CISO

La ciberseguridad, una gran oportunidad para impulsar el talento femenino y liderar la innovación

Rincón del CISO

Daniela Kominsky, codirectora del programa W4C Startup School y Country Manager (España, Portugal e Italia) en Cymulate En el sector de la ciberseguridad, uno de los más dinámicos y de mayor crecimiento, surge una oportunidad única para el desarrollo profesional de las mujeres. Este mercado global, que busca talento constantemente, se presenta como el espacio ideal para que más mujeres aporten su visión y habilidades en la lucha contra los desafíos de la era digital. A día de hoy, solo el 25% de los profesionales en ciberseguridad a nivel mundial son mujeres, según el informe Women in IT and Cybersecurity. En España, la representación femenina es aún menor, con solo el 14% de las analistas de ciberseguridad y el 7% en ingeniería de ciberseguridad. La situación empeora en cargos directivos como el de CISO (Chief Information Security Officer). Sin embargo, estas cifras no deben verse como un obstáculo, sino como un enorme potencial aún por explorar. Europa, en particular, tiene una oportunidad única para liderar a nivel mundial en innovación en ciberseguridad, impulsando la diversidad y atrayendo talento femenino. Al hacerlo, no solo se reduciría la brecha de género, sino que se convertiría en un motor clave para la transformación del sector, compitiendo con potencias como Estados Unidos o China. Este es el momento de dar visibilidad a las mujeres emprendedoras que ya están trabajando por soluciones innovadoras en el ámbito de la seguridad digital. La ciberseguridad, un campo complejo y multidisciplinar, requiere equipos capaces de abordar los problemas desde diferentes perspectivas. Estudios han demostrado que los equipos diversos toman decisiones más acertadas y son más efectivos a la hora de resolver desafíos complejos. Incluir a más mujeres no es solo una cuestión de equidad, sino una clara ventaja competitiva para las organizaciones que quieren anticiparse a las ciberamenazas. El talento femenino puede ofrecer enfoques frescos, creativos y disruptivos, esenciales en un mundo digitalizado y en constante evolución. La diversidad no solo refuerza a las empresas, sino que también contribuye a aumentar la resiliencia del sector en su conjunto. Además, la formación continua es esencial en la ciberseguridad, lo que ofrece a las mujeres una oportunidad única para sobresalir combinando sus habilidades técnicas con una visión inclusiva y estratégica. El mercado de la ciberseguridad no solo está buscando más profesionales, sino que también ofrece trayectorias profesionales emocionantes y bien remuneradas, con un abanico de opciones que va desde roles técnicos hasta posiciones de liderazgo. Las mujeres que se adentren en este sector encontrarán un entorno lleno de retos estimulantes y una oportunidad de dejar su huella en un ámbito crucial para la sociedad. El auge de startups lideradas por mujeres en España y Europa refuerza no solo la equidad, sino también el papel del continente como un hub de innovación tecnológica. Estas iniciativas no solo contribuyen al avance de la igualdad, sino que posicionan a Europa como un referente global en ciberseguridad, atrayendo inversión y consolidando su liderazgo en este sector estratégico. Impulsar el talento femenino en ciberseguridad no es solo un acto de justicia social, sino una estrategia inteligente para el crecimiento sostenible y la competitividad global. Las mujeres tienen mucho que aportar en un sector que necesita todas las mentes brillantes para enfrentar las amenazas, tanto actuales como futuras. Como señala Kominsky, la diversidad es la clave de la innovación, y el futuro de la ciberseguridad depende de nuestra capacidad para aprovechar su potencial. Es hora de actuar, invertir y creer en el talento femenino. Las mujeres están listas para liderar este camino lleno de oportunidades. ¿Te sumas al desafío?

2 Enero 2025

Informe ISACA 2024: Desafíos clave de la industria de la ciberseguridad, desde la falta de talento hasta la IA

Rincón del CISO

La industria de la ciberseguridad se enfrenta a una serie de desafíos que se agravan año tras año, según el informe de ISACA sobre el estado de la ciberseguridad en 2024. Los expertos predicen que estos problemas continuarán, afectando tanto a grandes corporaciones como a pequeñas empresas en el sector. Entre los mayores retos se encuentran la escasez de profesionales cualificados, la reducción de presupuestos en medio de un contexto económico incierto, y el papel creciente de la inteligencia artificial (IA), que trae consigo tanto oportunidades como riesgos. Escasez de Personal: Un Problema CrecienteLas pequeñas empresas de ciberseguridad, como la mencionada en el ejemplo, se ven obligadas a luchar por mantener sus infraestructuras de seguridad en un contexto de amenazas cibernéticas en constante evolución. Según el informe de ISACA, solo el 35% de las empresas europeas creen que tienen suficiente personal de ciberseguridad, y un 61% asegura que su equipo es insuficiente. Esta escasez es más notoria debido a la jubilación de trabajadores experimentados y la baja tasa de reclutamiento de talento joven, lo que deja a las empresas con una importante brecha de habilidades. Recortes Presupuestarios: La Amenaza de la Incertidumbre EconómicaLos recortes en los presupuestos, a raíz de la recesión económica global y otros factores, complican aún más la situación. Las organizaciones, presionadas por la inflación y otras crisis económicas, están reduciendo gastos en áreas no esenciales, incluida la ciberseguridad. El informe de ISACA revela que el 51% de las organizaciones considera que sus presupuestos en seguridad cibernética son insuficientes, lo que pone en riesgo la capacidad de las empresas para protegerse adecuadamente contra las amenazas. La IA: Una Espada de Doble FiloLa inteligencia artificial se está consolidando como una herramienta fundamental en la lucha contra las amenazas cibernéticas. El informe destaca que el 25% de las organizaciones europeas ya emplean IA para detectar y responder a amenazas, y el 24% la utiliza en soluciones de seguridad de puntos finales. Sin embargo, la implementación de la IA no está exenta de dificultades. Un 47% de las empresas aún no participan en el desarrollo ni implementación de esta tecnología en sus estrategias de seguridad, lo que podría dejarlas vulnerables a amenazas más sofisticadas. Además, las tensiones geopolíticas y la desconfianza hacia tecnologías extranjeras complican aún más su adopción, especialmente en pequeñas empresas que dependen de alianzas internacionales. El Camino hacia la Adopción y AdaptaciónPara las pequeñas empresas de ciberseguridad, como la descrita en el inicio, navegar este panorama tan desafiante exige una adaptación estratégica. Abordar la escasez de personal y los recortes presupuestarios será crucial, pero al mismo tiempo es esencial aprovechar el potencial de la IA para fortalecer las defensas. Según el informe de ISACA, las organizaciones deben aumentar sus inversiones en ciberseguridad, atraer talento joven y desarrollar soluciones basadas en IA para hacer frente a las tensiones geopolíticas y la volatilidad económica que afectan a la industria. A medida que los desafíos continúan evolucionando, la capacidad de las organizaciones para adaptarse será decisiva. Si bien el camino hacia la ciberseguridad del futuro es complejo, con las estrategias adecuadas y una inversión inteligente, las empresas pueden superar estas dificultades y salir fortalecidas en el largo plazo.

31 Diciembre 2024

Nombramiento: Laura Parra, nueva CISO Global de Cellnex Telecom

Jarana

Cellnex Telecom ha anunciado el nombramiento de Laura Parra como su nueva CISO Global, un paso clave en la estrategia de ciberseguridad de la compañía líder en infraestructuras de telecomunicaciones. Parra asume esta posición tras liderar como CIO en Cellnex Poland, rol desde el que impulsó la transformación digital y la alineación tecnológica con los objetivos de negocio. Una trayectoria de liderazgo tecnológico Con más de 25 años de experiencia en la industria, Laura Parra ha desempeñado roles clave en estrategia tecnológica, transformación digital y cumplimiento normativo en organizaciones multinacionales. Su enfoque combina una sólida visión estratégica con un profundo entendimiento técnico, posicionando a la tecnología como un pilar esencial para el crecimiento sostenible y la resiliencia corporativa. Desde 2022, Laura ha estado vinculada a Cellnex en roles estratégicos, incluyendo Directora de Proyectos Globales de TI y CIO de Cellnex Poland, y ahora, como CISO Global, liderará la estrategia de ciberseguridad de la compañía en Europa. En sus palabras, «es un privilegio profundizar en este ámbito y conocer una comunidad tan generosa y colaborativa como la de los CISOs y profesionales de ciberseguridad». Un enfoque innovador en ciberseguridad En su nueva posición, Laura será responsable de supervisar la estrategia global de ciberseguridad, garantizar el cumplimiento regulatorio y fortalecer la continuidad operativa de Cellnex Telecom en un entorno de amenazas digitales cada vez más complejo. Este nombramiento refuerza el compromiso de Cellnex con la seguridad de la información, la innovación tecnológica y la excelencia operativa, asegurando que la ciberseguridad siga siendo un eje estratégico para el éxito y sostenibilidad de la organización.

27 Diciembre 2024

Los dispositivos electrónicos serán más ciberseguros a partir de 2027

Sin categoría

La UE refuerza la ciberseguridad con el nuevo Reglamento de Ciberresiliencia La Unión Europea ha aprobado el Reglamento de Ciberresiliencia (CRA), destinado a fortalecer la ciberseguridad de los dispositivos electrónicos frente al creciente número de ciberataques. A partir de 2027, los productos con elementos digitales comercializados en la UE deberán cumplir con estrictos requisitos de seguridad cibernética. Un problema de interés público La ciberseguridad se ha convertido en una prioridad para la UE debido al impacto significativo de los ciberataques en la economía, la seguridad de los consumidores y la salud pública. Según el Instituto Nacional de Ciberseguridad (INCIBE), en 2023 se gestionaron 83.517 incidentes de ciberseguridad, lo que representa un incremento del 24% respecto al año anterior, cuando se registraron 16.408 ataques menos. De estos incidentes, un 87% correspondió a fraudes económicos realizados a través de dispositivos como ordenadores, smartphones y otros equipos portátiles. Dada la creciente cantidad de dispositivos conectados en el día a día, la UE ha desarrollado un marco legal uniforme para establecer requisitos de ciberseguridad aplicables a productos con elementos digitales. Este esfuerzo se materializó en el Reglamento (UE) 2024/2847, publicado en noviembre de 2024, que establece los llamados requisitos horizontales de ciberseguridad. ¿Qué establece el Reglamento de Ciberresiliencia? El CRA introduce plazos específicos para su implementación. Los fabricantes, importadores y distribuidores tendrán que notificar vulnerabilidades e incidentes graves de seguridad antes de septiembre de 2026. Para las demás obligaciones, la fecha límite será el 11 de diciembre de 2027. La normativa abarca todos los productos conectados directa o indirectamente a redes o dispositivos, salvo ciertas excepciones como dispositivos médicos, aviación civil y vehículos, cuya ciberseguridad ya está regulada por otras normativas. Problemas que aborda el CRA Juan Manuel Valiente, responsable del Área Jurídica de Secure&IT, explica que el Reglamento busca resolver dos grandes problemas: Bajo nivel de ciberseguridad en los productos actuales: Se han identificado numerosas vulnerabilidades y una falta de actualizaciones de seguridad adecuadas. Falta de comprensión y acceso a información sobre ciberseguridad: Muchos ciudadanos no disponen de información suficiente para elegir productos ciberseguros ni para utilizarlos de manera adecuada. El CRA busca garantizar que los productos con elementos digitales sean más seguros y que los usuarios cuenten con información más clara y completa sobre ciberseguridad al momento de adquirir y usar dichos dispositivos. Protección para los usuarios La normativa establece que los fabricantes deberán realizar análisis de riesgos de ciberseguridad, implementar medidas de seguridad durante todo el ciclo de vida del producto, llevar a cabo pruebas de seguridad exhaustivas y gestionar adecuadamente las vulnerabilidades antes de la comercialización. Además, deberán proporcionar información detallada a los usuarios sobre: Riesgos de ciberseguridad asociados al producto. Medidas adoptadas para mitigar dichos riesgos. Procedimientos para la eliminación segura de datos. Opciones de transferencia de datos a otros dispositivos o sistemas. Soporte técnico relacionado con ciberseguridad. Los productos también deberán contar con una declaración de conformidad que garantice el cumplimiento del reglamento. Para productos críticos, esta declaración deberá ser emitida por entidades acreditadas.

19 Diciembre 2024

Nombramiento: Paloma Garbayo Tavera, nueva CISO de Iberdrola.

Jarana

Iberdrola Nombra a Paloma Garbayo CISO de España: Un Paso Clave en su Estrategia de Ciberseguridad Iberdrola ha anunciado el nombramiento de Paloma Garbayo Tavera como nueva Chief Information Security Officer (CISO) de Iberdrola España, un rol clave en la estrategia global de ciberseguridad de la compañía. Este nombramiento llega tras una destacada carrera dentro de la empresa, donde Garbayo ha asumido diversas responsabilidades de alta gestión en el ámbito energético y de protección de datos. Con más de 16 años de experiencia en Iberdrola, Paloma Garbayo ha demostrado un fuerte liderazgo en la gestión de operaciones y la toma de decisiones estratégicas. Comenzó su carrera en la compañía en 2008 como Manager de Precios de Electricidad y Gas, donde estuvo a cargo de la generación y revisión de ofertas para clientes industriales en toda Europa. A lo largo de su carrera, Garbayo ha ocupado diversas posiciones clave, destacándose como European Energy Trader, donde gestionó la venta y adquisición de electricidad para todas las plantas de energía y clientes de Iberdrola en Europa. Además, su labor como Head of the Operational Control Room desde 2016 fue crucial para la coordinación de las operaciones energéticas de Iberdrola en siete países, supervisando la fiabilidad del sistema energético y el intercambio de electricidad entre centros operativos. Desde 2022, Garbayo ocupa el cargo de Global Head of Cybersecurity & Data Protection en Iberdrola Clientes, responsabilidad que refuerza su perfil como experta en la protección de datos y la ciberseguridad, una de las áreas más críticas en la era digital. Su experiencia previa en la gestión operativa de la energía y su formación en ingeniería industrial le proporcionan una perspectiva única para liderar la ciberseguridad en un sector tan dinámico y estratégico como el energético. Paloma Garbayo es licenciada en Ingeniería Industrial por la Universidad Pontificia Comillas, y tiene un Máster en el Sector Eléctrico de la misma institución. Además, cuenta con experiencia internacional, habiendo estudiado en la École Nationale Supérieure de Techniques Avancées (ENSTA) de París. Con su nombramiento como CISO, Paloma Garbayo asumirá una de las funciones más importantes dentro de Iberdrola, en un momento clave para la compañía, cuando la ciberseguridad y la protección de los datos son fundamentales para garantizar la integridad de los sistemas y la confianza de los clientes.

18 Diciembre 2024

Tom Savage: «Resulta esencial comprender el impacto de la Ley de Ciberresiliencia»

Rincón del CISO

Tom Savage, Vicepresidente Senior y Asesor General de Red Hat La ciberseguridad en Europa está avanzando hacia un nuevo capítulo con la Ley de Ciberresiliencia, que entrará en vigor el próximo 10 de diciembre de 2024 y será de aplicación plena a partir del 11 de diciembre de 2027. Esta normativa supone un cambio significativo para las empresas que operan en la Unión Europea, y resulta esencial comprender su impacto tanto para las organizaciones como para los usuarios finales. Desde Red Hat, estamos preparados para ayudar en esta nueva realidad y facilitar el cumplimiento de los requisitos establecidos. Un marco legislativo para fortalecer la ciberseguridad La Ley de Ciberresiliencia es un marco sólido cuyo objetivo es reforzar la ciberseguridad de productos con componentes digitales, abarcando desde dispositivos domésticos inteligentes hasta sistemas complejos en infraestructuras críticas nacionales. Esta legislación establece exigentes requisitos de seguridad para los productos que se comercialicen en la UE, asegurando que fabricantes, importadores y distribuidores garanticen ciberresiliencia integral durante todo el ciclo de vida de sus productos. Gracias a estas medidas, el ecosistema digital será más seguro y resiliente, minimizando vulnerabilidades y reduciendo los riesgos para empresas y clientes. Sin embargo, esta normativa también introduce nuevas responsabilidades para las organizaciones que utilizan software de código abierto en sus productos. Implicaciones para las empresas Las organizaciones deberán garantizar que los productos en el mercado europeo cumplan con los estándares y requisitos establecidos por la ley. Esto exigirá procesos de adquisición más rigurosos y verificaciones de seguridad tanto en hardware, software como en servicios de soporte en la nube. Para aquellas empresas que dependen del código abierto en sus productos, esto implica una mayor responsabilidad en la verificación de seguridad y una colaboración más estrecha con proveedores que puedan respaldar el cumplimiento normativo. En este sentido, Red Hat está comprometido con el código abierto como impulsor de una innovación resiliente. Más allá de asegurar que productos como Red Hat Enterprise Linux, Red Hat OpenShift Container Platform y Red Hat Ansible Automation Platform cumplan con los requisitos de la ley, colaboramos activamente con legisladores europeos y organismos de normalización para incorporar las mejores prácticas del código abierto y proteger a las comunidades upstream del alcance de esta legislación. Apoyo al ecosistema de código abierto El 97% de la infraestructura informática actual se apoya en software de código abierto, cuya evolución depende de comunidades descentralizadas de desarrolladores voluntarios. Sin embargo, estas comunidades pueden no disponer de los recursos necesarios para cumplir con las exigencias de la Ley de Ciberresiliencia o garantizar el cumplimiento en las etapas posteriores (downstream). Como resultado, existe el riesgo de fragmentación o abandono de proyectos esenciales. En Red Hat, trabajamos para proteger y apoyar estas comunidades. Junto a organizaciones líderes como Open Forum Europe, Linux Foundation, Eclipse Foundation, Open Source Initiative y Apache Software Foundation, promovemos medidas que salvaguarden los proyectos upstream y el ecosistema de código abierto de los efectos adversos de requisitos normativos demasiado estrictos. Colaboración y compromiso Creemos que la colaboración es clave para fortalecer el ecosistema de código abierto. Invitamos a las organizaciones a participar activamente en comunidades upstream, a contribuir en proyectos que desarrollen herramientas y prácticas orientadas al cumplimiento de la normativa y a apostar por soluciones empresariales basadas en código abierto seguro y compatible con la ley. Nuestro compromiso con la excelencia y la seguridad del código abierto garantiza que las organizaciones puedan confiar en plataformas robustas y resilientes, cumpliendo con la Ley de Ciberresiliencia sin sacrificar la flexibilidad ni la innovación. En un entorno donde la ciberseguridad es cada vez más prioritaria, Red Hat se posiciona como el nexo entre el código abierto y la seguridad empresarial, ayudando a las organizaciones a liderar en un mundo donde la ciberresiliencia ya no es opcional, sino una necesidad ineludible.

17 Diciembre 2024

Impulsando la Ciberseguridad: El Centro Tecnológico de la Energía Lidera la Transformación Digital Segura

Rincón del CISO

La transformación digital está impulsando el desarrollo de sistemas inteligentes de control y automatización en sectores como la industria, las infraestructuras críticas (red eléctrica, transporte público) y edificios inteligentes. No obstante, esta evolución también aumenta la exposición a ciberataques, lo que ha convertido a la ciberseguridad en una prioridad fundamental para evitar incidentes que puedan generar pérdidas económicas, poner en riesgo la seguridad o causar daños medioambientales. Los avances en tecnología han permitido que estos sistemas sean más flexibles, escalables y conectados, gracias a la integración de tecnologías IT y OT. Sin embargo, muchos de estos sistemas fueron originalmente diseñados para operar de manera aislada, sin contar con mecanismos de protección frente a amenazas externas. La transición hacia ecosistemas interconectados ha aumentado su vulnerabilidad, exponiendo aspectos clave como la integridad, confidencialidad, autenticación y disponibilidad, lo que es especialmente crítico en infraestructuras esenciales, donde un ciberataque podría tener consecuencias graves. En respuesta, Europa ha puesto en marcha un plan de acción para reforzar la ciberseguridad en los países miembros y en los dispositivos comercializados dentro de la Unión Europea. Este plan incluye la implementación de normativas obligatorias para dispositivos inteligentes, promoviendo el diseño de tecnología con un enfoque en seguridad desde su creación, así como el desarrollo de laboratorios que certifiquen estas capacidades. Dentro de este marco, el Instituto Tecnológico de la Energía (ITE) está liderando el proyecto HEIMDAL, que se centra en identificar vulnerabilidades de ciberseguridad en dispositivos utilizados en Smart Cities e Industria 4.0. Este proyecto evalúa los riesgos asociados tanto a manipulaciones de hardware como a ataques a las comunicaciones, analizando cómo estos podrían comprometer los sistemas críticos. El proyecto HEIMDAL, financiado por la Generalitat Valenciana a través del Instituto Valenciano de Competitividad e Innovación (IVACE+i), incluye la creación de un laboratorio de ciberseguridad para evaluar la protección de sistemas OT, especialmente en redes eléctricas y sistemas energéticos. En este laboratorio se simulan ataques reales para identificar puntos débiles, extraer datos sensibles o generar fallos que puedan desencadenar emergencias en las infraestructuras críticas.

16 Diciembre 2024

Tendencias de ciberseguridad y los cambios que vienen para los CISOs en 2025

Rincón del CISO

De cara a 2025, el panorama de la ciberseguridad evolucionará vertiginosamente a medida que los atacantes sigan perfeccionando su arte. La inteligencia artificial (IA) ya está ayudándoles a crear códigos y señuelos más convincentes, especialmente en idiomas que tradicionalmente han supuesto una barrera de entrada; así como a automatizar los ataques y a dirigirse a las personas con mayor precisión. Al mismo tiempo, los atacantes se centran más en consumidores individuales, utilizando redes sociales y aplicaciones de mensajería antes de pasar a organizaciones más grandes. Sin embargo, no sólo se transforman los vectores de ataque. Las organizaciones también se enfrentan a las complejidades de la gestión de la identidad digital, los entornos multicloud y las nuevas estrategias de datos, con nuevas normativas que exigen controles más estrictos. Por eso, garantizar que se dispone de las herramientas adecuadas se está convirtiendo rápidamente en una prioridad para los equipos de seguridad. Los expertos de Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ofrecen sus predicciones sobre ciberseguridad para el año que viene, arrojando luz sobre tendencias y tecnologías que definirán la próxima oleada de retos y soluciones de seguridad. Los ciberdelincuentes explotarán la IA manipulando datos privados Asistimos actualmente a una fascinante convergencia en el ámbito de la IA, a medida que los modelos cuentan con más capacidades y los agentes semiautónomos de IA se integran en flujos de trabajo automatizados. Esta evolución abre interesantes posibilidades para que los ciberdelincuentes satisfagan sus propios intereses y, concretamente, en cuanto a cómo podrían manipular los datos privados utilizados por los grandes modelos de lenguaje (LLM). Dado que los agentes de IA dependen cada vez más de datos privados en correos electrónicos, repositorios de documentos SaaS y fuentes similares para su contexto, asegurar estos vectores de amenaza será aún más crítico. Según Daniel Rapp, director de IA y Datos de Proofpoint, el año que viene empezaremos a ver los primeros intentos de los atacantes de manipular fuentes de datos privados: “Cabría la posibilidad de que los ciberdelincuentes engañasen a propósito a la IA, contaminando los datos privados utilizados por los LLM, como alterar deliberadamente correos electrónicos o documentos con información falsa o engañosa, para confundir a la IA o hacer que haga algo perjudicial; y esto requerirá mayor vigilancia y medidas de seguridad avanzadas para garantizar que la IA no se deje engañar por información errónea”. La era de las máquinas para toma de decisiones a través de la IA “La IA generativa irá más allá de la generación de contenidos para convertirse en el motor de la toma de decisiones detrás de innumerables procesos empresariales, desde recursos humanos a marketing o DevOps”, explica Ravi Ithal, director general del Grupo de I+D y gestión de productos de DSPM. Así, en 2025, la IA se convertirá en una aprendiz de desarrolladores, haciendo de todo, desde automatizar la corrección de errores hasta pruebas y optimización de código. El uso de herramientas de desarrollo asistidas por IA se acelerará en el próximo año, cerrará las brechas en habilidades, reducirá las tasas de error y ayudará a los desarrolladores a seguir el ritmo de los ciclos de lanzamiento más rápidos de DevOps. La IA también potenciará DevOps mediante la predicción de posibles cuellos de botella y la sugerencia preventiva de optimizaciones. Esto transformará los procesos de DevOps en líneas de producción predictivas y creará flujos de trabajo que solucionen los problemas antes de que afecten a la producción. La IA se convertirá en parte esencial al hacer negocios, aunque bajo escrutinio Hace unos años, el cloud, la movilidad y el Zero Trust eran simplemente conceptos que estaban de moda, pero ahora forman parte de la manera en que las organizaciones hacen negocios. “Las tecnologías de IA, y en especial la IA generativa, son consideradas actualmente una amenaza para terceros; y la pregunta que se están haciendo los CISOs es cómo utilizan los empleados la IA para saber dónde pueden estar poniendo en riesgo la información confidencial, de ahí que se produzca un mayor escrutinio en torno a cómo los LLM están potenciando estas herramientas”, apunta Patrick Joyce, CISO global residente de Proofpoint. Entender el riesgo, la materialidad de ese riesgo, los beneficios, así como las garantías en fabricación y seguridad de las herramientas de IA concentrarán la preocupación de los CISOs. La geopolítica influirá en el ciberespionaje y en el aumento de poderes locales Este año se ha demostrado que el ciberespionaje alineado con estados está profundamente entrelazado con la dinámica geopolítica y, en 2025, las operaciones de APT seguirán reflejando los conflictos mundiales y regionales. Para Joshua Miller, investigador de amenazas en Proofpoint, “las campañas de ciberespionaje no se limitarán a las grandes naciones históricamente consideradas como ciberactores maduros, sino que proliferarán una variedad de grupos centrados en conflictos regionales que buscarán las ventajas del mundo cibernético”. Además, los adversarios proestado realizarán operaciones para apoyar otros objetivos nacionales, como la difusión de propaganda o la generación de ingresos. Es probable asimismo que los autores de amenazas selectivas aprovechen la continua balcanización de internet para intentar distribuir sus cargas maliciosas. Los consumidores serán el campo de pruebas para estafas “Con el tiempo, las defensas por capas y la concienciación en materia de seguridad han fortalecido a las organizaciones frente a muchas de las amenazas cotidianas, por lo que hemos asistido a un repunte de los ciberdelincuentes que vuelven a dirigirse a los consumidores particulares para sacar provecho”, declara Selena Larson, investigadora de amenazas de Proofpoint. Las estafas laborales sofisticadas o el pig butchering son dos ejemplos de ingeniería social fuera de un entorno corporativo. En 2025, veremos un resurgimiento en el número de atacantes de amenazas menos refinadas que aprovechan canales de comunicación alternativos, como redes sociales y aplicaciones de mensajería cifrada, para centrarse en desplumar a individuos fuera de la visibilidad de la empresa. El “cómo” evoluciona más rápido que el “qué” entre los ciberdelincuentes El objetivo final de los ciberdelincuentes no ha cambiado mucho en los últimos años, puesto que sus ataques siguen teniendo una motivación económica. Así sucede con el Business Email Compromise (BEC), diseñado para provocar transferencias bancarias fraudulentas o compras con tarjetas regalo, además de los ataques de ransomware y extorsión de datos tras un ataque inicial con malware o una herramienta legítima de gestión remota. “Aun así, la manera en que se ejecutan los ataques sí que está evolucionando a un ritmo vertiginoso. Los pasos y los métodos que emplean los ciberdelincuentes para inducir a una víctima a descargar malware o a efectuar un pago implican técnicas más avanzadas y complejas”, indica Daniel Blackford, jefe e investigación de amenazas de Proofpoint. En el último año, los actores de amenazas con motivaciones financieras han manipulado hilos de correo electrónico con respuestas de múltiples cuentas comprometidas o suplantadas, han utilizado técnicas ClickFix para ejecutar Powershell en vivo y han abusado de servicios legítimos como Cloudflare para añadir dificultad y variedad a sus ataques. El camino desde el clic inicial (o respuesta a la payload de primera etapa) seguirá siendo cada vez más específico y enrevesado para despistar a defensores y soluciones automatizadas. El smishing se vuelve más visual con ciberataques por MMS El abuso basado en MMS, a través de mensajes con imágenes o gráficos para engañar a los usuarios de dispositivos móviles y que proporcionen datos confidenciales o caigan en estafas, es un vector de ataque floreciente que se expandirá rápidamente en 2025. En palabras de Stuart Jones, director de la división Cloudmark, “el MMS permite el envío de imágenes, vídeos y audio, lo que lo convierte en una poderosa herramienta para que los atacantes elaboren estafas más atractivas y convincentes, incrustando enlaces maliciosos para hacerse pasar por empresas o servicios legítimos y engañar a los usuarios, quienes a menudo no son conscientes de que están utilizando MMS, creando así una tormenta perfecta para la explotación”. Cambiará el papel del CISO En 2025 se verá tanto la expansión como la contracción del papel del CISO. Ya presentes en la mayoría de las salas de juntas, muchos CISOs tienen actualmente la tarea de dirigir los debates y determinar la importancia de la ciberseguridad a un alto nivel corporativo, ampliando su responsabilidad tradicional. Y, por el lado de la contracción, también hay más casos de división o subdivisión de la función ya de por sí amplia del CISO con la justificación de que es demasiado para una sola persona. “Aunque no sea o vaya a ser una tendencia generalizada, algunos están empezando a dividir la función entre ciberarquitectura, defensa frente a amenazas y respuesta a incidentes, por un lado, y cibergobierno, riesgo y cumplimiento, por otro. Si esto continúa, se convertirá en una especie de dragón de dos cabezas, y será más difícil saber quién es responsable”, apostilla Patrick Joyce, CISO global residente de Proofpoint. Más plataformas consolidadas, menos soluciones puntuales brillantes El paso de soluciones fragmentadas a plataformas de confianza seguirá ganando impulso los próximos meses. “Las limitaciones presupuestarias y de talento, junto con la complejidad de gestionar múltiples sistemas no integrados, están convirtiendo la consolidación en prioridad para los CISOs”, apunta Nate Chessin, vicepresidente sénior de ingeniería de ventas mundiales. Los CISOs y los CIOs se centrarán en optimizar sus activos de proveedores existentes no sólo para reducir los dolores de cabeza operativos, sino también para mejorar los resultados de seguridad, proporcionando la resiliencia necesaria ante un ciberpanorama de lo más volátil.

4 Diciembre 2024

Angel Arenillas: «El malware en cajeros automáticos, una amenaza muy real»

Rincón del CISO

Ángel Arenillas, Country Manager de Auriga para España y Portugal Las amenazas digitales son una realidad. Todos recibimos diariamente emails, SMSs, llamadas fraudulentas que tratan de hacerse, sobre todo, con nuestros datos bancarios. En caso de que tengan éxito, por la necesaria protección del consumidor, en la mayoría de los casos son los bancos quienes sufren las consecuencias y deben hacerse cargo de las pérdidas. Vivimos en un contexto de ‘escalada armamentística del fraude’ donde estas entidades sufren especialmente, lo que les provoca no solo grandes pérdidas financieras, sino también un daño irreparable a su reputación. Los cajeros automáticos son un elemento especialmente vulnerable: guardan dinero, guardan datos y, sobre todo, son un punto de acceso fácil para cualquiera. Y es por ello que son uno de los puntos más débiles y de los que más pérdidas provocan en la infraestructura bancaria: de media, más de 500€ por cajero al año en toda Europa. Aunque los ataques físicos (alunizajes, explosiones o accesos por la fuerza) suelen llevarse la atención mediática por su naturaleza dramática, apenas suponen un 5% de las pérdidas relacionadas con estos dispositivos. Los ataques al software o intentos de fraude mediante malware, sin embargo, son mucho más frecuentes. De hecho, 85,4% de ellos lo son, frente a solo un 14,6% de los físicos, según la Asociación de Seguridad de Cajeros Automáticos. Aunque su incidencia no deja de aumentar, y en este 2024 prácticamente la totalidad de los más de 8.000 incidentes registrados en Europa fue un ataque de fraude. Malware especializado en cajeros automáticos Ya sea a través de dispositivos insertados en los puertos externos o mediante conexiones remotas, en la historia reciente hemos visto numerosos casos de infecciones por software malicioso en cajeros automáticos. Este malware específico tiene varias características que le permiten ejecutar ataques sofisticados a estos dispositivos: su capacidad para adaptarse, para evadir las defensas y para operar de manera sigilosa dentro de las infraestructuras. Su objetivo puede ser tanto el dinero en sí, mediante asaltos de tipo jackpotting, como –y a día de hoy mucho más relevante- los datos de usuarios que guardan, con ataques de skimming. Los bancos, por supuesto, toman todas las medidas a su alcance, pero el desarrollo de malware específico para cajeros automáticos ha evolucionado al mismo ritmo (o más), y hoy las entidades se enfrentan a la necesidad de estar siempre alerta mediante una vigilancia continua y proactiva, porque solo así podrán mantener la integridad y la seguridad de las transacciones financieras de los clientes. En este entorno, el modelo Zero-Trust o de Confianza Cero se está convirtiendo poco a poco en el estándar de seguridad cibernética (no solo en lo que se refiere a cajeros automáticos): no confiar en nada ni en nadie. O, lo que es lo mismo, partir de la presunción de culpabilidad y de que cualquier componente o acceso puede ser vulnerable y, por tanto, verificar y autorizar cada interacción con el cajero automático, reduciendo así al mínimo la posibilidad de intrusión forzosa o ataque. Y todo ello sin olvidar que la experiencia de cliente debe seguir siendo fácil y sencilla, ¡además de muy segura! Todo un reto para la banca actual. La lucha contra el malware en cajeros automáticos no es solo una batalla técnica, sino también una cuestión estratégica para la banca del futuro. Adoptar modelos como el Zero Trust y reforzar las medidas de ciberseguridad es esencial para proteger no solo los activos financieros, sino también la confianza de los clientes en el sistema bancario. Porque, al final, en un entorno donde las amenazas son cada vez más sofisticadas, la verdadera seguridad reside en anticiparse, innovar y nunca bajar la guardia.   Ángel Arenillas, Country Manager de Auriga para España y Portugal

2 Diciembre 2024

Nombramiento: Araceli del Río nueva directora de marketing de producto a nivel europeo

Jarana

La multinacional europea Matrix42, especializada en soluciones para la gestión de servicios TI y empresariales, ha nombrado a Araceli del Río como nueva directora de marketing de producto a nivel europeo. Araceli es Ingeniero superior de Telecomunicaciones por la Universidad Politécnica de Madrid y ha ocupado durante más de 25 años diferentes cargos en la compañía Nokia, en el área de negocio de software, en marketing, estrategia y producto, en puestos globales. Posteriormente, fue directora de marketing de producto de Efecte, empresa recientemente adquirida por Matrix42. Desde su nuevo cargo, Araceli pretende posicionar las soluciones de Matrix42 como la alternativa europea en gestión servicios TI y empresariales (ITSM y ESM).

29 Noviembre 2024

Prepárate para el Black Friday y el Cyber Monday: Mantente a salvo de ciberataques (también desde el ordenador de tu empresa)

Rincón del CISO

Con el Black Friday y el Cyber Monday a la vuelta de la esquina, entramos en un periodo de alto riesgo para la ciberseguridad. Según un reciente informe de Sophos, los correos electrónicos maliciosos fueron la segunda causa más común de ataques de ransomware en sectores críticos, concretamente, fueron responsables del 25% de los ataques. Durante fechas señaladas de compras online, esta amenaza se multiplica. No hay que olvidar un punto importante: con el aumento de ofertas online y promociones flash, es probable que muchos más empleados puedan comprar artículos online desde sus ordenadores de trabajo, teniendo la sensación de que en días como el Cyber Monday es legítimo hacerlo. Esto aumenta el riesgo de que hagan clic más libremente y expongan potencialmente a la empresa a enlaces maliciosos o ataques de phishing. Tanto si eres responsable de la seguridad de tu empresa, como si eres un trabajador navegando desde el ordenador corporativo, estos son algunos sencillos consejos que ofrecen los expertos en ciberseguridad de Sophos para evitar que el Black Friday se convierta en un día negro de verdad: Utiliza un ad blocker. Los anuncios no sólo rastrean todos tus movimientos y recopilan suficiente información sobre tus hábitos como para sonrojar al FBI, sino que también son una fuente importante de enlaces maliciosos y contenidos engañosos en Internet. Usar un ad blocker no solo hace tu navegación más segura, sino que también la hace más rápida y consume menos ancho de banda. Dos de nuestros favoritos son uBlock Origin y Ghostery. Utiliza la navegación privada o el modo incógnito. Para evitar que tus hábitos de compra e intereses te sigan de un sitio a otro (y también puedan revelar qué regalos podrías estar comprando a otras personas que utilicen tu dispositivo, ¡bonus!), deberías activar la navegación privada (Firefox) o el modo incógnito (Chrome). Esto bloqueará las cookies de rastreo y ayudará a que Internet olvide tus pasos como las olas borran tus huellas en la arena. Haz que tu navegador sea «privacy smart». La Electronic Frontier Foundation (EFF) ofrece una extensión del navegador llamada Privacy Badger, diseñada para tomar automáticamente las decisiones correctas al navegar, manteniendo nuestra privacidad y bloqueando los rastreadores invisibles. Evita utilizar una sola cuenta en varios servicios. Al entrar en un sitio de comercio electrónico, suele resultar tentador utilizar el botón «Iniciar sesión con Facebook» o «Iniciar sesión con Google». Aunque se tarda unos minutos más en crear un nuevo inicio de sesión, se obtiene más privacidad, ya que no se comparten todos los sitios en los que se compra con estos gigantes tecnológicos. Utiliza el inicio de sesión de invitado cuando esté disponible. Además de permitirte utilizar una cuenta de otros sitios web, muchos tienen la opción de utilizar un inicio de sesión de invitado en lugar de crear una cuenta nueva. Es una opción estupenda si no esperas necesitar asistencia técnica o hacer más compras de forma recurrente. Menos contraseñas, menos datos personales y menos problemas si te piratean Esta temporada, los pequeños pasos pueden marcar una gran diferencia en la protección frente a las ciberamenazas.

29 Noviembre 2024

2025: más ataques de ransomware y cinco tendencias más en ciberseguridad

Rincón del CISO

Siguiendo la estela de los últimos años, la protección de los entornos empresariales seguirá siendo una prioridad y una necesidad en 2025. La inversión de las organizaciones en este ámbito no deja de crecer por la cantidad y evolución de los ciberataques, cuyo coste supone ya cerca del 1,5% del PIB mundial. La principal amenaza del próximo año será, según Innovery by NEVERHACK, el ransomware. Ya lo fue en 2023, lo que afectó al 20% de las compañías españolas, ha ocupado portadas a lo largo de 2024 y lo seguirá haciendo en 2025, al tratarse del método más rápido que tienen los ciberdelincuentes para lucrarse. España es el quinto país más afectado por este tipo de ataques a nivel mundial, solo por detrás de Estados Unidos, Reino Unido, Alemania e Italia. Ante lo que está por venir, el 90% de los CISOs se plantean subir su presupuesto para 2025, de acuerdo con Forrester. “El ransomware va a continuar ocupando el podio de los ciberataques, pues cuenta con una capacidad colosal de destrucción. Las herramientas de distribución de ransomware están al alcance de cualquier ciberdelincuente, cada vez son más económicas y su ratio de éxito es muy alto”, asegura José Antonio Izquierdo López, Cybersecurity Competencer Manager de la compañía. Además de tener que protegerse frente a este tipo de ataque, las empresas van a tener que afrontar, en materia de ciberseguridad, otros retos como: Inteligencia artificial. Esta tecnología está dotando a los ciberdelincuentes de rapidez y capacidades para llevar a cabo ataques mucho más precisos. El acceso a las herramientas de IA para actividades maliciosas es muy sencillo y está siendo utilizada en el diseño de malware de nueva generación, cada vez más inteligente. Es más, Gartner predice que, para 2027, el 17% de los ciberataques involucrarán a la IA generativa. Desde el lado de la defensa, ya es una obligación aplicar también esta tecnología, no solo para ser más rápidos que el lado malo, sino para intentar ser más listos. Además, las organizaciones deben prestar atención la información que comparten con sistemas de inteligencia artificial, como ChatGPT, sobre todo si es público. Ni cañones ni soldados: ciberguerra. La situación actual está dejando ver un panorama en el que, más allá del ransomware, se pueden ver ataques de DoS (denegación del servicio) y otros orientados a que ciertas infraestructuras dejen de operar. En el escenario actual las empresas especializadas en ciberseguridad van a jugar un papel muy importante en la revisión de hardware y firewall, como una parte preventiva y de control para evitar que terceros utilicen dispositivos para atacar. Escasez de talento. Un año más, la falta de profesionales en el ámbito de la ciberseguridad va a suponer un quebradero de cabeza para las compañías. Según INCIBE, se estima que el sector en nuestro país finalice el año con poco más de 42.000 profesionales, pero con una necesidad de aproximadamente 83.000. Los profesionales de la ciberseguridad trabajan en entornos muy exigentes, con mucha presión y eso conlleva una involucración 24/7, por lo que “el sector debe esforzarse por hacer ofertas más llamativas e interesantes y encontrar el verdadero atractivo de la ciberseguridad, pero está claro que este hecho se va a alargar en el tiempo”, aclara Izquierdo. A la caza del sector sanitario. Los ciberataques al sector sanitario seguirán en alza y superarán los 2.361 ataques semanales por organización actuales. Los ataques de ransomware a hospitales se dispararán, pues el sector, de media, es el que más paga el rescate, que ronda los 400.000 euros. Un ataque de ransomware es capaz de paralizar sus sistemas, pero, además, los propios ciberdelincuentes venden consultoría, lo que acaba siendo una vía rápida y legal de conseguir dinero. No obstante, no será el único sector en el que los ciberdelincuentes concentrarán sus fuerzas: la administración pública, por la cantidad de información que gestiona y por la situación geopolítica, también será uno de los más atacados. La industria, por su parte, será escogida por los ciberdelincuentes siguiendo el rastro del dinero y con gran potencial financiero. Concienciación y formación. Otro de los aspectos que sigue siendo un reto para las compañías año tras año es la debilidad del factor humano en el ámbito de la ciberseguridad, como el eslabón más débil de la cadena. Se debe hacer hincapié en proteger a las personas, que deben estar en el centro de la estrategia de ciberseguridad. Por tanto, la formación debería ser una tarea diaria, semanal y mensual para concienciar y a los empleados en este ámbito. Un curso básico ya no sirve en el contexto actual. Los expertos de la compañía señalan además que las nuevas regulaciones, como DORA, para el entorno financiero, y NIS2, para sectores críticos e importantes, evidencian que la ciberseguridad es una necesidad en el mundo actual. Al respecto, destacan que estas normas son más estrictas y se centran en los aspectos de mejora de los sistemas y en la resiliencia. “Las compañías deben poner mucho foco en resiliencia y en la capacidad de recuperación. No pueden permitirse el lujo de que un ataque paralice sus servicios durante semanas o meses o, incluso, que tengan que invertir cantidades obscenas de dinero para poder recuperar sus sistemas, sin tener la garantía de que los datos robados no van a ser vendidos a terceros”, concluye el Cybersecurity Competencer Manager. 

27 Noviembre 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad