ciberseguridad

Entrevista a David Fernández Granado: «Solo mediante la exposición y el reto es como un profesional puede estar a la vanguardia»

Rincón del CISO

Federico Florez, Consultor Independiente y Miembro del Consejo Asesor de CyberLideria, entrevista a David Fernández Granado, Head of CIPHER (Prosegur Company) Federico Florez: ¿Qué significa para ti la resiliencia empresarial en el contexto de la ciberseguridad? David Fernández: Preguntarme por resiliencia hace que salga el ingeniero industrial que llevo dentro y acordarme de los laboratorios en los cuales mediamos esta propiedad de los materiales y visualizamos que es lo que les ocurría a los más resilientes (no rompían, deformaban y eran capaces de volver al estado actual) y los menos (rompían en el peor de los casos y deformaban para siempre en el mejor siendo incapaces ya de trabajar de la forma esperada). Bueno, pues creo que, si sustituimos el material por la empresa y el agente externo que provoca la deformación por aquellos eventos de ciberseguridad que pueden “deformar” las operaciones, lo que significa resiliencia empresarial para mi es claro. No vamos a poder evitar al 100% los eventos perturbadores de ciberseguridad, pero sí que podemos prepararnos para absorber sin romper y volver a la normalidad de la manera más rápida y mejor posible. F.F.: ¿Cuáles son los pilares fundamentales para construir una empresa resiliente ante ciberataques? D.F.: Prevención y preparación para la recuperación son los dos pilares fundamentales para construir una empresa resiliente ante ciberataques. Al final una empresa no deja de ser un sistema compuesto por infinidad de componentes, unos dentro del propio sistema y otros fuera del mismo. Prevención y preparación deben aplicarse al todo y a las partes. Al principio de mi carrera profesional estuve vinculado a las tecnologías de backup y restore en el departamento de HP Consulting allá por el 2002, en un momento en el que la palabra ciberseguridad no existía. En aquel momento, y como buen consultor, hacíamos reflexionar al cliente sobre si disponía de “un backup” o de “el backup” que necesitaba. En aquel momento, como ahora, la única manera de comprobarlo es probarlo y comenzando por los sistemas que en aquel momento ya se vislumbraban como esenciales para el funcionamiento de TI, “domain Controllers” y “LDAPs”. Bueno, pues ahora me atrevo a decir que el impacto de los incidentes más sonoros de ciberseguridad en empresas, dentro y fuera de España, ha sido tanto más grande, como menos probado tenían la recuperación de sistemas críticos desde backup. Es curioso cómo todo está conectado de alguna forma en un periodo de más de 20 años. F.F.: ¿Cuáles son los principales desafíos a los que se enfrentan diariamente? D.F.: Trabajo en Cipher, división de ciberseguridad del Grupo Prosegur, y esto ya es un desafío en sí mismo. Prosegur opera en 31 países con más de 160.000 empleados y su misión es hacer del mundo un lugar más seguro. Cipher hereda esa misión en el ámbito digital.  Nosotros por nuestra parte, ya como Cipher, operamos en países de culturas tan diferentes como Brasil, Paraguay, Portugal, España y USA. Ser capaz de gestionar una empresa con una identidad y misiones únicas, pero con diversidad cultural es un desafío continuo.  Adicionalmente, crear una tecnología puntera como es Cipher xMDR hace dos años (para la mejora continua de la prevención, detección y respuesta), en un momento en el que los principales players tecnológicos de ciber se encargaban de reducir la ciberseguridad a la seguridad del endpoint, incorporando ya en aquella época ChatGPT como elemento clave a la hora de automatizar tareas, y ser capaz hoy en día de competir con esos gigantes cuando has sido, humildemente, “followers” de la idea que tuvimos pero como muchos más recursos, no es solo un desafío, es subir el Everest sin oxígeno. Y si esto fuera poco, pues nos hemos ido a competir a USA, al terreno de juego de los gigantes mencionados… Aunque esto último yo lo veo como una gran oportunidad para evolucionar una tecnología creada en España, con personal en España, pero expuesta al mercado más competitivo del mundo. Por último, ser capaz de ilusionar y mantener la ilusión entre los “cipherian” (empleados de Cipher) a lo largo del tiempo. Al final, el elemento más importante de una compañía es el talento y podemos hacer muchas cosas para crearlo, atraerlo, retenerlo... pero creo que la ilusión por algo es lo que marca la diferencia. F.F.: ¿Cómo te aseguras de que tu equipo esté siempre a la vanguardia en cuanto a conocimiento y habilidades en ciberseguridad? D.F.: Como hemos comentado anteriormente, compitiendo de forma continua en los mercados más difíciles. Solo mediante la exposición y el reto es como un profesional puede estar a la vanguardia. Los conocimientos y habilidades necesarios se pueden conseguir hoy en día a través de la gran oferta formativa existente, pero ser capaz de aplicarlos y ganar “expertise” es algo que solo se logra compitiendo. Y como refleja uno de nuestros valores que tenemos muy presentes, nosotros jugamos para ganar. Al final, tenemos que reinventarnos e innovar de forma diaria, desde mi posición hasta el último junior que hayamos incorporado. Eso nos hace mejores día a día. F.F.: ¿Cómo manejas la comunicación interna y externa durante una crisis? D.F.: Contando con equipos profesionales que me asesoran en todo momento. Al final, yo soy un elemento más de la organización en una crisis y entendiendo que la comunicación es un aspecto esencial cuando hay que enfrentarse a una, lo mejor es estar rodeado de los que saben de eso. Gracias a trabajar en el Grupo Prosegur, en Cipher no tenemos que reinventar la rueda y es el mismo área el que nos ayuda a todas las empresas del grupo.  F.F.: ¿Y cómo evalúas el éxito de la crisis una vez que ha sido resuelta? D.F.: Volviendo a la definición de resiliencia, comprobando que de forma efectiva hemos vuelto a la operación con total normalidad, pero la mayor amplitud de lo que significa “normalidad”. Es decir, debemos contemplar Marca, Reputación, Operaciones, Clientes, Accionistas.. F.F.: ¿Qué estrategias utilizas para mantener un equilibrio saludable entre tu trabajo y tu vida personal? D.F.: Tiempo de calidad para Deporte, Familia, Amigos y Trabajo siendo flexible para adaptarnos a las situaciones que la vida tiene en cada momento. Se escriben muchos libros sobre productividad laboral, sobre como planificarse, que tipo de reuniones hacer y cuáles no, cómo optimizar el tiempo, algunos de ellos muy prácticos y vinculados a las tecnologías que tenemos disponibles hoy en día. Sin embargo, en lo que a equilibrio respecta todavía son muy teóricos y no nos queda más remedio que aplicarnos cada uno nuestro librillo. En mi caso, semana a semana, “reparto” el tiempo de forma equitativa entre esas cuatro cosas. Sin embargo, creo sin duda que este es uno de los mayores desafíos al que me enfrento hoy en día. F.F.: ¿Qué consejo darías a otros líderes en ciberseguridad sobre cómo manejar el estrés y la presión del trabajo? D.F.: La fórmula que a mi me funciona es la que he indicado en la pregunta anterior. Es muy difícil ejemplificar en este ámbito ya que depende mucho de la personalidad de cada uno y de cómo se gestione el estrés. Desde luego, correr (mi deporte actual) es algo que me ayuda a desconectar y resetear. Tener un adecuado descanso y alimentación también es esencial. En Prosegur he tenido la suerte de disponer de un programa en el que recibimos “coaching” al respecto, habiendo tenido la suerte de poder recibir consejos directamente de personas tan importantes en este ámbito, como Marian Rojas. F.F.: ¿Cómo promueve CIPHER un ambiente de trabajo que apoye la conciliación entre la vida personal y profesional de sus empleados? D.F.: En Cipher tenemos la posibilidad de hacer 100% trabajo en remoto, con horarios y jornada flexible y medición por objetivos. Esto requiere un nivel de madurez y confianza alto en la relación empleado – manager para poder llevarlo a cabo con el adecuado equilibrio entre productividad y conciliación. Los resultados hasta ahora creo que han sido muy buenos y tiene ventajas adicionales como es el poder acceder a talento fuera de las grandes ciudades. F.F.: ¿Qué te motivó a unirte a CIPHER y qué es lo que más te apasiona de tu trabajo? D.F.: Como siempre que cambio de proyecto, lo que más me motiva siempre es el Reto. Prosegur tiene una misión muy clara y para hacerla realidad en toda su amplitud, necesita de una compañía fuerte en ciberseguridad. Cómo diferenciarse en Ciberseguridad es otro desafío importante y nosotros apostamos por especializarnos en un área muy concreta (prevención, detección y respuesta) y creando una división de tecnología que nos permitiera crear los Security Operations Centers de este siglo. Lo que más me apasiona es trabajar con personas, tecnología y números al mismo tiempo. Cuando comienzas tu carrera profesional siendo ingeniero, solo ves la tecnología por la tecnología, pero pronto te das cuenta de que detrás o delante de ellas están las personas. El último paso es como financiar la tecnología para que sirva a las personas en su actividad, y esto son los números. Conectar las tres cosas es apasionante. Para mi la mejor definición de innovación es: “aplicación comercial exitosa de una idea”. Creo que resume muy bien lo que he comentado anteriormente. F.F.: ¿Cómo ha evolucionado el panorama de la ciberseguridad desde que comenzaste tu carrera? D.F.: Desde el año 2000, en el que por aquel entonces nos preocupaba el tema de las fechas, especialmente en los sistemas SCADA y PLC, hasta ahora la ciberseguridad ha avanzado a pasos agigantados. Aunque pueda parecer mentira, lo que más ha cambiado, además de la nomenclatura, es la velocidad en los propios cambios. En cuanto a nomenclatura hemos pasado de “Seguridad Informática” a “Seguridad de la información” para terminar en ciberseguridad, arrastrando con ello una interminable colección de acrónimos no se si para despistar al ajeno o bien para darnos más importancia a los que nos dedicamos a esto…. Pero lo relevante es la velocidad de los cambios. La velocidad en la proliferación de la economía que sustenta el cibercrimen. La velocidad en la que aparecen formas de explotar los sistemas. La velocidad en la que se producen los ataques…. Pero también la velocidad en la que nos digitalizamos, en la que aparecen nuevas tecnologías que hace unos años no existían…. Hemos pasado de sistemas de TI muy estáticos y monolíticos a sistemas en el que la superficie de los mismos está difuminada. Hemos pasado de hacer pasos a producción semestrales a hacerlos en modo ágil diarios. Todo esto que sin duda ha ayudado al desarrollo de las compañías y de la sociedad ha supuesto un reto muy importante en el ámbito ciber y una oportunidad para el cibercrimen. F.F.: ¿Qué consejo le darías a alguien que está empezando en el campo de la ciberseguridad? D.F.: Pues que aplique el sentido común y no se pierda en los acrónimos, muchas veces marketinianos, que inundan este mercado. Casi todo lo que hacemos en ciberseguridad es algo que se lleva haciendo muchos años en seguridad física, en ingeniería, en salud, compliance… Por lo tanto, levantar la mirada y entender que a lo mejor lo que cambia es el terreno de juego pero que este es un juego que se lleva jugando hace muchos años, puede ayudar sin duda a alguien que comienza en este campo. Reportaje fotográfico realizado en: Co-Studio

15 Julio 2024

Entrevista a Lluis Altés: «Una de las lecciones que he aprendido es que parte del enriquecimiento es no darse nunca por satisfecho y querer seguir aprendiendo»

Rincón del CISO

Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Lluis Altés, Global Sales Director at VMware by Broadcom. Sonia Pulgarín: Tengo el privilegio de entrevistar a Lluis Altés, Director de Cuentas Globales del grupo Santander en VMware by Broadcom. Muchas gracias por venir aquí hoy para hablar sobre una cuestión tan relevante como la ciberseguridad. Lluis, ¿cómo estás? Lluis Altés: Un placer estar aquí contigo.  S.P.: Muy bien, me gustaría empezar adentrándome un poco en tu vida personal. Sé que eres un Ironman en todos los aspectos de tu vida, pero además eres un enamorado del deporte de resistencia y de todo lo que tenga ruedas. Practicas triatlón y por eso me preguntaba cómo te iniciaste en este deporte y cómo ha influido en tu vida profesional y personal.  L.A.: Bueno, yo creo que en esta vida todos tenemos taras, algunas son confesables y otras son inconfesables, pero en mi caso una de ellas es la adicción al deporte de resistencia y sobre todo a salir de la zona de confort. Yo empecé en el mundo del triatlón porque me encanta ir en bici, me gusta correr y no me gusta nadar. Entonces dije: “¿por qué no hacer algo en el que empiezas nadando y si no lo haces bien ya el resto es un problema?” S.P.: Y así sufro un poquito más, ¿no?  L.A.: Así no, así salgo de la zona de confort porque yo creo que los humanos tendemos a la mediocridad, entonces nos vamos acomodando y damos por hecho que vivimos en una zona de confort cuando en realidad esa zona de confort no es tan confortable y la magia está afuera. Yo siempre me acuerdo de una imagen que usaba un famoso psiquiatra español, Luis Rojas Marcos, en la que salía una persona, que era como un contorsionista, dentro de una caja y decía: “¡qué bien estoy en mi zona de confort!”, pero era una caja de cristal y no la veía. Éste en realidad estaba incómodo y la mayoría ni nos meteríamos en esta caja. Lo mismo pasa con muchas cosas, que estamos tan habituados a ellas que las normalizamos, la magia está cuando salimos de ahí y descubrimos dónde están los límites.  S.P.: Totalmente de acuerdo. Y aparte del triatlón, ¿tienes otros otros hobbies? La verdad es que con esto sería más que suficiente, pero algún otro tienes, ¿no?  L.A.: Soy una persona que busca el equilibrio entre la vida profesional y la vida personal. Tengo una familia que me da parte de ese equilibrio y que absorbe parte del tiempo que tienes para ocio o para cuestiones personales. Sin embargo, siempre busco compartir con ellos también, desde irnos a jugar a algo, hasta practicar algún deporte, o incluso irnos a hacer una excursión por la montaña, entre otras cosas. En cuanto a otros hobbies, como mencioné anteriormente, me gusta todo lo que tenga ruedas. A mí si me llevas a un circuito a rodar con cualquier vehículo o ver alguna carrera interesante, ya estoy contento. Eso sí, si la agenda me lo permite.  S.P.: ¡Encantado! Siguiendo el tema de tu vida personal, ¿cómo haces para mantener un buen equilibrio entre el trabajo y tu vida privada? Entiendo que tu cargo tiene una responsabilidad muy alta y requiere de mucha fuerza mental, por eso imagino que tendrás trucos para desconectar y encontrar un hueco en tu vida social. L.A.: En cuanto a esto, si sabemos administrarla adecuadamente, la tecnología nos ha permitido la posibilidad de estar siempre conectados para poder gestionar cualquier incidencia o cualquier problema que pueda haber en algún momento. También te da esa libertad para poder organizarte, poder estar recogiendo a tus hijos del colegio o incluso programar un tiempo para pensar ciertas cosas. Para mí esos momentos de desconexión absoluta son cuando estoy corriendo, nadando o haciendo bicicleta, en los que estás solo escuchándote a ti mismo son clave. Yo conozco a mucha gente que hace deporte con auriculares, escuchando música o podcasts. Eso está muy bien, seguid escuchando podcast, pero en mi caso me gusta escuchar el silencio y si estoy en medio del bosque también me gusta oír los pájaros, oír cualquier animal y parte del silencio es escucharme a mí mismo y poder reflexionar.  S.P.: Qué maravilla, Lluis. ¿Se te ocurre algún consejo o lección que hayas aprendido y que puedas compartir con nosotros, ya sea sobre liderazgo, carrera profesional o de la vida en general?  L.A.: Se me ocurren unos cuantos, pero una de las lecciones que he aprendido es que parte del enriquecimiento es no darse nunca por satisfecho y querer seguir aprendiendo. Salir de esa zona de confort implica asumir también que nos queda mucho por aprender. En este mundo de la inteligencia colectiva yo soy un ignorante distribuido, y a partir de ahí puedes construir. Otra lección que tengo muy muy clara es que tenemos que valorar las cosas, ser conscientes de lo afortunados que somos y a partir de ahí ser agradecidos, intentar ayudar a otras personas y aportar más a nuestra sociedad. Muchas veces vas por la calle, ves a gente que vive en condiciones precarias y parece que la sociedad está insensibilizada. Yo creo que tenemos que trabajar más en estos temas, quitarnos esta anestesia y ver qué se puede aportar.  S.P.: Efectivamente. ¿Qué momento más memorable o emocionante en tu carrera hasta ahora recuerdas con más cariño? Alguno que te venga así a la cabeza, en el que incluso habiéndolo pasado mal, te haya marcado. L.A.: Pues he tenido la suerte de haber llevado unos cuantos equipos durante mi vida profesional y lo que recuerdo con más cariño no es un momento concreto, sino el hecho de que la gente, cuando deja de trabajar contigo, sigue teniendo una buena relación, un respeto profesional. Esto sucede incluso con personas con las que hemos tenido nuestras desavenencias o divergencias, y que a pesar de ellas hemos seguido teniendo una gran relación y un gran respeto. En mi caso, ha habido alguna persona que me ha llegado a decir: “la calma que transmites en momentos de tempestad nos ayuda a todos a ver que vamos en buena dirección y vamos a conseguir los frutos”. A veces nos da la impresión de que se acaba el mundo, pero si se da un paso hacia atrás, se puede ver que todavía nos queda mucho por hacer para llegar a los objetivos.  S.P.: Lo cierto es que doy fe porque yo he tenido la suerte de trabajar contigo en diversas empresas, varios años, y es cierto que transmites paz, gestionas los equipos de maravilla y todos seguimos en contacto, o sea que lo puedo corroborar. Ahora ya centrándonos un poquito más en la ciberseguridad, me gustaría empezar hablando sobre tu rol profesional. ¿Podrías describir brevemente cuál es tu posición y cuál es tu función actualmente en VMware?  L.A.: En VMware, desde que empecé hace casi cuatro años, he estado en la parte de advisory, ayudando a nuestros clientes a entender hacia dónde va el mundo de la tecnología y a entender cuál es la visión de VMware, nuestra estrategia y el valor que les aportamos. A partir de ahí, hace justo un mes, me plantearon la posibilidad de encargarme de llevar la relación comercial con el Grupo Santander a nivel global.  Me pareció un reto interesante porque es una de las mayores empresas, si no la mayor empresa privada que hay en España. Me pareció un reto muy bonito que me permitirá aportar, acompañar al cliente en toda esta transformación que estamos viviendo y seguir creciendo. Ahora mismo hablamos mucho de inteligencia artificial, de ciberseguridad y vamos a acompañarlos para que entiendan también un poco nuestra visión. Lógicamente en VMware, estando en el área comercial, queremos ganar dinero y vender a todos los clientes, pero para ayudarles a esta transformación y a que ellos, a su vez con nuestra tecnología, puedan tener aplicaciones que sean la clave de su negocio y que todo eso funcione y ganen mucho dinero ellos mismos. Si ellos ganan dinero y nosotros también, todos estaremos contentos.  S.P.: Todos felices efectivamente. Y dentro de tu puesto, ¿cuáles son las tendencias actuales en seguridad que podrían impactar significativamente en el sector financiero en el futuro cercano?  L.A.: Bueno, yo creo que hay mucho movimiento siempre alrededor de la ciberseguridad, sin duda alguna. He estado hablando antes de la inteligencia artificial, todo el mundo habla mucho de OpenAI y de sus derivadas. La realidad es que los que están más avanzados en el uso de todo lo que es inteligencia artificial son los hackers y distintos perfiles de criminales que tratan de rentabilizar esta inversión a cortísimo plazo. En cuanto al resto, las empresas y las administraciones públicas, tenemos unos procesos, tenemos que respetar unas normativas. Esto hace que la adopción sea más progresiva y que haya que ir entendiendo exactamente cómo va a impactar en tu negocio, qué puede funcionar, qué no funcionaría, y qué te va a aportar. Yo lo veo con mucha esperanza. Dentro de la parte de seguridad pues también te hablaría de la parte de redes. Si las redes no están funcionando adecuadamente, no están bien securizadas, tienes un problema. También me gustaría añadir una tendencia, y esta es que los proveedores en el mundo de la tecnología se están dando cuenta de que tener 50.000 proveedores de tecnología es un problema de seguridad. Entonces están trabajando en ello también para simplificar.  S.P.: Perfecto. También me pregunto, ¿cómo te mantienes al día con las últimas tendencias y todos los datos en el mundo de la ciberseguridad y la tecnología? Que por supuesto ahora tienes una revista de cabecera que es CyberLideria MGZN, que lanzamos el pasado 14 de mayo. Pero bueno, en general y hasta que hemos salido nosotros, ¿cómo te mantienes informado?  L.A.: Bueno pues ahora, como bien dices, con CyberLideria MGZN, pero en el pasado he seguido siempre buscando distintas fuentes que sean dispares.  Muchas fuentes especializadas, pero también algunas más internacionales que puedan darnos una visión distinta de lo que se está haciendo y de qué problemas y qué retos hay y cómo seguir mejorando. Evidentemente, a partir de ahora, vuestro podcast y vuestra revista va a estar ahí en el tope de la lista, sobre todo porque le habéis dado un enfoque distinto a la ciberseguridad, pensando en que la ciberseguridad es parte de un conjunto. Es importante que la alta dirección de la empresa no sólo se acuerde de ella cuando hay un problema, sino en el día a día. De hecho, es un poco como lo que hablábamos antes del triathlón.  El triathlón al final te da esta resiliencia, esta capacidad de adaptarte, de apagar fuegos o solucionar problemas sobre la marcha, que tiene mucho que ver con los profesionales y las profesionales de ciberseguridad. Empezamos a ver ejemplos, como Daniel Barriuso, de Santander, que son profesionales que han seguido esta trayectoria desde la parte de CISOs hasta llegar a la dirección de áreas de negocio. Esto ocurre porque se desarrollan unas habilidades y unas capacidades que no todo el mundo tiene.  S.P.: Está claro. Y hablando de talento, ya sabes que nosotros en CyberLideria lo que hacemos es buscar el lado más humano de las personas, porque lo que queremos es que se conozca a quién está detrás de ese cargo, ¿no? De ese C-Level. Ahora mismo respecto a los jóvenes, muchos de ellos tienen la incertidumbre de a qué se van a dedicar, y hay una cantidad enorme de nuevas especialidades en carreras de tecnología que se están creando. ¿Tú qué les aconsejarías a estos jóvenes que quieren empezar a interesarse por este ámbito? ¿Cómo les dirías que enfocasen la carrera? L.A.: Lo primero que hay que hacer es tener unos valores como persona que sean los que te rijan y que a partir de ahí digas: “hay que ser feliz en esta vida, porque sino la vida es muy larga como para que estés amargado”. Hay gente que tiene una vocación muy clara y hay otra gente que hace determinadas carreras porque tienen salidas.  Esto es como correr una maratón o una prueba de resistencia. Lo que estudies sólo es el principio, lo que te está preparando para cuando llegues al mercado laboral. Teniendo en cuenta que les tocará retirarse, como pronto, a los 70 años, tendrán que tener en cuenta por lo menos su felicidad, y yo personalmente recomendaría que a lo largo de una vida profesional que dura tantos años, incluso se hagan cambios importantes, ya sea de sector, de rol… Pero que se experimenten cosas distintas porque si no, aunque seas muy automotivado, es muy difícil estar más de 40 años a tope. S.P.: De hecho, ¿Cuál consideras que es la cualidad más importante que puede tener esa persona responsable de ciberseguridad? ¿Qué cualidades consideras que son fundamentales?  L.A.: Te he dado antes una pista con la resiliencia, con esa capacidad de adaptarse, pero el compromiso también es una parte importante. Estos son trabajos muy exigentes, en los que eres como el ingeniero de Fórmula 1 o de una competición de MotoGP, nadie se acuerda de ti hasta que hay un problema, ¿no? Pasas de ser invisible a ser una pieza fundamental porque hay algún problema, algún ataque o lo que sea. Entonces, para mí el compromiso es una pieza fundamental. A veces nuestra directora general dice que el talento está sobrevalorado y hay gente que se lleva las manos a la cabeza. Sin embargo, no lo decimos porque el talento no sea importante, lo decimos en el sentido de que, sin el compromiso, por mucho talento que tengas, no vas a conseguir nada. Es importante tener ese compromiso, que es el que realmente marca las diferencias. S.P.: Totalmente de acuerdo. Y por último, Lluis, ¿hay algún mantra o frase que te inspire en tu día a día?  L.A.: Se me ocurre una que llevaba Josef Ajram hace años, que era un pionero en España en temas de ultraresistencia, de ultradistancias y demás, que decía: “I don't know where the limit is, but I know where it's not”. Él lo llevaba tatuado en el pecho, diciendo: “yo no sé dónde está el límite, pero sé dónde no está”.  Y esto venía ligado a que muchas veces alguien dice: “ya he llegado a mi límite, ya no puedo pasar de aquí”. Eso es lo que crees, que has llegado a tu límite, pero puedes llegar más lejos si sigues forzando las fronteras y esforzándote. A mí también me encanta siempre el de “never give up”, el de “no te rindas nunca”.  S.P.: ¡Ya me extrañaba que no lo dijeras! L.A.: Yo creo que es importante saber que a veces las cosas se tuercen. La vida no es una línea recta ni es todo un camino de rosas. Está bien que lloremos cuando tengamos que llorar, pero no podemos bajar los brazos y rendirnos.  S.P.: Correcto, totalmente de acuerdo otra vez. Bueno, Lluis, me quedaría hablando contigo aquí todo el día. Muchísimas gracias por tomarte el tiempo para estar aquí hoy con nosotros y contarnos cosas tan importantes e interesantes. Gracias también al equipo de CyberLideria MGZN y a vosotros, los oyentes, por escucharnos. Nos vemos en la próxima, Lluis. Muchísimas gracias.  L.A.: Os deseo mucho éxito con esta gran iniciativa de CyberLideria MGZN.  S.P.: Perfecto, gracias. Eso espero. Saludos a todos.

15 Julio 2024

Enrique Miranda, Miembro del Board de CIONET y Consejero Independiente. Resiliencia empresarial: ¿obligación o necesidad?

Rincón del CISO

Todos hemos escuchado alguna vez el dicho de que sólo hay dos tipos de empresas: las que han sido ciberatacadas y las que no. Esa frase ha evolucionado a que sólo hay dos tipos de empresas: las que saben que han sido ciberatacadas y las que desconocen que están sufriendo un ataque. Estemos en cualquiera de esas situaciones, la única certeza es que, desgraciadamente, antes o después vamos a ser víctima de un ciberataque y tendremos que responder y, más que probablemente, recuperarnos. El mundo interconectado de hoy unido a la -continua e interminable- transformación digital que las empresas están abordando provoca que la ciberseguridad se haya convertido en un pilar fundamental para la continuidad de los negocios. Las amenazas cibernéticas son cada vez más sofisticadas y frecuentes, lo que subraya la necesidad de que las empresas desarrollen una capacidad cuyo término se ha puesto muy de moda: la resiliencia. Y más cuando sabemos que incidentes actuales como brechas de datos pueden suponer pérdidas millonarias para las empresas, sin contar el daño reputacional y la pérdida de confianza de los clientes. En este entorno, la resiliencia no sólo es una ventaja competitiva, sino una necesidad crítica. ¿Pero qué es realmente la resiliencia empresarial? De manera general, lo podemos definir como la capacidad de una organización para anticiparse, resistir, recuperarse y adaptarse a eventos disruptivos que puedan afectar severamente a sus operaciones. En el contexto de la ciberseguridad, esos eventos son los ciberincidentes. Para fortalecer la resiliencia, es esencial realizar una evaluación exhaustiva de riesgos para comprender cuál es la situación de la compañía. Esto incluye la identificación de procesos y activos críticos, el análisis de amenazas potenciales, la evaluación de las vulnerabilidades existentes, la priorización de riesgos, así como el diseño e implantación de estrategias y planes de respuesta. No podemos olvidar que debemos contar con políticas claras y procedimientos estandarizados, abarcando desde la gestión de accesos hasta la formación y concienciación de las personas. Y algo que es tan lógico como imprescindible: probar, probar y probar los planes de respuesta para estar entrenados y lo mejor preparados posibles para hacer frente a un evento disruptivo. La verdad es que para aquellos que llevamos tiempo trabajando en tecnología y gestión de riesgos, nada de lo anterior parece novedoso. Sin embargo, la realidad nos dice que la madurez en implantar modelos de resiliencia o los tradicionales sistemas de gestión de continuidad de negocio no es alta, especialmente, en empresas medianas o pequeñas. Y en muchos casos donde se implantó fue derivado del típico proyecto de implantación soportado por una ppt de cientos de slides que no tuvo -nunca mejor dicho- continuidad e integración en la operación real de la compañía. Por tanto, sin implantar un modelo de mejora continua, nada de lo realizado valdrá para mucho. Y, a pesar de la obviedad de todo lo comentado, tal como ocurrió con la protección de datos y sucede actualmente en el ámbito de la ciberseguridad en general, ha sido necesario generar regulación al respecto como DORA o NIS2, entre otras. Pero la regulación en sí no es la que está haciendo efecto, sino las multas millonarias de las sanciones o el impacto en los órganos de dirección de las compañías.  Siendo -ya- conscientes de que más pronto que tarde sufriremos un ciberataque, ¿estamos -realmente- preparados para hacerle frente o sólo estamos preparados para “pasar” una auditoría o ni siquiera eso? Enrique Miranda, Miembro del Board de CIONET y Consejero Independiente.

15 Julio 2024

Alejandro Aliaga Casanova, Cybersecurity Advisor & Executive Board member. La transformación silenciosa del SOC: el camino hacia un nuevo modelo

Sin categoría

Los primeros SOC, se crearon con el objetivo de centralizar la experiencia enfocada en la detección y respuesta. Hoy en día, su misión se ha ampliado para incluir otros aspectos que incluyen la gestión casi total de la seguridad de una organización. Al principio, los adversarios solían ser menos y sus ataques más esporádicos, todo lo contrario de lo que sucede actualmente. Por esta razón, el futuro del SOC tiene que ser muy diferente de lo que vemos hoy en día. Si queremos adelantarnos al desbordamiento por el crecimiento exponencial de datos, al imparable aumento del número de alertas, adversarios, y a la criticidad de los ciberataques, necesitamos un nuevo modelo, un SOC más moderno. La definición de SOC moderno puede llevarnos a muchas interpretaciones. Como no existe una definición formal, y es un tema muy extenso que se excede de los límites de este artículo, vamos a dibujar los trazos de las tendencias que nos ayudarán a “modernizar” nuestro SOC. A tenor por el número de alertas que se reciben en un SOC, el modelo tradicional de niveles (L1,L2,L3) se vuelve ineficaz para gestionar esta cantidad ingente de eventos. Los analistas L1, que suelen tener menos experiencia, son los que tienen que lidiar diariamente con los falsos positivos y tareas repetitivas, incluso tomando decisiones, lo cual puede resultar en análisis no exhaustivos y, en consecuencia, en la omisión de incidentes. Ante esta dificultad, muchos SOCs están evolucionando y transformándose hacia un modelo donde los niveles no están definidos, redefiniendo las funciones y responsabilidades de los analistas para fomentar la colaboración, evitando que se quemen los analistas y abandonen la empresa. Cuando pensamos en operaciones de seguridad autónomas, pensamos en un enfoque muy orientado a la automatización y a la transformación de procesos para que sean ágiles y adaptables a entornos que cambian rápidamente optimizando el trabajo de los ingenieros de una forma muchísimo más efectiva. Uno de los procesos clave, por el que se debería comenzar es, por el proceso de detección. Este proceso debe ser ágil, debe ser fácilmente actualizable, y adaptable a la cambiante situación de las amenazas. Aquí es donde empezamos a hablar del “desarrollo de detección y respuesta” ó “detection as code” como factor de innovación. Adoptar DR-DLC o “detection as code” en nuestro SOC, puede cambiar las operaciones, al igual que DevOps junto con los SREs cambió el mundo de la gestión de IT.  ¿Eso es todo?, ¿con esto ya tenemos un SOC moderno? Evidentemente no, por el camino nos dejamos muchos cambios, como la incorporación de la AI, nuevas herramientas - ¿adiós al SIEM? -, nuevos puestos de trabajo (devops, secdevops), etc. Tendremos que adaptar nuestros procesos para que la tecnología y la IA nos ayuden a ser más efectivos para resolver en menos tiempo y con mayor calidad las alertas que se generan en el día a día. En esta modernización, no todo es cambio tecnológico; hay factores, que hacen que las organizaciones y las personas que las componen se aferren a los procesos que le son familiares y que han utilizado desde siempre, dándole resultados durante largo tiempo generando resistencia al cambio. Al final todo se queda en una “transformación ligera” y un nombre nuevo y rimbombante que haga que el SOC parezca nuevo y moderno. Para crear un SOC moderno, debemos combinar nuevos procedimientos, roles, funciones y tecnologías que permitan adaptarse a la realidad actual de las amenazas. Alejandro Aliaga Casanova, Cybersecurity Advisor & Executive Board member.

15 Julio 2024

Dónde nos lleva la geopolítica y la esperanza de la cultura. Laura Iglesias, Head of Cybersecurity Spain & EU Cluster at Vodafone

Opinión

Leer las noticias en los periódicos cada día especialmente en el plano internacional se hace complicado. Conflictos y tensiones geopolíticas, algunos muy visibles en la prensa generalista, otros menos, aparecen y se prolongan en el tiempo mucho más allá de las fronteras de lo razonable, generando consecuencias inaceptables en términos de sufrimiento humano. Estas tensiones están provocando una tendencia cada vez más proteccionista e individualista de los estados, bloques aliados más o menos definidos que se apoyan entre sí y se enfrentan entre ellos, a veces en clara guerra declarada en el plano físico, y otras, en una guerra no declarada en el plano virtual, pero igualmente relevante y de consecuencias también preocupantes.  La guerra en el ciberespacio no es nueva, y en muchos ámbitos pasos previos como el espionaje o el compromiso silencioso de objetivos del posible bando rival, de sus infraestructuras críticas, de sus activos relevantes, en preparación ante un posible conflicto, pueden llevar años gestándose. Pero las consecuencias de estas acciones tan silenciosas pueden ser igual de impactantes que otras actividades más visibles en el plano físico. Yendo desde el mero espionaje por el interés de la información sensible, hasta la completa disrupción de servicios que pueden ser esenciales para la ciudadanía en momentos de conflicto. Lamentablemente hemos podido ver algunas de estas consecuencias en los ataques a sistemas de ferrocarriles en distintos países en el conflicto de Ucrania, o al gigante de telecomunicaciones Ucranio dejándolo sin servicio.  Ante los conflictos, los ejércitos se rearman, los presupuestos de defensa crecen. Hemos visto el llamamiento de la OTAN a sus países a invertir un 2% de su PIB en la Defensa, que España todavía no ha logrado cumplir. La respuesta de los estados a esta escalada en el plano virtual no se ha hecho esperar, así hemos visto aparecer regulaciones con propósito cada vez más proteccionista como la ley de ciberseguridad del 5G o las nuevas directivas europeas NIS2 o DORA que están llamadas a ser traspuestas por los estados en los próximos meses. Ante este panorama cada vez más defensivo por parte de los gobiernos y estados, me cabe la reflexión, ¿saldremos de esta situación de tensión o escalada simplemente a base de individualismo y proteccionismo? Mi percepción es que probablemente no. ¿Qué podemos hacer? Pues prepararnos, transformar nuestra cultura y mentalidad para adaptarnos a un entorno virtual con otro nivel de riesgo. Igual que hicimos en el mundo físico. Ya no nos acordamos, pero hubo un tiempo en que las casas no tenían cerraduras, las ventanas no tenían rejas y los niños jugaban solos y tranquilos en las calles. El tráfico creciente en las calles, el crecimiento de las urbes donde los vecinos no se conocen tanto y el incremento de los riesgos ha hecho que nos adaptemos y cambiemos algunas de nuestras costumbres, añadiendo mecanismos de protección que hoy nos resultan normales, y que sin ellos nos sentiríamos vulnerables. Y no somos, creo menos felices por ello, simplemente nos hemos adaptado.  El camino es esencialmente el mismo, tenemos que crear un nuevo estándar. Necesitamos construir un mundo donde los mecanismos básicos de protección no se discutan, se implanten de base (para esto son básicos). Tanto para empresas, gobiernos, como para los ciudadanos en general. Que la seguridad no sea un valor añadido, un extra, un adorno, que sea el pilar en la que asentamos un mundo virtual seguro. Que estos conocimientos, de nuevo, básicos, sean accesibles para todos. Que sea parte de la cultura de todos los individuos en la sociedad entender ciertos riesgos, y ciertos controles, y hacerlos parte de su vida. Laura Iglesias Head of Cybersecurity Spain & EU Cluster at Vodafone

15 Julio 2024

Personaje del mes de junio, Doctor Juan Abarca, Presidente HM Hospitales: “Si el sistema público funciona mal, todos los sectores y subsectores sanitarios lo acaban notando”

Personaje del mes

Nuestro Personaje del Mes de junio tiene como protagonista al Doctor Juan Abarca, Presidente de HM Hospitales que ha sido entrevistado en exclusiva por Rosa Kariger, Directora Global de Análisis y Prospectiva de Seguridad en Iberdrola y Presidenta del Consejo Asesor de CyberLideria. Rosa Kariger:  Hola Juan, bienvenido. Eres doctor en medicina, abogado, empresario, un reconocido experto en gestión sanitaria y divulgador. Yo diría que incluso influencer, te hiciste muy popular durante la pandemia combatiendo la desinformación sobre el COVID con tu “Diario de la resistencia” ¿Con cuál de estas facetas te quedas? Doctor Juan Abarca:  Sin duda con la de médico. Yo me siento médico ante todo e intento, en la medida de mis posibilidades, poner recursos para que otros médicos de HM Hospitales puedan atender lo mejor posible a nuestros pacientes. También intento aportar mi granito de arena a la sociedad, bien a través de la Fundación IDIS, bien asesorando en un momento determinado a quien pueda tener influencia para cambiar las cosas o, como fue el caso de la pandemia, a través de una red social, que en este caso fue bien recibido por la gente. Pero lo hago todo como médico. R.K.:  Además de liderar HM Hospitales, uno de los mayores grupos de sanidad privada, presides el Instituto para el Desarrollo de Integración de la Sanidad, que pone en valor la sanidad privada. Pero también eres un tremendo defensor de la sanidad pública. ¿Eso cómo se entiende? D.J.A:  La Fundación IDIS, nació en el año 2010 para poner en valor la aportación de la sanidad privada a nuestro sistema de salud, que en ese momento no se conocía. Con el paso de los años, ese valor yo creo que se ha establecido, porque al final es una institución que está conformada por casi 100 empresas del sector empresarial de la sanidad y que intentan, en la medida de lo posible, conseguir que el sistema sanitario en su conjunto sea el mejor para todos los españoles. Y por eso no existe esa dualidad, porque ambos son vasos comunicantes. Es decir, si el sistema público funciona mal, todos los sectores y subsectores sanitarios lo acaban notando, porque no se renueva la tecnología y no se innova desde el punto de vista farmacéutico. Entonces, la gente se ve obligada a contratar pólizas, quizás con pocas coberturas, para poder tener acceso a los servicios sanitarios porque no tienen un acceso adecuado en la sanidad pública y eso hace que nos masifiquemos. Es decir, somos vasos comunicantes que, de alguna manera dependemos claramente del funcionamiento del sistema nacional de salud. Al igual que si mañana no funcionara la industria médica o la sanidad privada dijera que no colabora, lo notaría también el funcionamiento del Sistema Nacional de Salud. R.K.: ¿Entonces, el sistema de sanidad privada no compite con el público?D.J.A:  Más que una competencia es una forma de colaboración público-privada que tiene que suponer un estímulo para que el sector privado piense más allá de los resultados económicos y ofrezca un servicio de mayor calidad. Porque al paciente que paga un seguro de salud le tiene que compensar por calidad. Y también es un estímulo para el sistema nacional de salud el competir sanamente con el sector privado, ya que le debería hacer ser más productivo, más eficiente, implementar prácticas empresariales más profesionales que no estén tan sometidas a la burocracia. Yo creo que la colaboración público-privada o la relación que hay entre la parte privada y pública en la sanidad es una relación que complementa y puede potenciar a ambas partes. R.K.:  Como sabes, nuestra revista está enfocada en la ciberseguridad y, en general, en la tecnología, algo en lo que HM Hospitales es pionero. De hecho, lleváis varios años abordando un ambicioso plan de digitalización en el que se han invertido más de 20 millones de euros. ¿Qué beneficios está aportando la tecnología al mundo de la sanidad y qué balance haces de este plan? D.J.A:  Yo creo que el sector sanitario, en general, tiene un retraso con respecto a otros sectores, desde el punto de vista digital. De hecho, todavía sigue sin haber una historia clínica interoperable, que es una cosa que debería ser muy normal. Este plan de transformación digital que hicimos hace unos años conllevaba, entre otras cosas, la integración, unificación, y homogeneización de toda la historia clínica, así como la posibilidad de recibir atención por videoconsulta o por teleconsulta. Es decir, era un plan que, más que mirar al futuro, lo que pretendía era prepararnos para poder afrontar las oportunidades que trae el futuro, que están empezando a llegar ahora a través de la inteligencia artificial o la explotación de los datos. Es decir, para nosotros ha sido poder, de alguna forma, acercarnos a las necesidades que te demandan los clientes, intentar facilitarles y simplificarles los trámites y ofrecerles una mejor atención. R.K.:  Y la tecnología también está aportando a la investigación clínica, ¿no? Vosotros lanzasteis durante la pandemia una base de datos para compartir un gran volumen de datos clínicos con el ámbito médico para facilitar la investigación del COVID, lo que me parece una idea maravillosa. D.J.A:  Sí, se dice pronto, pero fuimos los primeros en el mundo que, entre abril y mayo de 2020, liberamos gratuitamente una base de datos con todos los datos clínicos de más de tres mil pacientes que habían padecido COVID. Firmamos acuerdos con más de ciento veinte instituciones de todo el mundo que con estos datos empezaron a diseñar algoritmos para poder identificar ciertos patrones clínicos e indicadores que pudieran predecir la gravedad de los pacientes. Pudimos hacerlo porque nosotros siempre hemos estado muy volcados con el paciente y con el control de resultados sanitarios. Publicamos resultados sanitarios desde hace mucho tiempo y ya teníamos nuestra base de datos. Lo digo porque, por ejemplo, en temas más comerciales, más de CRM, hemos tardado algo más en digitalizarnos, pero ya hace tiempo que generamos estadísticas que nos permiten trabajar con los datos sanitarios y obtener datos de mortalidad o morbilidad. Por eso fuimos capaces de sacarlo tan rápido, porque teníamos ya el sistema preparado para obtener datos de resultados sanitarios que nos permitiesen controlar la evolución de nuestros pacientes. R.K.: Esto de compartir información médica parece un tema super sensible. ¿En qué medida la legislación en materia de privacidad de datos y el miedo por parte de la ciudadanía a compartir datos médicos, están frenando esa evolución de la tecnología que necesitamos, por ejemplo, para tener una historia clínica única? D.J.A:  Sin duda alguna. Recientemente se ha aprobado el reglamento de datos europeos. Es uno de los grandes problemas que se ven desde Europa y pasa lo mismo con la ley de Inteligencia Artificial. ¿Cómo compites con Estados Unidos o con China que no tienen ningún tipo de regulación al respecto? Creo que hay que intentar avanzar, y garantizar que se haga de una manera basada en valores desde un punto de vista ético. Es cierto que la ciencia y la técnica siempre van a ir por delante del derecho. Pero es una cuestión de marcar unas líneas, como los mandamientos, un marco de referencia que te permita saber lo que está bien y lo que está mal en la gestión de los datos sanitarios y en su manejo y explotación. Aunque no sé hasta qué punto la gente en realidad está tan preocupada por sus datos, cuando aceptan las cookies sin pensárselo.  Yo creo que están más preocupadas las propias instituciones que la ciudadanía. R.K.: Sí, y también están preocupadas las empresas, en la medida en que pueden tener un impacto relevante, reputacional o regulatorio, porque hagan un mal uso o les roben la información. D.J.A:  En nuestro caso, tenemos riesgos reputacionales, por supuesto, también riesgos económicos y en nuestro sector no hay seguro que te cubra estos riesgos. Nosotros hemos sufrido muchos ataques, hasta ahora sin impacto, pero hay muchas grandes empresas del sector y hospitales públicos que sí han sido hackeados. Nadie está exento en un momento determinado. Pero el mayor riesgo que tenemos nosotros es que te roben la información y no puedas atender a tus pacientes. Ese es el mayor riesgo, todo aquello que suponga no poder atender a un paciente, como que te bloqueen o te paren un hospital, o no puedas saber qué tratamiento le debes poner a un paciente. Ninguna otra organización tiene un riesgo como este. Es un riesgo que va mucho más allá de la reputación. R.K.: ¿Cómo estáis gestionando ese riesgo de ciberseguridad en HM Hospitales?D.J.A:  Tenemos una política muy intensiva con respecto a todo lo que tiene que ver con los riesgos de ciberseguridad. Hemos firmado varios acuerdos con INCIBE (Instituto Nacional de Ciberseguridad), en los que se incluye formación continua, también hacemos simulacros de ataque, de hackeos a los trabajadores, etc. Además, este año tendremos la ISO 27000 y el Esquema Nacional de Seguridad. Es decir, tenemos mucha consciencia y este es un tema que se está gestionado directamente desde el Consejo de Administración del Grupo. R.K.: ¿Y tenéis un responsable de ciberseguridad? D.J.A:  Sí, tenemos un responsable específico, bueno todo un equipo de personas, que están bajo el paraguas de todo lo que es la gestión de la tecnología, y que son responsables de mitigar los riesgos de ciberseguridad. Y también se hace un reporte periódico de los riesgos de ciberseguridad al consejo de administración. Es algo que siempre preguntamos, porque es un tema que desde el consejo nos preocupa y estamos muy pendientes de ello. R.K.: Comentabas antes vuestro foco en la analítica de datos. ¿Hasta qué punto ahora la inteligencia artificial puede suponer incrementar esa capacidad de análisis y de investigación y cómo estáis incorporando la inteligencia artificial en vuestros procesos? D.J.A:  Todo lo que tiene que ver con la inteligencia artificial va a suponer un cambio brutal en medicina. De hecho, no sé si habrá algún sector que se pueda beneficiar tanto como el de la salud. Hasta ahora podías analizar miles de datos de pacientes para ver, por ejemplo, cómo interfiere en el diagnóstico la evolución de una determinada encima, pero ahora, con millones de datos, podrás analizar millones de variables a la vez y la propia inteligencia artificial te podrá decir qué estudios tienes que hacer. La inteligencia artificial es capaz de fabricar múltiples cuadros y árboles de decisión que hasta ahora para el ser humano eran absolutamente inviables. Llevamos mucho tiempo hablando de la medicina predictiva de precisión, cuando tendría que ser al revés, es decir, medicina de precisión predictiva. Creo que esto va a permitir que por primera vez podamos adaptar los tratamientos de manera individualizada a cada persona en función de todas las variables que puedas obtener. También estamos utilizando ya algoritmos de inteligencia artificial como complemento de apoyo, para el diagnóstico de las urgencias y de radiología. Creo que, en un entorno en el cual cada vez va a haber más necesidades sanitarias con recursos escasos, esto va a permitir a los profesionales dedicarse a tareas donde son mucho más útiles. Yo no necesito a un radiólogo para que mire cien radiografías que están bien, sino para que analice la que está mal. Con este tipo de ayudas vamos a poder tener sistemas para que los profesionales puedan trabajar mucho mejor y de una forma mucho más productiva, porque podrán atender a muchos más pacientes apoyándose en un sistema que les ayudará a descartar lo que no es importante. R.K.: ¿Esto podría reducir el número de médicos que son necesarios? ¿La inteligencia artificial podrá sustituir a los profesionales? D.J.A:  Como la demanda sanitaria es ilimitada, yo no creo que en sanidad vaya a pasar como en otros sectores, donde dicen que se va a producir un cambio que reducirá los puestos de trabajo. En Sanidad seremos los mismos. Pero, por ejemplo, un radiólogo será capaz de informar sobre ciento cincuenta resonancias en lugar de las treinta actuales. Además, no se puede dejar a la libre decisión de la inteligencia artificial nada que tenga que ver con los derechos fundamentales, entre ellos, la salud. Yo creo que la Ley de Inteligencia Artificial de la Unión Europea va también en esta línea. Es decir, que siempre sea como un complemento de lo que es la actividad del ser humano. Por eso creo que, aunque dentro de un tiempo la IA pudiese sustituir al ser humano, no lo hará. El ser humano, el profesional sanitario, podrá hacer otras cosas que, hoy por hoy a lo mejor no llega y hace que tengamos una lista de espera de siete u ocho millones de personas, que es lo que tenemos hoy en día. La IA nos tiene que ayudar a mejorar el rendimiento, a ser más productivos. También es verdad que es necesario que poco a poco, como ha pasado con Internet, la tecnología se vaya abaratando, para que pueda llegar a todo el mundo. Hoy ya es muy difícil comprar una resonancia que no tenga incorporado un mecanismo de inteligencia artificial que ayude al diagnóstico. Cualquier aparato de radiología ya utiliza algoritmos, que gradualmente se irán actualizando para lograr una mayor precisión. R.K.: Pero para entrenar a la IA hacen falta datos. Y estaba pensando en el IoT y en dispositivos como los relojes inteligentes, que recaban un montón de datos sanitarios de las personas. ¿Hasta qué punto se está planteando explotar toda esta información en beneficio de la investigación médica en general y del paciente individualmente? D.J.A:  Ya se está haciendo, ya hay aplicaciones de startups que recogen todo tipo de datos y te permiten sacar conclusiones. Creo que la inteligencia artificial va a permitir que tengamos hasta especialidades nuevas. Por ejemplo, ahora podremos analizar enfermedades que tienen que ver con el medio ambiente, en función de tu código postal, en función de las características del agua, del aire, de la electricidad o del nivel socioeconómico. Podrás juntar variables, para en un momento determinado saber dónde se producen más o menos patologías en función de dónde vivas. Ten en cuenta que, al final, la salud es un concepto donde se aglutina todo lo referente al bienestar, y en realidad apenas el 10 o 20% de la salud depende del sistema sanitario. Todo lo demás depende del nivel socioeconómico, de la vivienda, y de muchas otras circunstancias. Creo que nos sorprenderemos de qué factores pueden afectar o no a unas enfermedades u otras. En definitiva, la tecnología nos tiene que ayudar, no solo a predecir mejor una enfermedad o a dar mejor un tratamiento, sino a mejorar la salud en general. Es el concepto de One Health, que estaba tan de moda y que abarca todo aquello que pueda acabar interfiriendo en la salud. Por ello es imprescindible tener herramientas de IA que permitan explotar toda esa información y llegar a conclusiones viables. Y para ello es necesario tener un sistema de ciberseguridad que se vaya adaptando cada vez más a toda esta innovación, porque el riesgo es proporcional al número de datos y de herramientas que vayamos añadiendo. R.K.: Lo ideal sería que esa ciberseguridad nazca junto con la tecnología, que esté embebida desde el diseño, porque si no siempre llegaremos tarde. D.J.A:  Si antes hemos dicho que legalmente siempre vamos muy por detrás del avance de la tecnología, y sucede lo mismo con la ciberseguridad, los criminales van a ir siempre por delante. Los profesionales de ciberseguridad deberían hacer un esfuerzo para que solo se incorporen nuevas tecnologías que sean seguras. En nuestro caso, cualquier tecnología tiene que pasar por los filtros adecuados, es decir, la tiene que aprobar nuestro responsable de ciberseguridad y, si no, no se instala. R.K.: Pero el sector tecnológico, en general, está yendo mucho más rápido y lanzando el “producto mínimo viable”, que no siempre tiene la seguridad necesaria. Y de momento los fabricantes de los equipos siguen sin tener ninguna responsabilidad.  D.J.A:  Eso no lo había pensado, es verdad. Si tenemos un incidente por un fallo en un equipo, multan al hospital y no al fabricante, porque es mi responsabilidad, digamos “in vigilando”, introducir unos productos que posiblemente incluso tengan la marca CE, pero que no garantiza que sean seguros. R.K.: Con la rapidez de estos avances tecnológicos, ¿hasta qué punto se nos está quedando atrás la sanidad pública frente a la privada? D.J.A:  En ese sentido, la capacidad de innovar, de incorporar innovación que tiene el sector privado siempre ha sido mucho más rápida y ágil que el sector público, por una cuestión burocrática y administrativa. Además, nosotros y otros grupos privados, cuando incorporamos tecnología, lo hacemos en bloque, es decir, para todos los hospitales. Y yo creo que lo que falta sobre todo a nivel del sistema público es una estrategia integral que debería venir desde el Ministerio de Sanidad. Hoy por hoy solo hay una estrategia de digitalización por parte de la Secretaría General de Salud para la interoperabilidad de la historia clínica. Pero esto debería ir mucho más allá. Hace poco comentaba en un foro que, igual que se ha hecho una empresa farmacéutica pública, que tiene una parte privada y una pública, para la producción de terapias innovadoras, quizás se podría crear una empresa pública, de colaboración público-privada, que sirviera de plataforma para poder probar e incorporar de una manera ordenada, con una estrategia común, todo este tipo de herramientas como la IA. Y no como ahora, que hay iniciativas sueltas en determinados hospitales, sin ningún tipo de coordinación. Y eso se supone que es una de las tareas que debe poner en marcha ahora el Ministerio de Digitalización. R.K.: ¿Y qué podemos hacer como sociedad para avanzar mejor juntos? D.J.A:  Es sobre todo una labor de coordinación. Una cosa es la delegación o la transferencia del día a día de la gestión sanitaria, y otra cosa son cuestiones más estructurales que afectan a todo y que son parte del back office del sistema. Para mí la informática es un tema que es back office, en eso se basa todo el funcionamiento del sistema. Y yo creo que posiblemente empezamos mal, porque cada Comunidad Autónoma hace su propio sistema de receta electrónica y hay diecisiete sistemas de receta electrónica. Y si hablamos de sistemas de gestión hospitalaria o de historia clínica, ya no es que no haya uno único, es que cada hospital tiene uno diferente. De hecho, ese es uno de los grandes problemas que hay con algo tan aparentemente lógico como debería ser la integración entre la Atención Primaria y la Atención Hospitalaria dentro del propio Sistema Nacional de Salud, y esto muchas veces es imposible porque los sistemas no acaban de hablarse entre sí. Yo creo que es el momento de pararse y pensar, porque si no, nos vamos a perder la revolución digital, y dentro de diez años seguiremos con iniciativas, y habrá hospitales más avanzados que otros. Mientras que, en la sanidad privada, de una manera más o menos coordinada, vamos a ir avanzando en bloque. Porque nosotros trabajamos prioritariamente para nuestros clientes, que son los pacientes. Y el Sistema Nacional de Salud muchas veces está más pensando en trabajar para la administración o para los profesionales, porque no compiten, y ese matiz es importante. Si nosotros no diésemos buena calidad, la gente no pagaría un seguro y no acudiría a nosotros, teniendo un sistema público gratuito. Aparte de tener calidad asistencial, debemos tener calidad en el servicio, servicios comerciales, calidad de acceso y tenemos que adaptarnos a lo que nos piden nuestros clientes. Hoy hay una parte de la población que te pide un APP y que te pide una videoconsulta, y que no quiere acercarse al hospital a por un informe, quiere poder bajárselo. Nosotros intentamos acercarnos a la gente para que les merezca la pena tener un seguro, tanto desde el punto de vista de la calidad asistencial, como de los servicios no asistenciales que pudieran necesitar. R.K.: Por último, es sabido por todos que los niveles de estrés que sufrís en el sector sanitario son importantes. Y tampoco es desdeñable el estrés de los profesionales de ciberseguridad. ¿Qué consejos podrías darles para gestionarlo mejor y reforzar su resiliencia en el ámbito personal? D.J.A:  Sí, creo que es muy estresante el trabajo de las personas que se dedican a ciberseguridad. Nuestro responsable en la materia me traslada que estamos permanentemente recibiendo ataques, aunque yo ni me entero, porque consigue interceptar el impacto, eso es fenomenal. Yo siempre le digo a todos nuestros trabajadores, sean sanitarios o no, que lo importante es tener empatía con los pacientes. Eso es lo que les debe mover. Porque quien se dedique al sector salud, sin importar el área, debe saber que trabaja para ayudar de alguna manera a los pacientes. De hecho, yo insisto en la importancia de que la gente del back office se pase por los hospitales y sea consciente del trabajo que hacemos. R.K.: ¿Y tú cómo gestionas el estrés? ¿De dónde sacas tus fuentes de energía? D.J.A:  Bueno, yo soy muy afortunado, porque trabajo en lo que me gusta. Y es algo que tengo desde pequeño, porque mi padre me lo inculcó. Así que realmente no tengo estrés por el trabajo. Aunque a veces sí estoy cansado, porque, por mi posición, además del trabajo tengo muchos temas institucionales, actos a los que debo asistir, etc. Pero intento, en la medida de lo posible, descansar, hacer algo de deporte y estar con mi familia. Buscar el equilibrio es fundamental. R.K.: Muchas gracias por tu tiempo, Juan, y por trasladarnos tu experiencia y tu visión sobre la ciberseguridad, la Inteligencia Artificial, y la tecnología en general. Ha sido un placer. D.J.A:  Gracias a vosotros, encantado. Fotos realizadas en #ClubFinancieroGénova

12 Julio 2024

El INCIBE pone en marcha el primer Laboratorio Nacional de Ciberseguridad, orientado a empresas tecnológicas

Rincón del CISO

Se encuentra en León y en él se han invertido más de 7,5 millones de euros. En este primer Laboratorio Nacional de Ciberseguridad, fabricantes y empresas podrán ensayar sus soluciones antes de incorporarlas al mercado. El objetivo es que puedan asegurarse de que cumplen con los estándares internacionales de ciberseguridad. El Instituto Nacional de Ciberseguridad (INCIBE) ha puesto en marcha, en León, el primer Laboratorio Nacional de Ciberseguridad, un proyecto en el que se han invertido más de 7,5 millones de euros y que está orientado principalmente a las empresas tecnológicas. En él, y según explican desde el INCIBE, «los centros de investigación, empresas y agentes del sector de la ciberseguridad podrán ensayar diferentes soluciones que estén desarrollando, reduciendo así el coste y el tiempo necesario para incorporar al mercado nuevos productos». También actuará como «campo de pruebas, para que se puedan simular amenazas cibernéticas, y desarrollar herramientas y estrategias para proteger la infraestructura digital». Primer laboratorio público dotado de redes 5G El Laboratorio Nacional de Ciberseguridad nace, por tanto, con la misión principal de «incrementar la confianza digital, y potenciar la ciberseguridad y la resiliencia en la industria (en colaboración con fabricantes e investigadores) a través de rigurosos ensayos en tecnologías emergentes como el 5G, los sistemas de control industrial, el Internet de las Cosas (IoT), la Inteligencia Artificial (IA) o los vehículos conectados», señalan desde el INCIBE. Durante su inauguración, que ha tenido lugar este lunes 8 de julio en León, el director general de INCIBE, Félix Barrio, y los expertos del laboratorio, presentaron ejemplos de pruebas de evaluación de la ciberseguridad de redes 5G y dispositivos conectados, tales como teléfonos móviles, drones, o sistemas de control industrial. Porque éste es «el primer laboratorio público dotado de redes 5G para experimentación y análisis de dispositivos conectados mediante herramientas software y hardware», afirman desde el INCIBE. Por ello, fabricantes, usuarios y empresas que desarrollen entornos 5G podrán acceder al laboratorio a efectos de contrastar los requisitos de ciberseguridad de la tecnología. Un laboratorio para cumplir con los estándares internacionales de ciberseguridad La creación del Laboratorio se enmarca en la Ley Europea de Ciberresiliencia (CRA, por sus siglas en inglés) aprobada por el Parlamento Europeo el pasado 12 de marzo. En ella se establecían normas más estrictas en materia de ciberseguridad, para «crear un sistema fiable para los operadores económicos y garantizar que la ciudadanía de la UE pueda utilizar los productos del mercado de forma segura». Esta norma cubre, según explican desde el INCIBE, la práctica totalidad de los productos digitales que se usan por ciudadanos y empresas, requiriendo un complejo y considerable trabajo de verificación y control. Y de ahí partió la necesidad de reforzar las herramientas de seguimiento y verificación a través del recién creado Laboratorio Nacional de Ciberseguridad. Porque en él «se podrán someter a contraste los productos digitales», para verificar, precisamente, «que cumplen con los estándares internacionales de ciberseguridad». «Este laboratorio -dijo el ministro de Transformación Digital, José Luis Escrivá, durante su inauguración- va a servir, entre otras cosas, para comprobar de manera experimental cómo todo tipo de dispositivos que utilizamos en la vida diaria, que tienen conexión a Internet, es decir el Internet de las Cosas, van a cumplir con los estándares que fija el reglamento europeo”. Los vehículos y productos militares, excluidos de la CRA La Ley Europea de Ciberresiliencia (CRA) persigue esencialmente cuatro objetivos: Garantizar que los fabricantes mejoren la seguridad de los productos que tienen elementos digitales en la fase de diseño y desarrollo y a lo largo de todo su ciclo de vida. Garantizar un marco coherente de normas de ciberseguridad, facilitando su cumplimiento por parte de los fabricantes de hardware y software. Mejorar la transparencia de las características de seguridad de los productos con elementos digitales. Y permitir que las empresas y los consumidores utilicen estos productos de manera segura. Sólo se excluyen los productos de carácter médico y los relacionados con la aviación civil, los vehículos y los productos militares. La CRA tampoco cubre los servicios SaaS (en la nube), a menos que estos sirvan para la elaboración de productos con elementos digitales, según concluyen desde el INCIBE.

12 Julio 2024

El déficit de expertos en ciberseguridad de Madrid: 6.000 puestos sin cubrir con los delitos telemáticos subiendo un 20%

Sin categoría

La Comunidad de Madrid ha colocado durante la presente legislatura la digitalización como el sector para avanzar hacia el pleno empleo. Sin embargo, la falta de profesionales capacitados para las empresas está abriendo un problema en ese objetivo por el momento. Según los datos que manejan en el Gobierno regional, tras sus reuniones con distintas compañías, ese déficit ahora mismo ronda los 40.000 trabajadores y el plan de choque que del Gobierno regional suma 63 millones de euros. Uno de los sectores que adolecen de profesionales es el de la ciberseguridad en un momento donde los ciberdelitos han crecido un 25%, hasta situarse en el entorno de los 80.000, en la Comunidad de Madrid y en el que la nueva Agencia de Ciberseguridad regional, publicada en el Boletín Oficial del Estado el 21 de marzo, comienza su andadura. Según las cifras del Instituto Nacional de Ciberseguridad (INCIBE), en 2024 España debería incorporar 80.000 profesionales, pero 30.000 puestos se quedarán sin cubrir. A la capital le corresponden unos 20.000, cifran en la Consejería de Digitalización, y unos 6.000 no se podrán contratar por falta de personal. "Es un sector que demanda muchos empleos y estamos trabajando con las empresas fabricantes para poder cubrirlos. Estamos ante un crecimiento muy rápido de este sector, pero si no hay empleos para implantar las nuevas técnicas no se va a desarrollar a ese ritmo", aseguraba el viernes el consejero de Digitalización madrileño, Miguel López Valverde, en un desayuno informativo con periodistas, pese a que la región cuenta con el 42% de la oferta universitaria en esta materia. El otro proyecto que tiene por delante la consejería, creada ex profeso esta legislatura por orden de Isabel Díaz Ayuso, es la puesta en marcha de una legislación regional para regular la inteligencia artificial, siguiendo los pasos tanto de la normativa europea como de la nacional que se están desarrollando, a través de un decálogo de buenas prácticas. En ese sentido, la Comunidad de Madrid ya ha creado una Oficina Técnica de Impulso de la IA en la que colaboran empresas como Microsoft, la analítica SAS o NTT Data, y un clúster de esta modalidad, ubicado en campus de la Universidad Carlos III, con 40 compañías del sector con la intención de conseguir "nuevos unicornios" -el término para empresas que alcanzan una valoración de 1.000 millones de dólares sin tener presencia en Bolsa-. La intención del Gobierno regional es que esa inteligencia artificial se pueda aplicar tanto en los sectores industriales de la Comunidad como en los servicios públicos con más de un centenar de proyectos que la Consejería de Digitalización ya ha comenzado a desarrollar, siendo el sistema sanitario el principal foco de actuación. Dentro de los mismos se encuentra la Tarjeta Sanitaria Virtual, con 3,2 millones de usuarios con ella activa y cuyas funciones pretende aumentar el departamento de Miguel López Valverde este mes de julio. Entre las cuestiones en las que la Consejería de Digitalización también ha buscado profundizar en su primer año de funcionamiento es en la agilización de los procesos burocráticos, simplificando y digitalizando más de 1.450 trámites tanto para los ciudadanos como para las empresas. En ese mismo camino, el Gobierno regional trabaja en la incorporación de sistemas de voz y asistentes de conversación para que las personas con discapacidad visual o cognitiva encuentren más accesible sus trámites.

10 Julio 2024

Nueva campaña de phishing con malware

Rincón del CISO

Se ha detectado una nueva campaña de phishing que distribuye malware de tipo troyano. En esta ocasión, los ciberdelincuentes suplantan a entidades bancarias muy conocidas, BBVA y Banco Santander. Cómo son los correos electrónicos fraudulentos Estos correos fraudulentos tienen como asunto "Confirming - Aviso de pago" o "BBVA - Confirming Facturas Pagadas al Vencimiento", entre otros. En los correos maliciosos vienen archivos adjuntos que son la factura de un pago o una liquidación del mismo, supuestamente. En el cuerpo de estos correos, se adjunta una carta de liquidación de un pago. Ésta es un archivo malicioso y, para ganarse la confianza de las víctimas, los ciberdelincuentes añaden consejos sobre seguridad online a través de un enlace. Un aspecto a tener en cuenta por los usuarios para ver que se trata de un fraude es la dirección de correo. Las direcciones de correo que utilizan los ciberdelincuentes son "fycout@gruposantander.es" y "confirming.bbva_bbva@accitraf.com". La primera dirección simula una cuenta del Grupo Santander y la segunda una de BBVA. Sin embargo, si los usuarios se fijan bien en las direcciones, se puede ver que la de Santander tiene un formato muy simple y sin logotipos de la entidad y que la de BBVA tiene un dominio que no tiene relación alguna con el banco. Archivo adjunto al correo electrónico malicioso El archivo que viene adjunto al correo electrónico malicioso está comprimido y es una supuesta carta de liquidación o una factura. Al descomprimir dicho archivo, en el caso del banco Santander, se trata de un ejecutable .exe y, en el caso de BBVA, se trata de un archivo con el nombre "FacturasPagadasalVencimiento.PDF.vbs", por lo que se puede confundir con un archivo pdf, pero en realidad es un código malicioso. Al comprobar ambos archivos con herramientas de detección de malware y URL maliciosas, se detecta que es un malware tipo troyano. La Guardia Civil ha alertado a los usuarios de esta campaña de phishing que propaga malware. Cualquier usuario que haya recibido el correo, haya descargado el archivo y lo haya ejecutado e instalado en su ordenador puede ser víctima de esta estafa. Qué debes hacer si recibes un correo electrónico malicioso Lo primero es marcarlo como spam y eliminarlo de tu bandeja de entrada. Si has descargado el archivo adjunto, pero no lo has ejecutado, debes eliminarlo de la carpeta de descargas y realizar un análisis del dispositivo con el antivirus, para comprobar que no esté infectado. Si has descargado y ejecutado el archivo adjunto, es probable que tu dispositivo se haya infectado con malware, por lo que deberás seguir los siguientes pasos: Desactiva la conexión a Internet del dispositivo, para que el malware no se propague a otros dispositivos conectados a la red. Realiza un análisis con antivirus para que se pueda desinfectar el dispositivo. Si todavía sigue infectado el dispositivo, debes formatearlo a los valores de fábrica, realizando antes una copia de seguridad de los archivos que quieras conservar. Si detectas una filtración de información o un acceso no autorizado a datos sensibles, debes recoger las pruebas y denunciar ante las autoridades. Por último, si recibes un correo de este tipo, es recomendable confirmar con la entidad bancaria su veracidad. Las entidades bancarias nunca van a notificar este tipo de aspectos a través de un correo electrónico de este estilo. Además, tampoco debes pulsar sobre enlaces desconocidos, descargar ficheros de páginas de dudosa veracidad y debes mantener tus dispositivos actualizados.

10 Julio 2024

X63 Unit, unidad de Cipher, desvela la identidad de los ciberdelincuentes que ponen en jaque al sector sanitario

Rincón del CISO

El sector sanitario es uno de los entornos más relevantes y críticos para las sociedades de todo el mundo y, al mismo tiempo, lleva años siendo uno de los principales blancos de los ciberdelincuentes. De hecho, según un informe difundido en 2023 por la Agencia de Ciberseguridad de la Unión Europea (ENISA), el 53% de los incidentes cibernéticos se dirigieron a proveedores de servicios sanitarios, siendo los hospitales el principal objetivo. Se calcula que alrededor de 40 millones de pacientes se han visto afectados por filtraciones de sus datos personales, historiales médicos y otras informaciones confidenciales durante el pasado año, récord histórico. Pero, lo más grave de todo, son las consecuencias que tienen los ataques para el normal desarrollo de un servicio dirigido a garantizar el derecho a la salud y el bienestar de las personas. Además, el impacto económico es potencialmente elevado, el sector sanitario registró las mayores violaciones de datos, con un coste de casi 11 millones de dólares. Por todo ello, X63 Unit, la unidad multidisciplinar especializada en ciberinteligencia perteneciente a Cipher (la división de ciberseguridad del Grupo Prosegur) se ha marcado como objetivo conocer de forma exhaustiva cuáles son los adversarios digitales del sector salud, identificar sus herramientas y analizar las vulnerabilidades de las que se nutren. Esto permitirá ampliar los límites de seguridad que establecen las medidas tradicionales, anticiparse, y actuar de forma proactiva ante los posibles ataques. Así, X63 Unit ha analizado cerca de un centenar de vulnerabilidades que han explotado los cibercriminales en el sector de la salud y ha identificado, en un reciente informe, quiénes son los principales actores responsables de los ataques cibernéticos en el sector durante los últimos años, entre los cuales se encuentran: ransomware, grupos APT, hacktivistas, IAB’s y vendedores de filtraciones. Por un lado, se encuentra el ransomware, en el que los actores más destacados de 2023 dentro de este ámbito fueron RansomHouse, Lockbit y Blackcat. El primero destaca por su especialización en ataques dirigidos a exponer vulnerabilidades críticas en la seguridad de datos. Lockbit emerge como un adversario de alto riesgo por su constante evolución técnica. Mientras que Blackcat, implementando ransomware-as-a-service, utiliza técnicas avanzadas para comprometer sistemas de forma significativa. Por otro lado, respecto a los grupos APT (Amenaza avanzada persistente), según la investigación de X63 Unit, estos suelen enfocarse al espionaje y su misión principal suele ser extraer información sensible. En este sentido, FIN8, APT41 y APT22 representan las mayores amenazas de espionaje, con FIN8 centrado en comprometer TPV para el robo de información financiera. Por su parte, APT41 ejecuta campañas globales de espionaje, atacando infraestructuras críticas sanitarias, mientras que APT22 se especializa en ataques prolongados contra la investigación oncológica, explotando vulnerabilidades en servicios web públicos. En cuanto al hacktivismo, término fruto de la combinación de las palabras `hacking´ y `activismo´, se basa es el uso de la tecnología y la piratería informática, fundamentalmente, para promover causas sociales o políticas. Los grupos hacktivistas también se han centrado en el sector sanitario, principalmente en ataques de tipo DDoS (ataque de denegación de servicio distribuido), que pueden ser muy perjudiciales cuando afectan a servicios críticos. Grupos como Killnet, ahora “Black Skills”, y Anonymous Sudán, recurren a tácticas como DDoS para impulsar agendas políticas y sociales, afectando directamente a servicios sanitarios esenciales. Respecto a los IAB’s (Initial Access Brokers), son actores especializados en vender accesos a empresas, facilitando que otros cibercriminales ejecuten sus ataques. x63Unit ha identificado como IAB’s más destacados a Sapphire, Olive y Teal Cosmos Taurus, que facilitan a las atacantes entradas a redes internas. Sapphire, por su parte, está especializado en intranets de salud, Olive muestra una actividad diversificada y Teal se centra en la venta de accesos a infraestructuras de investigación oncológica. Por último, en cuanto a los vendedores de filtraciones, se puede ver que se trata de actores dedicados a la divulgación no autorizada de información confidencial. Jade, Violet y Bronze Cosmos Taurus comercializan información confidencial, desde credenciales hasta bases de datos de pacientes, exponiendo tanto a individuos como a entidades de la infraestructura sanitaria. El sector sanitario, un pilar crítico en la sociedad, se enfrenta a amenazas cibernéticas cada vez más sofisticadas, identificadas meticulosamente en el informe: 68 vulnerabilidades clave dirigidas a sistemas de salud. Este análisis detallado traza un mapa de los riesgos asociados a los actores como RansomHouse en el ransomware y grupos APT como FIN8, que comprometen datos sensibles y sistemas de punto de venta. La información obtenida se traduce en estrategias de prevención y acción temprana, permitiendo a las organizaciones sanitarias mejorar sus defensas y resiliencia frente a ataques de DDoS y otras incursiones. La inteligencia sobre amenazas se convierte en una aliada para facilitar una postura de seguridad más robusta, asegurando que la atención a la salud se mantenga segura y eficiente.

9 Julio 2024

Seis meses después: ¿Cómo está evolucionando el panorama de las amenazas en 2024?

Sin categoría

En cierto modo, los ciberdelincuentes nunca lo han tenido tan fácil. Las herramientas a las que tienen acceso les permiten desplegar ataques más sofisticados, mientras que las superficies de ataque de las organizaciones no dejan de crecer.  “A medida que nos acercamos al ecuador de 2024, observamos seis megatendencias que están cambiando el panorama de las amenazas: la nube, el trabajo remoto, el IoT, las cadenas de suministro de software, la IA y las redes sociales. Juntas están potenciando problemas que van desde el ransomware y el phishing hasta la filtración de datos y la ingeniería social. La capacidad de los delincuentes para recopilar datos, manipularlos y utilizarlos contra nosotros de forma selectiva no hará sino aumentar en los próximos años, a menos que hagamos algo al respecto ahora”, afirma David Sanz, Senior Customer Experience Director para el Sur de EMEA de Commvault. Commvault ha realizado un análisis detallado de estas tendencias para ayudar a poner los riesgos en perspectiva: La nube: todos los CISO están adoptando la nube, pero muchos habrían preferido hacerlo de una manera más pragmática y no de forma precipitada, como ha ocurrido en diversas organizaciones. El problema es que estos mismos CISO están luchando ahora con los riesgos relacionados con la nube, que van desde ataques masivos DoS y problemas de cumplimiento hasta malware y los desafíos de una superficie de ataque no gestionada. Trabajo remoto: está claro que muchas organizaciones no van a volver a la forma en que trabajaban antes de la pandemia. Si bien es cierto que el trabajo a distancia aporta una serie de ventajas empresariales, también da lugar a riesgos. Ya se trate de estafas por correo electrónico, uso de dispositivos personales, redes inseguras o una miríada de otros problemas, el trabajo remoto añade otra capa de complejidad a la tarea de mantener seguras las redes y los datos. IoT: se espera que en 2027 haya unos 30.000 millones de dispositivos IoT. El problema es que algunos de los dispositivos IoT que se están adoptando en las empresas, la industria y las infraestructuras críticas no son seguros. En la prisa por crear valor empresarial, no se ha prestado suficiente atención a las implicaciones de seguridad de tener tantas conexiones. Cadenas de suministro de software: uno de los muchos puntos ilustrados por el ataque a SolarWinds en 2020 fue que es muy difícil evaluar el riesgo de extremo a extremo en una cadena de suministro. A medida que las cadenas de suministro se vuelven más complejas y se integran digitalmente, protegerse contra todos los puntos potenciales de riesgo presenta enormes desafíos. IA: a medida que crece la nueva frontera de la guerra cibernética, las organizaciones de todo el mundo deben dar prioridad a su enfoque de protección contra los ataques impulsados por IA. Esto incluye examinar muy de cerca la resiliencia porque el volumen de ataques sofisticados seguramente aumentará en los próximos años. Redes sociales: en general, la gente comparte demasiada información personal en las redes sociales. Para las empresas, los riesgos se agravan cuando los empleados mezclan el trabajo y la vida personal en las plataformas y aplicaciones de las redes sociales. Como resultado, los ciberdelincuentes utilizan el rastreo de datos en las redes sociales como una herramienta importante de su arsenal. Riesgo, preparación, recuperación y resistencia Entonces, ¿dónde deben centrar sus esfuerzos los CISO? Estas son las recomendaciones que ofrece Commvault al respecto, basadas en la evolución de los seguros de riesgo cibernético: Proteger el Directorio Activo: una proporción significativa de las brechas vistas por las aseguradoras cibernéticas comienzan con el robo de credenciales, por lo que es vital identificar y abordar cualquier punto ciego. Implantar la gestión de identidades y accesos (IAM): para la mayoría de las organizaciones, las contraseñas siguen representando su talón de Aquiles en materia de seguridad. Como mínimo, se debería implantar autenticación multi-factor y asegurar la gestión de accesos privilegiados. Parches sistemáticos: es una cuestión especialmente importante en los centros de datos actuales, donde cualquier fallo a la hora de parchear los sistemas correctamente es un gran indicador de riesgo. Crear y probar planes de ciberrecuperación: aunque casi todas las organizaciones afirman haber probado sus planes de recuperación, comparativamente pocas lo hacen correctamente, si es que lo hacen. En el mejor de los casos, muchos prueban una aplicación una vez a la semana durante el fin de semana, y en el entorno de seguridad actual, eso rara vez es suficiente. Parte del problema es que, hasta hace relativamente poco, no ha habido una forma exhaustiva de probarlo todo. Afortunadamente, ahora están surgiendo aplicaciones y servicios que pueden ayudar a cerrar esta brecha de capacidad. Dados los cambios fundamentales que se han producido en el panorama de las amenazas en los últimos años, es necesario adaptar los enfoques, modelos y marcos tradicionales de ciberseguridad. Los responsables de seguridad deben pensar de forma más dinámica para proteger toda su superficie de ataque frente a las principales tendencias, en particular los riesgos emergentes que presenta la IA. En este contexto, las organizaciones que centran su atención en los cuatro pilares mencionados -riesgo, preparación, recuperación y resiliencia- estarán en una posición mucho más fuerte para seguir el ritmo en todo el ecosistema de la ciberseguridad.

8 Julio 2024

¡Alerta en rebajas! Se incrementan un 30% los ciberataques como el phishing

Sin categoría

Llega el verano y, con él, las esperadas rebajas. Esta es una época en la que los consumidores aprovechan descuentos en todos los sectores. Las ventas online durante los meses de mayo a agosto han crecido un 33% de media en los últimos cinco años, según datos de Webloyalty. Pero, los consumidores no son los únicos que esperan con entusiasmo esta época, los ciberdelincuentes también la disfrutan. Los cibercriminales convierten las compras online en uno de sus principales objetivos durante las rebajas. Se calcula que los ciberataques se incrementan alrededor de un 30% en esta época del año. Además, según los últimos datos, durante el mes de mayo aumentó el volumen de ataques publicados un 31%. El grupo de ciberdelincuentes que más ataques ejecutó durante el mes de mayo fue Lockbit3, que recupera el puesto número 1 como mayor fuente de ataques, seguido de Play, RansomHub, Medusa, o Black Basta. Estos 5 actores son responsables del 51% de los ataques del último mes. “La relajación de las medidas de seguridad, la menor atención de los usuarios y una mayor actividad online durante las vacaciones, son algunos de los factores que provocan un aumento de los ciberataques en estas fechas”, explica Francisco Valencia, CEO de Secure&IT. Con estos datos, España vuelve a situarse como el país europeo que más ciberataques recibe, compartiendo lista con Estados Unidos, Reino Unido, Alemania, Francia y Canadá. PHISHING, EL CIBERDELITO MÁS COMÚN EN REBAJAS Los principales vectores de ataque en el mes de mayo dirigidos a empresas han sido los intentos de intrusión, intentos de explotación de alguna vulnerabilidad y ataques a cuentas de Office365, todos ellos procedentes en su mayoría de países como Estados Unidos, Corea y China. El ciberataque por excelencia que más afecta a los consumidores actualmente es el phishing, que consiste en engañar a una víctima ganándose su confianza a través de mensajes o correos electrónicos. Los estafadores envían correos electrónicos falsos que imitan a las tiendas y marcas reconocidas, promocionando descuentos irresistibles. Estos correos suelen contener enlaces maliciosos que redirigen a sitios web falsos, imitando incluso el diseño y la apariencia de las páginas web de tiendas reales, todo ello con el objetivo de robar información personal y financiera a las víctimas. “Es muy importante verificar cuidadosamente la autenticidad de los correos electrónicos y evitar hacer clic en enlaces sospechosos”, recomienda Francisco Valencia. 6 CLAVES PARA COMPRAR DE FORMA SEGURA DURANTE LAS REBAJAS DE VERANO Para poder prevenir y detectar a tiempo estafas y fraudes a través del phishing y otros tipos de ciberataques, se recomienda: Comprobar que la URL de la web empieza con “https”: es importante asegurarse que la URL empiece por "https" en lugar de "http". Esto indica que la conexión está cifrada y los datos están protegidos. También es conveniente observar si la barra de direcciones del navegador se muestra en verde (aunque el color puede variar según el navegador). Revisar el aviso legal: este avisodebe contener, entre otros datos, el nombre o denominación social de la empresa; su residencia o domicilio o, en su defecto, la dirección de uno de sus establecimientos permanentes en España; además de su dirección de correo electrónico y cualquier otro dato que permita establecer una comunicación directa y efectiva. Revisar las políticas de privacidad: estas informan sobre cómo la empresa recopilará, utilizará y almacenará los datos personales del consumidor. Es importante leer estas políticas para comprender cómo se tratará la información. Precaución con los correos fraudulentos: la época de rebajas es perfecta para realizar ataques de phishing. Es importante no abrir correos electrónicos sospechosos, especialmente si provienen de remitentes desconocidos o contienen enlaces o archivos adjuntos. “En el caso de recibir un correo electrónico que parece ser de una empresa u organización conocida, se debe verificar la dirección de correo electrónico del remitente y el contenido del mensaje antes de hacer clic en enlaces”, advierte Francisco Valencia. Revisar las opiniones de otros usuarios: antes de comprar en una tienda online o compartir datos en un sitio web, buscar opiniones de otros usuarios ayudará a comprobar la veracidad de la página. Asegurarse de que los equipos están actualizados: los sistemas operativos, navegadores web y software antimalware deben actualizarse periódicamente. “Es recomendable activar las actualizaciones automáticas en los dispositivos para asegurarse de que siempre esté instalada la última versión del software”, indica Valencia. El auge de las ofertas fraudulentas no solo representa una amenaza para la seguridad personal, sino que también pone en riesgo la seguridad corporativa, por ello, Francisco Valencia advierte: “No solo a nivel particular podemos encontrarnos con ofertas falsas relacionadas con medios digitales (libros, música, juegos, etc.), sino que a nivel profesional, también podemos llegar a consultar este tipo de descuentos y webs a través de dispositivos corporativos y afectar así a la seguridad de estos”.

4 Julio 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad