Rincón del CISO
CrowdStrike ha publicado su Informe Global de Amenazas 2025, que revela un aumento en los ataques cibernéticos provenientes de China, el uso creciente de IA generativa y más ataques a la infraestructura en la nube. El mensaje para los líderes empresariales es claro en el exhaustivo Informe Global de Amenazas 2025 de CrowdStrike: subestimar a tus adversarios es un riesgo que no se puede permitir. Los atacantes se están volviendo más eficientes, enfocados y profesionales en su enfoque de lanzar ataques maliciosos, aprovechando tecnologías avanzadas como la IA y el aprendizaje automático. Estas tecnologías están siendo comercializadas para los ciberdelincuentes tanto como para las organizaciones que atacan. En el caso de la IA generativa, los adversarios más efectivos, provenientes de todas las categorías principales (naciones-estado, delitos cibernéticos y hacktivistas), se han convertido en adoptantes entusiastas, explotando el impacto de herramientas empresariales comúnmente utilizadas, como los chatbots. En particular, la actividad relacionada con China ha experimentado un aumento del 150% en ataques cibernéticos, según CrowdStrike, lo que representa una de las muchas amenazas de rápido crecimiento que las empresas deben abordar para mantenerse un paso adelante, reforzando y fortaleciendo sus posturas de ciberseguridad en 2025. El avance de China en los ciberataquesCrowdStrike expone la creciente agresividad de las operaciones cibernéticas de China. Mientras que los adversarios vinculados a China han escalado los ataques patrocinados por el estado en un 150%, el informe también muestra que los ataques dirigidos a sectores como servicios financieros, medios de comunicación, manufactura e industrial aumentaron hasta un 300%. La investigación de CrowdStrike identificó siete nuevos grupos de amenazas persistentes avanzadas (APT) relacionados con China en 2024, cinco de los cuales destacaron por su especialización y sofisticación. El informe menciona que "la aparición de adversarios con tácticas, comercio y alcance de objetivos únicos representa un cambio continuo en las intrusiones relacionadas con China, pasando de operaciones de ‘robo rápido’ a intrusiones cada vez más enfocadas y específicas". Adam Meyers, vicepresidente senior de Inteligencia en CrowdStrike, comentó:“La ciberespionaje agresivo de China, combinado con la rápida armamentización de la IA impulsada por el engaño, está obligando a las organizaciones a repensar su enfoque de seguridad”. “Los adversarios explotan brechas de identidad, aprovechan el ingeniería social y se mueven entre dominios sin ser detectados, lo que hace que las defensas tradicionales sean ineficaces. Para detener las brechas, se necesita una plataforma unificada potenciada por inteligencia en tiempo real y caza de amenazas, correlacionando la actividad de identidad, la nube y los puntos finales para eliminar los puntos ciegos donde se esconden los adversarios". Paisaje de amenazas multifacéticasVarios otros tipos de amenazas y áreas de vulnerabilidad dentro de las empresas dominan los hallazgos de CrowdStrike. Los entornos en la nube, que están creciendo rápidamente dentro de las organizaciones, enfrentan un número creciente de ataques. En 2024, las intrusiones nuevas y no atribuibles en la nube aumentaron un 26% en comparación con 2023, lo que demuestra el creciente interés de los actores hostiles por explotar los servicios en la nube. Los ataques exitosos a menudo comienzan con el acceso interno a través de cuentas válidas, aprovechando las herramientas de gestión de entornos en la nube para moverse lateralmente y explotar vulnerabilidades. El uso indebido de cuentas válidas representó el 35% de los incidentes en la nube en la primera mitad de 2024. Los ciberdelincuentes también explotan configuraciones incorrectas, controles de acceso inadecuados y vulnerabilidades dentro de las infraestructuras de la nube para obtener acceso no autorizado a datos sensibles y sistemas críticos. Un hallazgo importante del informe es el aumento de los ataques basados en identidad. Los adversarios están explotando cada vez más las credenciales robadas para acceder inicialmente a los sistemas, con un 75% de los ataques siendo libres de malware. Los atacantes utilizaron credenciales comprometidas para infiltrarse en los sistemas como usuarios legítimos, moviéndose lateralmente sin ser detectados a través de actividades manuales. Este cambio hacia intrusiones basadas en credenciales resalta la necesidad de medidas robustas de protección de identidad. Una vez dentro, los atacantes pueden moverse lateralmente dentro de las redes, a menudo eludiendo los métodos tradicionales de detección. La mercantilización de identidades robadas ha exacerbado aún más este problema, con un aumento del 20% en los anuncios de credenciales válidas en foros subterráneos. Relacionado con el robo de identidad, hay un aumento de las tácticas de suplantación y el phishing impulsado por IA, lo que alimentó un aumento del 442% en el phishing de voz en la primera mitad de 2024. Según CrowdStrike, grupos sofisticados de eCrime como CURLY SPIDER, CHATTY SPIDER y PLUMP SPIDER utilizaron la ingeniería social para robar credenciales, establecer sesiones remotas y evadir la detección. Velocidad en aumento y el uso de la IA generativaPreocupantemente para las organizaciones, la rapidez con que los atacantes pueden explotar una red ha aumentado significativamente. El informe destaca que el tiempo de ruptura (el tiempo que tarda un adversario en comenzar a moverse lateralmente dentro de una red) alcanzó un mínimo histórico en 2025, cayendo a un promedio de 48 minutos. El tiempo más rápido observado fue de 51 segundos. La IA generativa jugó un papel fundamental al permitir muchos de estos diferentes vectores de ataque. Uno de los ejemplos más conocidos fue la creación de falsos candidatos a puestos de trabajo para infiltrar grandes organizaciones por parte del grupo Famous Chollima, así como el trabajo de los atacantes vinculados a China, Rusia e Irán que interfirieron en elecciones con desinformación impulsada por IA. A la luz de estos desarrollos, los líderes empresariales deben adoptar un enfoque proactivo y completo para la ciberseguridad. Esto incluye la implementación de plataformas de seguridad unificadas mediante soluciones de seguridad integradas que ofrezcan visibilidad en todos los entornos. Fortalecer la gestión de identidad y acceso (IAM) es crucial, particularmente debido al aumento de los ataques basados en identidad. Las organizaciones deben imponer autenticación multifactor (MFA), realizar auditorías regulares de los privilegios de los usuarios y monitorear continuamente los patrones de acceso anómalos. Otras áreas clave a enfocarse en 2025 y más allá incluyen la inversión en tecnologías de seguridad impulsadas por IA, la mejora de la capacitación y concientización de los empleados, y el desarrollo y actualización periódica de planes de respuesta ante incidentes.
4 Marzo 2025
Sin categoría
La ciberdelincuencia continúa evolucionando, y los expertos de NordVPN, junto con investigadores de NordStellar, han identificado las principales amenazas para el próximo año escarbando en los mayores foros de la web oscura para identificar las amenazas más discutidas y emergentes. Mientras las predicciones de ciberseguridad para 2024 siguen vigentes, los hackers están adaptando sus tácticas y herramientas. A continuación, te mostramos las amenazas más emergentes en el panorama digital que podrían afectar tanto a individuos como a empresas en 2025. 1. La suplantación de cuentas se masifica El robo de contraseñas sigue siendo uno de los principales métodos de los ciberdelincuentes. Las bases de datos con contraseñas filtradas, conocidas como "listas combinadas", son uno de los temas más comentados en la dark web, con más de 135.000 comentarios. Esta práctica permite a los hackers acceder a múltiples cuentas de usuarios, especialmente cuando se reutilizan las mismas contraseñas. Si este comportamiento persiste, los ataques de suplantación de cuentas continuarán creciendo. 💡Recomendaciones: Utiliza contraseñas únicas y robustas, habilita la autenticación de dos factores (2FA) y monitorea tus cuentas de forma regular. 2. Los sistemas de seguridad de casas inteligentes se convierten en un blanco principal Los dispositivos de las casas inteligentes, desde cámaras de seguridad hasta electrodomésticos conectados, están siendo cada vez más atacados. Con más de 21.000 comentarios en foros de la dark web sobre la explotación de vulnerabilidades en estos sistemas, los hackers pueden acceder a redes domésticas e incluso espiar a los usuarios a través de cámaras vulnerables.💡 Recomendaciones: Cambia las contraseñas predeterminadas de tus dispositivos, utiliza redes seguras y encripta tus conexiones. No olvides mantener los dispositivos actualizados. 3. El robo de identidad se vuelve más sofisticado El robo de identidad sigue siendo una de las amenazas más lucrativas para los ciberdelincuentes. Los hackers no solo roban información personal para acceder a cuentas bancarias, sino que también están perfeccionando métodos más avanzados, como el "fraude de identidad sintético", que combina datos reales y falsos. Además, surge el "robo de identidad inverso", donde los delincuentes se hacen pasar por otras personas para conseguir trabajo o evitar consecuencias legales. 💡Recomendaciones: Protege tus datos personales, usa contraseñas seguras y considera contratar servicios de protección contra el robo de identidad. 4. Las campañas de desinformación impulsadas por IA se multiplican La desinformación, alimentada por tecnologías de inteligencia artificial, está creciendo rápidamente. Según el Global Risks Report 2024, la manipulación de la información digital será uno de los riesgos más grandes de los próximos años. Los ciberdelincuentes ahora ofrecen "desinformación como servicio", creando y difundiendo noticias falsas para manipular opiniones y comportamientos.💡 Recomendaciones: Verifica siempre la fuente de la información que recibes, sé crítico con lo que lees en redes sociales y mantente informado sobre las tácticas de desinformación. 5. La IA da poder a los ataques de ingeniería social La inteligencia artificial está llevando los ataques de ingeniería social a un nivel completamente nuevo. Los ciberdelincuentes ahora pueden utilizar IA para crear correos electrónicos de phishing más convincentes y manipular el comportamiento de los empleados de las empresas para obtener reembolsos o realizar sustituciones fraudulentas. 💡Recomendaciones: Ten cuidado con los correos electrónicos sospechosos, evita hacer clic en enlaces de fuentes no verificadas y verifica siempre las solicitudes de información personal. Las amenazas cibernéticas no solo afectan a grandes corporaciones, sino también a los usuarios individuales. Mantente alerta, utiliza las mejores prácticas de seguridad y protégete de los nuevos riesgos que nos acechan en 2025.
20 Diciembre 2024
Rincón del CISO
De cara a 2025, el panorama de la ciberseguridad evolucionará vertiginosamente a medida que los atacantes sigan perfeccionando su arte. La inteligencia artificial (IA) ya está ayudándoles a crear códigos y señuelos más convincentes, especialmente en idiomas que tradicionalmente han supuesto una barrera de entrada; así como a automatizar los ataques y a dirigirse a las personas con mayor precisión. Al mismo tiempo, los atacantes se centran más en consumidores individuales, utilizando redes sociales y aplicaciones de mensajería antes de pasar a organizaciones más grandes. Sin embargo, no sólo se transforman los vectores de ataque. Las organizaciones también se enfrentan a las complejidades de la gestión de la identidad digital, los entornos multicloud y las nuevas estrategias de datos, con nuevas normativas que exigen controles más estrictos. Por eso, garantizar que se dispone de las herramientas adecuadas se está convirtiendo rápidamente en una prioridad para los equipos de seguridad. Los expertos de Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ofrecen sus predicciones sobre ciberseguridad para el año que viene, arrojando luz sobre tendencias y tecnologías que definirán la próxima oleada de retos y soluciones de seguridad. Los ciberdelincuentes explotarán la IA manipulando datos privados Asistimos actualmente a una fascinante convergencia en el ámbito de la IA, a medida que los modelos cuentan con más capacidades y los agentes semiautónomos de IA se integran en flujos de trabajo automatizados. Esta evolución abre interesantes posibilidades para que los ciberdelincuentes satisfagan sus propios intereses y, concretamente, en cuanto a cómo podrían manipular los datos privados utilizados por los grandes modelos de lenguaje (LLM). Dado que los agentes de IA dependen cada vez más de datos privados en correos electrónicos, repositorios de documentos SaaS y fuentes similares para su contexto, asegurar estos vectores de amenaza será aún más crítico. Según Daniel Rapp, director de IA y Datos de Proofpoint, el año que viene empezaremos a ver los primeros intentos de los atacantes de manipular fuentes de datos privados: “Cabría la posibilidad de que los ciberdelincuentes engañasen a propósito a la IA, contaminando los datos privados utilizados por los LLM, como alterar deliberadamente correos electrónicos o documentos con información falsa o engañosa, para confundir a la IA o hacer que haga algo perjudicial; y esto requerirá mayor vigilancia y medidas de seguridad avanzadas para garantizar que la IA no se deje engañar por información errónea”. La era de las máquinas para toma de decisiones a través de la IA “La IA generativa irá más allá de la generación de contenidos para convertirse en el motor de la toma de decisiones detrás de innumerables procesos empresariales, desde recursos humanos a marketing o DevOps”, explica Ravi Ithal, director general del Grupo de I+D y gestión de productos de DSPM. Así, en 2025, la IA se convertirá en una aprendiz de desarrolladores, haciendo de todo, desde automatizar la corrección de errores hasta pruebas y optimización de código. El uso de herramientas de desarrollo asistidas por IA se acelerará en el próximo año, cerrará las brechas en habilidades, reducirá las tasas de error y ayudará a los desarrolladores a seguir el ritmo de los ciclos de lanzamiento más rápidos de DevOps. La IA también potenciará DevOps mediante la predicción de posibles cuellos de botella y la sugerencia preventiva de optimizaciones. Esto transformará los procesos de DevOps en líneas de producción predictivas y creará flujos de trabajo que solucionen los problemas antes de que afecten a la producción. La IA se convertirá en parte esencial al hacer negocios, aunque bajo escrutinio Hace unos años, el cloud, la movilidad y el Zero Trust eran simplemente conceptos que estaban de moda, pero ahora forman parte de la manera en que las organizaciones hacen negocios. “Las tecnologías de IA, y en especial la IA generativa, son consideradas actualmente una amenaza para terceros; y la pregunta que se están haciendo los CISOs es cómo utilizan los empleados la IA para saber dónde pueden estar poniendo en riesgo la información confidencial, de ahí que se produzca un mayor escrutinio en torno a cómo los LLM están potenciando estas herramientas”, apunta Patrick Joyce, CISO global residente de Proofpoint. Entender el riesgo, la materialidad de ese riesgo, los beneficios, así como las garantías en fabricación y seguridad de las herramientas de IA concentrarán la preocupación de los CISOs. La geopolítica influirá en el ciberespionaje y en el aumento de poderes locales Este año se ha demostrado que el ciberespionaje alineado con estados está profundamente entrelazado con la dinámica geopolítica y, en 2025, las operaciones de APT seguirán reflejando los conflictos mundiales y regionales. Para Joshua Miller, investigador de amenazas en Proofpoint, “las campañas de ciberespionaje no se limitarán a las grandes naciones históricamente consideradas como ciberactores maduros, sino que proliferarán una variedad de grupos centrados en conflictos regionales que buscarán las ventajas del mundo cibernético”. Además, los adversarios proestado realizarán operaciones para apoyar otros objetivos nacionales, como la difusión de propaganda o la generación de ingresos. Es probable asimismo que los autores de amenazas selectivas aprovechen la continua balcanización de internet para intentar distribuir sus cargas maliciosas. Los consumidores serán el campo de pruebas para estafas “Con el tiempo, las defensas por capas y la concienciación en materia de seguridad han fortalecido a las organizaciones frente a muchas de las amenazas cotidianas, por lo que hemos asistido a un repunte de los ciberdelincuentes que vuelven a dirigirse a los consumidores particulares para sacar provecho”, declara Selena Larson, investigadora de amenazas de Proofpoint. Las estafas laborales sofisticadas o el pig butchering son dos ejemplos de ingeniería social fuera de un entorno corporativo. En 2025, veremos un resurgimiento en el número de atacantes de amenazas menos refinadas que aprovechan canales de comunicación alternativos, como redes sociales y aplicaciones de mensajería cifrada, para centrarse en desplumar a individuos fuera de la visibilidad de la empresa. El “cómo” evoluciona más rápido que el “qué” entre los ciberdelincuentes El objetivo final de los ciberdelincuentes no ha cambiado mucho en los últimos años, puesto que sus ataques siguen teniendo una motivación económica. Así sucede con el Business Email Compromise (BEC), diseñado para provocar transferencias bancarias fraudulentas o compras con tarjetas regalo, además de los ataques de ransomware y extorsión de datos tras un ataque inicial con malware o una herramienta legítima de gestión remota. “Aun así, la manera en que se ejecutan los ataques sí que está evolucionando a un ritmo vertiginoso. Los pasos y los métodos que emplean los ciberdelincuentes para inducir a una víctima a descargar malware o a efectuar un pago implican técnicas más avanzadas y complejas”, indica Daniel Blackford, jefe e investigación de amenazas de Proofpoint. En el último año, los actores de amenazas con motivaciones financieras han manipulado hilos de correo electrónico con respuestas de múltiples cuentas comprometidas o suplantadas, han utilizado técnicas ClickFix para ejecutar Powershell en vivo y han abusado de servicios legítimos como Cloudflare para añadir dificultad y variedad a sus ataques. El camino desde el clic inicial (o respuesta a la payload de primera etapa) seguirá siendo cada vez más específico y enrevesado para despistar a defensores y soluciones automatizadas. El smishing se vuelve más visual con ciberataques por MMS El abuso basado en MMS, a través de mensajes con imágenes o gráficos para engañar a los usuarios de dispositivos móviles y que proporcionen datos confidenciales o caigan en estafas, es un vector de ataque floreciente que se expandirá rápidamente en 2025. En palabras de Stuart Jones, director de la división Cloudmark, “el MMS permite el envío de imágenes, vídeos y audio, lo que lo convierte en una poderosa herramienta para que los atacantes elaboren estafas más atractivas y convincentes, incrustando enlaces maliciosos para hacerse pasar por empresas o servicios legítimos y engañar a los usuarios, quienes a menudo no son conscientes de que están utilizando MMS, creando así una tormenta perfecta para la explotación”. Cambiará el papel del CISO En 2025 se verá tanto la expansión como la contracción del papel del CISO. Ya presentes en la mayoría de las salas de juntas, muchos CISOs tienen actualmente la tarea de dirigir los debates y determinar la importancia de la ciberseguridad a un alto nivel corporativo, ampliando su responsabilidad tradicional. Y, por el lado de la contracción, también hay más casos de división o subdivisión de la función ya de por sí amplia del CISO con la justificación de que es demasiado para una sola persona. “Aunque no sea o vaya a ser una tendencia generalizada, algunos están empezando a dividir la función entre ciberarquitectura, defensa frente a amenazas y respuesta a incidentes, por un lado, y cibergobierno, riesgo y cumplimiento, por otro. Si esto continúa, se convertirá en una especie de dragón de dos cabezas, y será más difícil saber quién es responsable”, apostilla Patrick Joyce, CISO global residente de Proofpoint. Más plataformas consolidadas, menos soluciones puntuales brillantes El paso de soluciones fragmentadas a plataformas de confianza seguirá ganando impulso los próximos meses. “Las limitaciones presupuestarias y de talento, junto con la complejidad de gestionar múltiples sistemas no integrados, están convirtiendo la consolidación en prioridad para los CISOs”, apunta Nate Chessin, vicepresidente sénior de ingeniería de ventas mundiales. Los CISOs y los CIOs se centrarán en optimizar sus activos de proveedores existentes no sólo para reducir los dolores de cabeza operativos, sino también para mejorar los resultados de seguridad, proporcionando la resiliencia necesaria ante un ciberpanorama de lo más volátil.
4 Diciembre 2024
Rincón del CISO
Federico Florez, Consultor Independiente y Miembro del Consejo Asesor de CyberLideria, entrevista a David Fernández Granado, Head of CIPHER (Prosegur Company) Federico Florez: ¿Qué significa para ti la resiliencia empresarial en el contexto de la ciberseguridad? David Fernández: Preguntarme por resiliencia hace que salga el ingeniero industrial que llevo dentro y acordarme de los laboratorios en los cuales mediamos esta propiedad de los materiales y visualizamos que es lo que les ocurría a los más resilientes (no rompían, deformaban y eran capaces de volver al estado actual) y los menos (rompían en el peor de los casos y deformaban para siempre en el mejor siendo incapaces ya de trabajar de la forma esperada). Bueno, pues creo que, si sustituimos el material por la empresa y el agente externo que provoca la deformación por aquellos eventos de ciberseguridad que pueden “deformar” las operaciones, lo que significa resiliencia empresarial para mi es claro. No vamos a poder evitar al 100% los eventos perturbadores de ciberseguridad, pero sí que podemos prepararnos para absorber sin romper y volver a la normalidad de la manera más rápida y mejor posible. F.F.: ¿Cuáles son los pilares fundamentales para construir una empresa resiliente ante ciberataques? D.F.: Prevención y preparación para la recuperación son los dos pilares fundamentales para construir una empresa resiliente ante ciberataques. Al final una empresa no deja de ser un sistema compuesto por infinidad de componentes, unos dentro del propio sistema y otros fuera del mismo. Prevención y preparación deben aplicarse al todo y a las partes. Al principio de mi carrera profesional estuve vinculado a las tecnologías de backup y restore en el departamento de HP Consulting allá por el 2002, en un momento en el que la palabra ciberseguridad no existía. En aquel momento, y como buen consultor, hacíamos reflexionar al cliente sobre si disponía de “un backup” o de “el backup” que necesitaba. En aquel momento, como ahora, la única manera de comprobarlo es probarlo y comenzando por los sistemas que en aquel momento ya se vislumbraban como esenciales para el funcionamiento de TI, “domain Controllers” y “LDAPs”. Bueno, pues ahora me atrevo a decir que el impacto de los incidentes más sonoros de ciberseguridad en empresas, dentro y fuera de España, ha sido tanto más grande, como menos probado tenían la recuperación de sistemas críticos desde backup. Es curioso cómo todo está conectado de alguna forma en un periodo de más de 20 años. F.F.: ¿Cuáles son los principales desafíos a los que se enfrentan diariamente? D.F.: Trabajo en Cipher, división de ciberseguridad del Grupo Prosegur, y esto ya es un desafío en sí mismo. Prosegur opera en 31 países con más de 160.000 empleados y su misión es hacer del mundo un lugar más seguro. Cipher hereda esa misión en el ámbito digital. Nosotros por nuestra parte, ya como Cipher, operamos en países de culturas tan diferentes como Brasil, Paraguay, Portugal, España y USA. Ser capaz de gestionar una empresa con una identidad y misiones únicas, pero con diversidad cultural es un desafío continuo. Adicionalmente, crear una tecnología puntera como es Cipher xMDR hace dos años (para la mejora continua de la prevención, detección y respuesta), en un momento en el que los principales players tecnológicos de ciber se encargaban de reducir la ciberseguridad a la seguridad del endpoint, incorporando ya en aquella época ChatGPT como elemento clave a la hora de automatizar tareas, y ser capaz hoy en día de competir con esos gigantes cuando has sido, humildemente, “followers” de la idea que tuvimos pero como muchos más recursos, no es solo un desafío, es subir el Everest sin oxígeno. Y si esto fuera poco, pues nos hemos ido a competir a USA, al terreno de juego de los gigantes mencionados… Aunque esto último yo lo veo como una gran oportunidad para evolucionar una tecnología creada en España, con personal en España, pero expuesta al mercado más competitivo del mundo. Por último, ser capaz de ilusionar y mantener la ilusión entre los “cipherian” (empleados de Cipher) a lo largo del tiempo. Al final, el elemento más importante de una compañía es el talento y podemos hacer muchas cosas para crearlo, atraerlo, retenerlo... pero creo que la ilusión por algo es lo que marca la diferencia. F.F.: ¿Cómo te aseguras de que tu equipo esté siempre a la vanguardia en cuanto a conocimiento y habilidades en ciberseguridad? D.F.: Como hemos comentado anteriormente, compitiendo de forma continua en los mercados más difíciles. Solo mediante la exposición y el reto es como un profesional puede estar a la vanguardia. Los conocimientos y habilidades necesarios se pueden conseguir hoy en día a través de la gran oferta formativa existente, pero ser capaz de aplicarlos y ganar “expertise” es algo que solo se logra compitiendo. Y como refleja uno de nuestros valores que tenemos muy presentes, nosotros jugamos para ganar. Al final, tenemos que reinventarnos e innovar de forma diaria, desde mi posición hasta el último junior que hayamos incorporado. Eso nos hace mejores día a día. F.F.: ¿Cómo manejas la comunicación interna y externa durante una crisis? D.F.: Contando con equipos profesionales que me asesoran en todo momento. Al final, yo soy un elemento más de la organización en una crisis y entendiendo que la comunicación es un aspecto esencial cuando hay que enfrentarse a una, lo mejor es estar rodeado de los que saben de eso. Gracias a trabajar en el Grupo Prosegur, en Cipher no tenemos que reinventar la rueda y es el mismo área el que nos ayuda a todas las empresas del grupo. F.F.: ¿Y cómo evalúas el éxito de la crisis una vez que ha sido resuelta? D.F.: Volviendo a la definición de resiliencia, comprobando que de forma efectiva hemos vuelto a la operación con total normalidad, pero la mayor amplitud de lo que significa “normalidad”. Es decir, debemos contemplar Marca, Reputación, Operaciones, Clientes, Accionistas.. F.F.: ¿Qué estrategias utilizas para mantener un equilibrio saludable entre tu trabajo y tu vida personal? D.F.: Tiempo de calidad para Deporte, Familia, Amigos y Trabajo siendo flexible para adaptarnos a las situaciones que la vida tiene en cada momento. Se escriben muchos libros sobre productividad laboral, sobre como planificarse, que tipo de reuniones hacer y cuáles no, cómo optimizar el tiempo, algunos de ellos muy prácticos y vinculados a las tecnologías que tenemos disponibles hoy en día. Sin embargo, en lo que a equilibrio respecta todavía son muy teóricos y no nos queda más remedio que aplicarnos cada uno nuestro librillo. En mi caso, semana a semana, “reparto” el tiempo de forma equitativa entre esas cuatro cosas. Sin embargo, creo sin duda que este es uno de los mayores desafíos al que me enfrento hoy en día. F.F.: ¿Qué consejo darías a otros líderes en ciberseguridad sobre cómo manejar el estrés y la presión del trabajo? D.F.: La fórmula que a mi me funciona es la que he indicado en la pregunta anterior. Es muy difícil ejemplificar en este ámbito ya que depende mucho de la personalidad de cada uno y de cómo se gestione el estrés. Desde luego, correr (mi deporte actual) es algo que me ayuda a desconectar y resetear. Tener un adecuado descanso y alimentación también es esencial. En Prosegur he tenido la suerte de disponer de un programa en el que recibimos “coaching” al respecto, habiendo tenido la suerte de poder recibir consejos directamente de personas tan importantes en este ámbito, como Marian Rojas. F.F.: ¿Cómo promueve CIPHER un ambiente de trabajo que apoye la conciliación entre la vida personal y profesional de sus empleados? D.F.: En Cipher tenemos la posibilidad de hacer 100% trabajo en remoto, con horarios y jornada flexible y medición por objetivos. Esto requiere un nivel de madurez y confianza alto en la relación empleado – manager para poder llevarlo a cabo con el adecuado equilibrio entre productividad y conciliación. Los resultados hasta ahora creo que han sido muy buenos y tiene ventajas adicionales como es el poder acceder a talento fuera de las grandes ciudades. F.F.: ¿Qué te motivó a unirte a CIPHER y qué es lo que más te apasiona de tu trabajo? D.F.: Como siempre que cambio de proyecto, lo que más me motiva siempre es el Reto. Prosegur tiene una misión muy clara y para hacerla realidad en toda su amplitud, necesita de una compañía fuerte en ciberseguridad. Cómo diferenciarse en Ciberseguridad es otro desafío importante y nosotros apostamos por especializarnos en un área muy concreta (prevención, detección y respuesta) y creando una división de tecnología que nos permitiera crear los Security Operations Centers de este siglo. Lo que más me apasiona es trabajar con personas, tecnología y números al mismo tiempo. Cuando comienzas tu carrera profesional siendo ingeniero, solo ves la tecnología por la tecnología, pero pronto te das cuenta de que detrás o delante de ellas están las personas. El último paso es como financiar la tecnología para que sirva a las personas en su actividad, y esto son los números. Conectar las tres cosas es apasionante. Para mi la mejor definición de innovación es: “aplicación comercial exitosa de una idea”. Creo que resume muy bien lo que he comentado anteriormente. F.F.: ¿Cómo ha evolucionado el panorama de la ciberseguridad desde que comenzaste tu carrera? D.F.: Desde el año 2000, en el que por aquel entonces nos preocupaba el tema de las fechas, especialmente en los sistemas SCADA y PLC, hasta ahora la ciberseguridad ha avanzado a pasos agigantados. Aunque pueda parecer mentira, lo que más ha cambiado, además de la nomenclatura, es la velocidad en los propios cambios. En cuanto a nomenclatura hemos pasado de “Seguridad Informática” a “Seguridad de la información” para terminar en ciberseguridad, arrastrando con ello una interminable colección de acrónimos no se si para despistar al ajeno o bien para darnos más importancia a los que nos dedicamos a esto…. Pero lo relevante es la velocidad de los cambios. La velocidad en la proliferación de la economía que sustenta el cibercrimen. La velocidad en la que aparecen formas de explotar los sistemas. La velocidad en la que se producen los ataques…. Pero también la velocidad en la que nos digitalizamos, en la que aparecen nuevas tecnologías que hace unos años no existían…. Hemos pasado de sistemas de TI muy estáticos y monolíticos a sistemas en el que la superficie de los mismos está difuminada. Hemos pasado de hacer pasos a producción semestrales a hacerlos en modo ágil diarios. Todo esto que sin duda ha ayudado al desarrollo de las compañías y de la sociedad ha supuesto un reto muy importante en el ámbito ciber y una oportunidad para el cibercrimen. F.F.: ¿Qué consejo le darías a alguien que está empezando en el campo de la ciberseguridad? D.F.: Pues que aplique el sentido común y no se pierda en los acrónimos, muchas veces marketinianos, que inundan este mercado. Casi todo lo que hacemos en ciberseguridad es algo que se lleva haciendo muchos años en seguridad física, en ingeniería, en salud, compliance… Por lo tanto, levantar la mirada y entender que a lo mejor lo que cambia es el terreno de juego pero que este es un juego que se lleva jugando hace muchos años, puede ayudar sin duda a alguien que comienza en este campo. Reportaje fotográfico realizado en: Co-Studio
15 Julio 2024
Personaje del mes
Nuestro Personaje del Mes de junio tiene como protagonista al Doctor Juan Abarca, Presidente de HM Hospitales que ha sido entrevistado en exclusiva por Rosa Kariger, Directora Global de Análisis y Prospectiva de Seguridad en Iberdrola y Presidenta del Consejo Asesor de CyberLideria. Rosa Kariger: Hola Juan, bienvenido. Eres doctor en medicina, abogado, empresario, un reconocido experto en gestión sanitaria y divulgador. Yo diría que incluso influencer, te hiciste muy popular durante la pandemia combatiendo la desinformación sobre el COVID con tu “Diario de la resistencia” ¿Con cuál de estas facetas te quedas? Doctor Juan Abarca: Sin duda con la de médico. Yo me siento médico ante todo e intento, en la medida de mis posibilidades, poner recursos para que otros médicos de HM Hospitales puedan atender lo mejor posible a nuestros pacientes. También intento aportar mi granito de arena a la sociedad, bien a través de la Fundación IDIS, bien asesorando en un momento determinado a quien pueda tener influencia para cambiar las cosas o, como fue el caso de la pandemia, a través de una red social, que en este caso fue bien recibido por la gente. Pero lo hago todo como médico. R.K.: Además de liderar HM Hospitales, uno de los mayores grupos de sanidad privada, presides el Instituto para el Desarrollo de Integración de la Sanidad, que pone en valor la sanidad privada. Pero también eres un tremendo defensor de la sanidad pública. ¿Eso cómo se entiende? D.J.A: La Fundación IDIS, nació en el año 2010 para poner en valor la aportación de la sanidad privada a nuestro sistema de salud, que en ese momento no se conocía. Con el paso de los años, ese valor yo creo que se ha establecido, porque al final es una institución que está conformada por casi 100 empresas del sector empresarial de la sanidad y que intentan, en la medida de lo posible, conseguir que el sistema sanitario en su conjunto sea el mejor para todos los españoles. Y por eso no existe esa dualidad, porque ambos son vasos comunicantes. Es decir, si el sistema público funciona mal, todos los sectores y subsectores sanitarios lo acaban notando, porque no se renueva la tecnología y no se innova desde el punto de vista farmacéutico. Entonces, la gente se ve obligada a contratar pólizas, quizás con pocas coberturas, para poder tener acceso a los servicios sanitarios porque no tienen un acceso adecuado en la sanidad pública y eso hace que nos masifiquemos. Es decir, somos vasos comunicantes que, de alguna manera dependemos claramente del funcionamiento del sistema nacional de salud. Al igual que si mañana no funcionara la industria médica o la sanidad privada dijera que no colabora, lo notaría también el funcionamiento del Sistema Nacional de Salud. R.K.: ¿Entonces, el sistema de sanidad privada no compite con el público?D.J.A: Más que una competencia es una forma de colaboración público-privada que tiene que suponer un estímulo para que el sector privado piense más allá de los resultados económicos y ofrezca un servicio de mayor calidad. Porque al paciente que paga un seguro de salud le tiene que compensar por calidad. Y también es un estímulo para el sistema nacional de salud el competir sanamente con el sector privado, ya que le debería hacer ser más productivo, más eficiente, implementar prácticas empresariales más profesionales que no estén tan sometidas a la burocracia. Yo creo que la colaboración público-privada o la relación que hay entre la parte privada y pública en la sanidad es una relación que complementa y puede potenciar a ambas partes. R.K.: Como sabes, nuestra revista está enfocada en la ciberseguridad y, en general, en la tecnología, algo en lo que HM Hospitales es pionero. De hecho, lleváis varios años abordando un ambicioso plan de digitalización en el que se han invertido más de 20 millones de euros. ¿Qué beneficios está aportando la tecnología al mundo de la sanidad y qué balance haces de este plan? D.J.A: Yo creo que el sector sanitario, en general, tiene un retraso con respecto a otros sectores, desde el punto de vista digital. De hecho, todavía sigue sin haber una historia clínica interoperable, que es una cosa que debería ser muy normal. Este plan de transformación digital que hicimos hace unos años conllevaba, entre otras cosas, la integración, unificación, y homogeneización de toda la historia clínica, así como la posibilidad de recibir atención por videoconsulta o por teleconsulta. Es decir, era un plan que, más que mirar al futuro, lo que pretendía era prepararnos para poder afrontar las oportunidades que trae el futuro, que están empezando a llegar ahora a través de la inteligencia artificial o la explotación de los datos. Es decir, para nosotros ha sido poder, de alguna forma, acercarnos a las necesidades que te demandan los clientes, intentar facilitarles y simplificarles los trámites y ofrecerles una mejor atención. R.K.: Y la tecnología también está aportando a la investigación clínica, ¿no? Vosotros lanzasteis durante la pandemia una base de datos para compartir un gran volumen de datos clínicos con el ámbito médico para facilitar la investigación del COVID, lo que me parece una idea maravillosa. D.J.A: Sí, se dice pronto, pero fuimos los primeros en el mundo que, entre abril y mayo de 2020, liberamos gratuitamente una base de datos con todos los datos clínicos de más de tres mil pacientes que habían padecido COVID. Firmamos acuerdos con más de ciento veinte instituciones de todo el mundo que con estos datos empezaron a diseñar algoritmos para poder identificar ciertos patrones clínicos e indicadores que pudieran predecir la gravedad de los pacientes. Pudimos hacerlo porque nosotros siempre hemos estado muy volcados con el paciente y con el control de resultados sanitarios. Publicamos resultados sanitarios desde hace mucho tiempo y ya teníamos nuestra base de datos. Lo digo porque, por ejemplo, en temas más comerciales, más de CRM, hemos tardado algo más en digitalizarnos, pero ya hace tiempo que generamos estadísticas que nos permiten trabajar con los datos sanitarios y obtener datos de mortalidad o morbilidad. Por eso fuimos capaces de sacarlo tan rápido, porque teníamos ya el sistema preparado para obtener datos de resultados sanitarios que nos permitiesen controlar la evolución de nuestros pacientes. R.K.: Esto de compartir información médica parece un tema super sensible. ¿En qué medida la legislación en materia de privacidad de datos y el miedo por parte de la ciudadanía a compartir datos médicos, están frenando esa evolución de la tecnología que necesitamos, por ejemplo, para tener una historia clínica única? D.J.A: Sin duda alguna. Recientemente se ha aprobado el reglamento de datos europeos. Es uno de los grandes problemas que se ven desde Europa y pasa lo mismo con la ley de Inteligencia Artificial. ¿Cómo compites con Estados Unidos o con China que no tienen ningún tipo de regulación al respecto? Creo que hay que intentar avanzar, y garantizar que se haga de una manera basada en valores desde un punto de vista ético. Es cierto que la ciencia y la técnica siempre van a ir por delante del derecho. Pero es una cuestión de marcar unas líneas, como los mandamientos, un marco de referencia que te permita saber lo que está bien y lo que está mal en la gestión de los datos sanitarios y en su manejo y explotación. Aunque no sé hasta qué punto la gente en realidad está tan preocupada por sus datos, cuando aceptan las cookies sin pensárselo. Yo creo que están más preocupadas las propias instituciones que la ciudadanía. R.K.: Sí, y también están preocupadas las empresas, en la medida en que pueden tener un impacto relevante, reputacional o regulatorio, porque hagan un mal uso o les roben la información. D.J.A: En nuestro caso, tenemos riesgos reputacionales, por supuesto, también riesgos económicos y en nuestro sector no hay seguro que te cubra estos riesgos. Nosotros hemos sufrido muchos ataques, hasta ahora sin impacto, pero hay muchas grandes empresas del sector y hospitales públicos que sí han sido hackeados. Nadie está exento en un momento determinado. Pero el mayor riesgo que tenemos nosotros es que te roben la información y no puedas atender a tus pacientes. Ese es el mayor riesgo, todo aquello que suponga no poder atender a un paciente, como que te bloqueen o te paren un hospital, o no puedas saber qué tratamiento le debes poner a un paciente. Ninguna otra organización tiene un riesgo como este. Es un riesgo que va mucho más allá de la reputación. R.K.: ¿Cómo estáis gestionando ese riesgo de ciberseguridad en HM Hospitales?D.J.A: Tenemos una política muy intensiva con respecto a todo lo que tiene que ver con los riesgos de ciberseguridad. Hemos firmado varios acuerdos con INCIBE (Instituto Nacional de Ciberseguridad), en los que se incluye formación continua, también hacemos simulacros de ataque, de hackeos a los trabajadores, etc. Además, este año tendremos la ISO 27000 y el Esquema Nacional de Seguridad. Es decir, tenemos mucha consciencia y este es un tema que se está gestionado directamente desde el Consejo de Administración del Grupo. R.K.: ¿Y tenéis un responsable de ciberseguridad? D.J.A: Sí, tenemos un responsable específico, bueno todo un equipo de personas, que están bajo el paraguas de todo lo que es la gestión de la tecnología, y que son responsables de mitigar los riesgos de ciberseguridad. Y también se hace un reporte periódico de los riesgos de ciberseguridad al consejo de administración. Es algo que siempre preguntamos, porque es un tema que desde el consejo nos preocupa y estamos muy pendientes de ello. R.K.: Comentabas antes vuestro foco en la analítica de datos. ¿Hasta qué punto ahora la inteligencia artificial puede suponer incrementar esa capacidad de análisis y de investigación y cómo estáis incorporando la inteligencia artificial en vuestros procesos? D.J.A: Todo lo que tiene que ver con la inteligencia artificial va a suponer un cambio brutal en medicina. De hecho, no sé si habrá algún sector que se pueda beneficiar tanto como el de la salud. Hasta ahora podías analizar miles de datos de pacientes para ver, por ejemplo, cómo interfiere en el diagnóstico la evolución de una determinada encima, pero ahora, con millones de datos, podrás analizar millones de variables a la vez y la propia inteligencia artificial te podrá decir qué estudios tienes que hacer. La inteligencia artificial es capaz de fabricar múltiples cuadros y árboles de decisión que hasta ahora para el ser humano eran absolutamente inviables. Llevamos mucho tiempo hablando de la medicina predictiva de precisión, cuando tendría que ser al revés, es decir, medicina de precisión predictiva. Creo que esto va a permitir que por primera vez podamos adaptar los tratamientos de manera individualizada a cada persona en función de todas las variables que puedas obtener. También estamos utilizando ya algoritmos de inteligencia artificial como complemento de apoyo, para el diagnóstico de las urgencias y de radiología. Creo que, en un entorno en el cual cada vez va a haber más necesidades sanitarias con recursos escasos, esto va a permitir a los profesionales dedicarse a tareas donde son mucho más útiles. Yo no necesito a un radiólogo para que mire cien radiografías que están bien, sino para que analice la que está mal. Con este tipo de ayudas vamos a poder tener sistemas para que los profesionales puedan trabajar mucho mejor y de una forma mucho más productiva, porque podrán atender a muchos más pacientes apoyándose en un sistema que les ayudará a descartar lo que no es importante. R.K.: ¿Esto podría reducir el número de médicos que son necesarios? ¿La inteligencia artificial podrá sustituir a los profesionales? D.J.A: Como la demanda sanitaria es ilimitada, yo no creo que en sanidad vaya a pasar como en otros sectores, donde dicen que se va a producir un cambio que reducirá los puestos de trabajo. En Sanidad seremos los mismos. Pero, por ejemplo, un radiólogo será capaz de informar sobre ciento cincuenta resonancias en lugar de las treinta actuales. Además, no se puede dejar a la libre decisión de la inteligencia artificial nada que tenga que ver con los derechos fundamentales, entre ellos, la salud. Yo creo que la Ley de Inteligencia Artificial de la Unión Europea va también en esta línea. Es decir, que siempre sea como un complemento de lo que es la actividad del ser humano. Por eso creo que, aunque dentro de un tiempo la IA pudiese sustituir al ser humano, no lo hará. El ser humano, el profesional sanitario, podrá hacer otras cosas que, hoy por hoy a lo mejor no llega y hace que tengamos una lista de espera de siete u ocho millones de personas, que es lo que tenemos hoy en día. La IA nos tiene que ayudar a mejorar el rendimiento, a ser más productivos. También es verdad que es necesario que poco a poco, como ha pasado con Internet, la tecnología se vaya abaratando, para que pueda llegar a todo el mundo. Hoy ya es muy difícil comprar una resonancia que no tenga incorporado un mecanismo de inteligencia artificial que ayude al diagnóstico. Cualquier aparato de radiología ya utiliza algoritmos, que gradualmente se irán actualizando para lograr una mayor precisión. R.K.: Pero para entrenar a la IA hacen falta datos. Y estaba pensando en el IoT y en dispositivos como los relojes inteligentes, que recaban un montón de datos sanitarios de las personas. ¿Hasta qué punto se está planteando explotar toda esta información en beneficio de la investigación médica en general y del paciente individualmente? D.J.A: Ya se está haciendo, ya hay aplicaciones de startups que recogen todo tipo de datos y te permiten sacar conclusiones. Creo que la inteligencia artificial va a permitir que tengamos hasta especialidades nuevas. Por ejemplo, ahora podremos analizar enfermedades que tienen que ver con el medio ambiente, en función de tu código postal, en función de las características del agua, del aire, de la electricidad o del nivel socioeconómico. Podrás juntar variables, para en un momento determinado saber dónde se producen más o menos patologías en función de dónde vivas. Ten en cuenta que, al final, la salud es un concepto donde se aglutina todo lo referente al bienestar, y en realidad apenas el 10 o 20% de la salud depende del sistema sanitario. Todo lo demás depende del nivel socioeconómico, de la vivienda, y de muchas otras circunstancias. Creo que nos sorprenderemos de qué factores pueden afectar o no a unas enfermedades u otras. En definitiva, la tecnología nos tiene que ayudar, no solo a predecir mejor una enfermedad o a dar mejor un tratamiento, sino a mejorar la salud en general. Es el concepto de One Health, que estaba tan de moda y que abarca todo aquello que pueda acabar interfiriendo en la salud. Por ello es imprescindible tener herramientas de IA que permitan explotar toda esa información y llegar a conclusiones viables. Y para ello es necesario tener un sistema de ciberseguridad que se vaya adaptando cada vez más a toda esta innovación, porque el riesgo es proporcional al número de datos y de herramientas que vayamos añadiendo. R.K.: Lo ideal sería que esa ciberseguridad nazca junto con la tecnología, que esté embebida desde el diseño, porque si no siempre llegaremos tarde. D.J.A: Si antes hemos dicho que legalmente siempre vamos muy por detrás del avance de la tecnología, y sucede lo mismo con la ciberseguridad, los criminales van a ir siempre por delante. Los profesionales de ciberseguridad deberían hacer un esfuerzo para que solo se incorporen nuevas tecnologías que sean seguras. En nuestro caso, cualquier tecnología tiene que pasar por los filtros adecuados, es decir, la tiene que aprobar nuestro responsable de ciberseguridad y, si no, no se instala. R.K.: Pero el sector tecnológico, en general, está yendo mucho más rápido y lanzando el “producto mínimo viable”, que no siempre tiene la seguridad necesaria. Y de momento los fabricantes de los equipos siguen sin tener ninguna responsabilidad. D.J.A: Eso no lo había pensado, es verdad. Si tenemos un incidente por un fallo en un equipo, multan al hospital y no al fabricante, porque es mi responsabilidad, digamos “in vigilando”, introducir unos productos que posiblemente incluso tengan la marca CE, pero que no garantiza que sean seguros. R.K.: Con la rapidez de estos avances tecnológicos, ¿hasta qué punto se nos está quedando atrás la sanidad pública frente a la privada? D.J.A: En ese sentido, la capacidad de innovar, de incorporar innovación que tiene el sector privado siempre ha sido mucho más rápida y ágil que el sector público, por una cuestión burocrática y administrativa. Además, nosotros y otros grupos privados, cuando incorporamos tecnología, lo hacemos en bloque, es decir, para todos los hospitales. Y yo creo que lo que falta sobre todo a nivel del sistema público es una estrategia integral que debería venir desde el Ministerio de Sanidad. Hoy por hoy solo hay una estrategia de digitalización por parte de la Secretaría General de Salud para la interoperabilidad de la historia clínica. Pero esto debería ir mucho más allá. Hace poco comentaba en un foro que, igual que se ha hecho una empresa farmacéutica pública, que tiene una parte privada y una pública, para la producción de terapias innovadoras, quizás se podría crear una empresa pública, de colaboración público-privada, que sirviera de plataforma para poder probar e incorporar de una manera ordenada, con una estrategia común, todo este tipo de herramientas como la IA. Y no como ahora, que hay iniciativas sueltas en determinados hospitales, sin ningún tipo de coordinación. Y eso se supone que es una de las tareas que debe poner en marcha ahora el Ministerio de Digitalización. R.K.: ¿Y qué podemos hacer como sociedad para avanzar mejor juntos? D.J.A: Es sobre todo una labor de coordinación. Una cosa es la delegación o la transferencia del día a día de la gestión sanitaria, y otra cosa son cuestiones más estructurales que afectan a todo y que son parte del back office del sistema. Para mí la informática es un tema que es back office, en eso se basa todo el funcionamiento del sistema. Y yo creo que posiblemente empezamos mal, porque cada Comunidad Autónoma hace su propio sistema de receta electrónica y hay diecisiete sistemas de receta electrónica. Y si hablamos de sistemas de gestión hospitalaria o de historia clínica, ya no es que no haya uno único, es que cada hospital tiene uno diferente. De hecho, ese es uno de los grandes problemas que hay con algo tan aparentemente lógico como debería ser la integración entre la Atención Primaria y la Atención Hospitalaria dentro del propio Sistema Nacional de Salud, y esto muchas veces es imposible porque los sistemas no acaban de hablarse entre sí. Yo creo que es el momento de pararse y pensar, porque si no, nos vamos a perder la revolución digital, y dentro de diez años seguiremos con iniciativas, y habrá hospitales más avanzados que otros. Mientras que, en la sanidad privada, de una manera más o menos coordinada, vamos a ir avanzando en bloque. Porque nosotros trabajamos prioritariamente para nuestros clientes, que son los pacientes. Y el Sistema Nacional de Salud muchas veces está más pensando en trabajar para la administración o para los profesionales, porque no compiten, y ese matiz es importante. Si nosotros no diésemos buena calidad, la gente no pagaría un seguro y no acudiría a nosotros, teniendo un sistema público gratuito. Aparte de tener calidad asistencial, debemos tener calidad en el servicio, servicios comerciales, calidad de acceso y tenemos que adaptarnos a lo que nos piden nuestros clientes. Hoy hay una parte de la población que te pide un APP y que te pide una videoconsulta, y que no quiere acercarse al hospital a por un informe, quiere poder bajárselo. Nosotros intentamos acercarnos a la gente para que les merezca la pena tener un seguro, tanto desde el punto de vista de la calidad asistencial, como de los servicios no asistenciales que pudieran necesitar. R.K.: Por último, es sabido por todos que los niveles de estrés que sufrís en el sector sanitario son importantes. Y tampoco es desdeñable el estrés de los profesionales de ciberseguridad. ¿Qué consejos podrías darles para gestionarlo mejor y reforzar su resiliencia en el ámbito personal? D.J.A: Sí, creo que es muy estresante el trabajo de las personas que se dedican a ciberseguridad. Nuestro responsable en la materia me traslada que estamos permanentemente recibiendo ataques, aunque yo ni me entero, porque consigue interceptar el impacto, eso es fenomenal. Yo siempre le digo a todos nuestros trabajadores, sean sanitarios o no, que lo importante es tener empatía con los pacientes. Eso es lo que les debe mover. Porque quien se dedique al sector salud, sin importar el área, debe saber que trabaja para ayudar de alguna manera a los pacientes. De hecho, yo insisto en la importancia de que la gente del back office se pase por los hospitales y sea consciente del trabajo que hacemos. R.K.: ¿Y tú cómo gestionas el estrés? ¿De dónde sacas tus fuentes de energía? D.J.A: Bueno, yo soy muy afortunado, porque trabajo en lo que me gusta. Y es algo que tengo desde pequeño, porque mi padre me lo inculcó. Así que realmente no tengo estrés por el trabajo. Aunque a veces sí estoy cansado, porque, por mi posición, además del trabajo tengo muchos temas institucionales, actos a los que debo asistir, etc. Pero intento, en la medida de lo posible, descansar, hacer algo de deporte y estar con mi familia. Buscar el equilibrio es fundamental. R.K.: Muchas gracias por tu tiempo, Juan, y por trasladarnos tu experiencia y tu visión sobre la ciberseguridad, la Inteligencia Artificial, y la tecnología en general. Ha sido un placer. D.J.A: Gracias a vosotros, encantado. Fotos realizadas en #ClubFinancieroGénova
12 Julio 2024
Rincón del CISO
Amelia Torres, CISO de PreZero entrevista a Paco Gimeno, un consultor versátil y visionario con una sólida trayectoria ejecutiva, especializado en transformación digital, ciberseguridad y soluciones impulsadas por inteligencia artificial (IA). Su carrera profesional ha evolucionado desde roles de alto nivel como CIO en grandes empresas, hasta convertirse en un asesor senior con un profundo entendimiento de la seguridad digital y las aplicaciones de IA. A lo largo de su carrera, Paco ha demostrado una habilidad excepcional para navegar en la intersección entre tecnología y negocios, convirtiendo desafíos complejos en estrategias innovadoras y sostenibles. Actualmente, Paco combina su profundo conocimiento de la industria con una comprensión profunda de las medidas de ciberseguridad y las aplicaciones de IA, ayudando a las organizaciones a avanzar hacia futuros innovadores, seguros y sostenibles. Amelia Torres: Para empezar, Paco, cuéntanos cómo un CIO con amplias responsabilidades corporativas ha llegado a ser un experto en inteligencia artificial. Paco Gimeno: Mi trayectoria como CIO me permitió estar en la primera línea de la transformación digital, donde la adopción de nuevas tecnologías era crucial. Entendí el enorme potencial de la inteligencia artificial para resolver problemas complejos y mejorar la eficiencia operativa. Esto me ha llevado a especializarme en IA generativa, combinando mi experiencia en gestión de TI con un enfoque práctico en la aplicación de soluciones de IA en ciberseguridad y otros campos. La formación constante y la colaboración con expertos en la materia han sido clave en mi evolución profesional. A.T.: ¿Cómo está revolucionando la inteligencia artificial (IA) el campo de la ciberseguridad hoy en día? P.G.: La IA está permitiendo a las empresas detectar y responder a las amenazas de manera mucho más rápida y precisa. Utilizando algoritmos avanzados de ‘machine learning’, la IA puede analizar grandes volúmenes de datos en tiempo real, identificar patrones sospechosos y alertar sobre posibles ataques antes de que ocurran. Además, va aprendiendo. Esto mejora significativamente la eficiencia y efectividad de las defensas contra ciberataques. A.T.: ¿Podrías darnos algunos ejemplos específicos de aplicaciones de IA en ciberseguridad que las empresas están utilizando actualmente? P.G.: Un ejemplo destacado es el uso de IA en sistemas de detección y respuesta ante amenazas que monitorizan continuamente los “endpoints” para detectar comportamientos anómalos (EDR). Otro ejemplo crucial es el uso de IA en sistemas de gestión de información y eventos de seguridad (SIEM), que la mayoría de las empresas ya tiene. Estos sistemas recopilan y analizan datos de múltiples fuentes para detectar y responder a incidentes de seguridad. También vemos que la IA se utiliza para detectar y bloquear intentos de fraude en tiempo real mediante el análisis de datos. A.T.: Pero hay otra cara de esta moneda. ¿Puede la IA ser utilizada por los ciber-delincuentes para incrementar la precisión y la sofisticación de sus ataques? P.G.: Pues sí, buena pregunta. En efecto “los malos” están utilizando IA para desarrollar malware más sofisticado y difícil de detectar, así como para lanzar ataques más precisos y dirigidos. Herramientas impulsadas por IA pueden analizar grandes cantidades de datos sobre los objetivos para personalizar los ataques de phishing, por ejemplo, lo que aumenta las probabilidades de éxito. Esta capacidad de la IA para amplificar la efectividad de los ataques representa un desafío significativo para todo nosotros, y muy especialmente para los equipos de ciberseguridad. A.T.: Ante estos desafíos, ¿Qué acciones pueden tomar las empresas para asegurar que sus sistemas de IA en ciberseguridad no sean vulnerables a ataques? P.G.: A ver, es importante reconocer que ningún sistema es completamente invulnerable, pero se pueden tomar medidas para minimizar las vulnerabilidades. En esa línea se deben implementar controles de seguridad rigurosos en todas las etapas de desarrollo y despliegue de sus sistemas de IA. Esto incluye validar y limpiar exhaustivamente los datos de entrenamiento para evitar errores, manipulaciones y sesgos, usar mecanismos avanzados de detección de anomalías en tiempo real y realizar pruebas regularmente para identificar y corregir posibles vulnerabilidades. Además, es esencial tener protocolos claros de respuesta a incidentes específicos para sistemas de IA, garantizando que cualquier intento de ataque pueda ser detectado y mitigado rápidamente. La clave es mantener una postura de seguridad activa y en constante evolución. A.T.: En este contexto de constante evolución, ¿cómo pueden las organizaciones equilibrar la eficiencia y la seguridad cuando implementan soluciones de IA? P.G.: Pues ya hemos comentado que las organizaciones deben adoptar un enfoque de seguridad por diseño, integrando consideraciones de seguridad desde las primeras etapas del desarrollo de soluciones de IA. Esto incluye realizar evaluaciones de riesgos, implementar medidas de cifrado y autenticación robusta, y asegurarse de que los equipos de ciberseguridad trabajen en estrecha colaboración con los desarrolladores de IA. También es importante mantenerse al día con las mejores prácticas y estándares de la industria (como NIST o ISO). A.T.: Ya tenemos el incidente, se genera tensión. ¿Cómo ayuda la IA a los responsables de ciberseguridad a gestionar estos momentos críticos? P.G.: La IA puede aliviar parte de la presión sobre los responsables de ciberseguridad al automatizar tareas repetitivas y al proporcionar análisis precisos y rápidos de amenazas. Esto permite a los profesionales concentrarse en tomar decisiones estratégicas y gestionar incidentes críticos. Al reducir la carga de trabajo manual y aumentar la precisión en la detección de amenazas, la IA no solo mejora la eficiencia operativa, sino que también contribuye a reducir el estrés y la presión sobre los equipos de ciberseguridad. A.T.: Ahora vamos a hablar de inversiones. ¿Qué impacto tiene la necesidad de invertir continuamente en ciberseguridad y IA en la percepción de eficiencia dentro de las empresas? P.G.: Entiendo que la necesidad de invertir continuamente en ciberseguridad y IA puede generar dudas sobre la eficiencia de estas inversiones. Sin embargo, es importante entender que estas inversiones son vitales para proteger los activos de la empresa y garantizar la continuidad del negocio. Comunicar claramente los beneficios y el retorno de inversión de estas tecnologías, así como demostrar su impacto positivo en la prevención de incidentes, puede ayudar a alinear la percepción con la realidad. Y hay que añadir algo obvio, que “los malos” sí invierten mucho, lo que nos obliga la mejora continua, no nos podemos quedar parados, no podemos dejar de invertir. A.T.: Y hablando de nuevo de los atacantes y del uso que hacen de la IA, ¿Cómo pueden las organizaciones prepararse mejor para enfrentar estos ciberataques? P.G.: Las organizaciones deben invertir en capacitación continua para su personal de ciberseguridad, asegurándose de que estén familiarizados con las últimas tendencias y herramientas de IA utilizadas por los atacantes. Además, es esencial implementar una estrategia de defensa seria y robusta, que incluya múltiples capas de seguridad, y realizar simulaciones de ataques para probar y mejorar la capacidad de respuesta ante incidentes. Colaborar con otras organizaciones y compartir información sobre amenazas también es clave. ¡Aprovecho para destacar vuestro enfoque facilitador y vuestro fabuloso rol en este sentido, gracias! A.T.: En términos de gestión de riesgos, ¿qué papel juega la IA en mejorar esta área dentro de las empresas? P.G.: La IA permite una gestión de riesgos más proactiva y eficiente. Al analizar grandes volúmenes de datos en tiempo real, la IA puede identificar vulnerabilidades y amenazas emergentes, permitiendo a las empresas tomar medidas preventivas antes de que ocurra un ataque. Esto no solo reduce el riesgo de incidentes de seguridad, sino que también mejora la capacidad de respuesta y recuperación en caso de un ataque. A.T.: Finalmente, ¿cómo ves el futuro de la IA en el ámbito de la ciberseguridad y qué oportunidades y desafíos anticipas? P.G.: El futuro de la IA en ciberseguridad es prometedor, con el potencial de transformar la forma en que las organizaciones se protegen contra las amenazas. Veremos avances significativos en la automatización de la detección y respuesta a incidentes, así como en la capacidad de predecir y prevenir ataques antes de que ocurran. Sin embargo, también será crucial abordar los desafíos asociados con la ética, la privacidad y la transparencia para asegurar que estas tecnologías se utilicen de manera responsable y efectiva. A.T.: Cambiando un poco de enfoque, ¿cómo impacta la implementación de IA en el bienestar y la motivación de los equipos de ciberseguridad? P.G.: La IA puede y debe tener un impacto positivo en el bienestar y la motivación de los equipos de ciberseguridad. Como ya hemos dicho, al automatizar tareas rutinarias y repetitivas, la IA libera tiempo para que los profesionales se enfoquen en actividades más estratégicas y desafiantes, lo cual puede ser motivador. Además, contar con herramientas avanzadas de IA que les ayuden a detectar y responder a amenazas de manera más eficaz puede reducir el estrés asociado con la gestión de incidentes críticos. A.T.: Casi la última…, ¿qué consejo darías a los responsables de ciberseguridad que están considerando implementar IA en sus sistemas de defensa? P.G.: Mi consejo sería que adopten un enfoque proactivo y divulgativo. Es fundamental comprender bien cómo funciona la IA y qué beneficios puede aportar a sus sistemas de defensa. También es importante colaborar estrechamente con los equipos de TI para asegurar que las soluciones de IA se integren de manera segura y efectiva. Finalmente, invertir en la capacitación continua de los equipos para que puedan aprovechar al máximo las herramientas de IA y mantenerse actualizados sobre las últimas tendencias y amenazas. A.T.: La penúltima! . Paco, fuera del trabajo, ¿qué hobbies tienes y cómo crees que estos influyen en tu enfoque hacia la tranquilidad que transmites? P.G.: En mi tiempo libre, disfruto navegando, montando en moto y haciendo senderismo. También me gusta aprender, estudio bastante, porque me gusta. Y lo que más, pasar tiempo con mi familia; eso me recuerda la importancia del equilibrio entre el trabajo y la vida personal, lo cual es fundamental para mantenerme motivado y enfocado en mi trabajo. Estas actividades no solo me ayudan a relajarme, sino que también limpian de alguna forma mi mente, lo que me permite abordar los desafíos con esa tranquilidad que mencionas. A.T.: Paco, en un día normal, ¿cuántos cafés necesitas para mantenerte alerta mientras gestionas todo esto? P.G.: (Risas) ¡Con un par de ellos por la mañana me vale! Pero en serio, trato de mantener un equilibrio. Un buen café por la mañana definitivamente ayuda a empezar el día con energía, pero también confío en mantenerme activo y en hacer pausas para despejar la mente. Al final del día, mantenerse alerta es más una cuestión de pasión por lo que hago y menos de cafeína.
17 Junio 2024
Sin categoría
El presidente de Microsoft, Brad Smith, admitió este jueves ante un comité de Seguridad Nacional de la Cámara Baja estadounidense la “responsabilidad” de su compañía por “deficiencias de ciberseguridad” que facilitaron ataques de espías chinos en 2023 para acceder a datos de altos funcionarios de EE.UU. Un informe publicado en abril por la Junta de Revisión de la Ciberseguridad de EE.UU. (CSRB), formada por expertos del Gobierno y del sector privado en esta materia, apuntó contra Microsoft por una cadena de errores que “pudo haber evitado” y que, a la postre, permitieron a los 'hackers' acceder al sistema del gigante tecnológico y a cuentas de correo electrónico de altos mandos. “Microsoft acepta la responsabilidad de todos y cada uno de los problemas citados en el informe de la CSRB. Sin equívocos ni vacilaciones. Y sin ningún tipo de sensación de estar a la defensiva”, afirmó Smith ante los legisladores estadounidenses en la Cámara de Representantes. El presidente de la empresa fundada por Bill Gates también reconoció en el comité que lo interrogaba por sus implicaciones sobre la seguridad del país que pueden y deben implementar mayores medidas para que la situación no vuelva a repetirse. “Reconocemos que podemos y debemos hacerlo mejor, y pedimos disculpas y expresamos nuestro más profundo pesar a aquellos que se han visto afectados”, dijo Smith ante el Comité de Seguridad Nacional de la Cámara de Representantes. El ejecutivo de Microsoft también informó que ya están aplicando 16 de las 25 recomendaciones de seguridad que le ha trasladado la Junta -4 de ellas dirigidas específicamente a su empresa y otras 12 a sus proveedores de servicios en la nube- y que han agregado otros objetivos concretos para blindarse ante nuevos ataques. En el último año, Microsoft ha sido objeto de dos graves campañas de piratería informática presuntamente llevadas a cabo por espías de China y de Rusia para atentar contra la ciberseguridad de EE.UU.
14 Junio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas