Rincón del CISO
La ciberseguridad en el entorno corporativo ha alcanzado un punto crítico, donde las amenazas ya no solo provienen de fallos técnicos, sino también de tácticas humanas sofisticadas como la ingeniería social. El reciente incidente de hackeo de XZ Utils, identificado como CVE-2024-3094, pone de manifiesto los peligros latentes de la ingeniería social y su capacidad para comprometer incluso los proyectos de software más seguros y confiables. XZ Utils, una librería de compresión ampliamente utilizada en muchas distribuciones de Linux, fue víctima de un ataque que involucró la introducción de un backdoor por parte de un desarrollador malintencionado, conocido como Jia Tan. Este desarrollador, a través de un largo proceso de casi dos años, se ganó la confianza de la comunidad de desarrollo, obteniendo permisos de mantenimiento que finalmente le permitieron inyectar código malicioso en las versiones 5.6.0 y 5.6.1 de esta librería (Akamai) (Gist). La ingeniería social es una táctica donde los atacantes manipulan a individuos para obtener acceso a información confidencial o permisos elevados dentro de una organización. En el caso de XZ Utils, Jia Tan utilizó estrategias de ingeniería social para infiltrarse en el equipo de desarrollo, realizando contribuciones aparentemente legítimas y ganando la confianza de los mantenedores del proyecto. Este enfoque deja de manifiesto una verdad incómoda: las defensas tecnológicas avanzadas pueden ser insuficientes si los factores humanos no se gestionan adecuadamente. Las empresas deben reconocer que la seguridad no solo se trata de tecnología, sino también de gestionar y educar a las personas que tienen acceso a ella. Lecciones para las Empresas Políticas de Verificación Estrictas: Las empresas deben implementar procesos rigurosos de verificación para cualquier persona que obtenga permisos elevados en proyectos críticos. Esto incluye revisiones exhaustivas de antecedentes y monitoreo continuo de las contribuciones. Solo así se podrá asegurar que los individuos con acceso privilegiado sean de confianza y no representen una amenaza potencial. Educación y Concienciación: Los empleados, especialmente aquellos en roles de acceso privilegiado, deben recibir formación constante sobre las tácticas de ingeniería social y cómo identificar comportamientos sospechosos. La capacitación regular puede prevenir que los empleados caigan en tácticas de manipulación y reconozcan señales de alerta a tiempo. Revisiones de Código y Auditorías: Las auditorías de código deben ser parte integral del ciclo de vida del desarrollo de software. En el caso de XZ Utils, el código malicioso fue inyectado a través de varias etapas de commits, lo que destaca la necesidad de revisiones continuas y detalladas por parte de múltiples partes interesadas. Las auditorías regulares pueden detectar y mitigar amenazas antes de que se conviertan en problemas mayores. Colaboración y Comunicación: Fomentar una cultura de comunicación abierta y colaboración puede ayudar a identificar y mitigar amenazas antes de que se conviertan en problemas graves. Los equipos deben sentirse capacitados para reportar cualquier actividad inusual sin temor a repercusiones. Una buena comunicación interna puede facilitar la detección temprana de amenazas y la adopción de medidas preventivas. Como conclusión, el hackeo de XZ Utils es un potente recordatorio de que las amenazas a la seguridad no son siempre obvias y que la ingeniería social puede ser una herramienta extremadamente efectiva para los atacantes. Las empresas deben adoptar una visión holística de la seguridad, que incluya tanto defensas tecnológicas como estrategias robustas para gestionar el factor humano. Solo entonces podrán protegerse de manera efectiva contra las complejas amenazas del mundo digital actual. Es imperativo que las organizaciones reconozcan la importancia de combinar tecnología avanzada con una gestión efectiva del componente humano para mantener una postura de seguridad integral. Alberto Oikawa, CTO en Hispatec Analytics
26 Junio 2024
Rincón del CISO
Synack es la principal plataforma de pruebas de seguridad, ha hecho público su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetración (pentesting) con el análisis de más de 14.000 vulnerabilidades en diferentes sectores para mostrar en detalle el volumen y la gravedad de las mismas, así como las tendencias de mitigación para cada sector. El Synack Red Team (SRT) es una comunidad internacional de hackers éticos altamente cualificados que trabajan en proyectos de seguridad ofensiva. En su informa comparten que en 2023 los clientes experimentaron una mayor proporción de vulnerabilidades críticas respecto al 2022 en todos los sectores analizados. Sin embargo, a pesar de la presión cada vez mayor sobre los equipos de seguridad, éstos han logrado reducir el tiempo medio de remediación en 18 días para las vulnerabilidades graves (de 92 a 74 días) y en 24 días en el caso de las vulnerabilidades críticas (de 80 a 56 días). "Conocer la superficie de ataque de la organización y el posible impacto de la explotación de vulnerabilidades es crucial para tomar decisiones inteligentes", afirma Jay Kaplan, CEO y cofundador de Synack. “Estamos orgullosos de haber completado este segundo informe anual sobre vulnerabilidades, ya que estamos seguros de que ayudará a organizaciones de sectores como sanidad, servicios financieros, sector público, tecnología o fabricación a comprender a qué vulnerabilidades se enfrentan y cómo pueden mantenerse un paso por delante de los atacantes. “Vemos muchas razones para ser optimistas -concluye Kaplan- pero eso no significa que la amenaza esté disminuyendo”. El informe de Synack se basa en datos de evaluaciones de seguridad realizadas en la base global de clientes de Synack, y está alineado con las categorías de vulnerabilidad recogidas en el documento de concientización estándar Top 10 de OWASP. Los más de 1.500 miembros del Synack Red Team involucrados en su realización trabajaron un total de 27.000 días en 2023 probando todo tipo de activos, incluyendo activos cloud, APIs, grandes modelos de lenguaje (LLM) de IA, aplicaciones web, infraestructuras host y superficies de ataque móviles. En cuanto a los tipos de vulnerabilidades, el informe no registra grandes novedades, ya que identifica las mismas categorías que persisten año tras año, con un aumento de las amenazas en torno a fallos de inyección, como los que destacaba una reciente alerta Security By Design de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA). En el caso de la sanidad, al igual que en el de tecnología, se aprecia un incremento en las inyecciones SQL y otros fallos similares como XSS, que representan aproximadamente un tercio de todas las vulnerabilidades descubiertas por el Synack Red Team en 2023. El Informe Anual sobre Vulnerabilidades de Synack ha analizado en profundidad las principales vulnerabilidades, así como el tiempo medio de remediación para los sectores de sanidad, servicios financieros, administración, tecnología y fabricación. Por un lado, en cuanto a algunas de las tendencias clave identificadas, podemos ver la localización de más de 5.400 subdominios, 1.500 aplicaciones web y 1.400 direcciones IP como media, expuestas públicamente, lo que constituye la mayor superficie de ataque de todos los sectores analizados. Por otro lado, también se analizó que de todas las vulnerabilidades detectadas, casi 1.900 eran inyecciones SQL, clasificadas como críticas o de alta gravedad. Estas brechas pusieron de manifiesto tanto las fortalezas como las debilidades de seguridad en los diferentes sectores. Teniendo conocimiento de todo lo anterior, Synack nos muestra que aunque la preocupación por el crecimiento exponencial de los ciberataques y su peligro es preocupante, ser conscientes de esta información es la clave para una rápida resolución.
