ciberseguridad

Las palancas clave de la Ciberseguridad. Rosa Kariger, Directora de Análisis y Prospectiva de Seguridad en Iberdrola

Opinión

Si a principios del siglo XX alguien hubiese escrito un artículo sobre el futuro de la seguridad vial, seguramente habría vislumbrado un panorama bastante desolador. A medida que se popularizaba el uso del automóvil, iban aumentando los accidentes de tráfico, que llegaron a convertirse en la primera causa de muerte accidental. A pesar de los esfuerzos del regulador por crear una serie de normas de seguridad vial y darlas a conocer a la sociedad, no parecía posible llegar a tener control sobre el comportamiento de los conductores. Y la tecnología seguía evolucionando rápidamente, haciendo los vehículos cada vez más accesibles, rápidos y peligrosos.  Aún no había semáforos, ni una señalización estandarizada en las vías de circulación. Los fabricantes de automóviles no tenían ninguna obligación de incluir medidas de seguridad de serie, ni responsabilidad alguna sobre los accidentes. El único responsable era el propietario del vehículo, que además de sufrir un accidente, podía ser sancionado.  Este panorama es tremendamente similar al que tenemos actualmente en el ámbito de la ciberseguridad. Pero, como en la seguridad vial, si tocamos las teclas adecuadas, podemos ser optimistas. Casi un siglo después, se ha logrado reducir significativamente la tasa de accidentalidad y, sobre todo, el índice de gravedad de los accidentes de tráfico. Y esto ha sido posible gracias al esfuerzo de toda la sociedad por medio de tres palancas clave: tecnología, regulación y cultura. Hasta la fecha, donde mayor foco se ha puesto en materia de ciberseguridad, es en el ámbito de la tecnología, desarrollando sistemas de defensa para proteger los nuevos entornos tecnológicos a medida que se iban desplegando, en una difícil carrera por avanzar al ritmo vertiginoso de la digitalización y anticiparnos a los atacantes. Ahora, la inteligencia artificial generativa y la computación cuántica convertirán nuestras carreteras en autovías de alta velocidad y tendrán el potencial de disparar la probabilidad y la gravedad de los incidentes. Pero la tecnología no es el problema, también se beneficiarán de estos avances nuestros mecanismos de defensa. El principal problema es que sigamos llegando tarde con las medidas de ciberseguridad. Al igual que no se puede empezar a pensar en la seguridad de un puente una vez finalizada su construcción, la ciberseguridad debe tenerse en cuenta desde el diseño, desde la propia concepción de la tecnología. Y esto se consigue a través de las otras dos palancas: regulación y cultura. En el ámbito de la regulación, necesitamos urgentemente una agencia de ciberseguridad equivalente a la DGT, que establezca normas y estándares, asigne responsabilidades no solo a los conductores (usuarios y empresas), sino también a los fabricantes de los vehículos (tecnología) y a los responsables de las carreteras (comunicaciones), y supervise su cumplimiento a través de inspecciones y campañas de vigilancia, y fomente un uso responsable y seguro de la tecnología.  La creación de este organismo se encuentra actualmente en el centro de un agitado debate en torno a la transposición de la directiva europea de seguridad de las redes y sistemas de información (NIS2). Pero, en el ámbito competencial, no deberíamos confundir el medio con el fin, los riesgos con las amenazas, ni la ciberseguridad con los ciberataques. Al igual que la DGT es responsable de que el ecosistema vial sea seguro en su conjunto, pero no de prevenir o actuar ante coches bomba, ataques contra las infraestructuras, o persecuciones de criminales cuando se producen por carretera, la inteligencia de amenazas (ciber o físicas), la persecución del crimen (virtual o material), y la protección de las infraestructuras críticas y de los ciudadanos frente a ataques maliciosos (ciber o físicos), deberían seguir residiendo en los mismos organismos que ostentan dichas responsabilidades en el ámbito físico y continuar haciéndolo en una sociedad cada vez más digital, con una visión integral de la seguridad.  Siguiendo con el símil de la seguridad vial, lo que necesitamos es una agencia que, en coordinación con otros organismos internacionales, se centre en que los fabricantes (y no los usuarios) sean responsables de poner cinturones de seguridad y ABS de serie, normalice y supervise la señalización de las carreteras, despliegue certificaciones e ITVs obligatorias para los usuarios y lance campañas de vigilancia y concienciación.   Este último ámbito, el de la cultura, es clave para que tengamos una ciudadanía consciente de los riesgos a los que se expone en un entorno cada vez más digital y formada en un uso seguro y responsable de la tecnología que todo lo impregna. Esta formación, como sucede con la seguridad vial, debería comenzar desde la más tierna infancia, en la medida en que los niños nacen en una sociedad que ya es digital y tienen acceso a la tecnología cada vez más temprano.  Pero es especialmente importante que se extienda al ámbito académico y profesional. No es aceptable que, especialmente en las carreras técnicas (y no me refiero solo a las informáticas), los futuros responsables de innovar y de producir u operar las tecnología digitales o industriales, no reciban una formación exhaustiva en materia de ciberseguridad. Sin embargo, parece que solo nos estamos centrando en formar a superespecialistas de ciberseguridad que se van a enfrentar a una carrera cada vez más vertiginosa y difícil de ganar para intentar solucionar los problemas causados por otros, cuando ya es demasiado tarde. Y al llegar el incidente (que llegará), sobre ellos caerá toda la responsabilidad. Pero seamos optimistas y pensemos que, como en el caso de la seguridad vial, si actuamos sobre las palancas adecuadas, el futuro de la ciberseguridad será halagüeño. Esperemos no tardar un siglo… Rosa Kariger Directora de Análisis y Prospectiva de Seguridad en Iberdrola y Presidenta del Consejo Asesor de CyberLideria

14 Mayo 2024

Carta de presentación de CyberLideria MGZN

Opinión

Querido lector: En un ecosistema cada vez más digital y en constante evolución, todos nosotros – grandes y pequeñas empresas, instituciones públicas, mundo académico y sociedad en general - debemos ser capaces de comprender y abordar los desafíos que nos plantea la ciberseguridad hoy y anticipar los retos del mañana, para lograr una sociedad más resiliente. Con este espíritu lanzamos esta primera edición de nuestra revista CyberLideria MGZN, que aspira a crear una plataforma de debate y reflexión sobre los importantes retos presentes y futuros que la ciberseguridad plantea para nuestras empresas y para la sociedad en general, y sobre el importante papel que cada uno de nosotros tiene o debería tener para poder abordarlos. CyberLideria MGZN no es una revista para los responsables de ciberseguridad o “CISOs”, sino de los CISOs para los altos cargos y profesionales de empresas e instituciones, públicas y privadas, así como para todas aquellas personas que están preocupadas por este creciente riesgo.  CyberLideria MGZN no es una revista técnica, aunque la tecnología esté en el centro del problema. Queremos poner el foco en los aspectos humanos y relacionales, en los roles, las responsabilidades y las preocupaciones que tenemos cada uno de nosotros, según nuestra función, y cómo podemos, entre todos, encontrar soluciones compartidas. Queremos generar conversaciones abiertas y sinceras con las que podamos compartir nuestras preocupaciones, experiencias, expectativas y necesidades, y encontrar espacios comunes de colaboración y mejora.  ¿Eres un alto ejecutivo y no sabes nada de ciberseguridad, pero es un tema que te inquieta? Este es tu espacio. Cuéntanos qué te preocupa, háblanos de tu visión del riesgo, de la información que necesitas, de lo que esperas de los responsables de ciberseguridad. ¿Eres responsable de ciberseguridad en tu empresa, y te sientes solo ante el peligro? Este es tu espacio. Háblanos de tu experiencia, dirígete a los directivos, proveedores, reguladores, conversa con ellos y comparte tu carga. ¿Has sufrido un incidente relevante y puedes ayudar a otros? Este es tu espacio. Comparte con otros profesionales tu experiencia y las lecciones aprendidas. ¿Eres un líder tecnológico y tienes una propuesta disruptiva? Este es tu espacio. Cuéntanos tu visión, comparte tus propuestas con la comunidad. En definitiva, os invitamos a todos a participar en este importante debate con opiniones, artículos y, por supuesto, con vuestras críticas constructivas y recomendaciones, que recibiremos con mucho gusto en contacto@cyberlideria.es. Gracias por leernos y por contribuir a reforzar la ciberseguridad y la resiliencia de nuestras empresas y de la sociedad en general. Consejo Asesor de CyberLideria

14 Mayo 2024

El futuro de la Ciberseguridad: Un mapa con dos grandes calles. Rubén Fernández-Costa O’Dogherty, Periodista y Miembro del Comité Editorial CyberLideria MGZN

Sin categoría

El mapa del futuro de la ciberseguridad tiene dos avenidas transitadas y ambas se escriben con menos letras: para una buena parte de las personas expertas, el futuro será, sobre todo, ‘ciber’; para otras, la ciberseguridad se transformará en ‘seguridad’ sin prefijo, un concepto más amplio, integrado y social. La mayoría de personas que han participado en este reportaje para CyberLidera MGZN coinciden en una idea básica: no se debe hablar de este tema a largo plazo, porque los futuros cercanos pueden no tener nada que ver con los futuribles. El escritor Bruno Munari desambiguaba entre fantasía, imaginación y creatividad para no crear ‘alucinaciones’. Cuando hablamos de futuro, hemos de hacer según lo que ya estamos viviendo, como si de un auténtico dashboard de gestión de riesgos se tratase: en él, presente y futuro no se pueden separar y sólo podemos entrever desde lo actual. En esta investigación cualitativa, diferentes actores del complejísimo mapa sistémico de la ciberseguridad hablan en entrevista acerca de los cambios que ya se están entreviendo. EL PUNTO DE VISTA DEL PROVEEDOR Miguel A. Martos (Netskope): “Vamos hacia una estandarización de los niveles superficiales y una diferenciación de los más profundos” Para Miguel Ángel Martos, country manager en España y Portugal de Netskope, una de las empresas líderes mundiales en ciberseguridad, el futuro “pasará básicamente por dos cosas, la aplicación de técnicas de IA y la automatización”. Martos aclara a qué se refiere cuando hablamos de IA en ciberseguridad. “La Inteligencia artificial tiene su fundamento en el machine learning, es decir, la máquina aprende, y lo hace en base a un entrenamiento; donde estamos viendo avances más rápidos es precisamente después de esos entrenamientos: somos capaces de generar mecanismos y entrenarlos para que localicen potenciales peligros en entornos cada vez más complejos. Hasta ahora, el entrenamiento podía identificar patrones muy básicos, numéricos como un DNI, ahora un sistema medianamente avanzado puede identificar, por ejemplo, fórmulas químicas escondidas en un dibujo intentando disfrazarlas de trazos aleatorios. Esos entrenamientos van a permitir adaptar cada sistema al entorno que se quiera proteger”. Es cierto que desde el punto de vista del atacante la aplicación de IA posibilitará “que sea más fácil generar un ataque, porque la IA servirá para simular situaciones tremendamente creíbles, conversaciones y hasta un contexto que te haga pensar que estás hablando con alguien con su voz o vídeo para que te confíes. E incluso los sistemas de IA van a permitir aplicar fuerza bruta con gran cantidad de datos, para dejar al sistema KO. Pero simultáneamente estos mismos avances permitirán que desde el lugar opuesto, en la posición defensiva, la interfaz de usuario podrá manejarse más fácilmente. A cambio, el interfaz entre administrador y sistema será más humano, y eso hará que algunos perfiles de ingeniería  puedan dedicarse a tareas de más valor y que las funciones puedan realizarlas más personas”. A la pregunta de si los sistemas de ciberseguridad tienden a la estandarización o al ‘hecho a medida’, Martos razona que “como en todas las tecnologías tendemos siempre a un proyecto de estandarización entre comillas. Lo que también creo que va a ocurrir es una consolidación del mercado, y eso va a traer menos tecnologías de base: si miras a la ciberseguridad como una suma de mecanismos de defensa en un ámbito mayor, la seguridad, con diferentes capas y niveles, vamos a ver una estandarización en los superficiales pero una diferenciación en los niveles más profundos, donde siempre va a haber nuevas técnicas o técnicas propias de defensa en profundidad de nuestros activos, por ejemplo, con modelos entrenados”. Por ello, la forma de abordar un proyecto, “también creo que va a evolucionar. De la misma manera que nuestra aproximación pasó de ser sólo defensiva a otra más de asumir que ibas a ser atacado en cualquier momento, y eso generó que la estrategia no sólo fuera de defensa sino predictiva en función de probabilidades, creo que vamos a barajar diferentes escenarios en la forma de acercarnos a los proyectos. Los fundamentos van a estar ahí, pero vamos a tener que pasar de tener una buena metodología de respuesta antiincidentes, a adoptar una nueva actitud incluso ofensiva, porque desde un punto de vista sociopolítico, los ciberataques van a tener cada vez más protagonismo en nuestras vidas y en la conversación pública”. EL ENFOQUE ciberSOCIAL Miguel A. Martos (Netskope): “La IA nos va a permitir ligar los entornos tecnológicos con los entornos sociales: empieza a ser inquietantemente posible la suplantación por técnicas biométricas” Para Martos, como especialista, el gran cambio tiene que ver con la involucración de lo social. “Vamos a tener que estar mucho más atentos a lo que ocurre en los entornos, porque la ingeniería social es uno de los elementos más utilizados para acceder a los sistemas. Desde el punto de vista del atacante, tiene que ver con acceder a personas, sonsacarles información y después usar medios técnicos para violentar organizaciones. Vamos a tener que ser capaces de ligar la tecnología con estos entornos sociales de antemano, algo que quizás no hayamos tenido en cuenta. Y vamos a tener que ligar también el enfoque de ciberseguridad con el de la privacidad, porque no puede haber privacidad sin ciberseguridad, pero tampoco puedes usar la seguridad de una manera que violente la privacidad. Esto se ha discutido recientemente en relación a interceptar el tráfico SSL. Ha habido ya varias sentencias respecto a ese tema”.   ¿Surgirán nuevas profesiones híbridas? “No sabría decirte, pero pienso que probablemente con las IA seamos capaces de ligarlo todo y observar interacciones en Internet de personas con personas, que pertenecen a un contexto, y al unir esta información a la tecnología podremos identificar una amenaza más amplia, eso pasa por la revisión detallada del contexto: hablando de entornos tecnológicos y sociales asociados a los dispositivos (no será lo mismo un dispositivo personal que profesional), y a las personas, por ejemplo, se tendrá en cuenta quién ha tenido acceso a una información y de qué manera”. En el futuro, explica, nos enfrentaremos a retos aún no imaginados, que recuerdan a los argumentos de muchas películas de acción. “Empieza a ser inquietantemente posible la suplantación por técnicas biométricas. Actualmente, una de las técnicas que más garantías tiene para identificar a una persona es esa, una huella digital o del iris. Yo no descarto que se pueda llegar a simular lo biométrico. En algunos sitios pagan por tener tu iris o retina impresa, esa huella la dejas y vas dejándola en infinidad de sitios, tanto que algunas empresas ya han prohibido que puedas hacer el control de acceso con huella digital por posible fuga de información. Lo que hoy se prohíbe por temor a una fuga de información y a que esta acabe en manos de alguien no deseado, ahora que ya se puede simular la voz de alguien con quince segundos de llamada, o el comportamiento de una persona con un video o cuatro fotos, no me extrañaría que en un futuro se pueda hacer una suplantación biométrica con el uso de una fotografía o un video más detallado. Y eso podría dar un acceso preocupante a según qué sistemas”.  Desde este momento, añade Martos, un ciudadano o ciudadana tendría que, lo primero, “aplicar el sentido común y no hacer en Internet nada que no harías en tu vida real. Y tomar ciertas medidas tecnológicas. Hay que tener cuidado con el uso de nuestras contraseñas y datos personales, pero más que eso. Del mismo modo que no le abres la puerta de tu casa a cualquiera o cierras la puerta del coche con alarma, hay que tomar las medidas básicas. Eso implica un poco de educación tecnológica. Si trabajas en casa, establecer algunos mecanismos de protección. Y alguna herramienta que te permita saber si estás accediendo. Si tienes dudas, consulta a alguien con expertise. Son medidas normales”. LA VISIÓN SOCIAL Y FUNDACIONAL  Maite Arcos (Fundación ESYS): “La ciberseguridad se extiende: ya no será posible hacer una checklist, hablaremos de seguridad integral” Maite Arcos, Directora General de la Fundación ESYS y consejera independiente, defiende la idea de “seguridad integral”. Como explica, la ciberseguridad ya está en la mesa de los consejos de Administración, pero vamos cada vez más hacia una “cultura general de la ciberseguridad, que se está extendiendo al ámbito de aplicación porque  todo es digital, a medida que nos transformamos digitalmente, la ciberseguridad se extiende, todo lo que está conectado es ahora potencialmente vulnerable, especialmente cuanto más aumente la superficie de exposición y hablamos ya de ‘seguridad’”.  Este nuevo mundo “apasionante y retador” es simplemente una evolución lógica, no tecno-lógica del actual. “La aplicación de tecnologías como el 5G no implica solo más velocidad, sino que trae consigo el iOT, es decir, todo va a estar conectado, todo. Ahora mismo no lo imaginamos, pero probablemente en el futuro dejaremos que algunas decisiones de salud las tome la inteligencia artificial”. En este nuevo panorama, para Maite Arcos, la ciberseguridad va a crecer, “ampliando su ámbito de aplicación: todo tiene que ser repensado, el grado de digitalización y potenciales amenazas adquiere otra dimensión. Venimos de un pasado no conectado a un momento en que estamos avanzando hacia un futuro en que todo estará digitalizado y conectado, hablamos de coches conectados, agricultura conectada, sensores de presión arterial. Esto va a tener ventajas, está claro, pero conlleva tener más responsabilidad y atender a ese cambio”.  Otra de las tendencias, explica, es que “pasamos de una ciberseguridad de checklist, con una propuesta cerrada y estable cuyo cumplimiento legal te deja tranquilo a un nuevo enfoque, que ya indica la nueva imposición regulativa, como la directiva NIS2, aprobada en diciembre 2022, hasta octubre de 2024 y en otras normas europeas, no nacionales sino europeas, donde el enfoque es de gestión del riesgo. Es necesario un análisis de riesgos propios, porque evidentemente no es lo mismo un centro de datos que una tienda de ropa. Es decir, ya no existen recetas únicas, ni café para todos, cada uno tiene que hacer su propio análisis de riesgos”. Además, recuerda que las amenazas aumentan en el entorno geopolítico, porque el temor va hacia otro lugar. “Ya no se trata sólo de hackers que quieran secuestrar datos y pedir un rescate por ellos, es que hay estados que están interesados en que España deje de proveer gas, por ejemplo, a otro país. Estas potenciales amenazas superan la actividad económica, hablamos de geopolítica de ciberataques por motivos políticos (llamados SSCs- State Sponsored Cyberattacks), que ya existen con motivos electorales. Como sociedad, nos tenemos que asegurar de que no haya ataques, pero tampoco desinformación, bulos y bots que desestabilizan los procesos electorales. La UE debe analizar y evaluar sus riesgos de proceso electoral, cuáles son, con qué probabilidad y qué daño podrían causar. Se ha de estudiar cada probabilidad con su potencial daño, y con ese mapa, superindividual cada entidad, no solo empresas, estados, instituciones deben adoptar las medidas para reducir el impacto”. Maite Arcos (Fundación ESYS): “Esa fractura natural entre seguridad física y la ciberseguridad va a desaparecer” Como explica Arcos, ya “nadie se siente seguro, no se aspira a riesgo cero, es minimizar el impacto del riesgo. El riesgo cero, no existe. Se trata de que, si un ataque ocurre, tenga menor impacto, para lo cual hay que definir las medidas y recursos humanos y técnicos, y rápidamente tomar acción. Este enfoque de gestión del riesgo lo invade todo”.   En paralelo, explica cómo “la tendencia regulatoria, que viene del derecho anglosajón, no muy extendido en la normativa europea, es que las normas no te obligan a un listado a, b y c, sino que se me pide realizar el análisis de riesgo, y como regulador se me penaliza si no he adoptado las medidas necesarias y suficientes para que el impacto sea minimizado. La sanción no llega porque ocurra el ciberataque, sino porque no se ha sido precavido: ahí entran los consejos de administración y la dirección, ahí está la ley de sociedades, por la cual debe incluirse en el Consejo de administración la gestión de los riesgos en un dashboard concreto y claro”.  Para ello, existen dos necesidades. En primer lugar, “entender que la ciberseguridad depende de todos los miembros, no sólo por responsabilidad ejecutiva, cualquier empleado puede ser involucrado, porque en el 80% de los casos es la vía humana de entrada para cualquier ataque. Si tengo un móvil de empresa, puede ser la vía de ataque a toda la empresa. Si lo pierdo y no lo comunico, o lo uso para cosas arriesgadas, estoy poniendo en riesgo a mi empresa”. En segundo lugar, que “ya no existe nunca más en la historia una ciberseguridad separada de la seguridad física. A veces se siguen viendo por separado, por ejemplo, los controles de acceso y el sistema de vigilantes y por otro lado los cibersistemas. Pero realmente cada vez más hay cámaras de vigilancia conectadas, que tienen un software, y eso es vulnerable, y las personas también son una vía de entrada con sus dispositivos. Esa fractura natural entre seguridad física y la ciberseguridad va a desaparecer: todo lo que tenga un software o esté conectado es potencialmente vulnerable”. LA VISIÓN DE UN HACKER Antonio Fernandes (Hacker): “Desde 2017 el cibercrimen mueve más que el narcotráfico” Antonio Fernandes es hacker . “Hackers somos los buenos, ciberdelincuentes los malos”, explica con ironía. Fernandes augura sin paños calientes un crecimiento del cibercrimen, por dos razones. “Una será la de siempre, la que tiene que ver con dinero, secuestro de datos y extorsión por recuperarlos. Otra serán las múltiples estafas con la llegada de la IA que se van a utilizar para hacer deepfakes: hace poco ocurrió a través de Teams, y con las caras incluso de los directivos, los ciberdelincuentes consiguieron una transferencia de millones de euros. En marzo, un colega y yo presentamos en Rooted, el mayor evento de ciberseguridad de España, un ejemplo en tiempo real: yo hablaba por un micrófono y se escuchaba la voz de un CEO de los que organizaban ese track. La estafa que ahora está de moda por WhatsApp es la de ‘Mamá, he perdido el móvil, hazme un bizum’: imagínate eso con la voz de tu hija’”.  “Cuando sabes cómo atacar, sabrás cómo defenderte”, señala. “Hay un montón de cosas que la gente cree que son fantasía o ciencia ficción, hay muchos neoluditas que niegan la tecnología y sus aplicaciones, pero no es ni buena ni mala, es tecnología. Estafadores siempre hubo, ahora se utiliza el canal ciber”. En el caso de secuestro de datos, añade, “se suele aún asociar a las empresas grandes. Pero hasta una mercería de barrio tiene hoy en día un programa de facturación. Desde 2017 el cibercrimen mueve más que el narcotráfico, los malos se han pasado al teletrabajo, porque es más fácil robar desde casa, sentado, y es de guante blanco, así que la tendencia es que crezca. Existen grupos de secuestro de datos que ofrecen un kit, un virus, y ellos ya se dedican a negociar con la víctima, tú solo tienes que poner un usb o abrir ciertos correos, cualquier persona puede hacer esto”. “Otro peligro de Europa”, señala, “es que somos muy dependientes de tecnología extranjera: los routers, los firewalls y los antivirus. En caso de conflicto global, con un botón nos quitan todos esos servicios. Europa se está quedando atrás en creación de software y de hardware, para ordenadores, pero también para coches o neveras. Depender de la nube es otro tema. Sí que tenemos CPDs con ubicación en España, pero la cuestión es que esos discos duros están cifrados, aunque entremos físicamente ahí no podremos tener acceso a los datos. Al perder la soberanía digital, en un futuro estaremos cada vez más vendidos, sobre todo hablo del software y del suministro de componentes”.   Para él, “a día de hoy no es un peligro la idea del apagón digital, porque tenemos en algunos casos la vuelta atrás, pero según avance la tecnología lo de volver al papel va a ser imposible. Un banco por ejemplo hoy en día lo tendría sumamente difícil     . En diez años, será imposible la vuelta atrás para todos. Los delincuentes no pagan impuestos, no tienen ni limitaciones económicas por presupuesto anual, ni remilgos. No tienen regulaciones del Estado, algo que a veces es importante para el ciudadano, porque exploramos territorios, a los malos les da igual que sea ilegal imitar las voces, lo van a hacer. Si prohibimos explorar las cosas, si restringimos investigar bien, en las universidades y en empresas, nos llevarán mucha ventaja”. Como ejemplo positivo recuerda el caso de “Mapfre que sufrió un ciberataque hace unos años y es un gran ejemplo de cosas bien hechas en tiempo y forma. La ciberseguridad no es solo técnica, implica aspectos regulatorios y de comunicación. Los medios os informáis y si solo hay un relato el daño reputacional, ya está hecho. La ciberseguridad es también transmitir, comunicar y hacer entender”. LO QUE VIENE Antonio Fernandes (Hacker): “¿Que las máquinas tengan conciencia propia? Eso ocurrirá, cuando pasen el Test de Turing” “El foro económico mundial explica que uno de los principales problemas que tendremos será la ciberseguridad y otro el de las noticias falsas y la propaganda”, resume el hacker. “Irá a más porque según avanzamos somos más dependientes de la tecnología: el ser humano es vago, lo que te hace la vida más fácil, lo utilizarás. Vamos hacia un sitio donde la IA nos hará la vida más fácil, pero se tendrán más datos nuestros. Por mucho  que los expertos avisemos. Los malos lo usarán, unos para sacar dinero a través de estafas o secuestros de datos, otros a través de desestabilización de gobiernos y manipulación de la opinión pública. Ya nos ha pasado con casos como el de Cambridge Analytica, el algoritmo de las redes sociales está pensado para que pases mucho tiempo conectado, y se crean cámaras de eco con sesgo de confirmación para que estés a gusto y no pienses. Si nos dejamos llevar por que la tecnología nos haga la vida más fácil, eso hará más vulnerable a la gente que no sepa usar bien la tecnología”. Confiesa que ha visto de todo. “Yo soy vieja escuela. Me compraron un ordenador de pequeño, empecé a programar, llegó Internet a España y me fui conectando, conocí a gente muy buena y era algo así como la mascota de algunos mayores. La seguridad informática a nadie le importaba, nadie se esperaba ese cambio que vino, porque ahora manejamos un cacharro que tiene más potencia de cálculo que lo que nos llevó a la luna”. Algo que le llamó la atención fue “un grupo que se llamaba Lapsus, muy jóvenes que extorsionaban, robaban códigos de videojuegos, a base de sobornos a empleados      sacaban contraseñas y con esas llegaban a grandes corporaciones y a veces te sorprende que con un usuario y password consigan acceder a grandes corporaciones”. Antonio Fernandes (Hacker): “Se sigue diferenciando entre el mundo virtual y el mundo real. No. Internet es real. Y te pueden hacer más daño ahí que en la calle” “No creo  que sea posible un apagón digital a nivel global”, añade, “pero sí a pequeños niveles, ya están ocurriendo. Muchos de los conflictos actuales son guerras híbridas, en las que se ataca lo ciber antes de lo físico, como apagar centrales energéticas. Y se pueden apagar cosas fácilmente durante un tiempo, en un área concreta del mundo. Si tenemos soberanía de la tecnología somos menos vulnerables”.  Recuerda que “se trata de un riesgo real para la vida. Se sigue diferenciando entre el mundo virtual y el mundo real. No. Internet es real. Y te pueden hacer más daño ahí que en la calle. Porque bajo el sol tienes herramientas para defenderte, pero online no todo el mundo tiene esos mecanismos. Si vas por la calle de noche y te viene un tío que te da mal rollo, pones ojo: en Internet no te das cuenta. Eso hay que desarrollarlo. Ese componente divulgativo, presente en el día a día. También es necesaria la psicología. En el futuro de la ciberseguridad habrá mucho de psicología. Ya la usan los malos, con los sesgos psicológicos, para hacer que pinches en un enlace, en concreto el sesgo de autoridad”.  “El sistema global de comunicaciones móviles (GSM), que sería carísimo de cambiar, no se pensó para la situación actual”, explica. “Internet se creó siendo una red de confianza, nadie pensó que se fuera a usar así: es fácil coger un dominio que parezca correcto, ahí está el sesgo de confirmación. Muchas veces, si tú como organización estás seguro y tus empleados están bien formados, se ataca a gente que trabaja contigo, a las empresas colaboradoras, si son más pequeñas y están menos protegidas, pero tienen acceso VPN a tu compañía. Y ojo, porque las empresas del IBEX35 también trabajan con empresas pequeñas. Simplemente en LinkedIn puedes ver a día de hoy quién trabaja en una empresa y las interacciones que tiene otras personas. Alguien con ganas y más con IA puede hacer muchos más ataques sofisticados. El ser humano es siempre el eslabón más débil. ¡En un año, el video en tiempo real estará disponible!”. Antonio Fernandes (Hacker): “Será posible hablar con tus padres después de que mueran o con una máquina para paliar la soledad, pero… ¿querremos hacerlo?” Pronostica que “habrá robots muy avanzados que harán engaños de forma automática. Se les entrenará para que puedan dar entrada a empresas, que encadenarán varios fallos distintos para hacer llamadas y dejar a la máquina que trabaje. En un año podremos hacer más cosas en menos tiempo, las tareas más tediosas y repetitivas las hará la IA. Los textos aún son impersonales, no tienen estilo, son feos, para escribir algo que llame la atención aún queda. Pero entrenando modelos, será posible automatizar el conocimiento de cada persona. Antes te llegaba el correo phising con faltas de ortografía, ahora llegarán bien escritos… No será la IA, te quitará el trabajo alguien que sepa usar las IAs”. Para él, “será lo cuántico lo que realmente traerá un cambio en la computación. Con la cuántica muchos de los cifrados se abrirán inmediatamente. Eso no quita que ya hay gente trabajando en cifrados cuánticos, pero la tecnología aún se desestabiliza y aguanta muy poco encendida. Si juntas la IA con lo cuántico, puede nacer cualquier cosa. Ya no me quiero meter en si llegará la ‘singularidad’, fechada por algunos para 2030. ¿Que las máquinas tengan conciencia propia? Eso ocurrirá cuando pasen el Test de Turing”.  Pese a todo, tiene una visión optimista. “Para mí los nativos digitales somos realmente los del 81 u 80, los que hemos vivido en un mundo puramente analógico, cuando llamabas a casa de tu novia y te contestaban sus padres. Y como hemos visto el cambio del mundo, sabemos movernos en otras cosas. No digo que no haya que aprender lo digital, pero que tengamos otras habilidades nos da mucho valor. La gente que sufre soledad podrá hablar con una máquina. Será posible hablar con tus padres una vez que mueran. Habrá robots colaborativos. Habrá más tiempo libre para la música, leer y pensar y otras cosas. ¿Querremos hacerlo? Pero ojo, estamos en el momento histórico en el que más información libre hay en el mundo, ¡y es cuando existen más terraplanistas!. ¿Sabremos cómo afrontar lo que viene? Tenemos que pensar en una propuesta de valor real. Mucha gente me dice ‘No confío en mi pareja, ¿podrías hackearle la cuenta?’… La tecnología no puede ser un paliativo, hay que trabajar sobre el paso anterior. Hay que reflexionar no sólo sobre el futuro de la ciberseguridad sino sobre el futuro del ser humano”. Rubén Fernández-Costa O'Dogherty Periodista, Asesor, y Miembro del Comité Editorial de CyberLideria MGZN.

14 Mayo 2024

Nombramiento: Iván Sánchez, nuevo CISO en Rural Servicios Informáticos S.L.

Jarana

Iván Sánchez ha apostado por un gran cambio, tras más de nueve años ligado a Bupa y Sanitas como CISO, sorprendiendo a propios y extraños con su fichaje, también como CISO, en RSI (Rural Servicios Informáticos), la empresa que gestiona principalmente la informática de las Cajas Rurales del territorio nacional. Desde CyberLideria MGZN, deseamos mucho éxito en esta nueva etapa a Iván ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Carlos Manchado Martín, nuevo Global CISO de ACCIONA

Jarana

Carlos Manchado Martín, anterior Director de ciberseguridad de Microsoft, es el nuevo Global CISO de ACCIONA, empresa líder en el desarrollo de infraestructuras regenerativas para diseñar un planeta mejor. Desde CyberLideria MGZN, deseamos muchos éxitos a Carlos en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Entrevista a Paloma Pérez: «Se debe fomentar la cultura de la Ciberseguridad, para que todo el mundo se sienta responsable de proteger los activos de la empresa».

Sin categoría

Nuestro colaborador y CISO de Exide Group, Rubén Fernández, tuvo el placer de entrevistar a Paloma Pérez, CEO de VIVA Sotheby's International Realty, una de las empresas líder en el mercado de propiedades de lujo. En esta agradable conversación conoceremos, entre otras muchas cosas, la experiencia de Paloma y sus consejos sobre cómo una compañía de un sector tan delicado protege la información y los activos digitales de su organización. Rubén Fernández: ¿Qué significa para ti la ciberseguridad y por qué es importante en tu sector? Paloma Pérez: La ciberseguridad es crucial en el sector inmobiliario por varias razones. En el sector inmobiliario necesitamos recopilar información muy confidencial de nuestros clientes, tanto personal como financiera por lo que debemos velar porque se mantenga en todo momento la confidencialidad. Este tema es un reto en muchos casos ya que hay muchos actores que intervienen en el proceso para garantizar la integridad y la confianza en las transacciones inmobiliarias. También, la ley de protección de datos, como el Reglamento General de Protección de Datos (GDPR) en la Unión Europea nos impone requisitos estrictos sobre cómo se recopilan, almacenan y procesan los datos personales de los clientes y empleados. Esto significa que debemos garantizar el consentimiento adecuado para recopilar datos, implementar medidas de seguridad sólidas para proteger la información y proporcionar transparencia sobre cómo se utilizan los datos. Las violaciones de estas regulaciones pueden resultar en multas significativas, daños a la reputación y pérdida de confianza por parte de los clientes. R.F.: ¿Qué tipo de amenazas y riesgos ha enfrentado su empresa en materia de ciberseguridad y cómo los ha gestionado? P.P.: Las amenazas más habituales tienen que ver con estafas, falsificación de documentos y suplantación de identidad. Desde Sothebys tenemos un Departamento Legal y de Compliance, que además de formar a todos los advisors y personal, diseña constantemente medidas de control dentro de todo el proceso de venta. R.F.: ¿Qué medidas y herramientas utiliza para prevenir y detectar posibles ataques cibernéticos? P.P.: Nuestro Sistema de Información dispone de las típicas herramientas de detección de ataques tales como Firewalls, Sistemas de detección y protección de intrusos, Logs, herramientas de escaneo, etc. Adicionalmente facilitamos formación al personal y en el contrato disponemos de un anexo específico y detallado sobre las responsabilidades en protección de datos. R.F.: ¿Qué papel juega el factor humano en la ciberseguridad y cómo capacita y sensibiliza a su equipo? P.P.: EL factor humano es el más importante de riesgo debido a la naturaleza del proceso. Por ello hemos implantado formación y charlas para Concientización sobre amenazas: Educar al personal sobre las diferentes amenazas cibernéticas, como phishing, malware, ransomware, etc., y cómo identificarlas y responder a ellas. Las principales prácticas de seguridad: Enseñar a los empleados buenas prácticas de seguridad, como crear contraseñas seguras, actualizar regularmente el software, no hacer clic en enlaces sospechosos o descargar archivos de fuentes no confiables, entre otros. Procedimientos de respuesta: Capacitar al personal en los pasos a seguir en caso de una brecha de seguridad o un incidente cibernético, incluida la forma de reportar incidentes y cómo colaborar con los equipos de respuesta a incidentes. Cultura de seguridad: Fomentar una cultura de seguridad cibernética en toda la organización, donde todos los empleados comprendan la importancia de la seguridad y se sientan responsables de proteger los activos de la empresa. R.F.: ¿Cómo ha cambiado la ciberseguridad en su empresa en los últimos años y cómo se ha adaptado a los cambios? P.P.: Ha habido un aumento en la sofisticación y diversidad de las amenazas cibernéticas. En el pasado había un enfoque más reactivo. Ahora es más proactivo y basado en prevención. Con el aumento de la adopción de servicios en la nube, la seguridad en la nube se ha convertido en una prioridad. Así como unas regulaciones de privacidad más estrictas. R.F.: ¿Cuáles son los principales desafíos de ciberseguridad en la industria inmobiliaria? P.P.: Los principales desafíos son: protección de datos sensibles, fraudes y estafas, y cumplimiento normativo. R.F.: En materia de protección de datos, debido a la sensibilidad de los datos que se manejan en el sector de propiedades de lujo, debido a la identidad de los clientes y/o vendedores, ¿Cómo protegéis estos datos? P.P.: Encriptación de datos, control de accesos, seguridad en la red, políticas y procedimientos, formación del personal y auditorias. R.F.: Otro riesgo que se ha identificado como crítico dentro de este sector, serían los intentos de fraude por suplantación de identidad, ¿Qué medidas existen en VIVA para prevenir esta práctica? P.P.: Principalmente mediante la verificación de identidad contra bases de datos. Procedimientos como no enviar información crítica por email si no por canales seguros. R.F.: ¿Qué recomendaciones les daría a otras empresas del sector inmobiliario que quieran mejorar su nivel de ciberseguridad? P.P.: Que se conciencien de la importancia y de que es un riesgo real y de ahora. R.F.: ¿Cómo maneja VIVA el cumplimiento de las regulaciones internacionales de protección de datos, considerando la naturaleza global del mercado inmobiliario de lujo? P.P.: Designamos un responsable de Protección de datos, gestionando transferencias internacionales de datos, políticas internacionales y reuniones. R.F.: ¿Podría describir cómo se manejaría un potencial incidente de seguridad? P.P.: Nuestros pasos siguen el siguiente flujo: identificación, evaluación, contención, recopilación de evidencias, notificación, investigación, mitigación, comunicación, revisión post y mejora continua. R.F.: Y ¿Cuál sería la manera en la que se comunicaría con los clientes en caso de una violación de datos que pudiera afectar su privacidad o seguridad? P.P.: Comunicación de manera transparente y regular con todas las partes interesadas, incluyendo a los empleados, clientes y socios, proporcionando actualizaciones sobre el progreso de la respuesta al incidente y las medidas tomadas para abordarlo.

14 Mayo 2024

El talento en el mundo de la Ciberseguridad. Daniel Largacha, SOC Director en Mapfre y Pedro López, Profesor Titular Univ. Complu. Madrid

Rincón del CISO

¿Falta talento en el ecosistema de la Ciberseguridad? La respuesta es sí, pero en este reportaje vamos a analizarlo de la mano de varios expertos. En entrevista a Daniel Largacha (Security Operation Center Director en Mapfre). 1. ¿Cómo afecta la Directiva NIS2 y el Esquema Nacional de Seguridad (ENS) a las organizaciones en términos de requisitos de ciberseguridad y, por ende, a la demanda de profesionales especializados en el campo? En El Mundo de la ciberseguridad es difícil generalizar, hay una realidad de la ciberseguridad en grandes empresas y hay una ciberseguridad en empresas que no son tan grandes, y eso tiene mucho que ver con el nivel de madurez que tienen estas empresas. Ello quiere decir que probablemente en el caso de empresas que a lo mejor no tienen un alto nivel de madurez y sean de menor tamaño tendrá un impacto mucho más significativo porque les va a obligar a adquirir un nivel de ciberseguridad mayor que el que tienen ahora, y probablemente con con una capacidad de reacción menor. El sector de la ciberseguridad está muy enfocado a grandes empresas y no está tan enfocado en pequeñas empresas. Y cuando hablo de sector de la de ciberseguridad en su más amplio espectro, hablamos de productos, hablamos de servicios y hablamos de profesionales. No existe un estrato del sector de la ciberseguridad tan adaptado a empresas. Que no sean tan grandes o incluso a empresas más de estilo PYME, y eso va a producir todavía una mayor necesidad de profesionales de ciberseguridad en. ¿Los próximos años? 2. ¿Existe una brecha entre el talento disponible y el necesario en el ámbito de la ciberseguridad? ¿Cómo espera que evolucione esta situación en los próximos años? ¿Hay diferencias en la situación según países? ¿Hay algo de particular en el caso español? Desde luego que la ciberseguridad es una de las 3 disciplinas en las que existe esta brecha. Si hablamos de los 3 en los que ahora mismo están en mayor demanda, podríamos hablar de inteligencia artificial, de data y de ciberseguridad. Siendo el caso de la ciberseguridad un aspecto más transversal ya que tiene un impacto directo en el uso de las tecnologías de información en todo ese espectro. Cualquier riesgo que le afecte a las tecnologías de información le afecta a la empresa, hasta el punto de que probablemente sin tecnologías de información, los modelos operativos que tenemos implementados en las empresas no puedan funcionar sin esas tecnologías de información. De hecho, en el Work Economic Forum, es uno de los 10 principales riesgos que se mencionan, y que pueden tener efecto directo en la sociedad Desde el 2015, que yo tenga conocimiento, es algo completamente estructural en las empresas y por ende en los Estados, y en las ciudades de hoy en día. Ahora mismo las empresas estamos inmersas, desde hace años, en un proceso de digitalización aún mayor llevando a que probablemente la demanda de profesionales de ciberseguridad se incremente en los próximos años en más de un 40%, según en el Work Economic Forum ya existe un déficit de 3.000.000 de profesionales a nivel global. En el caso de España estamos observando que se está buscando dónde ubicar centros de excelencia o hubs de funcionamiento, los datos del INCIBE habla de que hay más de 150, situándonos en 4ª posición con respecto al resto de países europeos 3. ¿Está el personal de ciberseguridad adecuadamente formado actualmente? ¿Están las empresas concienciadas con sus necesidades de personal en este campo? Te diría que que sí y no. Hay que entender que el ciclo de maduración de un profesional de ciberseguridad es un poco más largo que en otras disciplinas de tecnologías de información porque ha evolucionado, evoluciona y seguirá evolucionando mucho. Por ello nos coloca en una posición en la que el profesional de ciberseguridad, con mayor razón, tiene que estar formándose continuamente encima. Hay que asumir que todos los profesionales que trabajamos en esto vamos a tener que estar continuamente formándonos y a una velocidad probablemente cada vez mayor. En cuanto a formación interna, nosotros tenemos un plan formativo para acompañar a los profesionales de ciberseguridad para ese proceso formativo, pero no siempre es así y debería serlo 4. ¿Tiene su organización necesidades de talento pendientes de cubrir para las áreas de ciberseguridad? ¿Qué medidas están tomando su organización para abordar esta carencia (si es que hay alguna carencia)? A ver desde el punto de vista de captación ahora mismo no tenemos. Pero hay un problema muy grande,  somos capaces de atraer el talento, pero como no hay suficientes profesionales que salen al, mercado hay que buscar en los ya existentes en otras empresas. Lo cual hace que  en esa empresa se genere un hueco, y eso derive en  un efecto negativo porque produce un inflacionismo en los salarios y una merma de las de las de las habilidades y de la experiencia 5. ¿Cuál es su opinión sobre el papel de la formación reglada y las certificaciones en el sector de la ciberseguridad, especialmente en el contexto de la demanda actual de talento especializado? Yo soy un gran defensor de este tipo de formaciones. Son formaciones muy específicas y normalmente con temáticas que están de alta demanda, como por ejemplo la inteligencia artificial. Es decir, a lo mejor un curso de especialización inteligencia artificial de 30 a 40 horas, puede ser suficiente para darte las herramientas necesarias para que tú te puedas introducir en este mundo y puedas adquirir determinadas habilidades con el que tú luego puedas seguir. Además, este tipo de iniciativas están impartidas por profesionales que se dedican a ello, y pueden no solo hablar de los aspectos teóricos y académicos de las formaciones, sino además compartir experiencias y casos reales del ámbito empresarial a los que profesionales que ya están en el mundo laboral se tengan que enfrentar. 6. ¿Cómo valora la colaboración entre instituciones académicas como la Universidad Complutense de Madrid (UCM) e ISMS Forum en la oferta de programas formativos en ciberseguridad y protección de datos? La colaboración en el ámbito académico de una Universidad del prestigio, como la Complutense, y organizaciones como el ISMS solo puede traer cosas positivas. Es una integración de conocimientos que puede ser muy beneficiosa para aquellas personas que buscan aprender de una materia tan amplia como es la ciberseguridad, y además buscar un enfoque que luego le permita aterrizar conceptos que pueden llegar a ser un poco conceptuales y abstractos al mundo real, gracias a profesores que están trabajando en el día a día con ello, y sus experiencias reales. 7. ¿Cómo afecta la modalidad de enseñanza 100% online de los programas formativos en ciberseguridad a la calidad y accesibilidad de la formación ofrecida? El hecho de que se pueda optar por esta formación es algo bastante positivo para todas aquellas personas que no están en grandes ciudades como Madrid. Daniel Largacha Security Operation Center Director en Mapfre Por su parte, Pedro López Sáez Profesor Titular en Universidad Complutense de Madrid, y Director de la Cátedra Extraordinaria UCM-ISMS Forum en Ciberseguridad y Protección de Datos. Nos aporta los siguientes datos: La Directiva (UE) 2022/2555, conocida como Directiva NIS2, afecta a una amplia gama de organizaciones y sectores, tanto del ámbito público como del privado, que son considerados como entidades esenciales e importantes en términos de ciberseguridad porque desempeñan un papel fundamental en la infraestructura y el funcionamiento de la sociedad. Entre otros, se consideran sectores críticos lo de energía, transporte, servicios financieros, salud, suministro de agua o servicios digitales. Estas entidades deben cumplir con las medidas y requisitos establecidos en la Directiva para garantizar la protección de sus sistemas de redes e información y prevenir posibles incidentes cibernéticos. En general, la Directiva NIS2 afecta a: Entidades públicas, ya que son consideradas como sujetos obligados por el Esquema Nacional de Seguridad (ENS). Entidades privadas que prestan servicios críticos para la sociedad y la economía, o que tratan información clasificada, incluyendo a proveedores de servicios digitales y sectores emergentes que se consideren críticos para la infraestructura y el funcionamiento de la sociedad. El Perfil de Cumplimiento Específico (PCE-NIS2) del Centro Criptológico Nacional (CCN) para organizaciones en el ámbito de la Directiva NIS2, plantea las siguientes responsabilidades para las organizaciones: Cumplimiento normativo. Es responsabilidad de la organización garantizar el cumplimiento de las disposiciones legales y normativas que en materia de ciberseguridad establece la Directiva NIS2 y el marco regulatorio nacional correspondiente (ENS), así como de asumir las consecuencias legales en caso de incumplimiento. Implementación adecuada. La organización debe implementar las medidas de seguridad y los controles recomendados en el PCE-NIS2 de manera adecuada y efectiva para garantizar la protección de los sistemas de redes e información. Formación y concienciación. Es importante proporcionar formación y concienciación al personal de la organización sobre las medidas de seguridad y los requisitos establecidos en el PCE-NIS2 para asegurar su correcta aplicación. La mayor exigencia impuesta por la Directiva NIS2 tiene como objetivo garantizar un elevado nivel común de ciberseguridad en toda la Unión. Para lograr este objetivo, destaca la importancia de que los consejos de administración estén involucrados en la ciberseguridad y que se aseguren de que se establezcan marcos nacionales de seguridad de los sistemas de redes e información, se definan estrategias nacionales de seguridad, se establezcan capacidades nacionales y se apliquen medidas reguladoras. Así, se apunta la necesidad de que los consejos de administración evalúen los riesgos y amenazas cibernéticas, y tomen medidas en respuesta a incidentes de ciberseguridad. Se avanza, de este modo, hacia un marco de buen gobierno de la ciberseguridad, gestión del riesgo cibernético y cumplimiento normativo, conocido internacionalmente como GRC (Governance, Risk, and Compliance). El contexto actual supone un cambio de paradigma equiparable al que supuso el RGPD (Reglamento General de Protección de Datos) hace unos años, en este caso con un mayor énfasis en la preparación y resiliencia cibernética de las organizaciones, que requiere una transformación acorde de las plantillas. La Directiva NIS2 y el ENS afectan de manera significativa a las necesidades de personal especializado de las organizaciones, haciendo necesario contar con expertos en ciberseguridad que tengan las habilidades técnicas y conocimientos específicos para garantizar la protección de los sistemas de redes e información y poder cumplir con los requisitos legales establecidos. En particular, se requieren especialistas para la: Implementación de medidas de seguridad técnicas, operativas y organizativas. Identificación y gestión de incidentes. Información y reporte de incidentes, tanto reales como falsas alarmas, de acuerdo con los procedimientos establecidos en la Directiva NIS2 y el ENS. Gestión de riesgos de ciberseguridad, que en definitiva supone contar con la capacidad de evaluar, mitigar y prevenir posibles amenazas. Aunque los dos primeros de los puntos anteriores ya eran una necesidad anteriormente, ahora se ven reforzados por el marco regulatorio, que además impulsa de manera extraordinaria los dos últimos, llevándolos hasta el máximo nivel en cuanto a la toma de decisiones dentro de las organizaciones. Además de la presión regulatoria, el Informe de Riesgos Globales 2023 del Foro Económico Mundial, señala que el cibercrimen generalizado y la inseguridad cibernética son uno de los 10 principales riesgos globales tanto a corto como a largo largo plazo, y que actualmente ya existe una escasez global de 3 millones de profesionales de ciberseguridad. Y esta escasez de talento está previsto que se agrave en los próximos años. Según el informe del Foro Económico Mundial "The Future of Jobs 2023", el cifrado y la ciberseguridad y una de las tres tecnologías que mayor impacto tendrán en la creación de empleo durante los próximos cinco años. En particular, este informe estima que se necesitarán un 43% de puestos adicionales en el área de ciberseguridad en el periodo 2023-2027. El Foro Económico Mundial no es la única fuente que señala la enorme y creciente brecha de talento necesario y disponible en esta área. El 67% de los encuestados por el ISC2 Cybersecurity Workforce Study de 2023 indican que su organización tiene escasez de personal de ciberseguridad, mientras que el 75% considera que el panorama de amenazas actual es el más desafiante de los últimos cinco años, y solo el 52% cree que su organización tiene las herramientas y el personal necesarios para responder a los incidentes cibernéticos de los próximos dos o tres años. Este interesante informe cifra el talento disponible en la actualidad en unos 5,5 millones de profesionales a nivel mundial, concentrados especialmente en Norteamérica (1,5 millones), Europa (1,31 millones) y Latinoamérica (1,29 millones). En Europa, España es el cuarto país con mayor número de personas especializadas en ciberseguridad (182.000), sólo por detrás de Alemania (156.000), Reino Unido (367.000) y Francia (217.000). Por otra parte, este estudio cifra la brecha de talento global en 4 millones de profesionales, habiéndose incrementado casi un 13% en un año. Las mayores necesidades están en Norteamérica (522.000), Latinoamérica y Europa (348.000 puestos por cubrir en estas zonas). En concreto, entre los países hispanoablantes, destacan por sus necesidades de incorporación México (110.000) y España (74.000). Según el informe "Análisis y Diagnóstico del Talento de Ciberseguridad en España", publicado en 2022 por INCIBE ofrece algunas conclusiones interesantes sobre la situación: Sólo el 46% de las personas dedicadas a ciberseguridad considera que reúne el perfil de competencias, conocimientos y habilidades necesarios para trabajar en el sector. Es necesario un incremento destacable de la cantidad y calidad de los recursos formados en ciberseguridad en España para cerrar el gap entre demanda y oferta de talento. La formación reglada es la base de la oferta, pero requiere de una profunda revisión y actualización para alinearla con las necesidades actuales de las empresas. Una solución a este problema sería complementar perfiles generalistas con másteres en ciberseguridad que doten al mercado de una mayor cantidad y calidad de talento. Las certificaciones son altamente valoradas en el sector de la ciberseguridad, lo que enfatiza la necesidad de alinear la oferta actual de programas con la demanda de las empresas. El contexto señalado anteriormente es el que motivó que la Universidad Complutense de Madrid (UCM) e ISMS Forum iniciasen hace unos años su colaboración para ofrecer el Máster de Formación Permanente en Protección de Datos y Seguridad de la Información, y los diplomas de Experto en Seguridad de la Información y Experto en Protección de Datos. Las personas que cursan con éxito estos programas formativos reciben un título propio emitido por la UCM, y además, cuentan con la formación necesaria para presentarse a los exámenes de certificaciones profesionales de ISMS Forum como la CCSP (Certified CyberSecurity Professional), CDPP (Certified Data Privacy Professional) y CPCC (Certified Professional Cyber Compliance). Aunque los títulos propios de la UCM no permiten el acceso a estudios como el doctorado ni cuentan con un reconocimiento en todos los países del Espacio Europeo de Educación Superior, tienen varias ventajas importantes respecto a los Títulos Oficiales. En un título propio los programas pueden actualizarse con mayor flexibilidad, adaptándose a las necesidades del mercado laboral, sin tener que someterse a un proceso de modificación e inclusión en el RUCT (Registro de Universidades, Centros y Títulos), que puede tardar varios cursos hasta completarse en el caso de los Títulos Oficiales. En los títulos propios el claustro puede incluir a profesionales y expertos en ejercicio que no sean profesores universitarios, lo que permite acercar al alumnado a la práctica laboral y la realidad empresarial.  El objetivo del Máster de Formación Permanente en Protección de Datos y Seguridad de la Información, y los diplomas de Experto en Seguridad de la Información y Experto en Protección de Datos son ofrecer una formación eminentemente práctica y aplicada, que permita a una persona formarse en estos campos con una orientación profesionalizante y no meramente académica. Esto exige cuidar la calidad desde una cuádruple vertiente: programa, claustro, alumnado y flexibilidad. Los temarios han sido elaborados siguiendo los esquemas de certificación demandados por las empresas y la mayoría del profesorado ostenta puestos de alta responsabilidad en las áreas de privacidad y ciberseguridad. La amplitud del temario y la experiencia profesional del claustro de los títulos desarrollados en colaboración por la UCM e ISMS Forum son la principal garantía de una formación de la máxima calidad. Además, se ha limitado el número de admisiones a un máximo de 30 personas para poder brindar un trato personalizado y contar con los mejores perfiles, y los títulos se imparten en modalidad 100% online, por lo que pueden compatibilizarse con la actividad laboral y la residencia fuera de España. Pedro López Sáez Profesor Titular en Universidad Complutense de Madrid, y Director de la Cátedra Extraordinaria UCM-ISMS Forum en Ciberseguridad y Protección de Datos

14 Mayo 2024

Nombramiento: Jordi Botifoll, nuevo Vicepresidente de Palo Alto Networks

Jarana

Jordi Botifoll, hasta ahora Vicepresidente de NetApp en Europa, África e Iberoamérica, ha sido nombrado Vicepresidente de Palo Alto Networks, la prestigiosa empresa global líder de productos y sistemas de ciberseguridad. Desde CyberLideria MGZN, deseamos muchos éxitos a Jordi en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Daniel Barriuso, nuevo Responsable Global de Santander Retail & Commercial y Director de Transformación

Jarana

Daniel Barriuso, quien ejercía hasta ahora como Responsable Global de Ciberseguridad y de Prevención del Fraude en Santander, ha sido nombrado Responsable Global de Santander Retail & Commercial y nuevo Director de Transformación de la entidad bancaria. Desde CyberLideria MGZN, deseamos muchos éxitos a Daniel en su nueva responsabilidad profesional ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Max Moreno Pereira, nuevo Jefe de Seguridad de la Información del Grupo de Viajes El Corte Inglés

Jarana

Max Moreno Pereira, hasta ahora responsable de ciberseguridad en Vía Célere, se ha convertido en el nuevo Jefe de Seguridad de la Información del Grupo de Viajes El Corte Inglés. Desde CyberLideria MGZN, deseamos muchos éxitos a Max en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Félix Rodríguez Cabrera, nuevo Responsable de Seguridad de la Información de Triodos Bank

Jarana

Félix Rodríguez Cabrera, hasta ahora Director de Seguridad de Triodos Bank, ha sido ascendido a Responsable de Seguridad de la Información. Desde CyberLideria MGZN, deseamos muchos éxitos a Félix en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Escalando el paradigma de riesgos dinámicos al Comité de Dirección. Jesús R. Abascal, CISO en Plenitude España

Rincón del CISO

¿Deberían los comités ejecutivos y los consejos de administración preocupados por la ciberseguridad? La ciberseguridad está llegando cada vez a más comités de ejecutivos como a consejos de administración, que la perciben como un factor crítico dentro del negocio. Sin embargo, en muchas empresas aún se gestionan y reportan los riesgos como si fuesen estáticos. Se trata de una percepción errónea de que el riesgo en ciberseguridad es estático y que puede ser abordado con soluciones convencionales y estáticas. Nada más lejos de la realidad, actualmente, los riesgos en materia de ciberseguridad son cada vez más dinámicos. La aparición de la inteligencia artificial generativa, la cadena de suministro y el crecimiento de cibercriminales son algunos de los factores clave que propician este ecosistema tan dinámico. Para los grandes directivos y líderes empresariales, es esencial comprender que el riesgo en ciberseguridad no es estático, sino que está en constante evolución. Las amenazas cibernéticas no esperan a que las empresas se pongan al día; están en constante cambio, adaptándose y evolucionando para superar las defensas tradicionales. Es por ello, que las empresas deben adoptar un enfoque ágil y proactivo para gestionar este nuevo paradigma de riesgo dinámico. En primer lugar, es fundamental reconocer que la ciberseguridad ya no es simplemente un problema técnico, sino también un desafío empresarial y estratégico. La ciberseguridad debe ser una prioridad en la agenda de los directivos y directores de grandes empresas, integrada en la estrategia empresarial y respaldada por la inversión adecuada. Por otra parte, los reguladores, sobre todo a nivel europeo, están impulsando que la ciberseguridad llegue hasta los consejos de administración. Normativas como la NIS2 no solo obligan a tener una responsable de seguridad de la información, si no que establecen responsabilidades para los comités directivos y los consejos de administración. Una de las claves para combatir este nuevo paradigma de riesgo dinámico es la agilidad. Las empresas deben ser ágiles en su enfoque de ciberseguridad, capaces de detectar, responder y adaptarse rápidamente a las amenazas emergentes. Esto implica no solo invertir en tecnologías de seguridad avanzadas, sino también en la concienciación a todo su personal. Las empresas deben aprovechar las herramientas y tecnologías de análisis de datos para mejorar su capacidad de detección y respuesta ante amenazas. La inteligencia artificial y el aprendizaje automático pueden ayudar a identificar patrones y anomalías en el tráfico de red y el comportamiento del usuario, permitiendo una detección más temprana de posibles ataques y posibilitando que los analistas que se centren en lo realmente importante. Por último, la colaboración y la compartición de información son fundamentales en la lucha contra los ciberdelincuentes. Desde los comités ejecutivos se deben impulsar acciones de promuevan la inteligencia de amenazas con socios del sector, organismos gubernamentales y otras organizaciones para intercambiar información sobre amenazas y mejores prácticas de ciberseguridad. Esta colaboración permite a todos los integrantes a ser más agiles a la hora de detectar y bloquear nuevas amenazas emergentes.  Es por ello, que no solo enriquece la inteligencia de seguridad, sino que también fortalece la resiliencia colectiva ante cualquier amenaza. En resumen, el riesgo en ciberseguridad es cada vez más dinámico y complejo, y las empresas deben adaptarse de manera ágil a esta nueva realidad. Los lideres y directivos de grandes empresas deben reconocer la transcendencia estratégica de la ciberseguridad y adoptar un enfoque proactivo y adaptativo para gestionar las amenazas emergentes. Solo a través de la agilidad, la colaboración y la innovación, las empresas pueden protegerse eficazmente en un entorno digital en constante cambio. Jesús R. Abascal CISO en Plenitude España

14 Mayo 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad