CISO

El futuro de la Ciberseguridad: Un mapa con dos grandes calles. Rubén Fernández-Costa O’Dogherty, Periodista y Miembro del Comité Editorial CyberLideria MGZN

Sin categoría

El mapa del futuro de la ciberseguridad tiene dos avenidas transitadas y ambas se escriben con menos letras: para una buena parte de las personas expertas, el futuro será, sobre todo, ‘ciber’; para otras, la ciberseguridad se transformará en ‘seguridad’ sin prefijo, un concepto más amplio, integrado y social. La mayoría de personas que han participado en este reportaje para CyberLidera MGZN coinciden en una idea básica: no se debe hablar de este tema a largo plazo, porque los futuros cercanos pueden no tener nada que ver con los futuribles. El escritor Bruno Munari desambiguaba entre fantasía, imaginación y creatividad para no crear ‘alucinaciones’. Cuando hablamos de futuro, hemos de hacer según lo que ya estamos viviendo, como si de un auténtico dashboard de gestión de riesgos se tratase: en él, presente y futuro no se pueden separar y sólo podemos entrever desde lo actual. En esta investigación cualitativa, diferentes actores del complejísimo mapa sistémico de la ciberseguridad hablan en entrevista acerca de los cambios que ya se están entreviendo. EL PUNTO DE VISTA DEL PROVEEDOR Miguel A. Martos (Netskope): “Vamos hacia una estandarización de los niveles superficiales y una diferenciación de los más profundos” Para Miguel Ángel Martos, country manager en España y Portugal de Netskope, una de las empresas líderes mundiales en ciberseguridad, el futuro “pasará básicamente por dos cosas, la aplicación de técnicas de IA y la automatización”. Martos aclara a qué se refiere cuando hablamos de IA en ciberseguridad. “La Inteligencia artificial tiene su fundamento en el machine learning, es decir, la máquina aprende, y lo hace en base a un entrenamiento; donde estamos viendo avances más rápidos es precisamente después de esos entrenamientos: somos capaces de generar mecanismos y entrenarlos para que localicen potenciales peligros en entornos cada vez más complejos. Hasta ahora, el entrenamiento podía identificar patrones muy básicos, numéricos como un DNI, ahora un sistema medianamente avanzado puede identificar, por ejemplo, fórmulas químicas escondidas en un dibujo intentando disfrazarlas de trazos aleatorios. Esos entrenamientos van a permitir adaptar cada sistema al entorno que se quiera proteger”. Es cierto que desde el punto de vista del atacante la aplicación de IA posibilitará “que sea más fácil generar un ataque, porque la IA servirá para simular situaciones tremendamente creíbles, conversaciones y hasta un contexto que te haga pensar que estás hablando con alguien con su voz o vídeo para que te confíes. E incluso los sistemas de IA van a permitir aplicar fuerza bruta con gran cantidad de datos, para dejar al sistema KO. Pero simultáneamente estos mismos avances permitirán que desde el lugar opuesto, en la posición defensiva, la interfaz de usuario podrá manejarse más fácilmente. A cambio, el interfaz entre administrador y sistema será más humano, y eso hará que algunos perfiles de ingeniería  puedan dedicarse a tareas de más valor y que las funciones puedan realizarlas más personas”. A la pregunta de si los sistemas de ciberseguridad tienden a la estandarización o al ‘hecho a medida’, Martos razona que “como en todas las tecnologías tendemos siempre a un proyecto de estandarización entre comillas. Lo que también creo que va a ocurrir es una consolidación del mercado, y eso va a traer menos tecnologías de base: si miras a la ciberseguridad como una suma de mecanismos de defensa en un ámbito mayor, la seguridad, con diferentes capas y niveles, vamos a ver una estandarización en los superficiales pero una diferenciación en los niveles más profundos, donde siempre va a haber nuevas técnicas o técnicas propias de defensa en profundidad de nuestros activos, por ejemplo, con modelos entrenados”. Por ello, la forma de abordar un proyecto, “también creo que va a evolucionar. De la misma manera que nuestra aproximación pasó de ser sólo defensiva a otra más de asumir que ibas a ser atacado en cualquier momento, y eso generó que la estrategia no sólo fuera de defensa sino predictiva en función de probabilidades, creo que vamos a barajar diferentes escenarios en la forma de acercarnos a los proyectos. Los fundamentos van a estar ahí, pero vamos a tener que pasar de tener una buena metodología de respuesta antiincidentes, a adoptar una nueva actitud incluso ofensiva, porque desde un punto de vista sociopolítico, los ciberataques van a tener cada vez más protagonismo en nuestras vidas y en la conversación pública”. EL ENFOQUE ciberSOCIAL Miguel A. Martos (Netskope): “La IA nos va a permitir ligar los entornos tecnológicos con los entornos sociales: empieza a ser inquietantemente posible la suplantación por técnicas biométricas” Para Martos, como especialista, el gran cambio tiene que ver con la involucración de lo social. “Vamos a tener que estar mucho más atentos a lo que ocurre en los entornos, porque la ingeniería social es uno de los elementos más utilizados para acceder a los sistemas. Desde el punto de vista del atacante, tiene que ver con acceder a personas, sonsacarles información y después usar medios técnicos para violentar organizaciones. Vamos a tener que ser capaces de ligar la tecnología con estos entornos sociales de antemano, algo que quizás no hayamos tenido en cuenta. Y vamos a tener que ligar también el enfoque de ciberseguridad con el de la privacidad, porque no puede haber privacidad sin ciberseguridad, pero tampoco puedes usar la seguridad de una manera que violente la privacidad. Esto se ha discutido recientemente en relación a interceptar el tráfico SSL. Ha habido ya varias sentencias respecto a ese tema”.   ¿Surgirán nuevas profesiones híbridas? “No sabría decirte, pero pienso que probablemente con las IA seamos capaces de ligarlo todo y observar interacciones en Internet de personas con personas, que pertenecen a un contexto, y al unir esta información a la tecnología podremos identificar una amenaza más amplia, eso pasa por la revisión detallada del contexto: hablando de entornos tecnológicos y sociales asociados a los dispositivos (no será lo mismo un dispositivo personal que profesional), y a las personas, por ejemplo, se tendrá en cuenta quién ha tenido acceso a una información y de qué manera”. En el futuro, explica, nos enfrentaremos a retos aún no imaginados, que recuerdan a los argumentos de muchas películas de acción. “Empieza a ser inquietantemente posible la suplantación por técnicas biométricas. Actualmente, una de las técnicas que más garantías tiene para identificar a una persona es esa, una huella digital o del iris. Yo no descarto que se pueda llegar a simular lo biométrico. En algunos sitios pagan por tener tu iris o retina impresa, esa huella la dejas y vas dejándola en infinidad de sitios, tanto que algunas empresas ya han prohibido que puedas hacer el control de acceso con huella digital por posible fuga de información. Lo que hoy se prohíbe por temor a una fuga de información y a que esta acabe en manos de alguien no deseado, ahora que ya se puede simular la voz de alguien con quince segundos de llamada, o el comportamiento de una persona con un video o cuatro fotos, no me extrañaría que en un futuro se pueda hacer una suplantación biométrica con el uso de una fotografía o un video más detallado. Y eso podría dar un acceso preocupante a según qué sistemas”.  Desde este momento, añade Martos, un ciudadano o ciudadana tendría que, lo primero, “aplicar el sentido común y no hacer en Internet nada que no harías en tu vida real. Y tomar ciertas medidas tecnológicas. Hay que tener cuidado con el uso de nuestras contraseñas y datos personales, pero más que eso. Del mismo modo que no le abres la puerta de tu casa a cualquiera o cierras la puerta del coche con alarma, hay que tomar las medidas básicas. Eso implica un poco de educación tecnológica. Si trabajas en casa, establecer algunos mecanismos de protección. Y alguna herramienta que te permita saber si estás accediendo. Si tienes dudas, consulta a alguien con expertise. Son medidas normales”. LA VISIÓN SOCIAL Y FUNDACIONAL  Maite Arcos (Fundación ESYS): “La ciberseguridad se extiende: ya no será posible hacer una checklist, hablaremos de seguridad integral” Maite Arcos, Directora General de la Fundación ESYS y consejera independiente, defiende la idea de “seguridad integral”. Como explica, la ciberseguridad ya está en la mesa de los consejos de Administración, pero vamos cada vez más hacia una “cultura general de la ciberseguridad, que se está extendiendo al ámbito de aplicación porque  todo es digital, a medida que nos transformamos digitalmente, la ciberseguridad se extiende, todo lo que está conectado es ahora potencialmente vulnerable, especialmente cuanto más aumente la superficie de exposición y hablamos ya de ‘seguridad’”.  Este nuevo mundo “apasionante y retador” es simplemente una evolución lógica, no tecno-lógica del actual. “La aplicación de tecnologías como el 5G no implica solo más velocidad, sino que trae consigo el iOT, es decir, todo va a estar conectado, todo. Ahora mismo no lo imaginamos, pero probablemente en el futuro dejaremos que algunas decisiones de salud las tome la inteligencia artificial”. En este nuevo panorama, para Maite Arcos, la ciberseguridad va a crecer, “ampliando su ámbito de aplicación: todo tiene que ser repensado, el grado de digitalización y potenciales amenazas adquiere otra dimensión. Venimos de un pasado no conectado a un momento en que estamos avanzando hacia un futuro en que todo estará digitalizado y conectado, hablamos de coches conectados, agricultura conectada, sensores de presión arterial. Esto va a tener ventajas, está claro, pero conlleva tener más responsabilidad y atender a ese cambio”.  Otra de las tendencias, explica, es que “pasamos de una ciberseguridad de checklist, con una propuesta cerrada y estable cuyo cumplimiento legal te deja tranquilo a un nuevo enfoque, que ya indica la nueva imposición regulativa, como la directiva NIS2, aprobada en diciembre 2022, hasta octubre de 2024 y en otras normas europeas, no nacionales sino europeas, donde el enfoque es de gestión del riesgo. Es necesario un análisis de riesgos propios, porque evidentemente no es lo mismo un centro de datos que una tienda de ropa. Es decir, ya no existen recetas únicas, ni café para todos, cada uno tiene que hacer su propio análisis de riesgos”. Además, recuerda que las amenazas aumentan en el entorno geopolítico, porque el temor va hacia otro lugar. “Ya no se trata sólo de hackers que quieran secuestrar datos y pedir un rescate por ellos, es que hay estados que están interesados en que España deje de proveer gas, por ejemplo, a otro país. Estas potenciales amenazas superan la actividad económica, hablamos de geopolítica de ciberataques por motivos políticos (llamados SSCs- State Sponsored Cyberattacks), que ya existen con motivos electorales. Como sociedad, nos tenemos que asegurar de que no haya ataques, pero tampoco desinformación, bulos y bots que desestabilizan los procesos electorales. La UE debe analizar y evaluar sus riesgos de proceso electoral, cuáles son, con qué probabilidad y qué daño podrían causar. Se ha de estudiar cada probabilidad con su potencial daño, y con ese mapa, superindividual cada entidad, no solo empresas, estados, instituciones deben adoptar las medidas para reducir el impacto”. Maite Arcos (Fundación ESYS): “Esa fractura natural entre seguridad física y la ciberseguridad va a desaparecer” Como explica Arcos, ya “nadie se siente seguro, no se aspira a riesgo cero, es minimizar el impacto del riesgo. El riesgo cero, no existe. Se trata de que, si un ataque ocurre, tenga menor impacto, para lo cual hay que definir las medidas y recursos humanos y técnicos, y rápidamente tomar acción. Este enfoque de gestión del riesgo lo invade todo”.   En paralelo, explica cómo “la tendencia regulatoria, que viene del derecho anglosajón, no muy extendido en la normativa europea, es que las normas no te obligan a un listado a, b y c, sino que se me pide realizar el análisis de riesgo, y como regulador se me penaliza si no he adoptado las medidas necesarias y suficientes para que el impacto sea minimizado. La sanción no llega porque ocurra el ciberataque, sino porque no se ha sido precavido: ahí entran los consejos de administración y la dirección, ahí está la ley de sociedades, por la cual debe incluirse en el Consejo de administración la gestión de los riesgos en un dashboard concreto y claro”.  Para ello, existen dos necesidades. En primer lugar, “entender que la ciberseguridad depende de todos los miembros, no sólo por responsabilidad ejecutiva, cualquier empleado puede ser involucrado, porque en el 80% de los casos es la vía humana de entrada para cualquier ataque. Si tengo un móvil de empresa, puede ser la vía de ataque a toda la empresa. Si lo pierdo y no lo comunico, o lo uso para cosas arriesgadas, estoy poniendo en riesgo a mi empresa”. En segundo lugar, que “ya no existe nunca más en la historia una ciberseguridad separada de la seguridad física. A veces se siguen viendo por separado, por ejemplo, los controles de acceso y el sistema de vigilantes y por otro lado los cibersistemas. Pero realmente cada vez más hay cámaras de vigilancia conectadas, que tienen un software, y eso es vulnerable, y las personas también son una vía de entrada con sus dispositivos. Esa fractura natural entre seguridad física y la ciberseguridad va a desaparecer: todo lo que tenga un software o esté conectado es potencialmente vulnerable”. LA VISIÓN DE UN HACKER Antonio Fernandes (Hacker): “Desde 2017 el cibercrimen mueve más que el narcotráfico” Antonio Fernandes es hacker . “Hackers somos los buenos, ciberdelincuentes los malos”, explica con ironía. Fernandes augura sin paños calientes un crecimiento del cibercrimen, por dos razones. “Una será la de siempre, la que tiene que ver con dinero, secuestro de datos y extorsión por recuperarlos. Otra serán las múltiples estafas con la llegada de la IA que se van a utilizar para hacer deepfakes: hace poco ocurrió a través de Teams, y con las caras incluso de los directivos, los ciberdelincuentes consiguieron una transferencia de millones de euros. En marzo, un colega y yo presentamos en Rooted, el mayor evento de ciberseguridad de España, un ejemplo en tiempo real: yo hablaba por un micrófono y se escuchaba la voz de un CEO de los que organizaban ese track. La estafa que ahora está de moda por WhatsApp es la de ‘Mamá, he perdido el móvil, hazme un bizum’: imagínate eso con la voz de tu hija’”.  “Cuando sabes cómo atacar, sabrás cómo defenderte”, señala. “Hay un montón de cosas que la gente cree que son fantasía o ciencia ficción, hay muchos neoluditas que niegan la tecnología y sus aplicaciones, pero no es ni buena ni mala, es tecnología. Estafadores siempre hubo, ahora se utiliza el canal ciber”. En el caso de secuestro de datos, añade, “se suele aún asociar a las empresas grandes. Pero hasta una mercería de barrio tiene hoy en día un programa de facturación. Desde 2017 el cibercrimen mueve más que el narcotráfico, los malos se han pasado al teletrabajo, porque es más fácil robar desde casa, sentado, y es de guante blanco, así que la tendencia es que crezca. Existen grupos de secuestro de datos que ofrecen un kit, un virus, y ellos ya se dedican a negociar con la víctima, tú solo tienes que poner un usb o abrir ciertos correos, cualquier persona puede hacer esto”. “Otro peligro de Europa”, señala, “es que somos muy dependientes de tecnología extranjera: los routers, los firewalls y los antivirus. En caso de conflicto global, con un botón nos quitan todos esos servicios. Europa se está quedando atrás en creación de software y de hardware, para ordenadores, pero también para coches o neveras. Depender de la nube es otro tema. Sí que tenemos CPDs con ubicación en España, pero la cuestión es que esos discos duros están cifrados, aunque entremos físicamente ahí no podremos tener acceso a los datos. Al perder la soberanía digital, en un futuro estaremos cada vez más vendidos, sobre todo hablo del software y del suministro de componentes”.   Para él, “a día de hoy no es un peligro la idea del apagón digital, porque tenemos en algunos casos la vuelta atrás, pero según avance la tecnología lo de volver al papel va a ser imposible. Un banco por ejemplo hoy en día lo tendría sumamente difícil     . En diez años, será imposible la vuelta atrás para todos. Los delincuentes no pagan impuestos, no tienen ni limitaciones económicas por presupuesto anual, ni remilgos. No tienen regulaciones del Estado, algo que a veces es importante para el ciudadano, porque exploramos territorios, a los malos les da igual que sea ilegal imitar las voces, lo van a hacer. Si prohibimos explorar las cosas, si restringimos investigar bien, en las universidades y en empresas, nos llevarán mucha ventaja”. Como ejemplo positivo recuerda el caso de “Mapfre que sufrió un ciberataque hace unos años y es un gran ejemplo de cosas bien hechas en tiempo y forma. La ciberseguridad no es solo técnica, implica aspectos regulatorios y de comunicación. Los medios os informáis y si solo hay un relato el daño reputacional, ya está hecho. La ciberseguridad es también transmitir, comunicar y hacer entender”. LO QUE VIENE Antonio Fernandes (Hacker): “¿Que las máquinas tengan conciencia propia? Eso ocurrirá, cuando pasen el Test de Turing” “El foro económico mundial explica que uno de los principales problemas que tendremos será la ciberseguridad y otro el de las noticias falsas y la propaganda”, resume el hacker. “Irá a más porque según avanzamos somos más dependientes de la tecnología: el ser humano es vago, lo que te hace la vida más fácil, lo utilizarás. Vamos hacia un sitio donde la IA nos hará la vida más fácil, pero se tendrán más datos nuestros. Por mucho  que los expertos avisemos. Los malos lo usarán, unos para sacar dinero a través de estafas o secuestros de datos, otros a través de desestabilización de gobiernos y manipulación de la opinión pública. Ya nos ha pasado con casos como el de Cambridge Analytica, el algoritmo de las redes sociales está pensado para que pases mucho tiempo conectado, y se crean cámaras de eco con sesgo de confirmación para que estés a gusto y no pienses. Si nos dejamos llevar por que la tecnología nos haga la vida más fácil, eso hará más vulnerable a la gente que no sepa usar bien la tecnología”. Confiesa que ha visto de todo. “Yo soy vieja escuela. Me compraron un ordenador de pequeño, empecé a programar, llegó Internet a España y me fui conectando, conocí a gente muy buena y era algo así como la mascota de algunos mayores. La seguridad informática a nadie le importaba, nadie se esperaba ese cambio que vino, porque ahora manejamos un cacharro que tiene más potencia de cálculo que lo que nos llevó a la luna”. Algo que le llamó la atención fue “un grupo que se llamaba Lapsus, muy jóvenes que extorsionaban, robaban códigos de videojuegos, a base de sobornos a empleados      sacaban contraseñas y con esas llegaban a grandes corporaciones y a veces te sorprende que con un usuario y password consigan acceder a grandes corporaciones”. Antonio Fernandes (Hacker): “Se sigue diferenciando entre el mundo virtual y el mundo real. No. Internet es real. Y te pueden hacer más daño ahí que en la calle” “No creo  que sea posible un apagón digital a nivel global”, añade, “pero sí a pequeños niveles, ya están ocurriendo. Muchos de los conflictos actuales son guerras híbridas, en las que se ataca lo ciber antes de lo físico, como apagar centrales energéticas. Y se pueden apagar cosas fácilmente durante un tiempo, en un área concreta del mundo. Si tenemos soberanía de la tecnología somos menos vulnerables”.  Recuerda que “se trata de un riesgo real para la vida. Se sigue diferenciando entre el mundo virtual y el mundo real. No. Internet es real. Y te pueden hacer más daño ahí que en la calle. Porque bajo el sol tienes herramientas para defenderte, pero online no todo el mundo tiene esos mecanismos. Si vas por la calle de noche y te viene un tío que te da mal rollo, pones ojo: en Internet no te das cuenta. Eso hay que desarrollarlo. Ese componente divulgativo, presente en el día a día. También es necesaria la psicología. En el futuro de la ciberseguridad habrá mucho de psicología. Ya la usan los malos, con los sesgos psicológicos, para hacer que pinches en un enlace, en concreto el sesgo de autoridad”.  “El sistema global de comunicaciones móviles (GSM), que sería carísimo de cambiar, no se pensó para la situación actual”, explica. “Internet se creó siendo una red de confianza, nadie pensó que se fuera a usar así: es fácil coger un dominio que parezca correcto, ahí está el sesgo de confirmación. Muchas veces, si tú como organización estás seguro y tus empleados están bien formados, se ataca a gente que trabaja contigo, a las empresas colaboradoras, si son más pequeñas y están menos protegidas, pero tienen acceso VPN a tu compañía. Y ojo, porque las empresas del IBEX35 también trabajan con empresas pequeñas. Simplemente en LinkedIn puedes ver a día de hoy quién trabaja en una empresa y las interacciones que tiene otras personas. Alguien con ganas y más con IA puede hacer muchos más ataques sofisticados. El ser humano es siempre el eslabón más débil. ¡En un año, el video en tiempo real estará disponible!”. Antonio Fernandes (Hacker): “Será posible hablar con tus padres después de que mueran o con una máquina para paliar la soledad, pero… ¿querremos hacerlo?” Pronostica que “habrá robots muy avanzados que harán engaños de forma automática. Se les entrenará para que puedan dar entrada a empresas, que encadenarán varios fallos distintos para hacer llamadas y dejar a la máquina que trabaje. En un año podremos hacer más cosas en menos tiempo, las tareas más tediosas y repetitivas las hará la IA. Los textos aún son impersonales, no tienen estilo, son feos, para escribir algo que llame la atención aún queda. Pero entrenando modelos, será posible automatizar el conocimiento de cada persona. Antes te llegaba el correo phising con faltas de ortografía, ahora llegarán bien escritos… No será la IA, te quitará el trabajo alguien que sepa usar las IAs”. Para él, “será lo cuántico lo que realmente traerá un cambio en la computación. Con la cuántica muchos de los cifrados se abrirán inmediatamente. Eso no quita que ya hay gente trabajando en cifrados cuánticos, pero la tecnología aún se desestabiliza y aguanta muy poco encendida. Si juntas la IA con lo cuántico, puede nacer cualquier cosa. Ya no me quiero meter en si llegará la ‘singularidad’, fechada por algunos para 2030. ¿Que las máquinas tengan conciencia propia? Eso ocurrirá cuando pasen el Test de Turing”.  Pese a todo, tiene una visión optimista. “Para mí los nativos digitales somos realmente los del 81 u 80, los que hemos vivido en un mundo puramente analógico, cuando llamabas a casa de tu novia y te contestaban sus padres. Y como hemos visto el cambio del mundo, sabemos movernos en otras cosas. No digo que no haya que aprender lo digital, pero que tengamos otras habilidades nos da mucho valor. La gente que sufre soledad podrá hablar con una máquina. Será posible hablar con tus padres una vez que mueran. Habrá robots colaborativos. Habrá más tiempo libre para la música, leer y pensar y otras cosas. ¿Querremos hacerlo? Pero ojo, estamos en el momento histórico en el que más información libre hay en el mundo, ¡y es cuando existen más terraplanistas!. ¿Sabremos cómo afrontar lo que viene? Tenemos que pensar en una propuesta de valor real. Mucha gente me dice ‘No confío en mi pareja, ¿podrías hackearle la cuenta?’… La tecnología no puede ser un paliativo, hay que trabajar sobre el paso anterior. Hay que reflexionar no sólo sobre el futuro de la ciberseguridad sino sobre el futuro del ser humano”. Rubén Fernández-Costa O'Dogherty Periodista, Asesor, y Miembro del Comité Editorial de CyberLideria MGZN.

14 Mayo 2024

Nombramiento: Alejandro Las Heras, nuevo Consejero Delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid

Jarana

Alejandro Las Heras, ha sido nombrado Consejero Delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid, tras toda una vida en cargos de alta responsabilidad (CISO, CTO, CDO) dentro de Grupo EULEN. Desde CyberLideria MGZN, deseamos grandes logros en este nuevo cargo y ubicación a Alejandro ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Iván Sánchez, nuevo CISO en Rural Servicios Informáticos S.L.

Jarana

Iván Sánchez ha apostado por un gran cambio, tras más de nueve años ligado a Bupa y Sanitas como CISO, sorprendiendo a propios y extraños con su fichaje, también como CISO, en RSI (Rural Servicios Informáticos), la empresa que gestiona principalmente la informática de las Cajas Rurales del territorio nacional. Desde CyberLideria MGZN, deseamos mucho éxito en esta nueva etapa a Iván ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Carlos Manchado Martín, nuevo Global CISO de ACCIONA

Jarana

Carlos Manchado Martín, anterior Director de ciberseguridad de Microsoft, es el nuevo Global CISO de ACCIONA, empresa líder en el desarrollo de infraestructuras regenerativas para diseñar un planeta mejor. Desde CyberLideria MGZN, deseamos muchos éxitos a Carlos en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Escalando el paradigma de riesgos dinámicos al Comité de Dirección. Jesús R. Abascal, CISO en Plenitude España

Rincón del CISO

¿Deberían los comités ejecutivos y los consejos de administración preocupados por la ciberseguridad? La ciberseguridad está llegando cada vez a más comités de ejecutivos como a consejos de administración, que la perciben como un factor crítico dentro del negocio. Sin embargo, en muchas empresas aún se gestionan y reportan los riesgos como si fuesen estáticos. Se trata de una percepción errónea de que el riesgo en ciberseguridad es estático y que puede ser abordado con soluciones convencionales y estáticas. Nada más lejos de la realidad, actualmente, los riesgos en materia de ciberseguridad son cada vez más dinámicos. La aparición de la inteligencia artificial generativa, la cadena de suministro y el crecimiento de cibercriminales son algunos de los factores clave que propician este ecosistema tan dinámico. Para los grandes directivos y líderes empresariales, es esencial comprender que el riesgo en ciberseguridad no es estático, sino que está en constante evolución. Las amenazas cibernéticas no esperan a que las empresas se pongan al día; están en constante cambio, adaptándose y evolucionando para superar las defensas tradicionales. Es por ello, que las empresas deben adoptar un enfoque ágil y proactivo para gestionar este nuevo paradigma de riesgo dinámico. En primer lugar, es fundamental reconocer que la ciberseguridad ya no es simplemente un problema técnico, sino también un desafío empresarial y estratégico. La ciberseguridad debe ser una prioridad en la agenda de los directivos y directores de grandes empresas, integrada en la estrategia empresarial y respaldada por la inversión adecuada. Por otra parte, los reguladores, sobre todo a nivel europeo, están impulsando que la ciberseguridad llegue hasta los consejos de administración. Normativas como la NIS2 no solo obligan a tener una responsable de seguridad de la información, si no que establecen responsabilidades para los comités directivos y los consejos de administración. Una de las claves para combatir este nuevo paradigma de riesgo dinámico es la agilidad. Las empresas deben ser ágiles en su enfoque de ciberseguridad, capaces de detectar, responder y adaptarse rápidamente a las amenazas emergentes. Esto implica no solo invertir en tecnologías de seguridad avanzadas, sino también en la concienciación a todo su personal. Las empresas deben aprovechar las herramientas y tecnologías de análisis de datos para mejorar su capacidad de detección y respuesta ante amenazas. La inteligencia artificial y el aprendizaje automático pueden ayudar a identificar patrones y anomalías en el tráfico de red y el comportamiento del usuario, permitiendo una detección más temprana de posibles ataques y posibilitando que los analistas que se centren en lo realmente importante. Por último, la colaboración y la compartición de información son fundamentales en la lucha contra los ciberdelincuentes. Desde los comités ejecutivos se deben impulsar acciones de promuevan la inteligencia de amenazas con socios del sector, organismos gubernamentales y otras organizaciones para intercambiar información sobre amenazas y mejores prácticas de ciberseguridad. Esta colaboración permite a todos los integrantes a ser más agiles a la hora de detectar y bloquear nuevas amenazas emergentes.  Es por ello, que no solo enriquece la inteligencia de seguridad, sino que también fortalece la resiliencia colectiva ante cualquier amenaza. En resumen, el riesgo en ciberseguridad es cada vez más dinámico y complejo, y las empresas deben adaptarse de manera ágil a esta nueva realidad. Los lideres y directivos de grandes empresas deben reconocer la transcendencia estratégica de la ciberseguridad y adoptar un enfoque proactivo y adaptativo para gestionar las amenazas emergentes. Solo a través de la agilidad, la colaboración y la innovación, las empresas pueden protegerse eficazmente en un entorno digital en constante cambio. Jesús R. Abascal CISO en Plenitude España

14 Mayo 2024

CyberLideria y Fundación Adelias, grandes protagonistas de la I Gala de Premios Solidarios de ISMS Forum

Eventos

El próximo lunes 13 de mayo de 2024, a las 20:30h, tendrá lugar la I Gala de Premios Solidarios de ISMS Forum, en un escenario inmejorable: el Estadio Cívitas Metropolitano, hogar del club de fútbol Atlético de Madrid . Un evento que tiene como beneficiario a la Fundación Adelias, para paliar la pobreza en nuestro País y disminuir la Brecha Digital. En este acontecimiento sin precedentes, además de la intervención de destacados CISOs, representando a varias de las empresas nacionales más importantes, se realizarán distintas entregas de premios, actuaciones musicales, y muchas otras sorpresas que no te puedes perder. Y como maestro de ceremonias se contará con el prestigioso periodista de la Cadena SER, Juan Ochoa. Para inscribirse, por un módico precio de 50 €, solo tienes que pinchar en el siguiente enlace. ¡Te esperamos a ti y a tu solidaridad!

14 Mayo 2024

Rincón del CISO

Las interfaces de programación de aplicaciones (API) se han convertido en un elemento imprescindible para un considerable número de negocios actuales. Su facilidad y dinámica de desarrollo e implantación permiten a las empresas acercar a los clientes sus aplicativos fundamentales con rapidez. Esto les permite implementar su competitividad, dadas las exigencias del mercado, y por tanto generan grandes ingresos y un aumento considerable de demandas por parte de los usuarios. Pero este dinamismo conlleva la generación de un número ingente de API, que en la mayoría de los casos es casi insostenible de mantener, lo que ocasiona graves peligros se seguridad. Las interfaces se sirven vía web a los clientes y a otras aplicaciones, algo que deja abiertos muchos canales de acceso, que acaban convirtiéndose en cebo y víctimas de ciberataques, gracias a su simple accesibilidad. Esta laguna en materia de ciberseguridad ha provocado el reclamo de sus principales proveedores, ya que supone una amenaza, y por tanto un peligro para la información general. Los piratas informáticos consiguen, en muchos casos, obtener accesos no autorizados mediante las propias API y bots que dejan al descubierto importantes detalles personales, e incluso fragilidades o errores del propio software interno de las aplicaciones de empresas. Según el medio SecurityWeek, existen muchos problemas generales actualmente en las API, pero que podrían tener fácil solución si las compañías invirtieran en seguridad tecnológica. Algunos de estos problemas, además de lo mencionado con anterioridad, se acentúan debido a la necesidad empresarial de un mayor número de posibilidades y ofertas. Y como suele ser habitual, a veces más es menos, porque un elevado número de API supone un problema enorme para los desarrolladores a la hora de proporcionar un mantenimiento acorde con lo que se ofrece. Y la seguridad se limita en ocasiones a productos y verificadores genéricos, pero no específicos por API y aplicativo. La banca online, banca móvil y el open banking del sector financiero, por ejemplo, ha visto multiplicado por mil las API disponibles, aunque estos sectores, al tener mucho que perder, no solo económicamente sino también legalmente, han sido los primeros en invertir con seriedad e ímpetu en ciberseguridad. Aunque un problema latente a este respecto es que muchas empresas no priorizan la seguridad, sin entender que debe formar parte de todo el entramado aplicativo. Joshua Goldfarb, arquitecto global de soluciones y CISO, plantea en Darkreading algunas soluciones para impedir que los ciberataques supongan un problema que provoque una nueva crisis global. Algo cada vez más asiduo, para desgracia de la sociedad en general y los inversores en particular: Capacidad de entorno múltiple. La seguridad de la API debe ser multientorno, básicamente porque las propias API se generan y trabajan en un entorno híbrido. Y no sería de recibo garantizar un entorno seguro en la nube, por ejemplo, pero no en las propias instalaciones de las empresas donde se almacena una parte importante del desarrollo de las API. Gestión unificada. Trabajar con soluciones puntuales puede ser un parche válido para problemas concretos, pero administrar la seguridad de las API una plataforma general edificaría un muro más complejo de superar por parte de los criminales cibernéticos. Simplificar la implementación. En la mayor parte de las casos y organizaciones no solo se está perdiendo la cabeza cuando se trata de crear elevados números de API, dada la amplia demanda de usuarios, sino que su complejidad está convirtiendo su defensa como una quimera difícil de alcanzar. Esto provoca inevitables errores humanos de codificación, descuidos, o puntos de acceso no administrados, que solo atraen caos y vulnerabilidades con graves consecuencias empresariales y personales. Realizar análisis precisos y soluciones estándar en el desarrollo de API puede parecer costoso, pero a largo plazo supondrían un beneficio enorme para las compañías con el que sus clientes sentirían que tanto sus bienes como sus datos están protegidos. En muchos casos, el ritmo de trabajo en la creación de las API puede provocar que las mejoras en materia de ciberseguridad aún no hayan alcanzado su cenit. Descubrimiento y corrección de software previo Las API desconocidas o no administradas son un gran problema para las empresas, al igual que aquellas creadas con mucha anterioridad. Pero lo complicado no es solo identificarlas, sino también administrarlas, corregirlas, y adaptarlas a las necesidades de la ciberseguridad. Incluso no se debe descartar sustituir todo el código obsoleto por otro que cumpla con una política de seguridad centralizada. Puertas de enlace API y WAF Las puertas de enlace de API tienen gran utilidad, pero no son capaces de proteger contra ataques complejos, y suponen un gran problema cuando se trabaja en multientorno. Es necesario ampliar su enfoque y estrategia, adaptándolas a una plataforma general de seguridad, como se ha mencionado con anterioridad. A este respecto, los firewalls de aplicaciones web, también conocidas como WAF, no deberían trabajar de forma independiente, sino que deberían forma parte de todo el bloque de ciberseguridad. De este modo, la cobertura de tratamiento de amenazas será más completa, ante unos ataques cada vez más complejos. Inteligencia de amenazas Dado que el ritmo de los atacantes es cada vez mayor, así como su evolución y perfeccionamiento técnico, es imperioso tener una división de inteligencia y prevención de amenazas. Y todo, por supuesto, como una añadida pieza fundamental del bloque uniforme de seguridad. El elemento humano La seguridad de las API no se basa solo en tecnología, ya que el factor humano y la creación de procesos con un equipo de trabajo gestionado por personas adecuadas es primordial. Su conocimiento en todos los ámbitos es una de las piezas clave de la seguridad, ya que no solo debe conocerse la operativas de las API y las aplicaciones que la alimentan, sino cómo opera la seguridad, para crear un entorno API adaptado a ella, para que unido formen un todo. De igual manera, es prioritario abastecer ese conocimiento con una formación y educación adaptada a las necesidades e importancia del trabajo. Daniel García Redactor Jefe y Gestor Web de CyberLideria MGZN

14 Mayo 2024

La nueva era de Ciberseguridad desde la Sala de Juntas. Isabel María Gómez, CISO, Cybersecurity Advisory Board member y Consejera Independiente

Sin categoría

Mientras escribo este artículo, intento buscar una respuesta a través de un catalejo imaginario para dirigir la ciberseguridad en un futuro que cada segundo cambia y se moldea ante nuestros ojos. Dos estrellas guía, especialmente deslumbrantes, que todo buen capitán de la ciberseguridad debe conocer en estos tiempos llaman la atención: la inteligencia artificial (Sirius) y la resiliencia (Canopus). “Sirius y Canopus” emergen singularmente en el oscuro cielo nocturno para guiar la navegación hacia buen puerto, yson, en mi opinión, los pilares sobre los que se construirá una defensa cada vez más robusta y adaptable. En mi experiencia, cualquier Consejo o Comité de Dirección tiene en mente que el futuro de su compañía a nivel de ciberseguridad está orientado hacia protegerse de la evolución de la tecnología plasmada en las distintas variables de los métodos de ataque. En este punto, cabe recordar que la ciberseguridad ha sido tradicionalmente una carrera de fondo basada en el estudio, diseño, desarrollo, prueba y generación de medidas que prevengan/obstaculicen los ataques. Por tanto, la mayoría de las empresas han invertidoinmensamente en prevenir y detectar amenazas, construyendo muros cada vez más altos y fosos más profundos alrededor de sus activos. Sin embargo, y tras conocer más en profundidad la forma de ver los procesos de negocio a través de los ojos de consejeros, CEO’s y CFO’s, los vientos parecen indicar que hay un cambio de enfoque importante para ellos que se está perfilando con fuerza en el horizonte de la ciberseguridad: la importancia de la recuperación rápida e infalible de los procesos de negocio en plazos que rozan lo inmediato. Este enfoque no es innovador y disruptivo para un CISO. Sin embargo, es un reflejo de una comprensión más profunda de la naturaleza de los nuevos ataques por parte de los Consejos de Administración y los Comités de Dirección y la necesidad de resiliencia post-incidente, inherente a cualquier proceso de negocio. ¿Por qué ahora cobra especial importancia los tiempos de recuperación en Ciberseguridad? El impacto de un ataque puede ser devastador, teniendo todos ellos un denominador común fijo: el tiempo de recuperación golpea de lleno en la línea de flotación de la viabilidad económica. Las interrupciones prolongadas del negocio online no sólo afectan a la rentabilidad, sino también la confianza del cliente, los procesos de venta y la reputación corporativa. Por tanto, si sumamos la variedad de los ataques que la inteligencia artificial puede generar al tiempo que tarda una empresa en reanudar sus operaciones normales es cuando, en la mente del C-Level y de los consejeros, se prioriza la recuperación rápida (especialmente si el modelo financiero se basa en una facturación diaria) porquesaben que nada puede proteger su empresa al 100%. Este enfoque representa un cambio significativo en cómo las gerencias de las organizaciones visualizan la importancia de la ciberseguridad: ¿Priorizar la recuperación significa olvidarnos de la prevención? No, en absoluto. Uno de los pilares de esta nueva orientación es la utilización de la Inteligencia Artificial en la prevención. La IA permite aumentar la detección de patrones de ataque y, por tanto, es crucial en la recuperación rápida. Un ejemplo: Implementar procesos que permitan automáticamente comenzar a restaurar datos limpios y funcionalidades según priorizaciones previas establecidas al detectar patrones de ataque que no sean falsos positivos, hará que las empresas puedan reducir significativamente los tiempos de respuesta y por tanto la perdida de operatividad de sus negocios. El beneficio es entonces doble. La IA no solo acelera el proceso de recuperación, sino que también ayuda a prevenir futuros ataques. "Gana primero, y luego ve a la guerra" - Sun Tzu La ciberseguridad está en un punto de inflexión hacia sus prioridades. Si no se puede hacer frente a un tsunami de posibles variaciones en los vectores de ataque (guerra), la recuperación rápida e infalible (gana) se convierte en una necesidad imperiosa especialmente desde el prisma financiero. El futuro pertenece a las organizaciones que se adapten antes al uso de herramientas como la inteligencia artificial y tengan un conocimiento profundo de su propio entorno digital, haciendo que “Sirius y Canopus” seanuna piedra angular para cualquier estrategia de ciberseguridad que se precie. Isabel María Gómez CISO, Cybersecurity Advisory Board member y Consejera Independiente

14 Mayo 2024

Inteligencia Artificial: un miembro más de la ciberfamilia. Daniel García, Redactor Jefe de CyberLideria MGZN

Rincón del CISO

Hace muchos años que la Inteligencia Artificial dejó de ser una ficción, para convertirse en una grata realidad. Atrás queda ya el terrorífico HAL 9000 de la obra maestra de Stanley Kubrick, 2001: Odisea del espacio, cuya IA evolucionaba de tal manera que era capaz de urdir ataques contra la vida humana para defenderse y salvaguardar su misión.  Escepticismos aparte, es un hecho que la IA se ha convertido en una parte imprescindible del día a día para la raza humana. Y prueba de ello son los diagnósticos médicos con los que ayudan al tratamiento de pacientes en el mundo de la medicina, la detección de operaciones peligrosas que alertan de un posible fraude financiero, o hasta las predicciones que realizan para conocer, incluso antes que nosotros mismos, la próxima serie que vamos ver. Aunque sin lugar a dudas, uno de los mayores y más significativos impactos tiene lugar en el mundo de la ciberseguridad. Su capacidad para predecir amenazas, aprendiendo y analizando su comportamiento, sus víctimas, ubicaciones e incluso sus casi imperceptibles errores, han convertido a la IA no solo en una herramienta fundamental que defiende incluso a países enteros, sino también en un escudo virtual sin el que no puede entenderse hoy en día la ciberseguridad. Algo tan general y cotidiano como la detección de spam tiene detrás a una IA. Y eso es solo la punta del iceberg de posibilidades que ofrece y garantiza, porque en la actualidad cualquier activo digital está protegido por esta entidad (porque llamarla herramienta casi podría ser considerado hasta ofensivo, dadas sus capacidades y protagonismo diario). Quizás lo único negativo de que tenga la IA sea el propio ser humano, con sus miedos e impedimentos a la hora de ceder el testigo a algo que evoluciona y aprende millones de veces más rápido. Las regulaciones gubernamentales, controles jurídicos y otros sistemas legales, quizás estén limitando lo ilimitado. Y esto, solo favorece a los atacantes… Por eso, la evolución de la IA en materias de ciberseguridad ha sido casi siempre proporcional al de los peligros, lo que ha generado grandes e importantes consecuencias en la defensa contra los ataques del futuro. La IA en la ciberseguridad: primera etapa (2000-2010) El nuevo milenio lo cambió todo, tanto en el ámbito profesional como en el personal. Aunque ya queda un poco lejano, lo cierto es que las ganas de llegar al futuro abrieron un abanico de expectativas, deseos y temores que fueron introduciéndose en la memoria humana como avispas en un avispero. Siempre en movimiento, con incertidumbre, y al acecho. De pronto, la humanidad descubrió que todavía los coches iban a tardar en volar y viajar en el tiempo, aunque se plantó ante nosotros la era moderna de la transformación digital. Los ordenadores de sobremesa, portátiles y centros locales gozaban de una confianza casi completa por parte de las grandes y pequeñas empresas. Por eso, en aquel momento, el foco de atención de los ciberataques consistió en generar caos y ser primera plana. Los malware ILOVEYOU, Melissa y MyDoom tuvieron un alcance global; las intermitentes crisis mundiales y la necesidad urgente de añadir ceros a las diáfanas cuentas bancarias provocaron la erupción masiva del phishing, o la creación del troyano bancario Zeus. Las medidas de seguridad eran muy básicas, y casi en su totalidad se basaban en firewalls o software antivirus, aunque también apareció la fundamental autenticación de dos factores (2FA), que es tan molesta como necesaria para proteger cualquier activo, ya sea económico como digital. El correo spam tuvo su momento de apogeo y gloria, hasta que llegó la IA para frenarlo en seco. O al menos para detectarlo y evitar sustos y problemas innecesarios y evitables. La IA demostró que era capaz de identificar este tipo de correos y ponerlos en cuarentena, lo que redujo los riesgos de ataque y mejoró la actividad habitual en el trabajo o la vida personal. Esto fue solo una “pequeña” muestra del potencial de la IA para combatir los ataques cibernéticos. Y era solo el comienzo, porque algo mayor estaba a punto de mostrarse… La IA en la ciberseguridad: segunda etapa (2010-2020) Al igual que los años iban pasando, la tecnología avanzaba a cada segundo. Las infraestructuras y las metodologías de trabajo cambiaron por completo, gracias a aplicaciones SaaS, la programación y almacenamiento de software en la nube, o la posibilidad de trabajar con tu propio dispositivo, tanto en los centros laborales como de estudio. Pero en el mundo de la ciberseguridad es sabido que un progreso o añadido, tanto tecnológico como digital, trae consigo siempre una nueva amenaza. Al igual que la leona sabe que su cachorro recién nacido atraerá depredadores, un CISO es conscientes de que la aparición en el mercado de nuevos productos, servicios o posibilidades tecnológicas, conllevará la aparición de múltiples y novedosos riesgos. La complejidad de los peligros marcó esta fase, tales como el gusano Stuxnet, o las notorias violaciones de privacidad en grandes empresas como Target, Sony Pictures o SolarWinds, que conmocionaron y llenaron el mundo de titulares. Hubo una escalada de ataques de ransomware (secuestro de datos) y wiper (destrucción y daño de información de un sistema informático), lo que enfatizó la necesidad de un progreso urgente y masivo en las ciberdefensas. Y fue en este momento cuando la IA se convirtió en un elemento fundamental de la ciberseguridad, sustituyendo a los limitados antivirus, gracias a su portentosa capacidad de aprendizaje, detección de anomalías, análisis de conducta y predicciones, entre otras capacidades. La IA en la ciberseguridad: tercera etapa (2020-presente) En este momento el papel de la IA en el ámbito de la ciberseguridad está experimentando otra gran transformación, casi revolucionaria, podría decirse. Es un elemento de trabajo que no entiende de horarios, lugares o esfuerzos, que evoluciona de manera constante, con sistemas de TI hiperconectados, lo que amplifica aún más sus cualidades a la hora de crear una defensa contra un riesgo y de atacarlo. Pero al igual que algunos cibercriminales han acabado trabajando para los gobiernos sobre los que antes apuntaban, la IA está al alcance de víctimas y agresores. Por ejemplo, mientras la herramienta ChatGPT se creó para evitar el uso delictivo de la IA, con posterioridad nació WormGPT, para ayudar al infractor cibernético. Por ello, actualmente el mundo de la ciberseguridad afronta continuos retos y pruebas sin parangón. Y aunque no puede evolucionar al mismo ritmo que una IA, sí es posible que las organizaciones dejen que marque el ritmo, máxime cuando las complejidades en materia de ciberseguridad son mayores a cada momento que pasa. Fuente: Darkreading.com Daniel García Redactor Jefe y Gestor Web de CyberLideria MGZN

14 Mayo 2024

Rincón del CISO

Ya está cerca la transposición española de la NIS-2, para la que el gobierno tiene de plazo máximo hasta el 17 de octubre de este año. Dado que fue publicada en diciembre de 2022, y es una ampliación de la NIS de septiembre del 2018, las empresas afectadas ya hace tiempo que se han preparado para la misma. También, las empresas que cotizan en Estados Unidos deben seguir las recomendaciones de la SEC, publicadas en febrero del 2018 en la guía "Commission Statement and Guidance on Public Company Cybersecurity Disclosures". Dada la responsabilidad para el Gobierno Corporativo en ambos casos, los Consejos de Administración ejercen de manera efectiva su labor de supervisión de los riesgos derivados de la ciberseguridad. Típicamente lo hacen a través de una Comisión de Riesgos Digitales, o de una comisión más amplia de Riesgo, o de Riesgo y Auditoría, a la que suelen reportar los CISOs y en cuyas reuniones suelen participar. Más recientemente, el pasado 13 de marzo, ha sido publicada la Ley Europea de la Inteligencia Artificial, que otorga dos años de gracia a las empresas para su adaptación a la misma, y establece una serie de limitaciones y regulaciones para su uso, a la vista de los riesgos que pueden suponer, cuyo control requiere la adopción por parte de las empresas de una estrategia de gobernanza de la IA desde el órgano de Gobierno, lo mismo que para la ciberseguridad. Una estrategia que debe considerar tanto los riesgos para el negocio derivados de la IA, su identificación, mitigación, monitorización y supervisión, como el cumplimiento estricto con la legislación en materia de protección de datos personales. Se deben adoptar medidas partiendo de los procesos de gestión de riesgo existentes, incluyendo análisis de riesgo, protección de datos, due-diligence de suministradores y auditorías. Lo que tiene mucho en común con la metodología y procesos de gobierno de la ciberseguridad. Por otra parte, la IA es en sí misma un sistema de procesamiento de la información, la gestión de cuyos riesgos asociados es competencia del CISO. Algunos artículos de la Harvard Law School, y de consultoras en materia de riesgo, hablan de las ventajas de integrar la gobernanza de estas dos tecnologías en una única comisión dependiente del consejo de Administración. Estas ventajas incluyen la mejora en la capacidad del análisis de riesgos, respuesta a incidentes y mitigación, evitando duplicidades y conflictos entre otros. El Gobierno de la ciberseguridad y su reporte al Consejo ya constituye un reto descomunal para los CISOs. Me pregunto ¿qué sucederá cuando añadamos a esto la IA? ¿Deberá el CISO asumir también ciertas responsabilidades en el Gobierno de la IA? ¿Cómo debe articularse la gobernanza de cada uno de estos dos dominios y su intersección? Dejo estas preguntas sin respuestas por mi parte, para vuestros comentarios, y quizás volvamos sobre ellas en un próximo artículo. Juanjo Martínez Pagán Asesor de CISOS y Startups de Ciberseguridad. Fundador de ThousandGuard

14 Mayo 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad