SeguridadDeLaInformación

Entrevista a Ricardo Maté: «Los cibercriminales no diferencian por nada»

Rincón del CISO

Rubén Fernández, CISO de Exide, entrevista a Ricardo Maté, Regional Vicepresident South EMEA & Emerging de Sophos. Rubén Fernández: ¿Qué te llevó a especializarte en ciberseguridad y cómo llegaste a Sophos?Ricardo Maté: Llevo ya 7 años y medio en Sophos y estuve otros 3 años antes en F5 Networks, por lo que ya he pasado más de 10 años en el sector de la ciberseguridad.Con más de 39 años de experiencia en el sector de las TIC tengo que reconocer que la Ciberseguridad es uno de los sectores más fascinantes y con más rápida evolución.Con un crecimiento anual contante de más de un 11%, un mercado que llegará cerca de los 300B$ en el 2028, grupos cibercriminales cada vez más preparados y eficientes, innovación tecnológica como en casi ningún otro sector y noticias diarias de brechas de ciberseguridad en empresas y organizaciones de todo tamaño hacen que sea un sector muy atractivo para un profesional de las TIC. Hace poco más de 7 años y medio supe a través de un amigo del sector que Sophos buscaba un Country Manager para Iberia y me puse en contacto con el VP de EMEA que me dio la oportunidad de incorporarme a una empresa en crecimiento, tremendamente innovadora y comprometida con sus clientes y partners. Durante estos años Sophos Iberia ha podido multiplicar más de 5 veces la facturación y el número de clientes. R.F.: ¿Cuáles son los mayores retos que enfrenta la ciberseguridad en la región de EMEA y mercados emergentes y qué tendencia crees que seguirán en un futuro?R.M.: Los retos de la Ciberseguridad son los mismos para casi todas las Regiones y/o países.Los cibercriminales no diferencian por situación geográfica, idioma o tamaño de empresa. Ellos buscan las oportunidades, para poder entrar en una empresa u organismo público y si esta se da, extorsionan a su victima intentando sacar el máximo beneficio. Entre los retos más extendidos están: El crecimiento en las Vulnerabilidades en el Software que siguen aumentando a ritmos muy altos, y que son muy difíciles de parchear a tiempo. El robo de identidades, que es en estos momentos una de las mayores industrias del cibercrimen, y que permiten a los grupos de cibercriminales utilizar estas credenciales para llevar a cabo ataques difícilmente detectables. El incremento de utilización de herramientas de administración, gestión y/o hacking ético que de nuevo son difíciles de detectar como maliciosas por los equipos de ciberseguridad .Estos tres retos unidos a la especialización y profesionalización de los grupos cibercriminales están permitiendo lanzar los ataques en pocas horas por lo que la detención y respuesta suele llegar tarde.Por otro lado los cibercriminales están aprovechando esto, junto con una triple extorsión Cifrado de los datos, robo/extracción de los mismos y subasta al mejor postor (cliente, competidor, autoridades, etc) para solicitar rescates cada vez mayores y subiendo el coste de recuperación a más de 1,6m$ en España. Otro de los retos es la falta de recursos en Ciberseguridad de más de 40.000 profesionales en España y 3M en el mundo. Todo esto lleva a que las empresas deben de contratar servicios gestionados de Ciberseguridad 24/7 como el Managed Detection and Response de Sophos con 24.000 clientes en el mundo. R.F.: ¿Qué importancia tiene la sostenibilidad en la estrategia de Sophos? R.M.: La sostenibilidad es un elemento fundamental de la estrategia de Sophos. Nos dedicamos a minimizar nuestro impacto medioambiental y a promover prácticas empresariales responsables. Nuestras iniciativas incluyen la optimización del uso de la energía, la reducción de las emisiones de carbono y la implementación de productos y envases sostenibles. Al integrar los productos en nuestras operaciones principales, no sólo contribuimos a un futuro más sostenible, sino que también satisfacemos las crecientes expectativas de nuestras partes interesadas. Más allá del impacto de la comunidad de Sophos, reconocemos nuestro deber a la hora de llevar a cabo nuestras actividades empresariales de forma responsable. Con más de 4.000 empleados en más de 25 oficinas, es vital que mantengamos los más altos estándares de conducta. Sophos está comprometida con los principios recogidos en el Código de Conducta 7.0 (2021) de la Responsible Business Alliance (RBA). Nuestro compromiso es la clave de la estrategia empresarial, informa nuestra toma de decisiones a todos los niveles y es fundamental para los procedimientos operativos de la empresa. R.F.: ¿Cómo ves el impacto de las prácticas ESG en la reputación y funcionamiento de las empresas?R.M.: Las prácticas ambientales, sociales y de gobernanza (ASG o ESG según las siglas en inglés) son cada vez más importantes para la reputación y el desempeño de las empresas, y aunque la integración de las prácticas ASG puede requerir esfuerzo e inversión, los beneficios potenciales en términos de reputación, gestión de riesgos y eficiencia operativa hacen que el cambio a largo plazo merezca la pena. El aumento de los requisitos normativos se traduce en una gobernanza más sólida en materia de privacidad de los datos y ciberseguridad, lo que constituye un cambio positivo para proteger a las organizaciones frente a los avances en las amenazas y los incesantes ciberataques a los que asistimos hoy en día. Además, los inversores y los consumidores están cada vez más concienciados y preocupados por la privacidad de los datos. Las empresas que dan prioridad a este aspecto están generando confianza entre las partes interesadas, lo que constituye un componente clave del perfil ESG general de una empresa. R.F.: ¿Qué papel crees que jugará la IA en la ciberseguridad en los próximos años?R.M.: Aunque es cierto que ahora se ha pisado el acelerador, la IA lleva jugando un papel muy importante en ciberseguridad desde hace ya bastantes años, una prueba de ello la vivimos en Sophos allá por el año 2017 (compra de Invincea) cuando adquirimos una compañía que añadía a nuestro endpoint la capacidad de detectar malware gracias a un pequeño motor de inteligencia artificial que nosotros mismos podíamos entrenar en nuestros laboratorios y hacer funcionar sin necesidad de estar conectado a internet. Este avance fue sin duda uno de los principales motivos por los que hoy todo el mundo conoce Sophos como una de las mejores soluciones del mercado y, a la vez, es un muy buen ejemplo de lo que va a ocurrir de aquí en adelante solo que con un “pequeño” matiz. En el corto plazo a IA no será una ventaja, sino que quien no aproveche toda la velocidad y potencia de la IA estará en clara desventaja frente a competidores y, peor aún, frente a cibercriminales. ¿Quieres un ejemplo? Esta misma pregunta se la he hecho a ChatGPT para ver si teníamos la misma opinión, en 3 segundos tengo una respuesta completa con la que empezar a trabar en lugar de trabajar desde cero y con ello he ahorrado muchísimo tiempo. Ese será el principal papel de la IA, el de darnos a nosotros, a los usuarios y, por desgracia también a los ciberdelincuentes la capacidad de acelerar a niveles que hoy ni podemos imaginar los tiempos de aprendizaje, diagnóstico, desarrollo, adaptación, y un infinito etc.   La buena noticia que tenemos en Sophos es que ya hay gran cantidad de proyectos en marcha que van desde asistentes gpt,  que ayudan a los usuarios a sacarle todo el jugo a nuestras herramientas, aplicaciones que mejoran cada día nuestra capacidad de detección de malware y estafas o, incluso utilidades que ayudan a nuestro servicio de MDR a aprender cada día de las tácticas y técnicas que un delincuente pueda intentar en alguno de los más de  22.000 clientes que ya se protegen con nuestro servicio y que aprovechan así lo que se conoce como inteligencia de comunidad.  Mas ejemplos en https://ai.sophos.com   R.F.: ¿Qué medidas consideras esenciales para que las empresas se mantengan resilientes en el ámbito digital? R.M.: Me gustaría aprovechar la repuesta con las obligaciones que impone la Directiva NIS2 con aplicación a partir del año 2025 en la gran mayoría de empresas de más de 50 empleados. Estas se centran en las medidas de gestión de riesgos en ciberseguridad: políticas de seguridad de los sistemas de información y análisis de riesgos. gestión de incidentes.  continuidad de las actividades, como la gestión de copias de seguridad y la recuperación en caso de catástrofe, y la gestión de crisis. seguridad de la cadena de suministro, incluidos los aspectos de seguridad relativos a las relaciones entre cada entidad y sus proveedores o prestadores de servicios directos. seguridad en la adquisición, el desarrollo y el mantenimiento de sistemas de redes y de información, incluida la gestión y divulgación de las vulnerabilidades. políticas y los procedimientos para evaluar la eficacia de las medidas para la gestión de riesgos de ciberseguridad. prácticas básicas de ciber higiene y formación en ciberseguridad. políticas y procedimientos relativos a la utilización de criptografía y, en su caso, de cifrado. seguridad de los recursos humanos, las políticas de control de acceso y la gestión de activos. uso de soluciones de autenticación multifactorial. Todas estás medidas que van por un lado a mejorar de una manera importante la resiliencia de las empresas también van a exigir una inversión importante de las empresas. Comentar que desde Sophos podemos ayudar en la mayor parte de estas, así como en la obligatoriedad de comunicar cualquier brecha de seguridad que se pudiera producir, con nuestros productos y servicios de ciberseguridad gestionados 24x7, Managed Detection and Response (MDR) los cuales ya han sido desplegados por más de 22.000 empresas a nivel mundial. R.F.: ¿Qué valores consideras fundamentales a la hora de afrontar el liderazgo en tu puesto?R.M.: Pues creo que estoy muy alineado a los Valores de Sophos como compañía: Simplicidad, comunicación directa y sincera. Objetivos alcanzables, pero siempre ambiciosos. Empowerment (Empoderamiento), confiamos en las personas a que hagan un gran trabajo, tienen que tomar la responsabilidad, tomar riesgos inteligentes y proporcionar resultados. Pasión, por el éxito y el impacto en aquello que hacemos, mantener estándares muy altos e intentar siempre mejorar. Inspirar a los demás. Orientación hacia el Cliente en su protección y satisfacción. Innovación, estar siempre por delante, si fallamos aprender la lección rápido, compartirla e ir hacia delante. Buscar siempre la mejor manera de hacer las cosas. Autenticidad, ser genuino, transparente y honesto. La ética y los valores por encima de todo. Admitimos los errores y decimos lo que pensamos, aunque sea difícil. Adicionalmente es muy importante dedicar tiempo de calidad a contratar, motivar y retener a los mejores profesionales del mercado para desarrollar un gran equipo. Una muy alta orientación hacia el Cliente, la acción y los resultados. R.F.: En una industria tan demandante, ¿cómo logras mantener un equilibrio entre tu vida profesional y personal? R.M.: Son ya muchos años trabajando y trabajando con responsabilidad en sectores muy demandantes de TI y el de la Ciberseguridad es probablemente de los que más, no solo por la necesidad de entregar resultados muy ambiciosos siempre de crecimiento doble digito, si no por ser un sector que avanza a una velocidad de vértigo y con una responsabilidad muy alta de proteger a tus clientes.Sin embargo esta experiencia te hace poder delegar las funciones en un equipo altamente profesional que asume su funciones y tan solo me escalan cuando es imprescindible.Por otro lado he aprendido a diferenciar entre lo urgente, lo importante y lo demás manteniéndome fiel a estos principios, más los valores éticos, personales y de Sophos se puede encontrar el equilibrio. R.F.: ¿Hay algún hobby que te haya ayudado en tu carrera profesional de alguna manera? R.M.: Sin duda es necesario disponer de algún hobby que te ayude no solo a despejar la mente si no a mantenerte en forma física y mental.A mi personalmente me gusta mucho jugar al Golf ya que me permite por un lado andar que es una practica muy sana, marcarme objetivos de mejora, compartir tiempo con amigos o conocer a nuevas personas y hacer networking.Intento ejercitar todos los días aunque tan solo sean 20-30 minutos.Como actividad o deporte me encanta la pesca, siempre que puedo intento pescar allí donde voy y en los últimos años he conseguido batir varios récords de atún azul.Me gusta la música tanto la clásica como el pop y el rock e intento ir a la ópera cuando puedo.Y algo que me han “pegado” mis hijos es jugar de vez en cuando a algún videojuego en la consola. R.F.: ¿Qué te motiva a seguir adelante en tu trabajo diario?R.M.: Lo primero es el compromiso con mi familia, después con Sophos y todos los empleados que me reportan y sus familias, y todos nuestros clientes y Partners.Por otro lado siempre he tenido un gran afán de superación y sana ambición de superar los objetivos y esto me genera mucha energía en mi trabajo diario.

9 Septiembre 2024

Un estudio de ESG revela que la superficie de ataque está superando las capacidades tradicionales de Pentesting

Sin categoría

La encuesta subraya la necesidad de que muchas organizaciones se replanteen la realización de pentesting puntuales y adopten un enfoque continuo basado en plataformas. Synack, plataforma líder en soluciones de pruebas de penetración como servicio (PTaaS), ha anunciado hoy los resultados de una encuesta dirigida por Enterprise Strategy Group (ESG) que muestra los retos que plantea la ampliación de las pruebas de penetración para satisfacer las necesidades de las grandes empresas. El informe, encargado por Synack, recoge la opinión de 200 responsables técnicos de organizaciones con al menos 1.000 empleados. La mitad de los encuestados afirma que es más difícil gestionar su superficie de ataque hoy que hace un año, ya sea por el riesgo de terceros, la complejidad de los datos o la creciente sofisticación de los atacantes. Otros aspectos destacados del informe son: El 58% de las empresas afirma que la detección de vulnerabilidades se está volviendo más difícil a medida que su superficie de ataque aumenta en complejidad, tamaño y velocidad de cambio. Las organizaciones informan que el pentesting cubre actualmente sólo el 47% de las aplicaciones críticas para el negocio. El 60% de los encuestados afirma que le resulta difícil realizar pruebas con la frecuencia suficiente para seguir el ritmo de desarrollo de las aplicaciones, y tres de cada cuatro afirman que es probable que consideren soluciones de pruebas basadas en plataformas como el pentesting como servicio (PTaaS). «Las pruebas de penetración puntuales han sido un elemento básico de los programas de seguridad durante tanto tiempo, que puede ser difícil pasar a un enfoque continuo», subraya Mark Kuhr, CTO y cofundador de Synack. «Esta encuesta muestra que los equipos de seguridad son conscientes del potencial del PTaaS para acelerar la transformación empresarial y seguir el ritmo del desarrollo de software moderno, aunque pocos han dado el salto.» Solo el 32% de los encuestados afirmó utilizar el pentesting para mejorar las estrategias y la postura de seguridad general. La mayoría afirmó utilizar el pentesting para el cumplimiento de normativas o para lograr objetivos tácticos como encontrar y corregir vulnerabilidades. Para obtener más información sobre el enfoque de Synack de PTaaS, haga clic aquí. Para obtener más datos de la encuesta de ESG, haga clic aquí.

20 Junio 2024

Nombramiento: Max Moreno Pereira, nuevo Jefe de Seguridad de la Información del Grupo de Viajes El Corte Inglés

Jarana

Max Moreno Pereira, hasta ahora responsable de ciberseguridad en Vía Célere, se ha convertido en el nuevo Jefe de Seguridad de la Información del Grupo de Viajes El Corte Inglés. Desde CyberLideria MGZN, deseamos muchos éxitos a Max en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Nombramiento: Félix Rodríguez Cabrera, nuevo Responsable de Seguridad de la Información de Triodos Bank

Jarana

Félix Rodríguez Cabrera, hasta ahora Director de Seguridad de Triodos Bank, ha sido ascendido a Responsable de Seguridad de la Información. Desde CyberLideria MGZN, deseamos muchos éxitos a Félix en su nuevo puesto ¡Suerte y ánimo!

14 Mayo 2024

Nueve claves para articular una política de contraseñas robusta en la empresa

Rincón del CISO

Las contraseñas más utilizadas en España son "admin", "123456", "12345678", "123456789" y "12345". Todas ellas, por su simplicidad, son descifradas por los hackers en menos de un segundo, lo que evidencia que ciudadanos y empresas corren un alto riesgo de sufrir un ciberataque. De hecho, como explica Juan Francisco Moreda, responsable de f/safe, la unidad de ciberseguridad de fibratel, “las credenciales comprometidas son la primera causa de ataques relacionados con el robo y las filtraciones de datos o los ataques de ransomware, al ser una puerta de entrada a los sistemas de información corporativos”. Coincidiendo con la celebración esta semana del Día Mundial de las Contraseñas, los especialistas en ciberseguridad de fibratel recuerdan que es crítico proteger sus cuentas corporativas y los activos digitales con credenciales seguras, y ofrecen nueve consejos para implementar una política robusta en este ámbito: Asegurar una mínima longitud y complejidad: para que las contraseñas sean seguras, es necesario combinar mayúsculas, minúsculas, número, signos de puntuación, y que sean lo más largas posibles. Ahora son comunes las de 8 caracteres pero, en realidad, no son seguras porque un descifrador de claves puede probar hasta cien millones de contraseñas por segundo. Se aconseja el uso de entre 12 y 14 caracteres. Cambiar las credenciales periódicamente: para evitar vulnerabilidades y que los ciberdelincuentes utilicen cuentas que han sido comprometidas, conviene actualizar las contraseñas de forma recurrente. Por tanto, para favorecer el cambio, es importante establecer una caducidad de las mismas. Según fibratel, es aconsejable renovarlas cada tres meses. El empleado recibirá una notificación del cambio de credenciales y tendrá que generar una nueva, siempre siguiendo el criterio marcado por la empresa. Tener un histórico de contraseñas: las medidas anteriores no surtirán el efecto deseado si se vuelven a utilizar contraseñas que ya han sido empleadas en ocasiones anteriores. Por eso, debe crearse un histórico de claves generadas por cada trabajador para impedir que se reutilicen. Crear contraseñas únicas: otra recomendación es utilizar contraseñas diferentes para cada sitio o servicio, para evitar que una misma clave se emplee en diferentes plataformas y aplicaciones. De esta forma, se limitan los daños en caso de que una credencial se vea comprometida. Utilizar un buen gestor: otro paso fundamental será utilizar un gestor de contraseñas para facilitar todo este proceso, ya que al aumentar su complejidad, incorporar una política de cambios periódicos y utilizar una variedad de claves puede resultar difícil para los empleados. El gestor las genera aleatoriamente, las almacena y posibilita que estén disponibles para los usuarios de forma sencilla. Cifrado de credenciales: la encriptación impide que cualquier usuario y también los administradores del sistema accedan a contraseñas claras. De esta forma, se evitan accesos no autorizados a las claves de los usuarios. Esta funcionalidad la puede tener el gestor de contraseñas. Doble autenticación o multifactor: otra medida muy efectiva para evitar el robo de contraseñas es activar la autenticación de doble autenticación o la multifactor. Así, se valida la identidad antes de conceder un acceso y las cuentas estarán más protegidas. Emplear soluciones de acceso privilegiado: aquellos usuarios cuyas funciones que son críticas en la compañía, deben contar con acceso privilegiado para estar protegidos de forma proactiva. No obstante, para que esta medida sea efectiva, se precisan soluciones de gestión de accesos privilegiados (PAM, en sus siglas inglesas), para poder no solo administrar, sino examinar, supervisar y analizar, de manera que los activos estén protegidos frente a las amenazas y el abuso de credenciales. Formar a los empleados: educar a los empleados sobre la importancia de adquirir buenas prácticas a la hora de gestionar las contraseñas y evitar ciberataques, será una de las claves para reducir errores humanos que pueden poner en riesgo la seguridad de la empresa. Además, contribuirá a incorporar la ciberseguridad en la cultura organizativa. A modo de resumen, Juan Francisco Moreda concluye que “a día de hoy, muchas empresas no han puesto en marcha en política de contraseñas adecuada, y es algo urgente, puesto que una sola cuenta comprometida en una organización puede permitir a un ciberdelincuente moverse por todos los sistemas y redes. No obstante, la tecnología para mejorar en este ámbito está disponible y, junto con la instauración de buenas prácticas, puede ser una primera línea de defensa ante posibles ciberincidentes”.

14 Mayo 2024

CyberLideria MGZN estará en ENISE 2024 (#18Enise)

Eventos

Del 21 al 23 de octubre, en León, tendrá lugar la edición número dieciocho del ENISE (Encuentro Internacional de la Seguridad de la Información): #18ENISE. Organizado, como viene siendo habitual, por el Instituto Nacional de Ciberseguridad (INCIBE). CyberLideria MGZN será uno de los medios de comunicación autorizados a cubrir uno de los eventos más prestigiosos de la agenda internacional, en materia de ciberseguridad. Este nuevo encuentro aspira a convertirse, al igual que en ediciones anteriores, en un valioso foro empresarial, capaz de reunir a los más prestigiosos profesionales, investigadores y emprendedores del sector, con el objetivo de acercar posturas y crear vínculos que se postulen como futuras colaboraciones multilaterales. De nuevo, está previsto que se organicen mesas de debate, coloquios y exposiciones por parte de conferenciantes profesionales de la Seguridad Digital de la Información y la Ciberseguridad. Además, INCIBE apostará, otro año más, por dar visibilidad a nuevos valores y emprendedores, tanto personas como Pymes, con espacios especializados. INCIBE anhela superar el éxito de asistencia anterior, que superó las tres mil quinientas personas in situ y dos mil quinientas online. Así mismo, se espera con emoción el posible anuncio de nuevas inversiones, como la del pasado año 2023, durante el #17ENISE, que consistió en 2.157 millones de euros destinados a ciberseguridad y ciberresiliencia empresarial.

14 Mayo 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad