cumplimiento de Anaconda. «Tenemos una cultura de alta confianza y gran autonomía. Se espera que gestiones y protejas tus procesos con la orientación de los equipos de seguridad y que compartas la documentación cuando sea necesario. Estar constantemente dando instrucciones y haciendo un seguimiento constante iría en contra de nuestra forma de trabajar».
Eso llevó a Anaconda a considerar la automatización como la clave para mantener unificado su entorno de control. «Buscábamos una forma de automatizar la monitorización de nuestro entorno de control para no tener que estar tan pendientes del día a día de cada uno, ya que simplemente no teníamos tiempo. Sprinto se ajustaba perfectamente a nuestras necesidades», afirma David.
La Solución
Anaconda quería iniciar su proceso de certificación con un marco relativamente sencillo que allanara el camino hacia estándares de cumplimiento más estrictos en el futuro, y eligió la norma ISO 27001. En Sprinto, Anaconda obtuvo una cobertura de cumplimiento inmediata con controles preconfigurados y verificaciones automatizadas, personalizables para adaptarse a sus necesidades.
Anaconda conectó su infraestructura con los controles ISO pertinentes mediante las integraciones nativas en la nube de Sprinto, lo que permitió la monitorización de controles en tiempo real, un requisito fundamental. «La colaboración con el equipo de Sprinto fue crucial, sobre todo durante la implementación de la plataforma, ya que las integraciones debían ser compatibles para lograr un alto nivel de automatización de la monitorización», afirma David. «Sprinto demostró gran flexibilidad y se adaptó a nuestras solicitudes de integración».
Con el sistema de monitorización ya configurado, Anaconda desarrolló su programa de gestión de riesgos sobre el registro de riesgos de Sprinto y utilizó las plantillas de políticas ISO personalizables de Sprinto como base para redactar su propia documentación de cumplimiento, vinculada a controles y escenarios de riesgo. Posteriormente, Anaconda implementó estas políticas directamente para su aprobación en toda la organización, junto con formación en seguridad en la plataforma.
El apoyo experto de Sprinto fue fundamental para que Anaconda cumpliera con la norma ISO, ayudando a alinear los controles de seguridad esenciales y preferidos con el entorno de Anaconda, de manera que se cumplieran tanto las condiciones de cumplimiento como las de seguridad corporativa. La gestión del cambio fue un área en la que Anaconda colaboró estrechamente con los expertos de Sprinto para definir las condiciones de control adecuadas, garantizando la ausencia de brechas y un sistema de gestión de controles flexible. «A diferencia de otros socios del sector, Sprinto ha demostrado una gran flexibilidad tanto en la implementación como en la gestión de cuentas. Es una verdadera colaboración en la que resolvemos problemas juntos. Eso marca una gran diferencia», comenta David.
Con los controles ISO 27001 establecidos y las pruebas automatizadas en marcha, Anaconda obtuvo una visión consolidada y en tiempo real de los activos de seguridad, los riesgos, las políticas, los controles y las evidencias, lo que le permitió ver con precisión dónde se encontraba en riesgo o en qué situación se encontraba. Anaconda también redujo el esfuerzo manual de cumplimiento al enviar alertas con información detallada a los responsables de los controles designados cuando estos estaban en riesgo, lo que impulsó la rendición de cuentas en toda la organización. «La situación ideal es el cumplimiento en tiempo real. Cuando todo está conectado a Sprinto, si un control falla, se recibe una alerta de inmediato. Se sabe con exactitud cuándo se está incumpliendo el cumplimiento y por qué. Así, cuando acudimos a los auditores, sabemos con precisión cuál es nuestra situación», afirma David.
Generar impacto
Anaconda ahora gestiona el cumplimiento normativo como un programa estratégico y prioritario. "El año pasado logramos implementar el programa de cumplimiento normativo de forma sencilla y demostrar claramente su valor y el de la automatización del cumplimiento", afirma David.
Eso ha cambiado la forma en que los clientes de Anaconda compran. “Hemos observado una reducción significativa en la complejidad del proceso inicial de adquisición de nuestro software por parte de nuestros clientes. Cualitativamente, al menos la mitad del volumen de preguntas de seguridad ha desaparecido gracias a las certificaciones. En lo que va del año, solo he tenido que realizar seis u ocho cuestionarios sobre nuestra seguridad. ¡Antes eran seis u ocho al mes!”, explica David.
De cara al futuro, Anaconda utilizó las tablas de correspondencia de cumplimiento de Sprinto para identificar qué controles de otros marcos de trabajo ya estaban cubiertos por la norma ISO 27001, lo que le permitió tomar una decisión informada sobre los pasos a seguir. «Antes, teníamos que recurrir a varias herramientas y hojas de cálculo para comprobar si podíamos reutilizar controles y evidencias en diferentes marcos de trabajo. Con Sprinto, todo es muy sencillo», afirma David.
¿Tienes preguntas? ¡Habla con nuestros expertos!



Plataforma de IA/Ciencia de Datos
USA