26 Junio 2024
Rincón del CISO
Iván Sánchez, CISO de RSI entrevista a Miguel Rego, GM de FUNDITEC & Presidente del Clúster de IA de la Comunidad de Madrid. Iván Sánchez: ¿Cuál es la visión y misión de FUNDITEC y cómo se alinea con el desarrollo tecnológico actual? Miguel Rego: FUNDITEC arrancó su actividad en 2003, pero es en 2018 cuando centra sus actividades en el campo de la investigación aplicada, teniendo como objetivo el contribuir a la modernización del tejido empresarial y al incremento de la competitividad de las empresas a través de la innovación abierta. Desde entonces, FUNDITEC se ha focalizado en dos áreas de trabajo: la digitalización, centrada en proyectos relacionados con inteligencia artificial y ciberseguridad, y el área de bio-química, desarrollando proyectos en biotech, sostenibilidad, materiales inteligentes o agro-alimentación. Desde 2021, estamos reconocidos por el Ministerio de Ciencia e Innovación como Centro Tecnológico registrado, lo que avala nuestra experiencia y capacidades en el campo de la investigación aplicada y la innovación. I.S.: ¿Cuál es el papel de FUNDITEC como centro tecnológico nacional, ¿cómo ha evolucionado su misión desde que logró esta acreditación en 2021? M.R.: Los centros tecnológicos tenemos un papel fundamental en el impulso del ecosistema empresarial de la región a la que pertenecemos, en el caso de FUNDITEC, la Comunidad de Madrid. La razón se encuentra en nuestra capacidad para ayudar la pequeña y media empresa a resolver sus necesidades de innovar en nuevos productos y servicios que les hagan más competitivas, más eficientes y que enriquezca su cartera de servicios. La innovación requiere de conocimientos técnicos científicos altamente especializados y alejados a las actividades del día a día de las empresas. Los centros tecnológicos, como FUNDITEC, ponemos al servicio de las empresas nuestro conocimiento y capacidades en proyectos complejos, agilizando el proceso creativo y reduciendo los riesgos asociados. I.S.: ¿Cuáles son las funciones y objetivos principales del Clúster de Inteligencia Artificial de la Comunidad de Madrid? M.R.: El Clúster de IA de la Comunidad de Madrid trabaja con el objetivo de contribuir a que Madrid sea reconocida, a nivel nacional y europeo, como una región a la vanguardia en la adopción y desarrollo de soluciones basadas en inteligencia artificial. Esta visión se alcanza desarrollando iniciativas que mejoren las capacidades de toda la cadena de valor relacionada con la construcción de sistemas de inteligencia artificial, pero también, trabajando en los elementos que facilitan que las organizaciones adopten este tipo de soluciones. I.S.: ¿Cuáles son las estrategias clave para fomentar el conocimiento y el uso de la inteligencia artificial entre las administraciones, empresas y agentes sociales? M.R.: Diría que la primera es difundir y concienciar sobre los beneficios derivados de incorporar la IA en los procesos de negocio o en nuestra esfera personal. Y esto debe hacerse de una forma profesional, neutralizando y desmitificando el supuesto “holocausto” al que nos va a llevar la IA y que algunos, de forma interesada o desde el desconocimiento, han traslado a través de los medios de comunicación. El segundo aspecto a considerar es la necesidad de impulsar la formación, a todos los niveles: ciudadanos y profesionales, decisores, responsables de procesos o técnicos. Finalmente, trabajar en la adaptación y desarrollo del reglamento europeo de inteligencia artificial, normativa pionera a nivel mundial, esencial para establecer las condiciones para la generación de confianza y la gestión de los riesgos asociadas con la IA. I.S.: ¿Qué opinas sobre las tendencias actuales en ciberseguridad y cómo crees que las empresas pueden mitigar los riesgos en este ámbito? M.R.: Las ciberamenazas a las que nos tenemos que enfrentar ganan sistemáticamente en complejidad y en su capacidad para mutar de forma dinámica. Esta realidad lleva a que las arquitecturas y soluciones de ciberseguridad que son válidas en el momento actual puedan dejar de serlo mañana. A esta situación se añade cómo evoluciona el contexto digital, cada vez más presente en la sociedad y en las organizaciones. La omnipresencia e hiperconectividad de las tecnologías, junto con la necesidad de una mayor complejidad en el software, son elementos que caracterizan nuestro entorno digital y son factores que contribuyen a aumentar nuestra superficie de exposición y nuestro nivel de riesgo. I.S.: ¿Cuáles son los desafíos más significativos que enfrentan las empresas en términos de ciberseguridad y cómo pueden abordarse de manera efectiva? En primer lugar, y conforme a lo comentado en la pregunta anterior, uno de los principales problemas es la dificultad para proteger procesos y servicios de negocio cada vez más dependientes de tecnologías complejas frente a unas amenazas cambiantes y complejas. El segundo aspecto es la dificultad de incorporar y retener los especialistas de ciberseguridad que necesitan las organizaciones. La demanda de ciber talento es creciente y está tensionado tremendamente el mercado laboral. Finalmente, es necesario que las empresas sean conscientes que tienen que mantener una proporcionalidad entre lo que invierten en su digitalización y lo que dedican a su ciberseguridad. La búsqueda de ese equilibro los llevará, sin duda, a incrementar sus capacidades en ciberseguridad y a mejorar su resiliencia cibernética. I.S.: Desde tu punto de vista, ¿cómo puede la inteligencia artificial contribuir a mejorar la ciberseguridad en las organizaciones? M.R.: La inteligencia artificial aplicada a ciberseguridad puede aportar la capacidad de mejorar la calidad de la información necesaria para predecir nuevas modalidades de ataque, para detectar comportamientos anómalos en redes, sistemas y usuarios internos, para apoyar en la toma de decisiones y en reducir la dependencia del factor humano. Desde FUNDITEC, estamos trabajando en un número importante de proyectos donde la IA se aplica a la ciberseguridad, aportando una mejora sustancial en las capacidades de nuestros clientes, mejorando sus servicios y la manera como se enfrentan a los ciberataques. I.S.:¿Cuál es tu enfoque para desarrollar soluciones tecnológicas para defensa y seguridad, incluyendo la gestión de gemelos digitales y la detección de amenazas? M.R.: Mi recomendación es enfocarse en el desarrollo de soluciones de “doble uso”, es decir, aquellas que, con ajustes, pueden servir tanto en el ámbito civil como en el militar. La situación geopolítica, con las distintas crisis que estamos viviendo en el mundo, junto con la búsqueda de soberanía tecnología en el espacio europeo, han impulsado la necesidad de contar con soluciones y tecnologías propias. Estas tendencias van acompañadas con un aumento significativo en los presupuestos dedicados a la defensa, lo que abre oportunidades para que este incremento en la demanda pueda ser aborda por las empresas españolas que aporten soluciones de doble uso. I.S.: ¿Cuál es tu enfoque para fomentar el conocimiento y el uso de la inteligencia artificial entre las administraciones, empresas y agentes sociales? M.R.: En este momento, el nivel real de adopción de la IA es, en general, todavía bajo en las organizaciones. Sin embargo, estamos encontrado en las conversaciones con nuestros clientes un nivel de expectativas alto en relación con los beneficios que la IA puede aportar en sus organizaciones. Igualmente, hemos identificado preocupación y desconfianza sobre lo potenciales efectos negativos derivados de la incorporación de la IA. Por todo ello, creo que es necesario desarrollar iniciativas que contribuyan a mejorar el conocimiento a todos los niveles junto con pruebas de concepto sobre casos de complejidad limitada que sirvan para iniciar el camino de la adopción de la IA. I.S.: ¿Cuáles son los valores fundamentales que guían tu liderazgo en FUNDITEC y el Clúster de IA de la Comunidad de Madrid? M.R.: Debido a que me he formado en la Escuela Naval Militar y mis primeras experiencias liderando proyectos fueron en la Armada, hay una serie de valores adquiridos en esa etapa, que he intentado mantener en mi carrera profesional en el mundo civil. De esta manera, el liderazgo de mis equipos siempre ha ido acompañado de una preocupación real por sus necesidades y aspiraciones, buscando que en todo momento se sientan motivados y comprometidos con el trabajo. I.S.: ¿Qué desafío ha sido el mayor al que te has enfrentado como directivo, y cómo lo has superado? M.R.: En general, siempre me ha apasionado liderar organizaciones en proceso de cambio, en las que se requiere impulsar muchas actividades en un periodo de tiempo ajustado. Estos proyectos suponen un auténtico reto y los prefiero a otros donde la organización está más consolidada y los objetivos no son tan “explosivos”. El reto más complejo, pero al mismo tiempo, más importante es el de conseguir que las personas que forman el equipo con el que cuentas, asuman el desafío como propio y trabajen con ilusión y compromiso. La clave para el éxito de cualquier proyecto es sin duda, el equipo humano. I.S.: ¿Cuál es tu enfoque para encontrar el equilibrio entre vida profesional y personal, y cómo logras desconectar del trabajo para disfrutar de tu tiempo libre? M.R.: El secreto de encontrar el equilibrio es ser muy riguroso con la forma en la que vives cada momento en el que estás, laboral o personal, y no dejar que la mente salte libremente a un entorno, cuando estas en el otro. Creo que vivir plenamente el momento presente es la clave y que técnicas como la meditación y el mindfulness pueden ayudar a desarrollar ciertas capacidades de autocontrol. I.S.: ¿Qué te motiva a nivel personal para liderar proyectos de innovación tecnológica y cómo encuentras inspiración fuera del ámbito laboral? M.R.: Tengo la suerte de que no necesito ninguna motivación especial porque siempre me ha apasionado mi trabajo. Me encanta todo lo digital, la ciberseguridad, la innovación, etc. También me parece apasionante las funciones de dirección, gestionar y motivar a los equipos, tomar decisiones de negocio, etc. I.S.: Por último, ¿cuál es tu pasatiempo favorito para relajarte y desconectar de la rutina diaria? M.R.: Me encanta estar con mi familia y con mis amigos. A parte de esto, siempre me ha gustado hacer deporte y trato de practicarlo regularmente, si puedo a diario. También soy un apasionado de la práctica de Yoga. Fotos realizadas en LECLAB, Madrid
24 Junio 2024
Rincón del CISO
Las inversiones en ciberseguridad durante 2023 reflejan un INCREMENTO de un 30,4% en las Administraciones Publicas.La inversión en infraestructuras, aplicaciones y servicios de ciberseguridad por parte de las Administraciones Públicas durante 2023, alcanzó 297,24 millones de euros mediante un total de 1.016 adjudicaciones.AdjudicacionesTIC (TendersTool) "Durante la última semana de mayo se produjeron varios ataques de envergadura en nuestro país y fuera de nuestras fronteras; tanto es así, que diversos responsables de seguridad informática afirman que nos encontramos ante un ataque coordinado de naturaleza global”… Entrevista a Sebastian Puig Soler, Jefe del Órgano de Dirección - Dirección General Asuntos Económicos del Ministerio de Defensa.Esta inversión en 2023 se desglosa de la siguiente manera:• 288,86 M€ se invirtieron mediante los diferentes procesos de contratación.• Los 8,38 M€ restantes se invirtieron mediante compras centralizadas a través de los Acuerdos Marco y Sistemas Dinámicos de Adquisición de la Dirección General de Racionalización y Centralización de la Contratación.Informe completo: Inversión TIC de las Administraciones Públicas en Ciberseguridad - 2023 (adjudicacionestic.com)
21 Junio 2024
Rincón del CISO
Pedro Galdón, CISO de EMASA entrevista a Pablo Tapia, CTO de Tupl. Pedro Galdón.: Pablo, ¿cómo surgió la idea de crear Tupl? Pablo Tapia.: Cuando trabajaba en T-Mobile USA en mi último proyecto estaba enfocado en mejorar la eficiencia de las operaciones de ingeniería de la empresa. Por aquel entonces me puse a estudiar técnicas de big data e inteligencia artificial y me di cuenta del potencial que tenían esas técnicas, como de la dificultad que entrañaban. Ahí surgió la idea de crear una plataforma para facilitar la creación de casos de uso de automatización enfocada al usuario final. P.G.: ¿Qué cambios más significativos se han producido en la empresa desde sus comienzos hasta ahora? P.T.: En nuestro caso puedo señalar varios hitos claves que nos han ido definiendo. Desde el “salto” de cada uno de los socios, asegurar la financiación inicial para poder continuar el proyecto, conseguir el primer contrato, alcanzar la rentabilidad y comenzar una diversificación por sectores o verticales. Actualmente, estamos inmersos en un proceso de transformación profundo debido a la aparición de la IA Generativa. P.G.: El modelo de diversificación en verticales, ¿qué ventajas supone para el negocio? P.T.: Tiene dos ventajas clave: por un lado, alcanzar una diversificación económica, para no depender de un sector que puede en un momento dado pasar por períodos de “vacas flacas”. Por otro lado, estar expuesto a más casos de uso diferentes nos hace mejorar significativamente nuestra plataforma, que se vuelve más versátil. P.G.: ¿Por qué Tupl se enfoca en los mercados más competitivos como Estados Unidos y Japón y cómo ha sido la respuesta de los clientes en estos mercados? ¿Qué dificultades se encuentra la empresa para captar clientes en el mercado europeo y en particular en España? P.T.: Desde el principio apostamos por EEUU y Japón porque tradicionalmente han sido los mercados que más han invertido en tecnología. Sus empresas han interiorizado que, para avanzar y competir a nivel global, hay que invertir. En España y Europa solemos ser más conservadores y vamos más despacio. A menudo queremos las cosas “gratis” o tardamos demasiado tiempo en tomar una decisión. Mientras tanto, los otros países nos adelantan por la derecha y por la izquierda. En inglés hay un dicho: “penny wise, pound fool”, es decir, queremos ahorrar en las pequeñas cosas y eso nos hace perder tiempo y dinero a una escala superior. Es el coste de oportunidad. En cuanto a la captación de clientes, es una cuestión de paciencia. Al final se consigue negocio, pero en Europa los plazos son más largos. P.G.: ¿Qué importancia le das a la innovación en productos y procesos? ¿Cómo trasladas esta importancia a tu trabajo diario? P.T.: Para nosotros es parte de nuestro ADN. Estamos continuamente innovando internamente y para nuestros clientes. Una cosa buena que tenemos es que no nos enamoramos de nuestra tecnología: si hemos desarrollado algo que se ha quedado obsoleto, lo cambiamos sin problema. P.G.: ¿Cómo abordáis el análisis de tendencias de la industria para adoptarlas en el desarrollo de soluciones técnicas para Tupl? P.L.: Pues hay que mantener un equilibrio interesante. Nos mantenemos informados de las tendencias y vamos analizando si hace falta cambiar algo. En el pasado hemos sido quizás demasiado rápidos en adoptar cosas nuevas, y a veces nos ha hecho daño. De hecho, estamos inmersos en un ejercicio de simplificación, porque hemos adoptado demasiadas tecnologías en nuestra plataforma, y esto acaba trayendo problemas de mantenimiento. Ahora somos un poco más pragmáticos: adoptamos las cosas disruptivas que no tenemos y que aportan un valor claro. P.G.: ¿En qué áreas habéis obtenido patentes? ¿Qué importancia le dais a las mismas? P.L.: Para nosotros las patentes son importantes desde un punto de vista defensivo. No queremos que alguien nos impida desarrollar nuestros productos por no haber hecho el trámite adecuado. Generalmente protegemos con patentes tanto los casos de uso como las piezas clave de nuestra plataforma. P.G.: ¿Cómo crees que el ecosistema de empresas tecnológicas que se está formando en Málaga puede ayudar a la ciudad? P.L.: Creo que lo que está ocurriendo aquí es fantástico. Al vivir en EEUU contemplaba con envidia cómo las empresas allí tenían un ecosistema que les facilitaba enormemente el aprendizaje. El ecosistema que se está creando en Málaga me recuerda mucho a aquello. Nos conocemos casi todos, compartimos inquietudes, aprendemos unos de otros, y ayudamos a mentorizar a empresas nuevas que se decidan a dar el salto. Y, bueno, últimamente también hay bastante dinero para invertir, que era algo que se echaba mucho de menos por aquí. P.G.: ¿Cómo se asegura Tupl de que sus productos sean estables, escalables y fáciles de mantener? P.L.: Por un lado, gracias a la arquitectura del sistema, que está basada en microservicios que se pueden desplegar y escalar de forma sencilla. Por otro lado, nos aseguramos de incluir las tecnologías adecuadas para el caso de uso específico: gestión de gran cantidad de datos, operación en tiempo real, etc. En cuanto al mantenimiento, tenemos un enfoque de automatización para que nuestro sistema se autogestione en caso de algún problema inesperado, y además se trata de una plataforma abierta, que ofrece interfaces gráficos para facilitar los cambios. Combinamos este enfoque con técnicas de GitOps y aseguramos que hay control de acceso, trazabilidad y posibilidad de rollback en caso de cambios no deseados. P.G.: ¿Qué ventajas ofrece TuplOS® en términos de automatización inteligente de procesos y cómo se diferencia de otras soluciones en el mercado? P.L.: Tiene varias ventajas, dependiendo de con quién nos comparemos. Por un lado, es muy versátil y te permite despliegues tanto en la nube como on-prem – con el consiguiente control de costes que esto representa. Por otro lado, y quizás lo más importante, en una única plataforma tienes todas las herramientas necesarias para crear tu aplicación “end-to-end”. Es decir, desde el despliegue y la ingestión de datos, hasta la creación de modelos de IA y del propio interfaz de usuario. Al estar todo en una plataforma las integraciones se realizan de forma transparente al usuario y el tiempo de desarrollo se reduce dramáticamente, así como los perfiles necesarios para crear una aplicación. P.G.: ¿Cómo crees que las nuevas herramientas de IA pueden influir en el desarrollo de Tupl como empresa? P.L.: Como comentaba antes, el empuje de la IA Generativa está impulsando un proceso transformador dentro de la empresa. Estamos adoptándola a diversos niveles: desde nivel usuario, para facilitar la creación de documentos y de código, a nivel de caso de uso – mejorando la interfaz de nuestras aplicaciones, y más profundamente a nivel de uso de la plataforma en sí. En todos los casos representan una mejora de eficiencia significativas. P.G.: ¿Qué opinas sobre las tendencias actuales en ciberseguridad y cómo influyen en el desarrollo de soluciones de automatización de IA en Tupl? P.L.: Creo que quien no esté preocupado por la ciberseguridad es un inconsciente. El nivel de sofisticación que se está alcanzando con los ataques es preocupante, y realmente creo que no hay nadie que esté a salvo si uno de estos ciberdelincuentes decide ir a por ti. De lo que se trata es de no ponérselo fácil y que se busquen otra víctima más fácil y más lucrativa… Nosotros desde el comienzo de nuestra empresa hemos tenido que desarrollar sistemas seguros y un nivel muy alto de protección de datos. Ten en cuenta que venimos del mundo de las telecomunicaciones, trabajando con datos sensibles de los operadores. Cuando conseguimos el primer contrato estuvimos congelados durante 5 meses pasando auditorías de seguridad hasta que el sistema estuviera a la altura de la expectativa del cliente. P.G.: ¿Cuáles son los desafíos más significativos a los que se enfrenta Tupl en términos de ciberseguridad y cómo los abordáis? P.L.: Dos desafíos principales, por un lado, mantenernos al día de los riegos y mejoras, y por otro asegurarnos una respuesta rápida en caso de que algo ocurra. Para ello estamos aumentando nuestro equipo de soporte, con personal bien formado y que pueda responder en caso de algún ataque. En todo caso, nuestros sistemas no suelen estar expuestos al público, y estamos detrás del escudo de nuestros clientes, pero aun así hay que estar preparado. P.G.: ¿Cómo aborda Tupl los escenarios de ciberseguridad en proyectos con clientes no tecnológicos? P.L.: Nuestros clientes son empresas medianas y grandes, por tanto siempre acabamos trabajando con departamentos de IT y más o menos controlan estos asuntos. En ocasiones nos hemos encontrado con diseños de redes bastante curiosos y hemos tenido que invertir más tiempo para ir guiando al cliente para asegurar que solamente se expongan los puertos y servicios necesarios. l P.G.: ¿Cuál ha sido la persona que más te ha marcado y cómo ha influido en tu carrera profesional? P.L.: Mi padre, que fue una persona excepcional. Siempre me enseñado a confiar en mí mismo y a no tener miedo. En cuanto a la influencia profesional pues verás, cuando era pequeño quería que yo fuera abogado ja, ja, imagínate. Luego yo quise irme a Madrid a estudiar aeronáutica, pero la situación familiar no nos lo permitía, así que me dijo que eligiera una ingeniería en Málaga, y elegí Teleco. Y la verdad es que acerté, me encantó la carrera. Luego cuando empecé a trabajar siempre me ha impulsado a que siguiera mi camino, y volara. P.G.: ¿Cómo alcanzas el equilibrio entre tu vida profesional y personal? ¿Qué importancia le das a tu tiempo libre, la familia y los amigos? P.L.: Para mí el proyecto de Tupl es apasionante: disfruto con lo que hago y con las posibilidades que veo que podemos alcanzar. Soy una persona a la que le gusta un poco de todo, y desarrollar una plataforma que transforma empresas me permite aprender un montón de áreas interesantes: agricultura, medicina, industria, telecomunicaciones… Precisamente porque me apasiona a veces cuesta trabajo desconectar. Por eso lo del tiempo libre lo llevo regular. En cuanto a familia y amigos, para mí son fundamentales, es lo que me da la vida. El tiempo que saco lo paso con ellos, y disfruto a tope. P.G.: ¿Puedes desvelarnos tu pasatiempo favorito fuera del trabajo y cómo te ayuda a mantenerte centrado en tu carrera profesional? P.L.: Tengo dos: el estudio de la historia, y el disfrute de la naturaleza. Uno me ayuda a tener una perspectiva más amplia, y el otro me ayuda a relajarme y relativizar. P.G.: Para finalizar, si pudieras tener un superpoder, ¿cuál sería y por qué? P.L.: Poder viajar en el tiempo. Como comentaba antes, me apasiona la historia. Me encantaría poder viajar a otras épocas y ver cómo vivían. Incluso intentaría que aprendiéramos de los errores, pero creo que es misión imposible…
18 Junio 2024
Rincón del CISO
Amelia Torres, CISO de PreZero entrevista a Paco Gimeno, un consultor versátil y visionario con una sólida trayectoria ejecutiva, especializado en transformación digital, ciberseguridad y soluciones impulsadas por inteligencia artificial (IA). Su carrera profesional ha evolucionado desde roles de alto nivel como CIO en grandes empresas, hasta convertirse en un asesor senior con un profundo entendimiento de la seguridad digital y las aplicaciones de IA. A lo largo de su carrera, Paco ha demostrado una habilidad excepcional para navegar en la intersección entre tecnología y negocios, convirtiendo desafíos complejos en estrategias innovadoras y sostenibles. Actualmente, Paco combina su profundo conocimiento de la industria con una comprensión profunda de las medidas de ciberseguridad y las aplicaciones de IA, ayudando a las organizaciones a avanzar hacia futuros innovadores, seguros y sostenibles. Amelia Torres: Para empezar, Paco, cuéntanos cómo un CIO con amplias responsabilidades corporativas ha llegado a ser un experto en inteligencia artificial. Paco Gimeno: Mi trayectoria como CIO me permitió estar en la primera línea de la transformación digital, donde la adopción de nuevas tecnologías era crucial. Entendí el enorme potencial de la inteligencia artificial para resolver problemas complejos y mejorar la eficiencia operativa. Esto me ha llevado a especializarme en IA generativa, combinando mi experiencia en gestión de TI con un enfoque práctico en la aplicación de soluciones de IA en ciberseguridad y otros campos. La formación constante y la colaboración con expertos en la materia han sido clave en mi evolución profesional. A.T.: ¿Cómo está revolucionando la inteligencia artificial (IA) el campo de la ciberseguridad hoy en día? P.G.: La IA está permitiendo a las empresas detectar y responder a las amenazas de manera mucho más rápida y precisa. Utilizando algoritmos avanzados de ‘machine learning’, la IA puede analizar grandes volúmenes de datos en tiempo real, identificar patrones sospechosos y alertar sobre posibles ataques antes de que ocurran. Además, va aprendiendo. Esto mejora significativamente la eficiencia y efectividad de las defensas contra ciberataques. A.T.: ¿Podrías darnos algunos ejemplos específicos de aplicaciones de IA en ciberseguridad que las empresas están utilizando actualmente? P.G.: Un ejemplo destacado es el uso de IA en sistemas de detección y respuesta ante amenazas que monitorizan continuamente los “endpoints” para detectar comportamientos anómalos (EDR). Otro ejemplo crucial es el uso de IA en sistemas de gestión de información y eventos de seguridad (SIEM), que la mayoría de las empresas ya tiene. Estos sistemas recopilan y analizan datos de múltiples fuentes para detectar y responder a incidentes de seguridad. También vemos que la IA se utiliza para detectar y bloquear intentos de fraude en tiempo real mediante el análisis de datos. A.T.: Pero hay otra cara de esta moneda. ¿Puede la IA ser utilizada por los ciber-delincuentes para incrementar la precisión y la sofisticación de sus ataques? P.G.: Pues sí, buena pregunta. En efecto “los malos” están utilizando IA para desarrollar malware más sofisticado y difícil de detectar, así como para lanzar ataques más precisos y dirigidos. Herramientas impulsadas por IA pueden analizar grandes cantidades de datos sobre los objetivos para personalizar los ataques de phishing, por ejemplo, lo que aumenta las probabilidades de éxito. Esta capacidad de la IA para amplificar la efectividad de los ataques representa un desafío significativo para todo nosotros, y muy especialmente para los equipos de ciberseguridad. A.T.: Ante estos desafíos, ¿Qué acciones pueden tomar las empresas para asegurar que sus sistemas de IA en ciberseguridad no sean vulnerables a ataques? P.G.: A ver, es importante reconocer que ningún sistema es completamente invulnerable, pero se pueden tomar medidas para minimizar las vulnerabilidades. En esa línea se deben implementar controles de seguridad rigurosos en todas las etapas de desarrollo y despliegue de sus sistemas de IA. Esto incluye validar y limpiar exhaustivamente los datos de entrenamiento para evitar errores, manipulaciones y sesgos, usar mecanismos avanzados de detección de anomalías en tiempo real y realizar pruebas regularmente para identificar y corregir posibles vulnerabilidades. Además, es esencial tener protocolos claros de respuesta a incidentes específicos para sistemas de IA, garantizando que cualquier intento de ataque pueda ser detectado y mitigado rápidamente. La clave es mantener una postura de seguridad activa y en constante evolución. A.T.: En este contexto de constante evolución, ¿cómo pueden las organizaciones equilibrar la eficiencia y la seguridad cuando implementan soluciones de IA? P.G.: Pues ya hemos comentado que las organizaciones deben adoptar un enfoque de seguridad por diseño, integrando consideraciones de seguridad desde las primeras etapas del desarrollo de soluciones de IA. Esto incluye realizar evaluaciones de riesgos, implementar medidas de cifrado y autenticación robusta, y asegurarse de que los equipos de ciberseguridad trabajen en estrecha colaboración con los desarrolladores de IA. También es importante mantenerse al día con las mejores prácticas y estándares de la industria (como NIST o ISO). A.T.: Ya tenemos el incidente, se genera tensión. ¿Cómo ayuda la IA a los responsables de ciberseguridad a gestionar estos momentos críticos? P.G.: La IA puede aliviar parte de la presión sobre los responsables de ciberseguridad al automatizar tareas repetitivas y al proporcionar análisis precisos y rápidos de amenazas. Esto permite a los profesionales concentrarse en tomar decisiones estratégicas y gestionar incidentes críticos. Al reducir la carga de trabajo manual y aumentar la precisión en la detección de amenazas, la IA no solo mejora la eficiencia operativa, sino que también contribuye a reducir el estrés y la presión sobre los equipos de ciberseguridad. A.T.: Ahora vamos a hablar de inversiones. ¿Qué impacto tiene la necesidad de invertir continuamente en ciberseguridad y IA en la percepción de eficiencia dentro de las empresas? P.G.: Entiendo que la necesidad de invertir continuamente en ciberseguridad y IA puede generar dudas sobre la eficiencia de estas inversiones. Sin embargo, es importante entender que estas inversiones son vitales para proteger los activos de la empresa y garantizar la continuidad del negocio. Comunicar claramente los beneficios y el retorno de inversión de estas tecnologías, así como demostrar su impacto positivo en la prevención de incidentes, puede ayudar a alinear la percepción con la realidad. Y hay que añadir algo obvio, que “los malos” sí invierten mucho, lo que nos obliga la mejora continua, no nos podemos quedar parados, no podemos dejar de invertir. A.T.: Y hablando de nuevo de los atacantes y del uso que hacen de la IA, ¿Cómo pueden las organizaciones prepararse mejor para enfrentar estos ciberataques? P.G.: Las organizaciones deben invertir en capacitación continua para su personal de ciberseguridad, asegurándose de que estén familiarizados con las últimas tendencias y herramientas de IA utilizadas por los atacantes. Además, es esencial implementar una estrategia de defensa seria y robusta, que incluya múltiples capas de seguridad, y realizar simulaciones de ataques para probar y mejorar la capacidad de respuesta ante incidentes. Colaborar con otras organizaciones y compartir información sobre amenazas también es clave. ¡Aprovecho para destacar vuestro enfoque facilitador y vuestro fabuloso rol en este sentido, gracias! A.T.: En términos de gestión de riesgos, ¿qué papel juega la IA en mejorar esta área dentro de las empresas? P.G.: La IA permite una gestión de riesgos más proactiva y eficiente. Al analizar grandes volúmenes de datos en tiempo real, la IA puede identificar vulnerabilidades y amenazas emergentes, permitiendo a las empresas tomar medidas preventivas antes de que ocurra un ataque. Esto no solo reduce el riesgo de incidentes de seguridad, sino que también mejora la capacidad de respuesta y recuperación en caso de un ataque. A.T.: Finalmente, ¿cómo ves el futuro de la IA en el ámbito de la ciberseguridad y qué oportunidades y desafíos anticipas? P.G.: El futuro de la IA en ciberseguridad es prometedor, con el potencial de transformar la forma en que las organizaciones se protegen contra las amenazas. Veremos avances significativos en la automatización de la detección y respuesta a incidentes, así como en la capacidad de predecir y prevenir ataques antes de que ocurran. Sin embargo, también será crucial abordar los desafíos asociados con la ética, la privacidad y la transparencia para asegurar que estas tecnologías se utilicen de manera responsable y efectiva. A.T.: Cambiando un poco de enfoque, ¿cómo impacta la implementación de IA en el bienestar y la motivación de los equipos de ciberseguridad? P.G.: La IA puede y debe tener un impacto positivo en el bienestar y la motivación de los equipos de ciberseguridad. Como ya hemos dicho, al automatizar tareas rutinarias y repetitivas, la IA libera tiempo para que los profesionales se enfoquen en actividades más estratégicas y desafiantes, lo cual puede ser motivador. Además, contar con herramientas avanzadas de IA que les ayuden a detectar y responder a amenazas de manera más eficaz puede reducir el estrés asociado con la gestión de incidentes críticos. A.T.: Casi la última…, ¿qué consejo darías a los responsables de ciberseguridad que están considerando implementar IA en sus sistemas de defensa? P.G.: Mi consejo sería que adopten un enfoque proactivo y divulgativo. Es fundamental comprender bien cómo funciona la IA y qué beneficios puede aportar a sus sistemas de defensa. También es importante colaborar estrechamente con los equipos de TI para asegurar que las soluciones de IA se integren de manera segura y efectiva. Finalmente, invertir en la capacitación continua de los equipos para que puedan aprovechar al máximo las herramientas de IA y mantenerse actualizados sobre las últimas tendencias y amenazas. A.T.: La penúltima! . Paco, fuera del trabajo, ¿qué hobbies tienes y cómo crees que estos influyen en tu enfoque hacia la tranquilidad que transmites? P.G.: En mi tiempo libre, disfruto navegando, montando en moto y haciendo senderismo. También me gusta aprender, estudio bastante, porque me gusta. Y lo que más, pasar tiempo con mi familia; eso me recuerda la importancia del equilibrio entre el trabajo y la vida personal, lo cual es fundamental para mantenerme motivado y enfocado en mi trabajo. Estas actividades no solo me ayudan a relajarme, sino que también limpian de alguna forma mi mente, lo que me permite abordar los desafíos con esa tranquilidad que mencionas. A.T.: Paco, en un día normal, ¿cuántos cafés necesitas para mantenerte alerta mientras gestionas todo esto? P.G.: (Risas) ¡Con un par de ellos por la mañana me vale! Pero en serio, trato de mantener un equilibrio. Un buen café por la mañana definitivamente ayuda a empezar el día con energía, pero también confío en mantenerme activo y en hacer pausas para despejar la mente. Al final del día, mantenerse alerta es más una cuestión de pasión por lo que hago y menos de cafeína.
17 Junio 2024
Rincón del CISO
El proyecto HyperGraphDis del Instituto Madrileño de Estudios Avanzados (IMDEA) Networks es capaz de detectar la desinformación que se propaga a través de medios digitales. El Instituto Madrileño de Estudios Avanzados (IMDEA) Networks ha desarrollado el proyecto HyperGraphDis, un algoritmo que permite combatir el fenómeno de la desinformación que se propaga a través de medios digitales especialmente en acontecimientos sociales, políticos y económicos. Los científicos del IMDEA Networks, la Cyprus University of Technology y LSTECH ESPAÑA SL evaluaron cuatro conjuntos de datos de Twitter/X sobre las elecciones presidenciales estadounidenses de 2016 y la pandemia COVID-19. Segun informan desde el IMDEA el resultado confirmó «que su técnica superaba a los sistemas existentes tanto en precisión como en eficiencia computacional». «El estudio revela que la información no siempre es directamente verificable y depende del contexto», añaden. Por ello, determinaron que es «crucial» fijarse en los antecedentes y analizar las relaciones y el entorno de quienes difunden las noticias, así como las comunidades a las que pertenecen o su relación con fuentes de este tipo conocidas. El doctor Marius Paraschiv del IMDEA ha valorado que «estas fuentes no son necesariamente los principales generadores de un elemento de desinformación, sino que pueden ser simplemente propagadores o amplificadores y servir como individuos que introducen estas noticias falsas en un grupo donde luego son amplificadas por otros miembros». HyperGraphDis trabaja de una manera eficiente para mitigar los efectos de la desinformación El equipo de trabajo propuso un método de detección que considera las estructuras sociales complejas entre los usuarios, así como elementos relacionales y semánticos, para determinar la naturaleza de su contenido generado. «Así, HyperGraphDis no solo amplía la precisión de detección, sino que reduce significativamente el tiempo de ejecución, haciéndolo mucho más práctico que los competidores», informan. Otra de sus ventajas es que ofrece a los propietarios de plataformas una forma «eficaz» de mitigar los efectos de la desinformación, proporcionando una «mejor comprensión» de cómo se propaga y cómo combatirla «de manera efectiva», ya que proporciona respuestas verificadas por hechos y adaptadas al contexto dado.
14 Junio 2024
Rincón del CISO
La colaboración público-privada en la lucha contra la cibercriminalidad ha dado su fruto, una vez más, con la campaña ‘Juntos por tu seguridad digital’ que hoy han presentado la Guardia Civil y Telefónica para prevenir y concienciar sobre los peligros que nos acechan a través de Internet. mpresas y ciudadanos son el centro de esta campaña que han lanzado la Guardia Civil y Telefónica para prevenir y concienciar sobre las estafas que se cometen a través de Internet. Desde el año 2012, y es sólo un ejemplo, los delitos informáticos han pasado de 40.000 al año a los más de 400.000 actuales. Y otro más: del total de las actividades criminales que se cometen (y de las que se tiene constancia), 1 de cada 5 se producen en el ámbito cibernético. De ahí que desde la Guardia Civil, y más concretamente desde su Unidad de Coordinación de Ciberseguridad, decidiesen poner en marcha la campaña ‘Juntos por tu seguridad digital‘ que hoy se ha presentado en la Dirección General del cuerpo, en Madrid. Los objetivos de la campaña son: evitar que la ciudadanía pinche en enlaces sospechosos, ceda datos personales en internet, acepten a desconocidos en redes sociales o que usen el doble factor de autentificación como contraseñas robustas y seguras. #Juntosportuseguridaddigital Esta campaña (que ya ha comenzado a difundirse en redes bajo el hashtag #juntosportuseguridaddigital) consta de 13 vídeos que han producido conjuntamente la Oficina de Relaciones Informativas y Sociales (ORIS) de la Guardia Civil y la Dirección de Comunicación Audiovisual de Telefónica España. Estos 13 vídeos, en los que aparecen agentes de la Guardia Civil, voluntarios anónimos y rostros conocidos como el modelo y actor Óscar Higares, el exciclista Perico Delgado o el expiloto de motociclismo Fonsi Nieto, se difundirán a través de múltiples canales de aquí a final de año. No sólo en las televisiones; también en trenes, autobuses, cines, etc. gracias a la colaboración de Adif, Alsa, Avanza, Federación de Cines de España (FECE) y Renfe. «Queremos llegar a todos los colectivos» El acto de presentación ha estado presidido por el director general de la Guardia Civil, Leonardo Marcos, quien ha estado acompañado por el presidente de Telefónica España, Emilio Gayo. Ambos han puesto sobre la mesa la necesidad de desarrollar campañas de prevención como la que hoy se ha lanzado. «Queremos llegar a la totalidad de los colectivos -ha subrayado Leonardo Marcos-, porque el eslabón más débil de la cadena somos las personas». Marcos ha enumerado las diferentes medidas que ha ido adoptando la Guardia Civil en los últimos años para protegernos de los ciberdelitos. Así, se ha referido a la creación, en 2019, de la Unidad de Coordinación de Ciberseguridad; a la creación de los ‘Equipos @’; a la implantación del plan estratégico contra la cibercriminalidad de la Secretaría de Estado de Seguridad (que tiene una importante vertiente de colaboración con las empresas y la I+D); y a otros organismos de la Benemérita que luchan contra los delitos que se cometen a través de la Red como el Departamento de Cibercrimen o el propio Servicio de Información de la Guardia Civil. Leonardo Marcos: «No hay que tener miedo, pero debemos poner diques de contención» Marcos, que ha incidido en la importancia de ser precavidos cuando navegamos por Internet, también ha lanzado un mensaje de tranquilidad: «La llegada de las nuevas tecnologías, de la Inteligencia Artificial y el resto de avances tecnológicos conllevan amenazas, pero también herramientas para que las Fuerzas y Cuerpos de Seguridad del Estado podamos avanzar en éste y otros ámbitos para proporcionar seguridad a todos los ciudadanos«. «Nos encontramos ante una revolución digital a la que no hay que tener miedo, porque nos abre un enorme abanico de oportunidades de progreso, pero, a la vez, nos conduce a un ecosistema plagado de riesgos en el ciberespacio a los que debemos poner diques de contención«, ha sentenciado. Es importante denunciar En lo relativo a amenazas, el presidente de Telefónica ha señalado que «para reducir los ciberdelitos, estas iniciativas son fundamentales». También, al igual que ha hecho Leonardo Marcos, ha destacado la importancia de «denunciar» las estafas de las que somos víctimas a través de la Red. Emilio Gayo ha informado de que en 2023 hubo más de 2.700 millones de robos de datos a través de Internet a nivel mundial; que más de 1.500 millones de euros fueron robados en el ámbito financiero; y que se produjeron más de 800.000 suplantaciones de identidad. «En Telefónica asumimos la responsabilidad que tenemos -ha añadido-, porque esos ciberdelitos se cometen a través de nuestras redes, pero también quiero recalcar que estamos comprometidos y ponemos todas las medidas a nuestro alcance para luchar contra la cibercriminalidad«, ha concluido. «Hagamos frente común contra los ciberdelincuentes» Al final del evento, en el que se han entregado reconocimientos a todo el personal que ha participado en la campaña, también han intervenido Sonia de la Cruz (Dirección de Comunicación y Audiovisual de Telefónica España); el teniente coronel Fernando Alcázar (Unidad de Coordinación de Ciberseguridad); y el comandante Cristóbal Poza, jefe del Departamento de Audiovisuales de la ORIS. Todos han querido destacar la importancia de la colaboración público-privada que se ha llevado a cabo para poner en marcha la campaña; han agradecido la participación de los ‘actores’ que han «puesto su rostro» para concienciar a los ciudadanos de los peligros de Internet; y han subrayado que con ‘Juntos por tu seguridad digital’ no quieren «asustar», sino llevar «información útil» a toda la sociedad. «Ya conocen ustedes el problema; ahora, hagamos frente común contra los ciberdelincuentes«, ha sentenciado el comandante Cristóbal Poza.
13 Junio 2024
Rincón del CISO
Líderes de la Eurocámara, del Mando Conjunto del Ciberespacio, del mundo empresarial y académico han definido durante la segunda jornada de DES las claves para blindarse ante los nuevos conflictos en la era digital, José Andrés Jiménez, Jefe del Departamento TIC en el Congreso de los Diputados, ha avanzado que el gobierno está construyendo, a corto plazo, una estrategia de gestión cibernética, ya que la actual es poco “madura El potencial de las tecnologías exponenciales ha abierto la ventana a nuevas oportunidades de negocio y de desarrollo, si bien también ha inducido al surgimiento de riesgos inéditos siendo los ciberataques los máximos protagonistas. En 2023 los gestionados por el Centro Criptológico Nacional subieron un 94% respecto a 2022, impactando también en el ámbito material y el bienestar de las personas. “Las guerras físicas y cibernéticas ya no están separadas. El ciberespacio no tiene fronteras, sólo un campo de juego en el que cualquiera con conexión a Internet es un jugador”, ha indicado Enrique Pérez de Tena, jefe de sección de RRII y de cooperación del Mando Conjunto del Ciberespacio, durante su participación en la segunda jornada de DES – Digital Enterprise Show. Este miércoles, el evento ha analizado las claves de cara a gestionar de forma eficaz una crisis cibernética con el foco puesto en la estrategia de reputación, la respuesta operativa y las tácticas de comunicación. Además, ha explorado cómo los gobiernos deben afrontar los conflictos que van más allá de la presencialidad y mejorar las estrategias de defensa. “Es necesario que la normativa de la UE se prepare para las nuevas formas de guerra”, ha apuntado Timea Lapsanszki, asesora política de Asuntos Exteriores y Defensa en el Parlamento Europeo. En líneas similares se ha expresado Manuel Antonio Fernández-Villacañas, profesor y Director del Máster en Inteligencia Económica para la Gestión de la Seguridad en la UNIR, que ha afirmado que el mundo VUCA (volátil, incierto y complejo) ha evolucionado hacia el mundo BANI (frágil, ansiosos, no lineales e incomprensibles), donde la desinformación tiene un peso importante. “Las formas de guerra ocurren todo el tiempo a nivel internacional. La ‘3ª Guerra Mundial 5.0’ es muy diferente a los conflictos anteriores”, por lo que ha considerado que necesitamos herramientas adaptaras para contrarrestarla. Paralelamente, ha abogado por promover la colaboración público-privada, la inteligencia financiera y la ciberinteligencia a fin de disponer de nuevos guerreros económicos. Igualmente, “necesitamos una defensa europea común mediante la creación de unas fuerzas armadas y un plan de defensa comunitario a nivel coyuntural”. En la misma línea se ha dirigido Rosa Kariger, Global Security Analysis & Prospective en Iberdrola, que ha asegurado que “no existe un regulador común de la UE en el ciberespacio que proteja o haga frente a múltiples ciberataques” por lo que resulta vital contar con una coordinación europea. “La UE tiene un papel importante para garantizar que podamos operar en un ciberespacio más seguro y democrático”, ha dicho. Gobiernos inmaduros para la gestión de la cibercrisis “Los gobiernos están muy acostumbrados a administrar crisis de reputación. Pero, ¿gestionan también las cibercrisis? La respuesta es que no”. Así de tajante se ha mostrado Iván Monforte, responsable de Comunicación, Ecosistema y Cultura de Ciberseguridad en la Agencia de Ciberseguridad de Cataluña, durante su intervención en DES. Monforte ha recordado cómo en marzo de 2023, el segundo hospital más grande de Cataluña sufrió un ciberataque de ransomware que obligó a desviar a las ambulancias a centros sanitarios cercanos. En este contexto, ha revelado la importancia de no lidiar solo la incidencia a nivel de ciberseguridad, sino también de notoriedad. “Hay que gestionarlo entre el CEO y el equipo de comunicación, que puede entender cómo actuarán los medios y cómo se publicará la información sobre la ofensiva”. El representante del organismo catalán ha considerado esencial actuar con celeridad a fin de obtener liderazgo: “Tienes que analizar el ‘storytelling’ del grupo de hackers y publicar tu propia historia más rápido que ellos. Si no, tienes que luchar contra su falso relato y convencer a la gente de que crea el tuyo”. De la misma opinión se ha mostrado José Andrés Jiménez, Jefe del Departamento de Asesoramiento Técnico TIC en el Congreso de los Diputados, que ha reconocido que “el gobierno español no tiene una estrategia de gestión de cibercrisis muy madura. El panorama está cambiando mucho ahora. Ya no son sólo los hackers, también hay actores patrocinados por el Estado que pueden causar incidentes cibernéticos. Es necesario contrarrestar su narrativa, ya que son activos en las redes sociales”. En este aspecto, ha señalado que el ejecutivo español está construyendo, a corto plazo, una estrategia de gestión cibernética. “No tenemos los medios para mantener una defensa a largo plazo contra el equivalente de un ejército extranjero a las puertas. Así que necesitan ayuda de instituciones como la Agencia Catalana de Ciberseguridad”, ha indicado. Un plan B tecnológico y opción analógica como protección Ante la creciente escalada de ciberataques, Rosa Kariger, Global Security Analysis & Prospective en Iberdrola, ha abierto el debate sobre la necesidad de contar con un plan B para securizar la información y sistemas de las empresas, en especial en un momento importante de migración de los servicios e información a la nube. Por su parte, Jesús Mérida, Chief Information Security Officer de Iberia, ha valorado como solución distintas actuaciones que llevan a cabo muchas empresas. “Están realizando backups en tecnologías muy diversas que no se puedan ver afectadas por la misma tecnología, o tener incluso parte de sus servicios e información en recursos físicos que aseguren su mantenimiento ante cualquier suceso”.
13 Junio 2024
Rincón del CISO
El déficit de competencias en ciberseguridad, gran riesgo para los MSP. En la actualidad, 81 % de los MSP ofrece servicios gestionados de detección y respuesta. El mayor reto de los proveedores de servicios gestionados (MSP) es mantenerse actualizados con las innovaciones en ciberseguridad. Así lo indican 4 de cada 10 encuestados por Sophos en su estudio “MSP Perspectives 2024”. Estos proveedores también apuntan a la contratación de analistas de seguridad para garantizar el crecimiento de los clientes y seguir el ritmo de las amenazas como uno de sus desafíos. La escasez interna de competencias despunta como el mayor riesgo para su negocio y las empresas con las que trabajan. Si el foco se pone sólo en los clientes, destacan el robo de datos y credenciales de acceso y las vulnerabilidades sin parchear. Ante este panorama, aumenta la demanda de servicios gestionados de detección y respuesta (MDR) para lograr una protección permanente. Un 81 % de los MSP ya ofrece servicios de este tipo. Además, el 66 % recurre a un proveedor externo para ofrecer MDR y un 15 % lo presta de forma conjunta entre su SOC y un tercero. La mayoría de los entrevistados prefiere trabajar con uno o dos proveedores de ciberseguridad como máximo. “La velocidad de la innovación en el campo de batalla de la ciberseguridad significa que es más difícil que nunca para los MSP mantenerse al día con las amenazas y los métodos de cibercontrol diseñados para detenerlas”, comenta Scott Barlow, vicepresidente de MSP en Sophos. “Si a esto le unimos la escasez global de personal cualificado, que ha hecho infinitamente más difícil para muchos MSPs atraer y retener recursos de analistas de ciberseguridad, no es de extrañar que los proveedores de servicios gestionados se sientan incapaces de seguir el ritmo del cambiante panorama de las amenazas”. “Todo esto se ve agravado por la necesidad de una protección 24×7, tal y como indica nuestro Informe 2023 Active Adversary for Tech Leaders”, señala. Este informe “revela que el 91 % de los ataques de ransomware se producen fuera del horario laboral”. “Aunque los proveedores de servicios gestionados tienen un enorme trabajo que hacer a la hora de proteger a sus clientes frente a adversarios que se mueven con rapidez, existe una enorme oportunidad de hacer crecer su negocio y su rentabilidad si encuentran la configuración de seguridad adecuada”, destalla Barlow. “Los datos muestran que los MSP están reforzando su propuesta y reduciendo los costes generales mediante la fusión de las plataformas que utilizan y la colaboración con terceros proveedores de MDR para ampliar su oferta de servicios”. “A la hora de construir su oferta de seguridad del futuro”, termina el directivo de Sophos, “deben dar prioridad a los proveedores que puedan ofrecer un completo portfolio de servicios y soluciones de seguridad totalmente gestionados y de la mejor calidad del sector”.
11 Junio 2024
Rincón del CISO
Según datos de Gartner, el gasto global en seguridad y gestión de riesgos será de 215.000 millones en 2024, con un aumento del 14,3 % respecto al año anterior. Es cierto que la cifra sigue creciendo, pero también que los presupuestos han de cubrir más amenazas potenciales, mantenerse al día con un incremento constante de la superficie de ataque y respaldar más sistemas de TI. Por otro lado, actualmente el ecosistema empresarial está cambiando y los líderes se centran más en la rentabilidad que en el crecimiento, en gran parte debido a la evolución de los tipos de interés. En el caso de la seguridad quizá no se recortarán los gastos, pero la tasa de crecimiento será cada vez más baja. Y en este escenario ¿cómo puede el CISO defender su presupuesto? ¿Cómo hacer que la dirección comprenda que es esencial para el negocio y constituye un uso adecuado de la inversión? Una buena solución será poner el enfoque en el riesgo empresarial, es decir, en el impacto concreto de los riesgos sobre el negocio. El cambio Si bien detener las amenazas es una táctica crucial, el objetivo último del CISO moderno se halla en eliminar los riesgos del negocio para que la empresa pueda operar de forma eficaz, esto es, hacer que el negocio prospere, por lo que, si se continúa pensando en la seguridad como algo únicamente relacionado con la tecnología, dejamos de producir el valor que la empresa reconoce y respalda. Y ese valor es la eliminación del riesgo que impide que la organización pueda tener éxito. Para poner esto en práctica, lo primero es planificar cómo se medirán los riesgos en las diferentes superficies de ataque, para mejorar los procesos de seguridad operativa y la interacción entre ellos. Dado, que a menudo los datos pueden estar incompletos, habrá que recurrir a las plataformas más modernas que nos permiten reunir todos en un solo lugar. Este ejercicio ayudará a detectar áreas potenciales de mejora en la gestión de activos y medir la eficacia de la seguridad, pero el mayor beneficio será esa vista única de todos los activos y de los sistemas de seguridad. Esto se traducirá en métricas que los líderes de negocio podrán comprender, basadas en la integración y cuantificación de los valores de los activos, en los datos de inteligencia de amenazas, estado de vulnerabilidades e impacto en el negocio, para luego poder asignar valores monetarios a cada uno de esos criterios. Utilizando la información así, se puede informar sobre los riesgos de ciberseguridad para el negocio en base al valor. ¿En qué medida un ciberataque representa un riesgo realista y cuál sería el impacto resultante en términos monetarios? ¿qué combinaciones de activos, amenazas y vulnerabilidades son más propensas a interrumpir los servicios? o incluso ¿cómo se traduciría esto en clientes frustrados y pérdida de ingresos, sanciones, o incremento en los costes? El modelo permite asimismo medir los riesgos de seguridad de TI junto con otros riesgos para el negocio que interesan a la dirección (por ejemplo, el rendimiento de la cadena de suministro, los resultados de ventas frente a los objetivos o la evolución de la base de clientes) Poner todos estos datos en un mismo formato facilita el debate y permite identificar qué brechas existen y deben ser subsanadas. En resumen, ya no es suficiente centrarse en proteger el negocio contra todas las amenazas existentes. Hay que evolucionar el enfoque para eliminar los riesgos para la empresa tanto como sea posible, con la meta de que ésta prospere. Al priorizar en los que tienen un mayor impacto potencial, será posible demostrar que el equipo de seguridad ofrece una gestión efectiva para el negocio en sí mismo. Es un cambio necesario, en el que la innovación jugará un papel fundamental. Por Sergio Pedroche, country manager de Qualys para España y Portugal
6 Junio 2024
Rincón del CISO
Uno de los ciberataques basado en Inteligencia Artificial (#IA) más cuantioso hasta la fecha fue mediante deepfake por valor de €24M. Los ciberdelincuentes tienen ahora herramientas más potentes para penetrar nuestras redes, y solo les hace falta acertar una vez. A cambio, la IA representa un punto de inflexión para la seguridad digital, e inclina la balanza hacia los ciberdefensores ayudando a reducir la exposición de una organización donde no hay margen error. Cuando hablamos de ciberseguridad, la inteligencia artificial generativa (#GenIA) presenta tanto oportunidades como desafíos. Si bien la IA tiene un inmenso potencial para fortalecer las defensas contra las ciberamenazas, también sirve como un arma de doble filo, al permitir a los actores maliciosos diseñar ataques más sofisticados y esquivos. Se estima que hoy el cibercrimen, en términos macroeconómicos, ocuparía el tercer puesto por detrás de economías como las de USA y China, y sería la economía con mayor velocidad de crecimiento, según indica Microsoft. Por tanto, es imperativo que las organizaciones adopten medidas proactivas para mitigar los riesgos y al mismo tiempo. En 2023, las amenazas aumentaron en número y sofisticación, dirigiéndose a todos los entornos de IT: on-premise, móvil, IT/OT, y la nube. Esto, unido a un crecimiento de las superficies de ataque, un uso masivo de datos y un ecosistema digital que ha aumentado su complejidad debido a las diferentes redes interconectadas, hace que sea más complicado proteger los datos, además de gestionar y controlar el acceso de los usuarios. De acuerdo a varios reportes como el 2024 Global Threat Intelligence Report by Deloitte y el Threat Horizons report de Google, los ciberdelincuentes aprovechan la IA para desarrollar metodologías de ataque avanzadas. Desde el ciberespionaje, abuso de credenciales, criptominería, ransomware, robo de datos, BEC (Business Email Compromise), hasta la ingeniería social y las tácticas de evasión, las herramientas impulsadas por IA facilitan los ciberataques a gran escala con alta eficiencia. Algunos de los principales riesgos son los siguientes: Aumento de la complejidad: Los ataques con Inteligencia Artificial pueden ser más difíciles de detectar que los ataques tradicionales y, por tanto, más difíciles de prevenir en algunos casos. Mayor velocidad: Lanzamiento de ataques a gran escala de forma más rápida. Impacto: Los ataques con IA pueden tener un gran impacto en todos los sectores, ya que pueden provocar la pérdida de datos sensibles y la interrupción de servicios críticos. Por eso es importante reforzar el perímetro de seguridad. La mayor parte de malware se encuentra en ficheros, por eso ser capaces de detectarlo antes de que pasen a la infraestructura, es crítico para una organización. Ataques basados en ingeniería social: ataques más avanzados y dirigidos debido al uso de la IA, como los deepfakes. Pero no todo son malas noticias: se está inclinando la balanza a favor de una estrategia en ciberdefensa que, mediante el uso de la Inteligencia Artificial, ayuda a mejorar y fortalecer los escudos de protección tanto en el sector público como en el privado. En primer lugar, los algoritmos de IA destacan por procesar grandes volúmenes de datos en tiempo real, lo que permite una rápida detección y análisis de amenazas. Al identificar patrones y anomalías indicativas de ciber amenazas, la IA permite a las organizaciones detener, de forma preventiva, posibles ataques antes de que causen un daño real. Otro punto para tener en cuenta es que la adopción de tecnologías que integran Inteligencia Artificial generativa puede ayudar a automatizar tareas en los centros y departamentos de ciberseguridad, así como reforzar el análisis de malware. Por último, la ciberseguridad basada en IA puede extraer información de un ataque y transformar esta información en datos que se agruparán, de forma que se puedan analizar y así ayudar al proceso de toma de decisiones de una forma más rápida y sencilla. Por supuesto, se deben tener en cuenta los nuevos marcos regulatorios en torno a los riesgos relacionados con la IA, de manera que las organizaciones deben adaptarse de manera proactiva a dichos marcos emergentes, preservando al mismo tiempo la eficiencia operativa. Nos encontramos sin duda ante uno de los mayores hitos tecnológicos de la historia, cuyo crecimiento exponencial veremos en un corto espacio de tiempo, y debemos estar a la vanguardia de los cambios que están por venir. Sara Lasso Regional Sales and Channel Manager OPSWAT Spain and Portugal
29 Mayo 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas