ciberseguridad

Impulsando la Ciberseguridad: El Centro Tecnológico de la Energía Lidera la Transformación Digital Segura

Rincón del CISO

La transformación digital está impulsando el desarrollo de sistemas inteligentes de control y automatización en sectores como la industria, las infraestructuras críticas (red eléctrica, transporte público) y edificios inteligentes. No obstante, esta evolución también aumenta la exposición a ciberataques, lo que ha convertido a la ciberseguridad en una prioridad fundamental para evitar incidentes que puedan generar pérdidas económicas, poner en riesgo la seguridad o causar daños medioambientales. Los avances en tecnología han permitido que estos sistemas sean más flexibles, escalables y conectados, gracias a la integración de tecnologías IT y OT. Sin embargo, muchos de estos sistemas fueron originalmente diseñados para operar de manera aislada, sin contar con mecanismos de protección frente a amenazas externas. La transición hacia ecosistemas interconectados ha aumentado su vulnerabilidad, exponiendo aspectos clave como la integridad, confidencialidad, autenticación y disponibilidad, lo que es especialmente crítico en infraestructuras esenciales, donde un ciberataque podría tener consecuencias graves. En respuesta, Europa ha puesto en marcha un plan de acción para reforzar la ciberseguridad en los países miembros y en los dispositivos comercializados dentro de la Unión Europea. Este plan incluye la implementación de normativas obligatorias para dispositivos inteligentes, promoviendo el diseño de tecnología con un enfoque en seguridad desde su creación, así como el desarrollo de laboratorios que certifiquen estas capacidades. Dentro de este marco, el Instituto Tecnológico de la Energía (ITE) está liderando el proyecto HEIMDAL, que se centra en identificar vulnerabilidades de ciberseguridad en dispositivos utilizados en Smart Cities e Industria 4.0. Este proyecto evalúa los riesgos asociados tanto a manipulaciones de hardware como a ataques a las comunicaciones, analizando cómo estos podrían comprometer los sistemas críticos. El proyecto HEIMDAL, financiado por la Generalitat Valenciana a través del Instituto Valenciano de Competitividad e Innovación (IVACE+i), incluye la creación de un laboratorio de ciberseguridad para evaluar la protección de sistemas OT, especialmente en redes eléctricas y sistemas energéticos. En este laboratorio se simulan ataques reales para identificar puntos débiles, extraer datos sensibles o generar fallos que puedan desencadenar emergencias en las infraestructuras críticas.

16 Diciembre 2024

INCIBE e IMMUNE Technology Institute forman en ciberseguridad a más de 5.000 personas de manera gratuita durante 2024 en España

Sin categoría

El programa Cyber Talent busca impulsar soluciones tecnológicas avanzadas y fomentar el desarrollo de empresas emergentes en el campo de la ciberseguridad. La iniciativa se ha llevado a cabo en regiones como Asturias, Cantabria, Castilla La Mancha, Castilla León, Galicia, Madrid, Murcia, Navarra y País Vasco. El proyecto ofrecerá actividades de captación, incubación y aceleración de proyectos en ciberseguridad hasta 2026. El Instituto Nacional de Ciberseguridad (INCIBE) e IMMUNE Technology Institute, hub de talento tecnológico, han formado, en menos de un año, a más de 5.000 personas en ciberseguridad de manera gratuita por toda España, que han participado en alguno de los 210 actos llevados a cabo durante estos meses en 29 ciudades diferentes. En este primer año, se han llevado a cabo actividades en comunidades como Asturias, Cantabria, Castilla-La Mancha, Castilla y León, Galicia, Madrid, Murcia, Navarra y País Vasco. Además, se han incubado 20 proyectos y acelerado 10 empresas emergentes en ciberseguridad. El programa de Cyber Talent, iniciado en marzo como un acuerdo estratégico entre ambas entidades, tiene como objetivo impulsar soluciones tecnológicas avanzadas y fomentar el desarrollo de empresas emergentes en el campo de la ciberseguridad. Para ello, se llevan a cabo talleres, eventos y acciones de captación, incubación y aceleración de startups vinculadas a la ciberseguridad. El proyecto prioriza las áreas con mayor necesidad, comenzando por aquellas comunidades con un número reducido de empresas de ciberseguridad. En concreto, se estima que el 50% de las acciones se desarrollen en territorios donde operan menos de 10 compañías especializadas, destacando el compromiso con equilibrar oportunidades en todo el territorio nacional. Este programa se enmarca dentro deINCIBE EMPRENDE en el marco del Plan de Recuperación, transformación y resiliencia, financiado por la UE- Next Generation EU”. “España figura como uno de los países más ciberseguros del mundo, pero también se encuentra entre los más ciberatacados. Esto se debe a que nuestro tejido empresarial no está adoptando las tecnologías adecuadas y la concienciación de la población es insuficiente. Por ello, es imprescindible aumentar esta concienciación”, comenta LisbethBlanca, directora del proyecto CyberTalent. En el último año, España ha experimentado un aumento significativo en ciberataques, siendo un ejemplo de ello casos como el de la DGT, Iberdrola, Santander y muchas otras grandes compañías. En 2023, los ciberataques gestionados por la CCN llegaron a superar los 100.000, superando en un 93% las cifras del año pasado.  En una sociedad que tiene como punto de mira la digitalización, la ciberseguridad es un actor clave.  Tal y como ha expresado Juan Riva, CEO y fundador de IMMUNE Technology Institute “Programas como Cyber Talent, son claves para nuestro futuro. Es un hecho que nuestra sociedad se digitaliza, pero también es una realidad que no se nos está protegiendo lo suficiente ante las nuevas amenazas del mañana. Por ello, tenemos que formar a las personas y hacer atractivos empleos de alto valor y de gran relevancia en sectores estratégicos como la ciberseguridad”.  SOBRE IMMUNE TECHNOLOGY INSTITUTE IMMUNE TECHNOLOGY INSTITUTE es el hub generador de talento en el sector tecnológico a nivel europeo que se constituyó en 2019. A través de un método educativo basado en el case to be solved y en un enfoque humano de la tecnología, IMMUNE oferta una amplia variedad de formaciones, como grados, másters, cursos de actualización o cursos de verano para los más jóvenes. Además de la calidad del profesorado, IMMUNE TECHNOLOGY INSTITUTE cuenta con partners educativos, empresariales, institucionales y tecnológicos de primer nivel, entre los que destacan Amazon, Google, Banco Santander, o HP.

11 Diciembre 2024

Penteo presenta el Informe «IT Priorities 2025»

Rincón del CISO

Las empresas españolas aumentarán un 10% el presupuesto destinado a implementar soluciones tecnológicas Ciberseguridad, analítica avanzada e Inteligencia Artificial serán prioridades claves de inversión en 2025 Un 15% de los proyectos tecnológicos están controlados por áreas “no TI” La firma analista independiente, PENTEO anuncia las perspectivas presupuestarias y tecnológicas de las organizaciones españolas para 2025 a través del Informe “IT Priorities 2025”. En él se destaca como las organizaciones que prioricen la inversión en soluciones tecnológicas estarán mejor capacitadas para capitalizar oportunidades y mitigar riesgos en un entorno económico caracterizados por el dinamismo y la transformación.  De cara a los próximos meses, las empresas estiman que el presupuesto tecnológico incrementará en un 10% con respecto al 2024, lo cual refleja una tendencia ascendente subrayando la importancia de las TI en el funcionamiento y desarrollo empresarial. Para el 91% de las empresas la tecnología tiene una percepción estratégica, según los datos recogidos por Penteo, si bien solo el 18% se destinará a estrictamente innovación debido a un enfoque más centrado en la práctica de la rentabilidad. Las organizaciones continúan enfocándose en las tecnologías que fomentan la optimización operativa, la sostenibilidad y la resiliencia frente a riesgos. La Inteligencia Artificial, la automatización avanzada y la ciberseguridad han pasado de ser diferenciadores a convertirse en requisitos básicos para las empresas que buscan mantener la competitividad en el mercado. “Las inversiones tecnológicas para 2025 se centrarán en impulsar la eficiencia y la competitividad, pues las organizaciones ya asumen que las tecnologías innovadoras, la creación de productos y servicios deben responder a las necesidades emergentes y a la diversificación de sus estrategias de mercado”, señala Toni Guerra, Director de Penteo. “La combinación de una visión estratégica y un enfoque en la innovación posicionará a las organizaciones para aprovechar las oportunidades y sortear los desafío presentes y futuros.” Prioridades Tecnológicas Las principales partidas tecnológicas de empresas y organizaciones en nuestro país irán dirigidas a: La Inteligencia Artificial lidera (alineada perfectamente con las prioridades del negocio) con un 95% de las empresas aumentando la inversión y solo un 4% disminuyéndola, lo que indica una fuerte tendencia hacia la mejora de la tecnología de vanguardia. La Analítica y Big data también ven un aumento significativo en la inversión (91% de las empresas) quizás basándose en crear el ecosistema necesario para la implantación de IA. La Ciberseguridad sigue acaparando inversión año tras año, alineado con los objetivos de la empresa de priorizar la seguridad y resiliencia. Workplace y talento En el nuevo entorno digital, el trabajo híbrido y en remoto han alcanzado la madurez impulsando la innovación con herramientas colaborativas y plataformas en la nube. Por su parte, la tecnología orientada a la sostenibilidad va ganando terreno como parte a la respuesta a la demanda de mayor responsabilidad medioambiental y reducción de emisiones. Ambos aspectos continuarán su dinámica de cara a 2025. En cuanto al talento, las empresas están priorizando la retención y el desarrollo interno ante la creciente dificultad de encontrar profesionales cualificados en algunas áreas tecnológicas. Muchas organizaciones están optando por invertir en formación de sus actuales equipos algo que permite cubrir necesidades de proyectos de manera interna y reducir la externalización. Tecnología al margen del CIO Un dato a resaltar en el Informe de este año es el que hace referencia a las partidas presupuestarias destinadas a tecnologías que no dependen del CIO. Un 15% de los proyectos tecnológicos están controlados por áreas “no TI”, tal es el caso de marketing y operaciones, de esta forma evitan los procesos tradicionales de TI y pueden ejecutar soluciones rápidamente manteniendo la competitividad y la respuesta ágil a los clientes. Otro factor determinante de esta tendencia es la democratización de la tecnología; el acceso a herramientas como las plataformas SaaS ha permitido que áreas no técnicas puedan implementar soluciones específicas sin depender del soporte directo de TI. Sobre PENTEO PENTEO es una consultora IT independiente con más de 30 años de experiencia asesorando a CIOs y al equipo IT en sus decisiones digitales. Gracias a nuestro conocimiento de mercado IT desde una visión 100% independiente, acompañamos a líderes digitales en su retos tecnológicos y estratégicos de forma continua. PENTEO lidera la mayor comunidad de CIOs de España a través de Penteo Fórum, un servicio especialmente diseñado para CIOs con influencia o responsabilidad en las decisiones TI a nivel nacional e internacional, para ayudarles a maximizar el éxito de sus decisiones TI-Negocio.

9 Diciembre 2024

Tendencias de ciberseguridad y los cambios que vienen para los CISOs en 2025

Rincón del CISO

De cara a 2025, el panorama de la ciberseguridad evolucionará vertiginosamente a medida que los atacantes sigan perfeccionando su arte. La inteligencia artificial (IA) ya está ayudándoles a crear códigos y señuelos más convincentes, especialmente en idiomas que tradicionalmente han supuesto una barrera de entrada; así como a automatizar los ataques y a dirigirse a las personas con mayor precisión. Al mismo tiempo, los atacantes se centran más en consumidores individuales, utilizando redes sociales y aplicaciones de mensajería antes de pasar a organizaciones más grandes. Sin embargo, no sólo se transforman los vectores de ataque. Las organizaciones también se enfrentan a las complejidades de la gestión de la identidad digital, los entornos multicloud y las nuevas estrategias de datos, con nuevas normativas que exigen controles más estrictos. Por eso, garantizar que se dispone de las herramientas adecuadas se está convirtiendo rápidamente en una prioridad para los equipos de seguridad. Los expertos de Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ofrecen sus predicciones sobre ciberseguridad para el año que viene, arrojando luz sobre tendencias y tecnologías que definirán la próxima oleada de retos y soluciones de seguridad. Los ciberdelincuentes explotarán la IA manipulando datos privados Asistimos actualmente a una fascinante convergencia en el ámbito de la IA, a medida que los modelos cuentan con más capacidades y los agentes semiautónomos de IA se integran en flujos de trabajo automatizados. Esta evolución abre interesantes posibilidades para que los ciberdelincuentes satisfagan sus propios intereses y, concretamente, en cuanto a cómo podrían manipular los datos privados utilizados por los grandes modelos de lenguaje (LLM). Dado que los agentes de IA dependen cada vez más de datos privados en correos electrónicos, repositorios de documentos SaaS y fuentes similares para su contexto, asegurar estos vectores de amenaza será aún más crítico. Según Daniel Rapp, director de IA y Datos de Proofpoint, el año que viene empezaremos a ver los primeros intentos de los atacantes de manipular fuentes de datos privados: “Cabría la posibilidad de que los ciberdelincuentes engañasen a propósito a la IA, contaminando los datos privados utilizados por los LLM, como alterar deliberadamente correos electrónicos o documentos con información falsa o engañosa, para confundir a la IA o hacer que haga algo perjudicial; y esto requerirá mayor vigilancia y medidas de seguridad avanzadas para garantizar que la IA no se deje engañar por información errónea”. La era de las máquinas para toma de decisiones a través de la IA “La IA generativa irá más allá de la generación de contenidos para convertirse en el motor de la toma de decisiones detrás de innumerables procesos empresariales, desde recursos humanos a marketing o DevOps”, explica Ravi Ithal, director general del Grupo de I+D y gestión de productos de DSPM. Así, en 2025, la IA se convertirá en una aprendiz de desarrolladores, haciendo de todo, desde automatizar la corrección de errores hasta pruebas y optimización de código. El uso de herramientas de desarrollo asistidas por IA se acelerará en el próximo año, cerrará las brechas en habilidades, reducirá las tasas de error y ayudará a los desarrolladores a seguir el ritmo de los ciclos de lanzamiento más rápidos de DevOps. La IA también potenciará DevOps mediante la predicción de posibles cuellos de botella y la sugerencia preventiva de optimizaciones. Esto transformará los procesos de DevOps en líneas de producción predictivas y creará flujos de trabajo que solucionen los problemas antes de que afecten a la producción. La IA se convertirá en parte esencial al hacer negocios, aunque bajo escrutinio Hace unos años, el cloud, la movilidad y el Zero Trust eran simplemente conceptos que estaban de moda, pero ahora forman parte de la manera en que las organizaciones hacen negocios. “Las tecnologías de IA, y en especial la IA generativa, son consideradas actualmente una amenaza para terceros; y la pregunta que se están haciendo los CISOs es cómo utilizan los empleados la IA para saber dónde pueden estar poniendo en riesgo la información confidencial, de ahí que se produzca un mayor escrutinio en torno a cómo los LLM están potenciando estas herramientas”, apunta Patrick Joyce, CISO global residente de Proofpoint. Entender el riesgo, la materialidad de ese riesgo, los beneficios, así como las garantías en fabricación y seguridad de las herramientas de IA concentrarán la preocupación de los CISOs. La geopolítica influirá en el ciberespionaje y en el aumento de poderes locales Este año se ha demostrado que el ciberespionaje alineado con estados está profundamente entrelazado con la dinámica geopolítica y, en 2025, las operaciones de APT seguirán reflejando los conflictos mundiales y regionales. Para Joshua Miller, investigador de amenazas en Proofpoint, “las campañas de ciberespionaje no se limitarán a las grandes naciones históricamente consideradas como ciberactores maduros, sino que proliferarán una variedad de grupos centrados en conflictos regionales que buscarán las ventajas del mundo cibernético”. Además, los adversarios proestado realizarán operaciones para apoyar otros objetivos nacionales, como la difusión de propaganda o la generación de ingresos. Es probable asimismo que los autores de amenazas selectivas aprovechen la continua balcanización de internet para intentar distribuir sus cargas maliciosas. Los consumidores serán el campo de pruebas para estafas “Con el tiempo, las defensas por capas y la concienciación en materia de seguridad han fortalecido a las organizaciones frente a muchas de las amenazas cotidianas, por lo que hemos asistido a un repunte de los ciberdelincuentes que vuelven a dirigirse a los consumidores particulares para sacar provecho”, declara Selena Larson, investigadora de amenazas de Proofpoint. Las estafas laborales sofisticadas o el pig butchering son dos ejemplos de ingeniería social fuera de un entorno corporativo. En 2025, veremos un resurgimiento en el número de atacantes de amenazas menos refinadas que aprovechan canales de comunicación alternativos, como redes sociales y aplicaciones de mensajería cifrada, para centrarse en desplumar a individuos fuera de la visibilidad de la empresa. El “cómo” evoluciona más rápido que el “qué” entre los ciberdelincuentes El objetivo final de los ciberdelincuentes no ha cambiado mucho en los últimos años, puesto que sus ataques siguen teniendo una motivación económica. Así sucede con el Business Email Compromise (BEC), diseñado para provocar transferencias bancarias fraudulentas o compras con tarjetas regalo, además de los ataques de ransomware y extorsión de datos tras un ataque inicial con malware o una herramienta legítima de gestión remota. “Aun así, la manera en que se ejecutan los ataques sí que está evolucionando a un ritmo vertiginoso. Los pasos y los métodos que emplean los ciberdelincuentes para inducir a una víctima a descargar malware o a efectuar un pago implican técnicas más avanzadas y complejas”, indica Daniel Blackford, jefe e investigación de amenazas de Proofpoint. En el último año, los actores de amenazas con motivaciones financieras han manipulado hilos de correo electrónico con respuestas de múltiples cuentas comprometidas o suplantadas, han utilizado técnicas ClickFix para ejecutar Powershell en vivo y han abusado de servicios legítimos como Cloudflare para añadir dificultad y variedad a sus ataques. El camino desde el clic inicial (o respuesta a la payload de primera etapa) seguirá siendo cada vez más específico y enrevesado para despistar a defensores y soluciones automatizadas. El smishing se vuelve más visual con ciberataques por MMS El abuso basado en MMS, a través de mensajes con imágenes o gráficos para engañar a los usuarios de dispositivos móviles y que proporcionen datos confidenciales o caigan en estafas, es un vector de ataque floreciente que se expandirá rápidamente en 2025. En palabras de Stuart Jones, director de la división Cloudmark, “el MMS permite el envío de imágenes, vídeos y audio, lo que lo convierte en una poderosa herramienta para que los atacantes elaboren estafas más atractivas y convincentes, incrustando enlaces maliciosos para hacerse pasar por empresas o servicios legítimos y engañar a los usuarios, quienes a menudo no son conscientes de que están utilizando MMS, creando así una tormenta perfecta para la explotación”. Cambiará el papel del CISO En 2025 se verá tanto la expansión como la contracción del papel del CISO. Ya presentes en la mayoría de las salas de juntas, muchos CISOs tienen actualmente la tarea de dirigir los debates y determinar la importancia de la ciberseguridad a un alto nivel corporativo, ampliando su responsabilidad tradicional. Y, por el lado de la contracción, también hay más casos de división o subdivisión de la función ya de por sí amplia del CISO con la justificación de que es demasiado para una sola persona. “Aunque no sea o vaya a ser una tendencia generalizada, algunos están empezando a dividir la función entre ciberarquitectura, defensa frente a amenazas y respuesta a incidentes, por un lado, y cibergobierno, riesgo y cumplimiento, por otro. Si esto continúa, se convertirá en una especie de dragón de dos cabezas, y será más difícil saber quién es responsable”, apostilla Patrick Joyce, CISO global residente de Proofpoint. Más plataformas consolidadas, menos soluciones puntuales brillantes El paso de soluciones fragmentadas a plataformas de confianza seguirá ganando impulso los próximos meses. “Las limitaciones presupuestarias y de talento, junto con la complejidad de gestionar múltiples sistemas no integrados, están convirtiendo la consolidación en prioridad para los CISOs”, apunta Nate Chessin, vicepresidente sénior de ingeniería de ventas mundiales. Los CISOs y los CIOs se centrarán en optimizar sus activos de proveedores existentes no sólo para reducir los dolores de cabeza operativos, sino también para mejorar los resultados de seguridad, proporcionando la resiliencia necesaria ante un ciberpanorama de lo más volátil.

4 Diciembre 2024

Angel Arenillas: «El malware en cajeros automáticos, una amenaza muy real»

Rincón del CISO

Ángel Arenillas, Country Manager de Auriga para España y Portugal Las amenazas digitales son una realidad. Todos recibimos diariamente emails, SMSs, llamadas fraudulentas que tratan de hacerse, sobre todo, con nuestros datos bancarios. En caso de que tengan éxito, por la necesaria protección del consumidor, en la mayoría de los casos son los bancos quienes sufren las consecuencias y deben hacerse cargo de las pérdidas. Vivimos en un contexto de ‘escalada armamentística del fraude’ donde estas entidades sufren especialmente, lo que les provoca no solo grandes pérdidas financieras, sino también un daño irreparable a su reputación. Los cajeros automáticos son un elemento especialmente vulnerable: guardan dinero, guardan datos y, sobre todo, son un punto de acceso fácil para cualquiera. Y es por ello que son uno de los puntos más débiles y de los que más pérdidas provocan en la infraestructura bancaria: de media, más de 500€ por cajero al año en toda Europa. Aunque los ataques físicos (alunizajes, explosiones o accesos por la fuerza) suelen llevarse la atención mediática por su naturaleza dramática, apenas suponen un 5% de las pérdidas relacionadas con estos dispositivos. Los ataques al software o intentos de fraude mediante malware, sin embargo, son mucho más frecuentes. De hecho, 85,4% de ellos lo son, frente a solo un 14,6% de los físicos, según la Asociación de Seguridad de Cajeros Automáticos. Aunque su incidencia no deja de aumentar, y en este 2024 prácticamente la totalidad de los más de 8.000 incidentes registrados en Europa fue un ataque de fraude. Malware especializado en cajeros automáticos Ya sea a través de dispositivos insertados en los puertos externos o mediante conexiones remotas, en la historia reciente hemos visto numerosos casos de infecciones por software malicioso en cajeros automáticos. Este malware específico tiene varias características que le permiten ejecutar ataques sofisticados a estos dispositivos: su capacidad para adaptarse, para evadir las defensas y para operar de manera sigilosa dentro de las infraestructuras. Su objetivo puede ser tanto el dinero en sí, mediante asaltos de tipo jackpotting, como –y a día de hoy mucho más relevante- los datos de usuarios que guardan, con ataques de skimming. Los bancos, por supuesto, toman todas las medidas a su alcance, pero el desarrollo de malware específico para cajeros automáticos ha evolucionado al mismo ritmo (o más), y hoy las entidades se enfrentan a la necesidad de estar siempre alerta mediante una vigilancia continua y proactiva, porque solo así podrán mantener la integridad y la seguridad de las transacciones financieras de los clientes. En este entorno, el modelo Zero-Trust o de Confianza Cero se está convirtiendo poco a poco en el estándar de seguridad cibernética (no solo en lo que se refiere a cajeros automáticos): no confiar en nada ni en nadie. O, lo que es lo mismo, partir de la presunción de culpabilidad y de que cualquier componente o acceso puede ser vulnerable y, por tanto, verificar y autorizar cada interacción con el cajero automático, reduciendo así al mínimo la posibilidad de intrusión forzosa o ataque. Y todo ello sin olvidar que la experiencia de cliente debe seguir siendo fácil y sencilla, ¡además de muy segura! Todo un reto para la banca actual. La lucha contra el malware en cajeros automáticos no es solo una batalla técnica, sino también una cuestión estratégica para la banca del futuro. Adoptar modelos como el Zero Trust y reforzar las medidas de ciberseguridad es esencial para proteger no solo los activos financieros, sino también la confianza de los clientes en el sistema bancario. Porque, al final, en un entorno donde las amenazas son cada vez más sofisticadas, la verdadera seguridad reside en anticiparse, innovar y nunca bajar la guardia.   Ángel Arenillas, Country Manager de Auriga para España y Portugal

2 Diciembre 2024

Entrevista a Beatriz López Gil: “He cultivado mi capacidad para aprender de los desafíos y de los errores”

Sin categoría

CyberLideria MGZN entrevista a Beatriz López Gil, Directora de Desarrollo de Negocio en Unilabs. CyberLideria MGZN: Beatriz, cuéntanos un poco sobre tu trayectoria profesional. ¿Cuáles han sido los principales motores de tu carrera y qué te llevó a ocupar posiciones de liderazgo en sectores tan diversos? Beatriz López: Mi trayectoria profesional ha sido un viaje de aprendizaje constante, impulsada por mi pasión de contribuir al bienestar de las personas y mejorar los entornos en los que trabajo. He tenido la oportunidad de trabajar en sectores muy diversos como banca, seguros, consultoría, tecnología y el sector de la salud. Esto me ha permitido adquirir una visión holística del mundo empresarial, comprender las interconexiones entre diferentes industrias, aprovechar los aprendizajes y mejores prácticas de cada una de ellas y desarrollar habilidades adaptativas que me han ayudado a afrontar nuevos retos en cada etapa. Los principales motores que han guiado mi carrera han sido la empatía, el compromiso ético y el deseo de generar un impacto positivo tanto a nivel empresarial como social. El deseo constante de aprender y de aportar valor en áreas clave como la estrategia empresarial, la experiencia de cliente y la transformación digital han sido también los motores principales en mi vida profesional y siguen siéndolo. Las posiciones de liderazgo han llegado como resultado de una filosofía centrada en las personas y la colaboración, que considero esenciales para lograr un impacto positivo en las organizaciones. Creo firmemente que un líder debe ser un facilitador, no solo un gestor. Mi estilo de liderazgo humanista y colaborativo ha sido clave para construir equipos sólidos, basados en la confianza y el respeto, y para impulsar proyectos que han generado un verdadero cambio. A lo largo de mi carrera, he procurado rodearme de equipos talentosos y comprometidos, y mi enfoque siempre ha sido cocrear, escuchar y promover un entorno de confianza. C.M.: Eres parte de iniciativas como 50 más 50, Candidata a Top 100 Mujeres Líderes, y Women To Watch. ¿Qué significado tienen para ti estos reconocimientos y de qué manera crees que pueden inspirar a otras mujeres a asumir roles de liderazgo en el mundo empresarial? B.L.: Estos reconocimientos son un reflejo de la importancia de visibilizar el trabajo de las mujeres en el ámbito empresarial y ayudar a que más mujeres se vean reflejadas en posiciones de liderazgo. Para mí, tener la oportunidad de ser parte de iniciativas como “50 más 50”, “Women To Watch” o las Top 100 Mujeres Líderes, es un honor y una gran responsabilidad. Me siento comprometida con el liderazgo ético y la creación de entornos donde las mujeres puedan desarrollarse plenamente, sin barreras ni prejuicios. Creo que estos reconocimientos pueden inspirar a otras mujeres a perseguir sus sueños y a tener la confianza de que el liderazgo no requiere abandonar nuestra autenticidad o humanidad.  La clave está en confiar en las propias capacidades, en seguir aprendiendo y luchando, independientemente de los desafíos que puedan surgir. A través de iniciativas como estas, mostramos que se puede ser una líder fuerte, ética y empática, y que el liderazgo colaborativo tiene un impacto transformador tanto en las organizaciones como en la sociedad. C.M.: La tecnología y la ética van de la mano en tu carrera. ¿Cuáles consideras que son los mayores desafíos éticos en la transformación digital y cómo deberían afrontarlos las organizaciones? B.L.: En el contexto de la transformación digital, uno de los mayores desafíos éticos es garantizar que la tecnología se utilice de manera responsable y equitativa. El uso de inteligencia artificial, big data y otras tecnologías plantea preguntas sobre la privacidad, la transparencia y la equidad. Las organizaciones deben ser conscientes de las implicaciones éticas de sus decisiones tecnológicas, no solo en términos de la protección de datos, sino también en cuanto a la equidad de los algoritmos, el sesgo en los sistemas y la accesibilidad para todos los grupos de interés. Los avances tecnológicos pueden traer beneficios enormes, pero también pueden generar desigualdades y vulnerar derechos fundamentales si no se gestionan con responsabilidad. Las organizaciones deben abordar estos desafíos a través de políticas claras y una cultura corporativa basada en la ética, la transparencia y la responsabilidad social. La toma de decisiones debe ser guiada por principios éticos que antepongan el bienestar de las personas y la sociedad, y deben establecerse mecanismos de control que aseguren el uso adecuado de la tecnología. Es fundamental que las empresas se comprometan a utilizar la tecnología para el bien común, siempre priorizando a las personas por encima de la eficiencia o la rentabilidad a corto plazo. C.M.: La resiliencia es fundamental en un entorno de constante cambio. ¿Cómo has cultivado esta habilidad a lo largo de tu carrera y de qué manera ha influido en tu liderazgo? B.L.: La resiliencia ha sido una cualidad clave en mi vida profesional, especialmente porque el mundo laboral está en constante evolución. La he cultivado a través de mi capacidad para aprender de los desafíosy de loserrores, adaptarme a nuevas situaciones y mantener siempre una actitud positiva y constructiva ante las adversidades. Mi enfoque de liderazgo se basa en la creencia de que, como equipo, todos debemos ser resilientes juntos, apoyándonos mutuamente para superar obstáculos. La resiliencia, para mí, también significa aprender de los fracasos, mantener la humildad y reconocer que no todo está bajo nuestro control, pero sí nuestra capacidad para elegir cómo responder. Esta perspectiva ha influido directamente en mi forma de liderar, alentando a los equipos a ver los retos como oportunidades de crecimiento, en lugar de fracasos. C.M.: Como Presidenta de la Asociación Española para la Calidad, ¿cómo percibes la relación entre la calidad en la gestión empresarial y la ética? ¿De qué manera influyen estos valores en la cultura organizacional? B.L.: La calidad en la gestión y la ética están intrínsecamente relacionadas. En mi opinión, una organización que se compromete con la excelencia en sus procesos también debe ser fiel a principios éticos, como la honestidad, la transparencia y la responsabilidad. La ética en la gestión implica tomar decisiones que no solo buscan el beneficio a corto plazo, sino que también consideran el impacto a largo plazo en todas las partes interesadas, incluyendo empleados, clientes, proveedores y la sociedad en general. Una cultura organizacional sólida y ética promueve un ambiente de confianza y colaboración, lo que, a su vez, mejora la calidad de los procesos, la satisfacción de los clientes y el bienestar de los empleados. El propósito de la Asociación Española para la Calidad (AEC), que tengo la inmensa suerte de presidir, es promover la calidad como práctica de gestión y también como principio ético, con la mirada puesta en el legado que nos gustaría dejar: impulsar la Calidad Humana como verdadera fuerza transformadora que hace que las empresas y la sociedad sean mejores. C.B.: Fuera del ámbito profesional, ¿qué actividades o hobbies disfrutas en tu tiempo libre? ¿Consideras que estos intereses te han ayudado a mantener un equilibrio en tu vida y en tu carrera? B.L.: En mi tiempo libre, disfruto de una variedad de actividades que me permiten desconectar y encontrar un balance emocional. El esquí y la natación son dos de mis grandes pasiones; ambos deportes me ayudan a mantenerme en forma, a liberar el estrés y a conectarme con la naturaleza, algo fundamental para mi bienestar. Además, bailar es una actividad que me llena de energía y alegría, permitiéndome expresar creatividad y liberar tensiones de manera divertida. Otro de mis intereses es la moda y la decoración, lo que me permite explorar mi lado más creativo y estético y creo que me ayuda cada día a crear entornos de trabajo colaborativos, inclusivos y positivos. Viajartambién ocupa un lugar muy importante en mi vida; cada destino es una oportunidad para aprender de nuevas culturas, ampliar mi visión del mundo y recargarme de inspiración. Por último, coleccionar Meninas es una de mis pasiones personales y no solo tiene un significado artístico y cultural para mí, sino que también me conecta con la historia, la creatividad y la reflexión sobre el arte, que son elementos muy valiosos para mi crecimiento personal. Estas aficiones me han permitido mantener un equilibrio entre mi vida personal y profesional, ofreciéndome momentos de relax, creatividad y reflexión. Creo que tener tiempo para disfrutar de lo que nos apasiona es esencial para afrontar con energía y enfoque los retos laborales. C.M.: La creatividad y el equilibrio a menudo se nutren de nuestras aficiones. ¿Hay algún pasatiempo o actividad que te haya inspirado en tu desarrollo personal o profesional? B.L.: Una de las actividades que más me han inspirado es la lectura. Leer sobre liderazgo y psicología me ha permitido comprender mejor las dinámicas humanas, lo que ha influido directamente en mi forma de liderar. A través de los libros, he aprendido a ser más reflexiva, a cuestionar mis propias ideas y a abrazar una mentalidad de crecimiento. Además, la lectura me ha enseñado a mantener una perspectiva ética y humana, que considero esencial para cualquier líder. C.M.: Para finalizar, ¿cuál es tu visión sobre el futuro de la digitalización en el ámbito empresarial y cómo esperas que evolucione el rol de la ética en este contexto? B.L.: El futuro de la digitalización es prometedor, pero también plantea retos importantes, especialmente en términos de seguridad, privacidad y equidad. Las empresas deben ser conscientes de que la transformación digital no se trata solo de adoptar nuevas tecnologías, sino de hacerlo de manera ética y responsable. En mi visión, el papel de la ética en la digitalización será cada vez más crucial. Las organizaciones tendrán que priorizar a cada paso principios como la transparencia, la inclusión y el respeto a los derechos humanos. Es fundamental que, en este proceso, no solo se piense en la eficiencia y la rentabilidad, sino en el impacto que las decisiones tecnológicas tienen en las personas y en la sociedad en general. La ética debe ser el norte que guíe la innovación.

2 Diciembre 2024

Prepárate para el Black Friday y el Cyber Monday: Mantente a salvo de ciberataques (también desde el ordenador de tu empresa)

Rincón del CISO

Con el Black Friday y el Cyber Monday a la vuelta de la esquina, entramos en un periodo de alto riesgo para la ciberseguridad. Según un reciente informe de Sophos, los correos electrónicos maliciosos fueron la segunda causa más común de ataques de ransomware en sectores críticos, concretamente, fueron responsables del 25% de los ataques. Durante fechas señaladas de compras online, esta amenaza se multiplica. No hay que olvidar un punto importante: con el aumento de ofertas online y promociones flash, es probable que muchos más empleados puedan comprar artículos online desde sus ordenadores de trabajo, teniendo la sensación de que en días como el Cyber Monday es legítimo hacerlo. Esto aumenta el riesgo de que hagan clic más libremente y expongan potencialmente a la empresa a enlaces maliciosos o ataques de phishing. Tanto si eres responsable de la seguridad de tu empresa, como si eres un trabajador navegando desde el ordenador corporativo, estos son algunos sencillos consejos que ofrecen los expertos en ciberseguridad de Sophos para evitar que el Black Friday se convierta en un día negro de verdad: Utiliza un ad blocker. Los anuncios no sólo rastrean todos tus movimientos y recopilan suficiente información sobre tus hábitos como para sonrojar al FBI, sino que también son una fuente importante de enlaces maliciosos y contenidos engañosos en Internet. Usar un ad blocker no solo hace tu navegación más segura, sino que también la hace más rápida y consume menos ancho de banda. Dos de nuestros favoritos son uBlock Origin y Ghostery. Utiliza la navegación privada o el modo incógnito. Para evitar que tus hábitos de compra e intereses te sigan de un sitio a otro (y también puedan revelar qué regalos podrías estar comprando a otras personas que utilicen tu dispositivo, ¡bonus!), deberías activar la navegación privada (Firefox) o el modo incógnito (Chrome). Esto bloqueará las cookies de rastreo y ayudará a que Internet olvide tus pasos como las olas borran tus huellas en la arena. Haz que tu navegador sea «privacy smart». La Electronic Frontier Foundation (EFF) ofrece una extensión del navegador llamada Privacy Badger, diseñada para tomar automáticamente las decisiones correctas al navegar, manteniendo nuestra privacidad y bloqueando los rastreadores invisibles. Evita utilizar una sola cuenta en varios servicios. Al entrar en un sitio de comercio electrónico, suele resultar tentador utilizar el botón «Iniciar sesión con Facebook» o «Iniciar sesión con Google». Aunque se tarda unos minutos más en crear un nuevo inicio de sesión, se obtiene más privacidad, ya que no se comparten todos los sitios en los que se compra con estos gigantes tecnológicos. Utiliza el inicio de sesión de invitado cuando esté disponible. Además de permitirte utilizar una cuenta de otros sitios web, muchos tienen la opción de utilizar un inicio de sesión de invitado en lugar de crear una cuenta nueva. Es una opción estupenda si no esperas necesitar asistencia técnica o hacer más compras de forma recurrente. Menos contraseñas, menos datos personales y menos problemas si te piratean Esta temporada, los pequeños pasos pueden marcar una gran diferencia en la protección frente a las ciberamenazas.

29 Noviembre 2024

El equipo español de Segula Technologies finaliza el proyecto TOPONE, un dron autónomo capaz de inspeccionar cableado eléctrico en galerías visitables subterráneas

Sin categoría

El equipo español del grupo global de ingeniería SEGULA Technologies, ha anunciado la finalización con éxito del proyecto de I+D+i TOPONE, financiado por el Centro para el Desarrollo Tecnológico y la Innovación (CDTI). Este proyecto ha puesto en marcha un dron autónomo especializado en la inspección visual del tendido eléctrico en túneles y galerías subterráneas visitables. Este proyecto surge de la necesidad de reducir los accidentes laborales del personal técnico, uno de los trabajos donde el riesgo es más elevado por las bajas concentraciones de oxígeno, las altas concentraciones de gases nocivos, las altas temperaturas y los riesgos de derrumbamiento, entre otros factores englobados en lo que se conocen como espacios confinados. De hecho, según datos de la Organización Internacional del Trabajo (OIT) y la Occupational Safety and Health Administration (OSHA) cada año se producen unas 200 muertes en este tipo de espacios confinados. En este contexto esta innovación permite mejorar las condiciones de trabajo de los técnicos encargados de estas inspecciones. El dron cuenta con una cámara que proporciona imágenes RGB y termográficas de los cables montado sobre un gimbal que facilita su estabilidad y movilidad. Además, tiene integrados unos sensores para medir la temperatura ambiental, el porcentaje de oxígeno y algunos gases nocivos para el ser humano para poder alertar a los usuarios de condiciones adversas en las zonas subterráneas. Y, al mismo tiempo, cuenta con una estación de control en la que se muestra toda la información necesaria para hacer una inspección del tendido eléctrico y ver el recorrido que está realizando el dron. Para la navegación autónoma, el prototipo del proyecto TOPONE dispone de dos cámaras que permiten su movimiento por la galería subterránea, obteniendo una nube de puntos del entorno. “Gracias a todo el esfuerzo realizado por el equipo hemos podido validar el prototipo TOPONE, así como el sistema de misión, los algoritmos de navegación autónoma y, sobre todo, se ha demostrado que se pueden realizar este tipo de inspecciones visuales sin necesidad de poner en riesgo al personal técnico. Para ser plenamente operativo, este dron también ha requerido el desarrollo de una arquitectura de software completa que integra varios módulos, entre ellos un sistema de localización y percepción, un sistema de control y guiado, y un sistema de captura de los datos específicos de cada misión. Cada uno de estos módulos ha sido sometido a rigurosas pruebas, informáticas, en laboratorio y en galerías reales como las de las instalaciones del Palacio de Ferias y Congresos de Málaga (FYCMA). Esto abre las puertas a SEGULA a seguir trabajando en el proyecto para llegar a un producto y servicio comercializable para sus clientes”, explicael responsable de I+D+i de la división de Industria y Energía de SEGULA Technologies España.

28 Noviembre 2024

CIPHER, advierte del uso de la IA para realizar ciberataques en dias de alto consumo

Rincón del CISO

Cipher, unidad de ciberseguridad del Grupo Prosegur, señala que se espera un aumento significativo en el uso de inteligencia artificial (IA) por parte de los atacantes en fechas clave como Black Friday, el período navideño o las rebajas de enero. Para ello, los ciberdelincuentes utilizan herramientas automatizadas, siendo capaces de crear mensajes de phishing más convincentes, suplantar identidades de manera casi indetectable y lanzar ataques masivos en cuestión de minutos. A tenor de los datos del Instituto Nacional de Ciberseguridad (INCIBE), en 2023 se gestionaron más de 83.500 incidentes de ciberseguridad en España, de los cuales 58.000 afectaron a ciudadanos particulares y el resto a empresas. Esta tendencia ha proseguido durante este año, en el que se está produciendo un aumento, sin precedentes, de las incidencias de ciberseguridad. En un entorno de creciente digitalización y transformación tecnológica como en el que vivimos, la ciberseguridad se ha convertido en un factor clave. Presente en la estrategia de la gran mayoría de las compañías y organizaciones de todo el mundo, cuidar de ella es una acción fundamental durante la temporada de mayor actividad comercial del año, que abarca desde el Black Friday (29 de noviembre) hasta Navidad. En este periodo, la seguridad digital resulta, más que nunca, una necesidad crítica tanto para consumidores como para empresas e instituciones. Se espera que, con el boom de transacciones online que tienen lugar en estas fechas se incrementen, paralelamente, el volumen de ciberataques. Un germen para la ciberdelincuencia que va acompañado de un despliegue de amenazas digitales, que se tornan más sofisticadas año tras año, incorporando ataques de ingeniería tecnológica y social, notificaciones fraudulentas con enlaces trampa y tácticas innovadoras de malware. Ante este escenario, Cipher recomienda diseñar medidas de seguridad proporcionales a los riesgos a los que están expuestas las organizaciones e individuos: 1/ Fraudes a través de correos electrónicos falsos (phishing), dirigidos a la obtención de datos personales y bancarios. 2 La clonación de sitios webs, empleados para recoger información de identificación personal (PII), credenciales y datos bancarios de los consumidores. 3/ La difusión de aplicaciones maliciosas, aprovechando campañas como el Black Friday o el Ciber Monday para incrementar el número de sus descargas. Se trata de aplicaciones diseñadas con la intención de robar datos, dañar dispositivos o comprometer la seguridad del usuario, disfrazándose de software legítimo para engañar y aprovecharse de quienes las instalan. / El malvertising, que son anuncios online que emplean los ciberatacantes para distribuir programas maliciosos o redirigir el tráfico del usuario. 5/ Fraudes con cupones falsos y descuentos que buscan atraer a los usuarios más desprevenidos. Estrategias de contraataque: En respuesta a estas nuevas tácticas, las soluciones de ciberseguridad también han evolucionado. La detección proactiva y el uso de IA defensiva permiten identificar patrones anómalos y bloquear ataques antes de que se materialicen. Estrategias como Cyber Threat Intelligence, analiza y organiza información sobre amenazas emergentes, permite prevenir y mitigar ataques, y ofrece educación y formación a los consumidores sobre ciberseguridad, algo que se vuelve crucial para reducir el impacto de estos ataques. Durante esta temporada, Cipher refuerza su capacidad de análisis y respuesta, aumentando la recolección y evaluación de datos para detectar y contrarrestar actividades sospechosas mediante acciones proactivas. Junto al uso de soluciones avanzadas para la prevención de los ataques, hacia empresas y particulares, se aconseja a los consumidores que desconfíen de ofertas que parezcan demasiado buenas para ser verdad, y que utilicen redes seguras para realizar sus compras online. Asimismo, es fundamental que las empresas realicen auditorías de seguridad antes del aumento de las transacciones y refuercen sus protocolos de protección de datos.

28 Noviembre 2024

2025: más ataques de ransomware y cinco tendencias más en ciberseguridad

Rincón del CISO

Siguiendo la estela de los últimos años, la protección de los entornos empresariales seguirá siendo una prioridad y una necesidad en 2025. La inversión de las organizaciones en este ámbito no deja de crecer por la cantidad y evolución de los ciberataques, cuyo coste supone ya cerca del 1,5% del PIB mundial. La principal amenaza del próximo año será, según Innovery by NEVERHACK, el ransomware. Ya lo fue en 2023, lo que afectó al 20% de las compañías españolas, ha ocupado portadas a lo largo de 2024 y lo seguirá haciendo en 2025, al tratarse del método más rápido que tienen los ciberdelincuentes para lucrarse. España es el quinto país más afectado por este tipo de ataques a nivel mundial, solo por detrás de Estados Unidos, Reino Unido, Alemania e Italia. Ante lo que está por venir, el 90% de los CISOs se plantean subir su presupuesto para 2025, de acuerdo con Forrester. “El ransomware va a continuar ocupando el podio de los ciberataques, pues cuenta con una capacidad colosal de destrucción. Las herramientas de distribución de ransomware están al alcance de cualquier ciberdelincuente, cada vez son más económicas y su ratio de éxito es muy alto”, asegura José Antonio Izquierdo López, Cybersecurity Competencer Manager de la compañía. Además de tener que protegerse frente a este tipo de ataque, las empresas van a tener que afrontar, en materia de ciberseguridad, otros retos como: Inteligencia artificial. Esta tecnología está dotando a los ciberdelincuentes de rapidez y capacidades para llevar a cabo ataques mucho más precisos. El acceso a las herramientas de IA para actividades maliciosas es muy sencillo y está siendo utilizada en el diseño de malware de nueva generación, cada vez más inteligente. Es más, Gartner predice que, para 2027, el 17% de los ciberataques involucrarán a la IA generativa. Desde el lado de la defensa, ya es una obligación aplicar también esta tecnología, no solo para ser más rápidos que el lado malo, sino para intentar ser más listos. Además, las organizaciones deben prestar atención la información que comparten con sistemas de inteligencia artificial, como ChatGPT, sobre todo si es público. Ni cañones ni soldados: ciberguerra. La situación actual está dejando ver un panorama en el que, más allá del ransomware, se pueden ver ataques de DoS (denegación del servicio) y otros orientados a que ciertas infraestructuras dejen de operar. En el escenario actual las empresas especializadas en ciberseguridad van a jugar un papel muy importante en la revisión de hardware y firewall, como una parte preventiva y de control para evitar que terceros utilicen dispositivos para atacar. Escasez de talento. Un año más, la falta de profesionales en el ámbito de la ciberseguridad va a suponer un quebradero de cabeza para las compañías. Según INCIBE, se estima que el sector en nuestro país finalice el año con poco más de 42.000 profesionales, pero con una necesidad de aproximadamente 83.000. Los profesionales de la ciberseguridad trabajan en entornos muy exigentes, con mucha presión y eso conlleva una involucración 24/7, por lo que “el sector debe esforzarse por hacer ofertas más llamativas e interesantes y encontrar el verdadero atractivo de la ciberseguridad, pero está claro que este hecho se va a alargar en el tiempo”, aclara Izquierdo. A la caza del sector sanitario. Los ciberataques al sector sanitario seguirán en alza y superarán los 2.361 ataques semanales por organización actuales. Los ataques de ransomware a hospitales se dispararán, pues el sector, de media, es el que más paga el rescate, que ronda los 400.000 euros. Un ataque de ransomware es capaz de paralizar sus sistemas, pero, además, los propios ciberdelincuentes venden consultoría, lo que acaba siendo una vía rápida y legal de conseguir dinero. No obstante, no será el único sector en el que los ciberdelincuentes concentrarán sus fuerzas: la administración pública, por la cantidad de información que gestiona y por la situación geopolítica, también será uno de los más atacados. La industria, por su parte, será escogida por los ciberdelincuentes siguiendo el rastro del dinero y con gran potencial financiero. Concienciación y formación. Otro de los aspectos que sigue siendo un reto para las compañías año tras año es la debilidad del factor humano en el ámbito de la ciberseguridad, como el eslabón más débil de la cadena. Se debe hacer hincapié en proteger a las personas, que deben estar en el centro de la estrategia de ciberseguridad. Por tanto, la formación debería ser una tarea diaria, semanal y mensual para concienciar y a los empleados en este ámbito. Un curso básico ya no sirve en el contexto actual. Los expertos de la compañía señalan además que las nuevas regulaciones, como DORA, para el entorno financiero, y NIS2, para sectores críticos e importantes, evidencian que la ciberseguridad es una necesidad en el mundo actual. Al respecto, destacan que estas normas son más estrictas y se centran en los aspectos de mejora de los sistemas y en la resiliencia. “Las compañías deben poner mucho foco en resiliencia y en la capacidad de recuperación. No pueden permitirse el lujo de que un ataque paralice sus servicios durante semanas o meses o, incluso, que tengan que invertir cantidades obscenas de dinero para poder recuperar sus sistemas, sin tener la garantía de que los datos robados no van a ser vendidos a terceros”, concluye el Cybersecurity Competencer Manager. 

27 Noviembre 2024

La paradoja del CISO: una gran responsabilidad con poco o ningún poder

Rincón del CISO

Los directores de seguridad de la información no poseen pleno control sobre sus dominios, pero se les sigue pidiendo cuentas cuando las cosas van mal. Por consiguiente, un desequilibrio de poder que puede salir caro. El título de director de seguridad de la información sugiere que el cargo conlleva un nivel de autoridad similar al que disfrutan otros “directores”, como puede ser el caso del consejero delegado o el director financiero. En este caso, la autoridad se refiere al mando sobre las operaciones de seguridad, la estrategia y la asignación de recursos de una organización. Pero para la mayoría de los CISO, el verdadero mando supone una ilusión que puede dar lugar a frustraciones. Está claro que tienen la tarea de proteger la información más sensible de la organización, pero carecen de la influencia real para tomar decisiones esenciales de forma autónoma. Para muchos, el concepto de mando —disponer de control sobre las decisiones, los recursos y el personal— es fundamental para un liderazgo eficaz. En sectores como el militar, el mando es sinónimo de responsabilidad; los líderes pueden ser considerados responsables porque están facultados para actuar. Para el CISO, esta falta de mando, más que un reto, es un defecto fundamental. La realidad de su papel es que, a pesar de su condición de “jefe”, muchos carecen de poder para tomar decisiones unilaterales que afectan a la postura de seguridad de la organización. La autoridad para aprobar presupuestos, desplegar mitigaciones críticas y aplicar cambios de política suele estar fragmentada entre otros líderes ejecutivos. 0 seconds of 9 minutes, 1 secondVolume 0% Las decisiones sobre inversiones en ciberseguridad, políticas e incluso dotación de personal suelen ser competencia del director financiero, el director de información o incluso el director general. Para los CISO, esta dinámica es similar a que se les pidiera proteger un castillo sin disponer del pleno control sobre sus defensas. Identifican riesgos, proponen soluciones y trazan planes estratégicos, pero la ejecución depende de la aprobación, los plazos y las prioridades de otras personas. Los CISO se atascan “vendiendo” la importancia de la seguridad a sus superiores La ausencia de mando convierte la toma de decisiones en materia de ciberseguridad en un proceso tedioso y a menudo lleno de frustraciones para los CISO. De ellos se espera de ellos que actúen con rapidez, que prevean y aborden los problemas de seguridad antes de que sean una realidad. Pero sin mando, están atrapados en un ciclo de “venta” de la importancia de las inversiones en seguridad, esperando la aprobación y confiando en otros para priorizar esas inversiones. La necesidad constante de aceptación ralentiza los tiempos de respuesta y da lugar a oportunidades para que ocurra algo malo. En ciberseguridad, donde el tiempo lo es todo, estos retrasos pueden ser realmente costosos. Más allá del tiempo, el concepto de mando es fundamental para la alineación estratégica y la capacitación. En las organizaciones en las que el CISO carece de verdadero mando, esta figura se ve obligada a actuar de forma reactiva en lugar de proactiva. Por ejemplo, un CISO puede reconocer la necesidad de un software avanzado de detección de amenazas o para ampliar la formación del personal, pero no puede aplicar estos cambios de manera directa sin controlar el presupuesto y la asignación de recursos. En su lugar, debe justificar el gasto, convencer a las partes interesadas de su importancia y esperar que se alinee con otras prioridades empresariales. Por consiguiente, una dependencia que socava su capacidad de ser estratégicos y les obliga a validar constantemente por qué esta figura es necesaria. A esta carga se añade el reto de hacer que el riesgo cibernético sea comprensible y tenga relación con otros miembros del equipo ejecutivo. El riesgo cibernético no es tan sencillo como el financiero u operativo, que pueden cuantificarse y evaluarse a partir de métricas e indicadores de rendimiento bien establecidos. Dicho riesgo no deja de ser abstracto o estar envuelto en nieblas, de ahí que de la noche a la mañana aparezcan nuevas vulnerabilidades, pues las amenazas evolucionan de manera constante y las repercusiones de un ciberataque pueden variar mucho. Incluso sin plena autoridad, los CISO siguen cargando con la culpa Para muchos ejecutivos no familiarizados con la ciberseguridad, la urgencia en torno al riesgo cibernético en ocasiones es difícil de entender, lo que deja al CISO es un estado perpetuo de tener que justificar sus estrategias. Este “convencimiento” no es una exigencia típica de otras funciones de la C-suite, y puede hacer que el trabajo del CISO parezca una continua batalla cuesta arriba. Lo que hace que esta situación sea especialmente difícil es que, al final del día, los CISO siguen siendo responsables de los fallos. Cuando se produce una brecha o se expone una vulnerabilidad, la mayor parte de la culpa recae sobre ellos. Se espera que gestionen y prevengan estos incidentes, pero están abocados al fracaso sin la autoridad para hacer cumplir las medidas necesarias. Una situación que pocos otros líderes de la C-suite experimentan es la siguiente: un CEO, por ejemplo, normalmente tiene el control sobre las decisiones relacionadas con la dirección estratégica y los recursos de la empresa, pero espera que los CISO prevengan las infracciones sin el mismo nivel de control. En definitiva, una figura con responsabilidad sin mando, lo que supone un modelo que no prepara a nadie para el éxito. Esta falta de mando no sólo afecta a la seguridad de la organización, sino también a las relaciones del CISO, tanto internas como externas. A menudo tienen que relacionarse con miembros de la junta directiva, compañeros y partes interesadas para explicar iniciativas de seguridad, abordar posibles amenazas y debatir estrategias de mitigación de riesgos. Una visible falta de autoridad puede erosionar la confianza en el CISO Sin mando, sólo pueden asesorar, pero no imponer. A ojos de sus compañeros, puede hacer que el CISO no sea más que un mando intermedio en lugar de un líder; y para la junta directiva, puede parecer que el CISO es incapaz de cumplir plenamente su mandato. Con el tiempo, esto erosiona tanto la confianza en su función como su capacidad para obtener el apoyo que necesita de su organización. Desde un punto de vista interno, la ausencia de autoridad de mando también puede afectar a la relación del CISO con su propio equipo. Lo que se espera es que los equipos de seguridad trabajen con urgencia, respondan a las amenazas en tiempo real e implementen nuevos protocolos según la necesidad del momento. Incluso puede ocurrir que la moral del equipo se resquebraje si se encuentran con que el CISO no tiene autoridad para tomar las decisiones finales sobre los recursos o imponer los cambios necesarios. Esto es así porque los equipos prosperan con líderes que pueden tomar decisiones seguras y sin ambigüedades. ¿Qué ocurre cuando un CISO depende continuamente de otros cargos? El resultado es una disminución de la fe del equipo tanto en el CISO como en el mismo compromiso de la empresa con la seguridad. Las consecuencias de esta falta de mando tienen repercusiones reales y tangibles en la postura general de seguridad de la organización. Si un CISO sabe que existe una necesidad crítica de herramientas de seguridad actualizadas o cree que se necesita personal adicional, pero se enfrenta a constantes obstáculos para garantizar esos recursos, puede dejar a la organización vulnerable a las amenazas. En ciberseguridad, esperar una aprobación o convencer a las partes interesadas puede ser la diferencia entre prevenir un ataque y hacer frente a una brecha. Los CISO deben estar preparados para el éxito con un verdadero mando Si las organizaciones quieren protegerse de verdad, el primer paso es reconocer que los CISO han de tener un verdadero mando. Los más eficaces son aquellos que pueden operar con plena autoridad sobre su dominio, libres de constantes obstáculos internos. A medida que las empresas consideran cómo proteger sus datos de la mejor manera, deben preguntarse si están preparando de verdad a sus CISO para el éxito. ¿Les dotan de los recursos, la autoridad y la autonomía necesarios para actuar? ¿O simplemente les asignan una responsabilidad de alto riesgo sin el poder para cumplirla?Hasta que las organizaciones no empiecen a tratar a los CISO como verdaderos líderes con mando sobre su dominio, la ciberseguridad seguirá siendo un campo precario y lleno de desafíos, y que se define tanto por sus barreras como por sus responsabilidades.

26 Noviembre 2024

Los CISO ponen nombre a los ciberretos: el fin del perímetro, el ‘ransomware’ y el ‘phishing’ frente a la promesa de la IA

Rincón del CISO

Con la digitalización acelerada de la economía, el actual marco geopolítico y ataques cada vez más sofisticados, la ciberseguridad se ha vuelto esencial, erigiéndose en un pilar clave para la protección de las infraestructuras de todo tipo de empresas e instituciones. En este contexto, el papel del CISO, o director de seguridad de la información, ha dejado de ser meramente técnico para convertirse en un componente estratégico dentro de las organizaciones.  "Su importancia se refleja en un aumento en la partida de inversión, a la que las empresas tienen previsto dedicar un 9,5% de su presupuestos TI. También en el aumento de relevancia en la Alta Dirección, donde la ciberseguridad es percibida como un must have (aunque en el 42% de las organizaciones se incluye bajo petición del CIO/CISO)", asegura el director general de Penteo Research, Toni Guerra. a este medio.Para conocer de primera mano el valor de estos directivos en la estructutra de las empresas, en DISRUTPORES - EL ESPAÑOL hemos hablado con cuatro CISO de sendas empresas en España: Fabián Vidal de Sanitas y Bupa ELA, Guillermo Llorente de Mapfre, Mari Paz Palomo de Sacyr y Rafael Pérez del Monte de DHL Express. Todas ellas pertenecientes a industrias donde la ciberseguridad es un punto crítico ante un futuro donde se prevén ataques más intensos.  Un ecosistema en constante evolución El uso intensivo de la tecnología en las compañías ha traído consigo un cambio en sus perímetros de seguridad, que desde hace años han dejado de ser meramente físicos. “El teletrabajo y el uso de infraestructuras en la nube han expandido la superficie de ataque, exigiendo controles de seguridad más avanzados y adaptados a esta situación", apunta Vidal. Como máximo responsable de seguridad en Sanitas, menciona que esta evolución ha sido especialmente crítica en el sector sanitario “debido a la sensibilidad de los datos médicos que maneja, que pueden comprometer tanto la operativa de la organización como la seguridad de los pacientes”.  Una evolución que ha obligado a estos directivos a desarrollar una visión estratégica que incluye a toda la cadena de suministro de la empresa. "La ciberseguridad ha pasado de ser un valor añadido a convertirse en una condición sine qua non para establecer relaciones comerciales y de confianza con clientes, socios y otros grupos de interés", apunta Llorente. En este sentido, uno de los aspectos que más preocupan a los CISO son las tensiones geopolíticas. “Uno de los principales factores del incremento de las ciberamenazas proviene de la actual inestabilidad global, como los conflictos entre Rusia y Ucrania o las tensiones en Oriente Medio”, señala el directivo de Mapfre. “Estos conflictos no solo son de naturaleza ‘física’, sino que también influyen en el ámbito cibernético, modificando la naturaleza y el tipo de ciberataques que se llevan a cabo”. Llorente menciona que los atacantes buscan brechas de seguridad en empresas pequeñas que sirven de proveedoras de grandes compañías para obtener acceso a sistemas más robustos y protegidos. “Hemos visto un incremento en los intentos de fraude dirigidos a nuestros clientes, donde los atacantes se valen de mil artimañas para suplantar la identidad de las compañías, tratar de engañarlos y conseguir así acceder a sus cuentas o a sus datos", apunta. Mari Paz Palomo, CISO de Sacyr, destaca asimismo que "los ataques basados en la identidad y en la ingeniería social constituyen una de las amenazas más habituales y frecuentes, aprovechando las debilidades intrínsecas al comportamiento y la psicología humana. La sofisticación de estos ataques no deja de crecer y de sorprendernos cada día, con el uso de tecnologías como la IA generativa que permite clonar la voz o la imagen de personas para realizar suplantaciones de identidad cada vez más difíciles de detectar".  Al respecto, Palomo incorpora otra variable a la ecuación: "La táctica del bombardeo de autenticación multifactor es también habitual. Los actores maliciosos obtienen el usuario y la contraseña de un usuario y los introducen en la página de login legítima de una aplicación a lo largo de numerosos intentos. Como dicha aplicación tiene implementada la autenticación multifactor, por cada solicitud se le envía un mensaje al usuario legítimo para que valide el acceso. Mediante esta táctica, los delincuentes buscan que el usuario termine autorizando el acceso por error", indica a este medio. Por su parte, Rafael Pérez del Monte, CIO de DHL Express en España, sentencia que su grupo "invierte muchos recursos y sistemas de software de seguridad, cada vez más complejos, para identificar y prevenir cualquier tipo de ataque que pueda poner en peligro la seguridad de la compañía. Los riesgos han ido evolucionando en los últimos años y nuestros procesos y controles de la misma manera. Hemos puesto especial foco en la seguridad de los datos de carácter personal de nuestros clientes, necesarios para el desarrollo de nuestra actividad, reforzando nuestras medidas técnicas y organizativas para protegernos de brechas de seguridad, fuga de datos, infección de malware y suplantación de identidad, entre otros riesgos". Ransomware, phishing y ataques a infraestructuras Los cuatro CISO coinciden en que el ransomware y el phishing siguen siendo dos de las mayores amenazas actuales. "En Sanitas, una de las mayores amenazas es el ransomware, ya que cifrar datos médicos puede afectar gravemente la operatividad y la seguridad de los pacientes", señala Fabián Vidal.  Sin embargo, apunta al phishing como uno de los riesgos más “significativos”, puesto que los atacantes se aprovechan del factor humano, “engañando a los empleados” para obtener credenciales y acceder a datos sensibles. De ahí, la necesidad de realizar una labor de concienciación y de trabajar la cultura de la seguridad entre los propios empleados para que entiendan que son “componentes esenciales para fortalecer la defensa contra los ataques”, añade Guillermo Llorente.  En DHL Express son buenos conocedores de la problemática del phishing. "Es recurrente el uso fraudulento de nuestra marca para campañas masivas que, aunque no son ciberataques directos dirigidos a nuestra empresa, sí que impacta en nuestros clientes generando incluso desconfianza hacia nuestras propias notificaciones por estos medios. El prestigio de confianza que supone una marca como DHL resulta la técnica más usada por los atacantes para conectar con sus 'víctimas' Un hecho que, lamentablemente, con el paso de tiempo hacen que parezca más real", detalla Pérez del Monte. Volviendo al CISO de Mapfre, también añade los ataques a las infraestructuras de las compañías como una de las brechas de seguridad más vulnerables. "Los atacantes han perfeccionado sus técnicas y ahora también exploran funcionalidades legítimas en las aplicaciones y portales, tratando de abusar de ellas para sus propios fines. Esto es particularmente crítico en entornos en la nube, que ofrecen escalabilidad y rapidez, pero que también pueden representar una oportunidad para los atacantes si no se configuran correctamente", sostiene Llorente. Desde Sacyr, Palomo reconoce que "las amenazas no dejarán de aumentar y evolucionar, y podemos esperar un crecimiento de los ataques dirigidos a conseguir interrumpir la operación, especialmente de infraestructuras y procesos críticos. Modelos de negocio como el ransomware-as-a-service favorecerán este escenario". El miedo al ransomware es común a todas las empresas. "A pesar de no haber sufrido un ciberataque directamente si hemos podido observar como otras empresas, tanto de nuestro sector como en otros, han sufrido infecciones de ransomware, encriptando sus equipos informáticos y paralizado su actividad, generando un grave perjuicio tanto a estas empresas como a sus clientes. Esto nos hace permanecer alerta de forma continuada para evitar ataques dirigidos a la cadena de suministro, reforzando nuestros procedimientos para garantizar la continuidad del servicio y evitar a la vez el acceso no autorizado a nuestros sistemas y aplicaciones", admite el CIO de DHL. Métodos de defensa más sofisticados Para hacer frente a las crecientes amenazas, los CISO entrevistados para este reportaje ratifican que han invertido en estrategias defensivas avanzadas. Fabián Vidal explica que en Sanitas ha implementado sistemas de seguridad basados en DevSecOps, asegurando así que "la seguridad esté integrada en cada fase del ciclo de vida del desarrollo". Además, han logrado migrar el 90% de sus aplicaciones a la nube, lo cual "ha permitido una gestión más segura y eficiente de los datos médicos". En Mapfre, por su parte, ha adoptado un modelo de seguridad “integral” que permite “embeber la seguridad (y su gobierno) en todos los procesos de negocio del grupo”. "Mantenemos un proceso de planificación de seguridad que se nutre de las lecciones aprendidas de los ataques que recibimos, de la información de inteligencia sobre amenazas, de las buenas prácticas del mercado y de los cambios regulatorios”, afirma Llorente. Gracias a este enfoque, somos capaces de actualizar y adaptar su estrategia de manera continua. Por otra parte, la inteligencia artificial (IA) también ha llegado a este sector mejorando los métodos de defensa, permitiendo la creación de herramientas más potentes y una detección y respuesta más rápida y precisa a los incidentes. Algo que resulta esencial en sectores como sanidad o logística, no solo para mantener a salvo los datos, también para garantizar la continuidad de los servicios.  "La IA está cambiando el panorama de la ciberseguridad en el sector salud. Nos permite analizar grandes volúmenes de datos en tiempo real, facilitando la detección de patrones inusuales que puedan indicar un ataque", comenta Fabián Vidal, destacando cómo la IA también ayuda a detectar y prevenir fraudes en la facturación y las reclamaciones. No obstante, esta tecnología plantea nuevos riesgos porque los atacantes también la emplean para perfeccionar sus tácticas. "La misma IA que utilizamos para protegernos también es aprovechada por los ciberdelincuentes para crear phishing mucho más personalizado, diseñar malware adaptable o generar contenido engañoso. Esto incrementa la dificultad para detectar y mitigar estos ataques", reconoce Llorente.  También está trabajando en la IA como defensa en Sacyr: "La inteligencia artificial jugará un papel fundamental para detectar y responder a amenazas en tiempo real, automatizando la respuesta. Las técnicas de análisis de comportamiento se extenderán, permitiendo identificar actividades sospechosas, anticipar ataques y adaptar la respuesta". Sin olvidar la extensión al mundo IIoT y OT de soluciones de protección y defensa habituales en el mundo IT. "La escasez de profesionales especialistas en seguridad OT abrirá nuevas oportunidades para profesionales del ámbito IT que quieran ampliar sus horizontes", añade la directiva. En la parcela de DHL Express, consideran esencial "la seguridad por defecto y desde el diseño en todos nuestros proyectos lo que nos permite garantizar los mayores niveles de ciberseguridad". Igualmente, esta enseña cuenta con un Centro de Defensa Cibernética opera las 24 horas del día, los siete días de la semana, "utilizando un modelo de seguimiento continuo para monitorear constantemente nuestras redes globales y proporcionar una respuesta rápida ante incidentes. Además escaneamos de forma regular de nuestras infraestructuras (servidores, aplicaciones web y equipos de usuario final) en busca de vulnerabilidades". Lo que les depara el futuro De cara al futuro, los cuatro CISO señalan que las amenazas continuarán evolucionando y, por tanto, también deberán hacerlo los métodos de protección. "La ciberseguridad nunca será un proyecto terminado; siempre habrá amenazas nuevas que requerirán estrategias y soluciones innovadoras. La capacitación continua y la adopción de tecnologías avanzadas son imprescindibles", afirma Vidal. Llorente también enfatiza que las empresas deben seguir innovando "La clave está en mantener una capacidad de adaptación y resiliencia. La ciberseguridad ha pasado a ser una condición esencial para las relaciones de confianza con clientes y socios, y la inversión en nuevas tecnologías y en formación es una prioridad para asegurar nuestra continuidad operativa en un entorno en constante cambio". Prioridad estratégica que se materializa en presupuestos acordes con esa relevancia. Palomo destaca que "en el sector de infraestructuras es habitual operar en distintos modelos organizativos con socios y terceros, en el ámbito de cada contrato con cliente. Esto implica una alta exposición a amenazas derivadas de la interconexión de sistemas y de accesos externos. La gestión del riesgo de la cadena de suministro y la confianza en terceros es por ello un desafío importante. Para nosotros, la gestión de accesos remotos, la gestión de accesos privilegiados y la gestión de la seguridad en la nube son áreas de especial relevancia en nuestra estrategia de ciberseguridad". "Nuestra línea de actuación seguirá siendo la de mantener un sistema de seguridad robusto y efectivo, que proteja los datos y cuente con un mayor talento. Pero sin duda, se prevé que las tendencias tecnológicas en seguridad cibernética vengan marcadas por el uso de la IA. En el futuro, se espera que esta herramienta ayude ante cualquier amenaza emergente y en tres aspectos claves: detección de intrusiones, análisis de datos y automatización de la seguridad", sentencia a su vez el CIO de DHL Express.

22 Noviembre 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad