Rincón del CISO
La directiva NIS2 de la Unión Europea entró en vigor en enero de 2023 con el objetivo de aumentar y unificar los niveles de ciberseguridad entre los Estados miembros, imponiendo nuevas y más estrictas obligaciones tanto a las empresas como a las administraciones públicas. Sin embargo, su implementación en algunos países, como España, ha experimentado demoras, aunque ahora parece que está a punto de ser aplicada. Cuando esto ocurra, se activarán una serie de mecanismos cruciales que transformarán muchos aspectos del entorno empresarial y gubernamental. Alejandro Delgado, director de ventas y desarrollo de negocio en Iberia de GlobalSuite Solutions, una empresa tecnológica especializada en soluciones de Gobierno, Riesgo y Cumplimiento (GRC) para reforzar la ciberseguridad, explica que la NIS2 es una legislación novedosa, ya que en Europa y en el mundo en general no existen muchas leyes específicas sobre ciberseguridad. Esta, en particular, está siendo muy relevante por varios motivos, uno de los cuales es que impone responsabilidad penal a los directivos, administradores y consejeros de las empresas en caso de incumplimientos. Esto ha llevado a que el tema esté siendo ampliamente discutido en los consejos de administración, dado que se estima que solo en España afectará a unas 10.000 empresas de todos los sectores. Según Delgado, la NIS2 se basa en una serie de leyes aprobadas en los últimos años por los países europeos, que establecen que las personas jurídicas (es decir, las empresas) tienen responsabilidad penal si dentro de la organización se cometen delitos, ya sea de manera intencional o por negligencia. Este marco legal ha trasladado la responsabilidad a los responsables de la gestión de las compañías. En España, este cambio fue introducido en el Código Penal en 2015, lo que marcó un giro importante, aunque no sin controversia, con algunos magistrados del Tribunal Supremo oponiéndose a ello. Los delitos relacionados con las telecomunicaciones y la informática, como los robos de información o la revelación de secretos, son ahora de responsabilidad de las empresas, lo que se ha incorporado a la NIS2. Este cambio introduce un nuevo paradigma, ya que a partir de ahora, los directivos de las empresas, incluidos el CEO y el CISO (director de seguridad de la información), podrían enfrentarse a multas de hasta 10 millones de euros o el 2% de la facturación anual de la empresa si se considera que no han implementado las medidas de seguridad necesarias, ignorando deliberadamente la directiva NIS2. Sin embargo, para que esto ocurra, debe abrirse un proceso judicial donde jueces y peritos informáticos evaluarán si los directivos actuaron dentro de sus posibilidades, ya que se debe considerar el principio de proporcionalidad. Esto significa que se tendrá en cuenta el presupuesto disponible para ciberseguridad, que varía según el tamaño de la empresa. Si los directivos no pueden pagar las sanciones, podrían enfrentarse incluso a penas de prisión o perder sus bienes personales, abriéndose un proceso administrativo similar al de la insolvencia, lo que añade una capa de complejidad a la situación. Delgado comenta que, aunque espera que las multas sean pocas, también anticipa que algunas se impondrán, ya que en España la tendencia es reaccionar una vez que los problemas se hacen evidentes. A día de hoy, no se han impuesto sanciones porque la NIS2 aún no ha sido completamente traspuesta en el país, aunque se espera que este proceso se complete antes del verano, tras la aprobación del anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad por el Consejo de Ministros el 14 de enero de 2025. En cuanto a la magnitud de los ciberataques, Miguel Sánchez, director global de Seguridad e Inteligencia de Telefónica, informó el 7 de febrero que, a finales de 2024, se registraron más de 90.000 ciberataques diarios, una cifra alarmante, y subrayó que solo conocemos un 1% de los ciberataques que realmente ocurren. Además, la mayoría provienen de países como China, Rusia e India, lo que refuerza la necesidad de una normativa más estricta como la NIS2, que también incluye nuevas medidas centradas en los proveedores de las cadenas de suministro, que son responsables del 60% de los ciberataques a las empresas. A diferencia de su predecesora, la directiva NIS, la NIS2 incluye medidas muy específicas como la implementación de centros de respuesta ante incidentes, planes de continuidad operativa en caso de ciberataques y pruebas de hacking ético. Estas medidas no estaban contempladas en la normativa anterior, que pasó sin grandes repercusiones. La NIS2 está diseñada para obligar a las empresas, incluso las pequeñas, a mejorar sus capacidades de ciberseguridad, acercándolas al nivel de las grandes corporaciones, que generalmente están mejor preparadas. Finalmente, tanto la NIS2 como el reglamento europeo DORA, aplicable a los bancos desde el 17 de enero de 2025, exigen que las empresas informen sobre los incidentes de ciberseguridad. En el caso de DORA, deben reportar a la CNMV y al Banco de España, mientras que la NIS2 establecerá un organismo específico para supervisar esta tarea. Esta regulación también obliga a muchas pequeñas empresas a dar un salto significativo en su preparación cibernética, lo que ha sido recibido positivamente por algunos CISOs que, al contar con una ley que cumplir, ahora pueden obtener presupuestos para mejorar su ciberseguridad que antes no tenían.
17 Febrero 2025
Rincón del CISO
Samira Brigüech, Editora CyberLideria MGZN entrevista a Luis Samper, Responsable de Seguridad de un Organismo Constitucional. Samira Brigüech: Luis, muchas gracias por concedernos esta entrevista. Para comenzar, ¿Cómo describirías tu trayectoria profesional hasta llegar a tu posición actual como Responsable de Seguridad de un Organismo Constitucional? Luis Samper: Gracias a ti Samira, pues para contestar a esta pregunta tendría que remontarme a cuando mis padres me regalaron mi primer ordenador en 8º de EGB allá por el año 84 quiero recordar, un flamante ZX Spectrum de 16K, con lo que puedes hacerte a la idea que viene de bastante lejos. Después de acabar mis estudios de Informática en la Universidad Politécnica, (cuando eran 6 años de carrera) y justo en el año en que España se conectó a una incipiente red llamada “Internet”, todavía sin web, solo texto en fósforo verde. Más tarde, aprobé la oposición del grupo A de la AGE y empecé a administrar los primeros Firewalls Checkpoint por el 1998, fue entonces cuando comencé a interesarme por la seguridad informática como tal. Esto hizo que decidiera dar el salto a empresas privadas especializadas en Seguridad, y algún tiempo después, ya de vuelta de nuevo por la administración, pasé por varios Ministerios, pero ya sin desvincularme nunca de la Seguridad. S.B.: La seguridad en instituciones de alto perfil requiere una fortaleza mental y emocional considerable. ¿Puedes compartir un momento en el que tu capacidad de resiliencia fue puesta a prueba? ¿Cómo lo manejaste? L.S.: Cualquier incidencia que afecte al funcionamiento de cualquier institución de alto nivel puede traer consecuencias graves, desde el punto de vista funcional como del punto institucional y sobre todo del reputacional, por lo que no queda otro remedio que hacer de la necesidad virtud, sin olvidar que esta profesión tiene una vertiente muy vocacional en mi opinión. Como dijo Confucio “Elige un trabajo que te guste y no tendrás que trabajar ni un día más de tu vida.” S.B.: ¿Qué prácticas recomiendas a otros líderes para desarrollar resiliencia en entornos de alta presión? L.S.: Saber desconectar si es que llega a ser físicamente posible, y en mi opinión, lo más importante sería poder crear un entorno de trabajo agradable en el equipo de seguridad que haga que el compromiso con el trabajo no sea solo en base al sueldo. S.B.: En un puesto con tanta responsabilidad, ¿Qué papel juega tu familia en mantenerte centrado? L.S.: Supongo que como para la mayoría de las personas, mi familia, mis amigos y mis compañeros de trabajo son el pilar fundamental para no perder el norte. S.B.: ¿Qué actividades o aficiones disfrutas en tu tiempo libre que te ayudan a desconectarte y recargar energías? L.S.: Actualmente practico el buceo recreativo con botellas, tiro con arco, toco un poco la guitarra eléctrica y también colecciono figuras de Playmobil diseñando mundos en los que evadirme supongo S.B.: La ciberseguridad no solo es crítica para cualquier organismo público, sino también para cualquier ciudadano. ¿Qué consejos básicos darías para protegerse digitalmente en la vida cotidiana? L.S.: Parafraseando a Gandhi podríamos decir que “No hay caminos para la seguridad, la seguridad es el camino”, por lo que siempre deberíamos evitar dar las cosas por sentado, dudar de todo, e intentar verificar siempre la información que nos llega dentro de nuestras posibilidades, ya que hemos llegado a un punto que no puedes confiar en nada ni nadie, por ejemplo, ¿realmente esto es una entrevista de verdad o algún tipo de phising social avanzado? ;-) S.B.: ¿Qué amenazas cibernéticas percibes como las más relevantes para las familias comunes en la actualidad? L.S.: Actualmente el nivel de intentos de estafas de todo tipo en el ámbito doméstico, como las estafas telefónicas, por correo electrónico, SMS, whatsapp o cualquier otro medio o red social está llegando a límites preocupantes y se deberían tomar cartas en el asunto para atajar este tipo de situaciones cuanto antes. S.B.: Sin comprometer la confidencialidad, ¿hay alguna anécdota que puedas compartir que ilustre los retos o curiosidades de trabajar en un entorno tan singular como el vuestro? L.S.: Podría comentar que se recibió por parte de una embajada un correo haciéndose pasar por un alto cargo del estado con un dominio muy parecido al original y con un gran despliegue de medios para que pareciese del todo real, y todo esto sin que el damnificado pueda ser consciente de ello a no ser que alguien con sentido común intente verificar la información antes de realizar algún tipo de acción. S.B.: ¿Qué ha sido lo más inesperado o curioso que has enfrentado en tu rol actual? L.S.: Me he encontrado con bastante gente que piensa que los conocimientos de seguridad se pueden obtener de manera rápida, sin experiencia previa en tecnología y que basta con ver algún tutorial en YouTube, comprarse un gorrito de lana a rayas y una sudadera negra con capucha. S.B.: Para cerrar, ¿qué mensaje le darías a los lectores de CyberLideria MGZN que están interesados en seguir carreras en ciberseguridad o simplemente en vivir de manera más consciente y segura en el mundo digital? L.S.: Para los que quieran seguir carreras en ciberseguridad o tienes una parte vocacional muy fuerte y unos cimientos sólidos adquiridos primero académicamente y después basados en una larga experiencia como técnico o mejor dedicarse a otra cosa, será mejor para todos. Para el resto recomendaría leer el libro el “Arte de la Guerra” de Sun Tzu y aplicarlo a la ciberseguridad, solo hay que cambiar la palabra “Guerra” por “Gestión de la Ciberseguridad” y “Batalla” por “Ciberincidente”. S.B.: Luis, ha sido un verdadero honor tener esta conversación contigo. Gracias por tu tiempo y tus valiosas perspectivas.
7 Enero 2025
ESG
La entrada en vigor del Registro de Viajeros, establecido por el Real Decreto 933/2021, supone un cambio profundo en el panorama del sector hotelero y turístico en España. Desde el pasado 2 de diciembre, las empresas de este ámbito están obligadas a recopilar un volumen significativamente mayor de datos personales y financieros de sus clientes, lo que plantea múltiples desafíos. Por un lado, desde la gestión administrativa pero, por otro, desde el punto de vista de la ciberseguridad. Esta normativa busca garantizar la seguridad nacional y facilitar investigaciones policiales y judiciales, pero también ha suscitado críticas por su impacto en la privacidad de los viajeros así como por las dificultades operativas que impone. El aumento de datos requeridos de 14 a 42, e incluso hasta 60 en el caso de alquileres de vehículos, representa una carga administrativa notable, especialmente para las pequeñas y medianas empresas. Estas organizaciones, con recursos limitados, enfrentan complicaciones técnicas que ralentizan procesos como el check-in y aumentan el riesgo de sanciones que pueden alcanzar los 30.000 euros. En este contexto, la implementación del Registro de Viajeros ha sido percibida por muchos como un obstáculo burocrático más que como una medida de mejora del sector. Además, esta iniciativa plantea serias preocupaciones sobre el manejo de la privacidad. La recopilación masiva de datos despierta inquietudes respecto al posible abuso de esta información y la vulneración de derechos fundamentales. La transparencia limitada en cuanto a las garantías ofrecidas por el sistema incrementa la desconfianza tanto entre los usuarios como entre las empresas. De este modo, la percepción de un “Gran Hermano turístico” podría afectar no solo la reputación de las entidades involucradas, sino también la experiencia de los turistas, quienes podrían sentirse más controlados que acogidos. En términos de ciberseguridad, el reto es aún mayor. El sector hotelero gestiona un volumen significativo de datos que resulta atractivo para ciberdelincuentes, con riesgos que van desde ataques de phishing dirigido hasta extorsiones y accesos no autorizados a redes empresariales. La adopción de medidas como la tokenización, el cifrado de datos tanto en tránsito como en reposo, y el control de accesos privilegiados es esencial para mitigar estas amenazas. Sin embargo, muchas empresas todavía no cuentan con la preparación tecnológica necesaria, dejando al sector vulnerable ante posibles ciberataques. Un elemento clave para enfrentar este desafío radica en la concienciación y la formación. Aunque las herramientas tecnológicas son indispensables, los empleados y usuarios representan la primera línea de defensa en la ciberseguridad. Es fundamental que administraciones y empresas colaboren en la implementación de programas de formación que instruyan a los ciudadanos sobre cómo proteger su información personal y cuáles son sus derechos frente a posibles brechas de seguridad. La educación en este ámbito no solo refuerza la seguridad de los datos, sino que también fomenta una cultura de confianza entre los distintos actores del sector. El impacto económico y reputacional de esta normativa tampoco puede pasarse por alto. Dado que el turismo contribuye con más del 12% al PIB español, cualquier medida que dificulte la llegada de visitantes podría tener consecuencias significativas. Países como el Reino Unido ya han expresado su rechazo a estas medidas, lo que podría traducirse en una disminución del flujo de turistas internacionales. En un sector tan competitivo como el turismo global, cualquier percepción de complejidad o invasión de la privacidad puede inclinar la balanza en favor de destinos alternativos. Por tanto, la implementación del Registro de Viajeros no solo exige un esfuerzo en términos tecnológicos y operativos, sino también una visión estratégica que contemple sus posibles efectos adversos. Si bien la intención de fortalecer la seguridad es loable, su aplicación sin los recursos adecuados podría resultar contraproducente. Es crucial que el sector hotelero invierta en herramientas avanzadas y colabore con expertos en ciberseguridad para minimizar riesgos y garantizar que esta medida no se convierta en un obstáculo para el crecimiento del turismo en España. En definitiva, un arma de doble filo: una oportunidad para reforzar la seguridad y modernizar el sector, pero también un desafío que requiere una gestión cuidadosa para evitar que las empresas y los viajeros terminen pagando un precio demasiado alto. Ramón Rico Senior Cybersecurity Engineer & Presales Specialist Logicalis Spain S.L.U
7 Enero 2025
Rincón del CISO
Ángel Arenillas, Country Manager de Auriga para España y Portugal Las amenazas digitales son una realidad. Todos recibimos diariamente emails, SMSs, llamadas fraudulentas que tratan de hacerse, sobre todo, con nuestros datos bancarios. En caso de que tengan éxito, por la necesaria protección del consumidor, en la mayoría de los casos son los bancos quienes sufren las consecuencias y deben hacerse cargo de las pérdidas. Vivimos en un contexto de ‘escalada armamentística del fraude’ donde estas entidades sufren especialmente, lo que les provoca no solo grandes pérdidas financieras, sino también un daño irreparable a su reputación. Los cajeros automáticos son un elemento especialmente vulnerable: guardan dinero, guardan datos y, sobre todo, son un punto de acceso fácil para cualquiera. Y es por ello que son uno de los puntos más débiles y de los que más pérdidas provocan en la infraestructura bancaria: de media, más de 500€ por cajero al año en toda Europa. Aunque los ataques físicos (alunizajes, explosiones o accesos por la fuerza) suelen llevarse la atención mediática por su naturaleza dramática, apenas suponen un 5% de las pérdidas relacionadas con estos dispositivos. Los ataques al software o intentos de fraude mediante malware, sin embargo, son mucho más frecuentes. De hecho, 85,4% de ellos lo son, frente a solo un 14,6% de los físicos, según la Asociación de Seguridad de Cajeros Automáticos. Aunque su incidencia no deja de aumentar, y en este 2024 prácticamente la totalidad de los más de 8.000 incidentes registrados en Europa fue un ataque de fraude. Malware especializado en cajeros automáticos Ya sea a través de dispositivos insertados en los puertos externos o mediante conexiones remotas, en la historia reciente hemos visto numerosos casos de infecciones por software malicioso en cajeros automáticos. Este malware específico tiene varias características que le permiten ejecutar ataques sofisticados a estos dispositivos: su capacidad para adaptarse, para evadir las defensas y para operar de manera sigilosa dentro de las infraestructuras. Su objetivo puede ser tanto el dinero en sí, mediante asaltos de tipo jackpotting, como –y a día de hoy mucho más relevante- los datos de usuarios que guardan, con ataques de skimming. Los bancos, por supuesto, toman todas las medidas a su alcance, pero el desarrollo de malware específico para cajeros automáticos ha evolucionado al mismo ritmo (o más), y hoy las entidades se enfrentan a la necesidad de estar siempre alerta mediante una vigilancia continua y proactiva, porque solo así podrán mantener la integridad y la seguridad de las transacciones financieras de los clientes. En este entorno, el modelo Zero-Trust o de Confianza Cero se está convirtiendo poco a poco en el estándar de seguridad cibernética (no solo en lo que se refiere a cajeros automáticos): no confiar en nada ni en nadie. O, lo que es lo mismo, partir de la presunción de culpabilidad y de que cualquier componente o acceso puede ser vulnerable y, por tanto, verificar y autorizar cada interacción con el cajero automático, reduciendo así al mínimo la posibilidad de intrusión forzosa o ataque. Y todo ello sin olvidar que la experiencia de cliente debe seguir siendo fácil y sencilla, ¡además de muy segura! Todo un reto para la banca actual. La lucha contra el malware en cajeros automáticos no es solo una batalla técnica, sino también una cuestión estratégica para la banca del futuro. Adoptar modelos como el Zero Trust y reforzar las medidas de ciberseguridad es esencial para proteger no solo los activos financieros, sino también la confianza de los clientes en el sistema bancario. Porque, al final, en un entorno donde las amenazas son cada vez más sofisticadas, la verdadera seguridad reside en anticiparse, innovar y nunca bajar la guardia. Ángel Arenillas, Country Manager de Auriga para España y Portugal
2 Diciembre 2024
Rincón del CISO
Con el Black Friday y el Cyber Monday a la vuelta de la esquina, entramos en un periodo de alto riesgo para la ciberseguridad. Según un reciente informe de Sophos, los correos electrónicos maliciosos fueron la segunda causa más común de ataques de ransomware en sectores críticos, concretamente, fueron responsables del 25% de los ataques. Durante fechas señaladas de compras online, esta amenaza se multiplica. No hay que olvidar un punto importante: con el aumento de ofertas online y promociones flash, es probable que muchos más empleados puedan comprar artículos online desde sus ordenadores de trabajo, teniendo la sensación de que en días como el Cyber Monday es legítimo hacerlo. Esto aumenta el riesgo de que hagan clic más libremente y expongan potencialmente a la empresa a enlaces maliciosos o ataques de phishing. Tanto si eres responsable de la seguridad de tu empresa, como si eres un trabajador navegando desde el ordenador corporativo, estos son algunos sencillos consejos que ofrecen los expertos en ciberseguridad de Sophos para evitar que el Black Friday se convierta en un día negro de verdad: Utiliza un ad blocker. Los anuncios no sólo rastrean todos tus movimientos y recopilan suficiente información sobre tus hábitos como para sonrojar al FBI, sino que también son una fuente importante de enlaces maliciosos y contenidos engañosos en Internet. Usar un ad blocker no solo hace tu navegación más segura, sino que también la hace más rápida y consume menos ancho de banda. Dos de nuestros favoritos son uBlock Origin y Ghostery. Utiliza la navegación privada o el modo incógnito. Para evitar que tus hábitos de compra e intereses te sigan de un sitio a otro (y también puedan revelar qué regalos podrías estar comprando a otras personas que utilicen tu dispositivo, ¡bonus!), deberías activar la navegación privada (Firefox) o el modo incógnito (Chrome). Esto bloqueará las cookies de rastreo y ayudará a que Internet olvide tus pasos como las olas borran tus huellas en la arena. Haz que tu navegador sea «privacy smart». La Electronic Frontier Foundation (EFF) ofrece una extensión del navegador llamada Privacy Badger, diseñada para tomar automáticamente las decisiones correctas al navegar, manteniendo nuestra privacidad y bloqueando los rastreadores invisibles. Evita utilizar una sola cuenta en varios servicios. Al entrar en un sitio de comercio electrónico, suele resultar tentador utilizar el botón «Iniciar sesión con Facebook» o «Iniciar sesión con Google». Aunque se tarda unos minutos más en crear un nuevo inicio de sesión, se obtiene más privacidad, ya que no se comparten todos los sitios en los que se compra con estos gigantes tecnológicos. Utiliza el inicio de sesión de invitado cuando esté disponible. Además de permitirte utilizar una cuenta de otros sitios web, muchos tienen la opción de utilizar un inicio de sesión de invitado en lugar de crear una cuenta nueva. Es una opción estupenda si no esperas necesitar asistencia técnica o hacer más compras de forma recurrente. Menos contraseñas, menos datos personales y menos problemas si te piratean Esta temporada, los pequeños pasos pueden marcar una gran diferencia en la protección frente a las ciberamenazas.
29 Noviembre 2024
Sin categoría
El equipo español del grupo global de ingeniería SEGULA Technologies, ha anunciado la finalización con éxito del proyecto de I+D+i TOPONE, financiado por el Centro para el Desarrollo Tecnológico y la Innovación (CDTI). Este proyecto ha puesto en marcha un dron autónomo especializado en la inspección visual del tendido eléctrico en túneles y galerías subterráneas visitables. Este proyecto surge de la necesidad de reducir los accidentes laborales del personal técnico, uno de los trabajos donde el riesgo es más elevado por las bajas concentraciones de oxígeno, las altas concentraciones de gases nocivos, las altas temperaturas y los riesgos de derrumbamiento, entre otros factores englobados en lo que se conocen como espacios confinados. De hecho, según datos de la Organización Internacional del Trabajo (OIT) y la Occupational Safety and Health Administration (OSHA) cada año se producen unas 200 muertes en este tipo de espacios confinados. En este contexto esta innovación permite mejorar las condiciones de trabajo de los técnicos encargados de estas inspecciones. El dron cuenta con una cámara que proporciona imágenes RGB y termográficas de los cables montado sobre un gimbal que facilita su estabilidad y movilidad. Además, tiene integrados unos sensores para medir la temperatura ambiental, el porcentaje de oxígeno y algunos gases nocivos para el ser humano para poder alertar a los usuarios de condiciones adversas en las zonas subterráneas. Y, al mismo tiempo, cuenta con una estación de control en la que se muestra toda la información necesaria para hacer una inspección del tendido eléctrico y ver el recorrido que está realizando el dron. Para la navegación autónoma, el prototipo del proyecto TOPONE dispone de dos cámaras que permiten su movimiento por la galería subterránea, obteniendo una nube de puntos del entorno. “Gracias a todo el esfuerzo realizado por el equipo hemos podido validar el prototipo TOPONE, así como el sistema de misión, los algoritmos de navegación autónoma y, sobre todo, se ha demostrado que se pueden realizar este tipo de inspecciones visuales sin necesidad de poner en riesgo al personal técnico. Para ser plenamente operativo, este dron también ha requerido el desarrollo de una arquitectura de software completa que integra varios módulos, entre ellos un sistema de localización y percepción, un sistema de control y guiado, y un sistema de captura de los datos específicos de cada misión. Cada uno de estos módulos ha sido sometido a rigurosas pruebas, informáticas, en laboratorio y en galerías reales como las de las instalaciones del Palacio de Ferias y Congresos de Málaga (FYCMA). Esto abre las puertas a SEGULA a seguir trabajando en el proyecto para llegar a un producto y servicio comercializable para sus clientes”, explicael responsable de I+D+i de la división de Industria y Energía de SEGULA Technologies España.
28 Noviembre 2024
Rincón del CISO
Cipher, unidad de ciberseguridad del Grupo Prosegur, señala que se espera un aumento significativo en el uso de inteligencia artificial (IA) por parte de los atacantes en fechas clave como Black Friday, el período navideño o las rebajas de enero. Para ello, los ciberdelincuentes utilizan herramientas automatizadas, siendo capaces de crear mensajes de phishing más convincentes, suplantar identidades de manera casi indetectable y lanzar ataques masivos en cuestión de minutos. A tenor de los datos del Instituto Nacional de Ciberseguridad (INCIBE), en 2023 se gestionaron más de 83.500 incidentes de ciberseguridad en España, de los cuales 58.000 afectaron a ciudadanos particulares y el resto a empresas. Esta tendencia ha proseguido durante este año, en el que se está produciendo un aumento, sin precedentes, de las incidencias de ciberseguridad. En un entorno de creciente digitalización y transformación tecnológica como en el que vivimos, la ciberseguridad se ha convertido en un factor clave. Presente en la estrategia de la gran mayoría de las compañías y organizaciones de todo el mundo, cuidar de ella es una acción fundamental durante la temporada de mayor actividad comercial del año, que abarca desde el Black Friday (29 de noviembre) hasta Navidad. En este periodo, la seguridad digital resulta, más que nunca, una necesidad crítica tanto para consumidores como para empresas e instituciones. Se espera que, con el boom de transacciones online que tienen lugar en estas fechas se incrementen, paralelamente, el volumen de ciberataques. Un germen para la ciberdelincuencia que va acompañado de un despliegue de amenazas digitales, que se tornan más sofisticadas año tras año, incorporando ataques de ingeniería tecnológica y social, notificaciones fraudulentas con enlaces trampa y tácticas innovadoras de malware. Ante este escenario, Cipher recomienda diseñar medidas de seguridad proporcionales a los riesgos a los que están expuestas las organizaciones e individuos: 1/ Fraudes a través de correos electrónicos falsos (phishing), dirigidos a la obtención de datos personales y bancarios. 2 La clonación de sitios webs, empleados para recoger información de identificación personal (PII), credenciales y datos bancarios de los consumidores. 3/ La difusión de aplicaciones maliciosas, aprovechando campañas como el Black Friday o el Ciber Monday para incrementar el número de sus descargas. Se trata de aplicaciones diseñadas con la intención de robar datos, dañar dispositivos o comprometer la seguridad del usuario, disfrazándose de software legítimo para engañar y aprovecharse de quienes las instalan. / El malvertising, que son anuncios online que emplean los ciberatacantes para distribuir programas maliciosos o redirigir el tráfico del usuario. 5/ Fraudes con cupones falsos y descuentos que buscan atraer a los usuarios más desprevenidos. Estrategias de contraataque: En respuesta a estas nuevas tácticas, las soluciones de ciberseguridad también han evolucionado. La detección proactiva y el uso de IA defensiva permiten identificar patrones anómalos y bloquear ataques antes de que se materialicen. Estrategias como Cyber Threat Intelligence, analiza y organiza información sobre amenazas emergentes, permite prevenir y mitigar ataques, y ofrece educación y formación a los consumidores sobre ciberseguridad, algo que se vuelve crucial para reducir el impacto de estos ataques. Durante esta temporada, Cipher refuerza su capacidad de análisis y respuesta, aumentando la recolección y evaluación de datos para detectar y contrarrestar actividades sospechosas mediante acciones proactivas. Junto al uso de soluciones avanzadas para la prevención de los ataques, hacia empresas y particulares, se aconseja a los consumidores que desconfíen de ofertas que parezcan demasiado buenas para ser verdad, y que utilicen redes seguras para realizar sus compras online. Asimismo, es fundamental que las empresas realicen auditorías de seguridad antes del aumento de las transacciones y refuercen sus protocolos de protección de datos.
28 Noviembre 2024
Rincón del CISO
Siguiendo la estela de los últimos años, la protección de los entornos empresariales seguirá siendo una prioridad y una necesidad en 2025. La inversión de las organizaciones en este ámbito no deja de crecer por la cantidad y evolución de los ciberataques, cuyo coste supone ya cerca del 1,5% del PIB mundial. La principal amenaza del próximo año será, según Innovery by NEVERHACK, el ransomware. Ya lo fue en 2023, lo que afectó al 20% de las compañías españolas, ha ocupado portadas a lo largo de 2024 y lo seguirá haciendo en 2025, al tratarse del método más rápido que tienen los ciberdelincuentes para lucrarse. España es el quinto país más afectado por este tipo de ataques a nivel mundial, solo por detrás de Estados Unidos, Reino Unido, Alemania e Italia. Ante lo que está por venir, el 90% de los CISOs se plantean subir su presupuesto para 2025, de acuerdo con Forrester. “El ransomware va a continuar ocupando el podio de los ciberataques, pues cuenta con una capacidad colosal de destrucción. Las herramientas de distribución de ransomware están al alcance de cualquier ciberdelincuente, cada vez son más económicas y su ratio de éxito es muy alto”, asegura José Antonio Izquierdo López, Cybersecurity Competencer Manager de la compañía. Además de tener que protegerse frente a este tipo de ataque, las empresas van a tener que afrontar, en materia de ciberseguridad, otros retos como: Inteligencia artificial. Esta tecnología está dotando a los ciberdelincuentes de rapidez y capacidades para llevar a cabo ataques mucho más precisos. El acceso a las herramientas de IA para actividades maliciosas es muy sencillo y está siendo utilizada en el diseño de malware de nueva generación, cada vez más inteligente. Es más, Gartner predice que, para 2027, el 17% de los ciberataques involucrarán a la IA generativa. Desde el lado de la defensa, ya es una obligación aplicar también esta tecnología, no solo para ser más rápidos que el lado malo, sino para intentar ser más listos. Además, las organizaciones deben prestar atención la información que comparten con sistemas de inteligencia artificial, como ChatGPT, sobre todo si es público. Ni cañones ni soldados: ciberguerra. La situación actual está dejando ver un panorama en el que, más allá del ransomware, se pueden ver ataques de DoS (denegación del servicio) y otros orientados a que ciertas infraestructuras dejen de operar. En el escenario actual las empresas especializadas en ciberseguridad van a jugar un papel muy importante en la revisión de hardware y firewall, como una parte preventiva y de control para evitar que terceros utilicen dispositivos para atacar. Escasez de talento. Un año más, la falta de profesionales en el ámbito de la ciberseguridad va a suponer un quebradero de cabeza para las compañías. Según INCIBE, se estima que el sector en nuestro país finalice el año con poco más de 42.000 profesionales, pero con una necesidad de aproximadamente 83.000. Los profesionales de la ciberseguridad trabajan en entornos muy exigentes, con mucha presión y eso conlleva una involucración 24/7, por lo que “el sector debe esforzarse por hacer ofertas más llamativas e interesantes y encontrar el verdadero atractivo de la ciberseguridad, pero está claro que este hecho se va a alargar en el tiempo”, aclara Izquierdo. A la caza del sector sanitario. Los ciberataques al sector sanitario seguirán en alza y superarán los 2.361 ataques semanales por organización actuales. Los ataques de ransomware a hospitales se dispararán, pues el sector, de media, es el que más paga el rescate, que ronda los 400.000 euros. Un ataque de ransomware es capaz de paralizar sus sistemas, pero, además, los propios ciberdelincuentes venden consultoría, lo que acaba siendo una vía rápida y legal de conseguir dinero. No obstante, no será el único sector en el que los ciberdelincuentes concentrarán sus fuerzas: la administración pública, por la cantidad de información que gestiona y por la situación geopolítica, también será uno de los más atacados. La industria, por su parte, será escogida por los ciberdelincuentes siguiendo el rastro del dinero y con gran potencial financiero. Concienciación y formación. Otro de los aspectos que sigue siendo un reto para las compañías año tras año es la debilidad del factor humano en el ámbito de la ciberseguridad, como el eslabón más débil de la cadena. Se debe hacer hincapié en proteger a las personas, que deben estar en el centro de la estrategia de ciberseguridad. Por tanto, la formación debería ser una tarea diaria, semanal y mensual para concienciar y a los empleados en este ámbito. Un curso básico ya no sirve en el contexto actual. Los expertos de la compañía señalan además que las nuevas regulaciones, como DORA, para el entorno financiero, y NIS2, para sectores críticos e importantes, evidencian que la ciberseguridad es una necesidad en el mundo actual. Al respecto, destacan que estas normas son más estrictas y se centran en los aspectos de mejora de los sistemas y en la resiliencia. “Las compañías deben poner mucho foco en resiliencia y en la capacidad de recuperación. No pueden permitirse el lujo de que un ataque paralice sus servicios durante semanas o meses o, incluso, que tengan que invertir cantidades obscenas de dinero para poder recuperar sus sistemas, sin tener la garantía de que los datos robados no van a ser vendidos a terceros”, concluye el Cybersecurity Competencer Manager.
27 Noviembre 2024
Rincón del CISO
Los directores de seguridad de la información no poseen pleno control sobre sus dominios, pero se les sigue pidiendo cuentas cuando las cosas van mal. Por consiguiente, un desequilibrio de poder que puede salir caro. El título de director de seguridad de la información sugiere que el cargo conlleva un nivel de autoridad similar al que disfrutan otros “directores”, como puede ser el caso del consejero delegado o el director financiero. En este caso, la autoridad se refiere al mando sobre las operaciones de seguridad, la estrategia y la asignación de recursos de una organización. Pero para la mayoría de los CISO, el verdadero mando supone una ilusión que puede dar lugar a frustraciones. Está claro que tienen la tarea de proteger la información más sensible de la organización, pero carecen de la influencia real para tomar decisiones esenciales de forma autónoma. Para muchos, el concepto de mando —disponer de control sobre las decisiones, los recursos y el personal— es fundamental para un liderazgo eficaz. En sectores como el militar, el mando es sinónimo de responsabilidad; los líderes pueden ser considerados responsables porque están facultados para actuar. Para el CISO, esta falta de mando, más que un reto, es un defecto fundamental. La realidad de su papel es que, a pesar de su condición de “jefe”, muchos carecen de poder para tomar decisiones unilaterales que afectan a la postura de seguridad de la organización. La autoridad para aprobar presupuestos, desplegar mitigaciones críticas y aplicar cambios de política suele estar fragmentada entre otros líderes ejecutivos. 0 seconds of 9 minutes, 1 secondVolume 0% Las decisiones sobre inversiones en ciberseguridad, políticas e incluso dotación de personal suelen ser competencia del director financiero, el director de información o incluso el director general. Para los CISO, esta dinámica es similar a que se les pidiera proteger un castillo sin disponer del pleno control sobre sus defensas. Identifican riesgos, proponen soluciones y trazan planes estratégicos, pero la ejecución depende de la aprobación, los plazos y las prioridades de otras personas. Los CISO se atascan “vendiendo” la importancia de la seguridad a sus superiores La ausencia de mando convierte la toma de decisiones en materia de ciberseguridad en un proceso tedioso y a menudo lleno de frustraciones para los CISO. De ellos se espera de ellos que actúen con rapidez, que prevean y aborden los problemas de seguridad antes de que sean una realidad. Pero sin mando, están atrapados en un ciclo de “venta” de la importancia de las inversiones en seguridad, esperando la aprobación y confiando en otros para priorizar esas inversiones. La necesidad constante de aceptación ralentiza los tiempos de respuesta y da lugar a oportunidades para que ocurra algo malo. En ciberseguridad, donde el tiempo lo es todo, estos retrasos pueden ser realmente costosos. Más allá del tiempo, el concepto de mando es fundamental para la alineación estratégica y la capacitación. En las organizaciones en las que el CISO carece de verdadero mando, esta figura se ve obligada a actuar de forma reactiva en lugar de proactiva. Por ejemplo, un CISO puede reconocer la necesidad de un software avanzado de detección de amenazas o para ampliar la formación del personal, pero no puede aplicar estos cambios de manera directa sin controlar el presupuesto y la asignación de recursos. En su lugar, debe justificar el gasto, convencer a las partes interesadas de su importancia y esperar que se alinee con otras prioridades empresariales. Por consiguiente, una dependencia que socava su capacidad de ser estratégicos y les obliga a validar constantemente por qué esta figura es necesaria. A esta carga se añade el reto de hacer que el riesgo cibernético sea comprensible y tenga relación con otros miembros del equipo ejecutivo. El riesgo cibernético no es tan sencillo como el financiero u operativo, que pueden cuantificarse y evaluarse a partir de métricas e indicadores de rendimiento bien establecidos. Dicho riesgo no deja de ser abstracto o estar envuelto en nieblas, de ahí que de la noche a la mañana aparezcan nuevas vulnerabilidades, pues las amenazas evolucionan de manera constante y las repercusiones de un ciberataque pueden variar mucho. Incluso sin plena autoridad, los CISO siguen cargando con la culpa Para muchos ejecutivos no familiarizados con la ciberseguridad, la urgencia en torno al riesgo cibernético en ocasiones es difícil de entender, lo que deja al CISO es un estado perpetuo de tener que justificar sus estrategias. Este “convencimiento” no es una exigencia típica de otras funciones de la C-suite, y puede hacer que el trabajo del CISO parezca una continua batalla cuesta arriba. Lo que hace que esta situación sea especialmente difícil es que, al final del día, los CISO siguen siendo responsables de los fallos. Cuando se produce una brecha o se expone una vulnerabilidad, la mayor parte de la culpa recae sobre ellos. Se espera que gestionen y prevengan estos incidentes, pero están abocados al fracaso sin la autoridad para hacer cumplir las medidas necesarias. Una situación que pocos otros líderes de la C-suite experimentan es la siguiente: un CEO, por ejemplo, normalmente tiene el control sobre las decisiones relacionadas con la dirección estratégica y los recursos de la empresa, pero espera que los CISO prevengan las infracciones sin el mismo nivel de control. En definitiva, una figura con responsabilidad sin mando, lo que supone un modelo que no prepara a nadie para el éxito. Esta falta de mando no sólo afecta a la seguridad de la organización, sino también a las relaciones del CISO, tanto internas como externas. A menudo tienen que relacionarse con miembros de la junta directiva, compañeros y partes interesadas para explicar iniciativas de seguridad, abordar posibles amenazas y debatir estrategias de mitigación de riesgos. Una visible falta de autoridad puede erosionar la confianza en el CISO Sin mando, sólo pueden asesorar, pero no imponer. A ojos de sus compañeros, puede hacer que el CISO no sea más que un mando intermedio en lugar de un líder; y para la junta directiva, puede parecer que el CISO es incapaz de cumplir plenamente su mandato. Con el tiempo, esto erosiona tanto la confianza en su función como su capacidad para obtener el apoyo que necesita de su organización. Desde un punto de vista interno, la ausencia de autoridad de mando también puede afectar a la relación del CISO con su propio equipo. Lo que se espera es que los equipos de seguridad trabajen con urgencia, respondan a las amenazas en tiempo real e implementen nuevos protocolos según la necesidad del momento. Incluso puede ocurrir que la moral del equipo se resquebraje si se encuentran con que el CISO no tiene autoridad para tomar las decisiones finales sobre los recursos o imponer los cambios necesarios. Esto es así porque los equipos prosperan con líderes que pueden tomar decisiones seguras y sin ambigüedades. ¿Qué ocurre cuando un CISO depende continuamente de otros cargos? El resultado es una disminución de la fe del equipo tanto en el CISO como en el mismo compromiso de la empresa con la seguridad. Las consecuencias de esta falta de mando tienen repercusiones reales y tangibles en la postura general de seguridad de la organización. Si un CISO sabe que existe una necesidad crítica de herramientas de seguridad actualizadas o cree que se necesita personal adicional, pero se enfrenta a constantes obstáculos para garantizar esos recursos, puede dejar a la organización vulnerable a las amenazas. En ciberseguridad, esperar una aprobación o convencer a las partes interesadas puede ser la diferencia entre prevenir un ataque y hacer frente a una brecha. Los CISO deben estar preparados para el éxito con un verdadero mando Si las organizaciones quieren protegerse de verdad, el primer paso es reconocer que los CISO han de tener un verdadero mando. Los más eficaces son aquellos que pueden operar con plena autoridad sobre su dominio, libres de constantes obstáculos internos. A medida que las empresas consideran cómo proteger sus datos de la mejor manera, deben preguntarse si están preparando de verdad a sus CISO para el éxito. ¿Les dotan de los recursos, la autoridad y la autonomía necesarios para actuar? ¿O simplemente les asignan una responsabilidad de alto riesgo sin el poder para cumplirla?Hasta que las organizaciones no empiecen a tratar a los CISO como verdaderos líderes con mando sobre su dominio, la ciberseguridad seguirá siendo un campo precario y lleno de desafíos, y que se define tanto por sus barreras como por sus responsabilidades.
26 Noviembre 2024
Jarana
asumirá el cargo de Vicepresidente de CyberResiliencia, un rol clave dentro de la organización, este nombramiento representa una nueva etapa en la misión de la compañía de asegurar sistemas cada vez más complejos, mientras continúa innovando en el ámbito de la ciberseguridad. Kyndryl confía en que este nombramiento impulsará su misión de ofrecer soluciones innovadoras y seguras, trabajando en estrecha colaboración con equipos talentosos y dedicados.
26 Noviembre 2024
Sin categoría
El calentamiento global es una realidad, y sus efectos son cada vez más visibles. Año tras año, las temperaturas del planeta aumentan y, según datos de la OMM, existe un 47% de probabilidad de que la temperatura del planeta siga subiendo en los próximos años. Este fenómeno trae consigo un mayor riesgo de catástrofes naturales, como incendios, u otros desastres como el que recientemente azotó a Valencia. Por este motivo, desde el centro de formación tecnológica, IMMUNE Technology Institute, Unai Obieta, director de Inteligencia Artificial, ha identificado cinco maneras en las que la IA está ayudando en la gestión de desastres en España: Detección de zonas de alto riesgo para inundaciones y otros desastres Según el Ministerio para la Transición Ecológica, en España, 2,7 millones de hogares se encuentran en zonas con alto riesgo de inundación. Gracias a la IA, es posible analizar datos históricos para crear mapas de riesgo específicos, que identifican las áreas más propensas a sufrir desastres como inundaciones, incendios forestales y deslizamientos de tierra. Esta información permite a los organismos de protección civil priorizar las zonas más vulnerables y diseñar estrategias de prevención y respuesta. Un ejemplo reciente es el operativo desplegado en Málaga durante la DANA, en el que se desalojaron viviendas en alto riesgo de inundación. Simulación y planificación La IA puede gestionar bases de datos dinámicas que ofrecen información instantánea sobre los materiales disponibles y su ubicación, como extintores, maquinarias pesadas o equipos especializados. Esto permite una distribución eficiente de recursos hacia las zonas afectadas. Además, al combinar estos datos con información en tiempo real de la catástrofe, la IA puede simular escenarios y planificar estrategias de acción basadas en los recursos disponibles. Esto proporciona a equipos de emergencia, como la UME, un conocimiento más detallado sobre el tipo de desastre al que se enfrentan, los materiales requeridos y las provisiones necesarias, mejorando la eficacia y seguridad de las operaciones. Monitoreo dinámico y detección temprana de incendios forestales El aumento de las temperaturas, sumado a épocas de sequía extrema, eleva el riesgo de incendios. Herramientas de IA, combinadas con sensores y cámaras de vigilancia, permiten identificar puntos de calor y detectar posibles incendios en sus fases iniciales. Con drones y satélites, es posible generar mapas en tiempo real, facilitando la intervención rápida de los equipos de emergencia y minimizando el impacto de estas catástrofes. Análisis de redes sociales para la identificación de necesidades urgentes Durante un desastre, la IA puede analizar mensajes en redes sociales para identificar necesidades específicas en tiempo real, como suministro de agua, alimentos o asistencia médica en zonas afectadas. Este análisis permite a los equipos de rescate y ayuda humanitaria priorizar sus recursos y llegar rápidamente a las áreas con mayor necesidad. “Tras la catástrofe de Valencia, hemos podido ver como las redes sociales ayudaron a conocer las necesidades de la población de manera inmediata, complementando el trabajo de servicios de emergencia” comenta Obieta. Apoyo en la recuperación y prevención a largo plazo Tras catástrofes recientes, el gobierno ha anunciado un paquete de medidas para reducir la vulnerabilidad y los daños sufridos. La IA permite evaluar el impacto en infraestructuras, economía y sociedad, proporcionando información esencial para la reconstrucción y fortalecimiento de las zonas afectadas. Esto ayuda a las autoridades a diseñar comunidades más resilientes, implementando mejoras en sistemas de drenaje y medidas contra incendios para hacer frente a futuros desastres naturales.
25 Noviembre 2024
Rincón del CISO
Con la digitalización acelerada de la economía, el actual marco geopolítico y ataques cada vez más sofisticados, la ciberseguridad se ha vuelto esencial, erigiéndose en un pilar clave para la protección de las infraestructuras de todo tipo de empresas e instituciones. En este contexto, el papel del CISO, o director de seguridad de la información, ha dejado de ser meramente técnico para convertirse en un componente estratégico dentro de las organizaciones. "Su importancia se refleja en un aumento en la partida de inversión, a la que las empresas tienen previsto dedicar un 9,5% de su presupuestos TI. También en el aumento de relevancia en la Alta Dirección, donde la ciberseguridad es percibida como un must have (aunque en el 42% de las organizaciones se incluye bajo petición del CIO/CISO)", asegura el director general de Penteo Research, Toni Guerra. a este medio.Para conocer de primera mano el valor de estos directivos en la estructutra de las empresas, en DISRUTPORES - EL ESPAÑOL hemos hablado con cuatro CISO de sendas empresas en España: Fabián Vidal de Sanitas y Bupa ELA, Guillermo Llorente de Mapfre, Mari Paz Palomo de Sacyr y Rafael Pérez del Monte de DHL Express. Todas ellas pertenecientes a industrias donde la ciberseguridad es un punto crítico ante un futuro donde se prevén ataques más intensos. Un ecosistema en constante evolución El uso intensivo de la tecnología en las compañías ha traído consigo un cambio en sus perímetros de seguridad, que desde hace años han dejado de ser meramente físicos. “El teletrabajo y el uso de infraestructuras en la nube han expandido la superficie de ataque, exigiendo controles de seguridad más avanzados y adaptados a esta situación", apunta Vidal. Como máximo responsable de seguridad en Sanitas, menciona que esta evolución ha sido especialmente crítica en el sector sanitario “debido a la sensibilidad de los datos médicos que maneja, que pueden comprometer tanto la operativa de la organización como la seguridad de los pacientes”. Una evolución que ha obligado a estos directivos a desarrollar una visión estratégica que incluye a toda la cadena de suministro de la empresa. "La ciberseguridad ha pasado de ser un valor añadido a convertirse en una condición sine qua non para establecer relaciones comerciales y de confianza con clientes, socios y otros grupos de interés", apunta Llorente. En este sentido, uno de los aspectos que más preocupan a los CISO son las tensiones geopolíticas. “Uno de los principales factores del incremento de las ciberamenazas proviene de la actual inestabilidad global, como los conflictos entre Rusia y Ucrania o las tensiones en Oriente Medio”, señala el directivo de Mapfre. “Estos conflictos no solo son de naturaleza ‘física’, sino que también influyen en el ámbito cibernético, modificando la naturaleza y el tipo de ciberataques que se llevan a cabo”. Llorente menciona que los atacantes buscan brechas de seguridad en empresas pequeñas que sirven de proveedoras de grandes compañías para obtener acceso a sistemas más robustos y protegidos. “Hemos visto un incremento en los intentos de fraude dirigidos a nuestros clientes, donde los atacantes se valen de mil artimañas para suplantar la identidad de las compañías, tratar de engañarlos y conseguir así acceder a sus cuentas o a sus datos", apunta. Mari Paz Palomo, CISO de Sacyr, destaca asimismo que "los ataques basados en la identidad y en la ingeniería social constituyen una de las amenazas más habituales y frecuentes, aprovechando las debilidades intrínsecas al comportamiento y la psicología humana. La sofisticación de estos ataques no deja de crecer y de sorprendernos cada día, con el uso de tecnologías como la IA generativa que permite clonar la voz o la imagen de personas para realizar suplantaciones de identidad cada vez más difíciles de detectar". Al respecto, Palomo incorpora otra variable a la ecuación: "La táctica del bombardeo de autenticación multifactor es también habitual. Los actores maliciosos obtienen el usuario y la contraseña de un usuario y los introducen en la página de login legítima de una aplicación a lo largo de numerosos intentos. Como dicha aplicación tiene implementada la autenticación multifactor, por cada solicitud se le envía un mensaje al usuario legítimo para que valide el acceso. Mediante esta táctica, los delincuentes buscan que el usuario termine autorizando el acceso por error", indica a este medio. Por su parte, Rafael Pérez del Monte, CIO de DHL Express en España, sentencia que su grupo "invierte muchos recursos y sistemas de software de seguridad, cada vez más complejos, para identificar y prevenir cualquier tipo de ataque que pueda poner en peligro la seguridad de la compañía. Los riesgos han ido evolucionando en los últimos años y nuestros procesos y controles de la misma manera. Hemos puesto especial foco en la seguridad de los datos de carácter personal de nuestros clientes, necesarios para el desarrollo de nuestra actividad, reforzando nuestras medidas técnicas y organizativas para protegernos de brechas de seguridad, fuga de datos, infección de malware y suplantación de identidad, entre otros riesgos". Ransomware, phishing y ataques a infraestructuras Los cuatro CISO coinciden en que el ransomware y el phishing siguen siendo dos de las mayores amenazas actuales. "En Sanitas, una de las mayores amenazas es el ransomware, ya que cifrar datos médicos puede afectar gravemente la operatividad y la seguridad de los pacientes", señala Fabián Vidal. Sin embargo, apunta al phishing como uno de los riesgos más “significativos”, puesto que los atacantes se aprovechan del factor humano, “engañando a los empleados” para obtener credenciales y acceder a datos sensibles. De ahí, la necesidad de realizar una labor de concienciación y de trabajar la cultura de la seguridad entre los propios empleados para que entiendan que son “componentes esenciales para fortalecer la defensa contra los ataques”, añade Guillermo Llorente. En DHL Express son buenos conocedores de la problemática del phishing. "Es recurrente el uso fraudulento de nuestra marca para campañas masivas que, aunque no son ciberataques directos dirigidos a nuestra empresa, sí que impacta en nuestros clientes generando incluso desconfianza hacia nuestras propias notificaciones por estos medios. El prestigio de confianza que supone una marca como DHL resulta la técnica más usada por los atacantes para conectar con sus 'víctimas' Un hecho que, lamentablemente, con el paso de tiempo hacen que parezca más real", detalla Pérez del Monte. Volviendo al CISO de Mapfre, también añade los ataques a las infraestructuras de las compañías como una de las brechas de seguridad más vulnerables. "Los atacantes han perfeccionado sus técnicas y ahora también exploran funcionalidades legítimas en las aplicaciones y portales, tratando de abusar de ellas para sus propios fines. Esto es particularmente crítico en entornos en la nube, que ofrecen escalabilidad y rapidez, pero que también pueden representar una oportunidad para los atacantes si no se configuran correctamente", sostiene Llorente. Desde Sacyr, Palomo reconoce que "las amenazas no dejarán de aumentar y evolucionar, y podemos esperar un crecimiento de los ataques dirigidos a conseguir interrumpir la operación, especialmente de infraestructuras y procesos críticos. Modelos de negocio como el ransomware-as-a-service favorecerán este escenario". El miedo al ransomware es común a todas las empresas. "A pesar de no haber sufrido un ciberataque directamente si hemos podido observar como otras empresas, tanto de nuestro sector como en otros, han sufrido infecciones de ransomware, encriptando sus equipos informáticos y paralizado su actividad, generando un grave perjuicio tanto a estas empresas como a sus clientes. Esto nos hace permanecer alerta de forma continuada para evitar ataques dirigidos a la cadena de suministro, reforzando nuestros procedimientos para garantizar la continuidad del servicio y evitar a la vez el acceso no autorizado a nuestros sistemas y aplicaciones", admite el CIO de DHL. Métodos de defensa más sofisticados Para hacer frente a las crecientes amenazas, los CISO entrevistados para este reportaje ratifican que han invertido en estrategias defensivas avanzadas. Fabián Vidal explica que en Sanitas ha implementado sistemas de seguridad basados en DevSecOps, asegurando así que "la seguridad esté integrada en cada fase del ciclo de vida del desarrollo". Además, han logrado migrar el 90% de sus aplicaciones a la nube, lo cual "ha permitido una gestión más segura y eficiente de los datos médicos". En Mapfre, por su parte, ha adoptado un modelo de seguridad “integral” que permite “embeber la seguridad (y su gobierno) en todos los procesos de negocio del grupo”. "Mantenemos un proceso de planificación de seguridad que se nutre de las lecciones aprendidas de los ataques que recibimos, de la información de inteligencia sobre amenazas, de las buenas prácticas del mercado y de los cambios regulatorios”, afirma Llorente. Gracias a este enfoque, somos capaces de actualizar y adaptar su estrategia de manera continua. Por otra parte, la inteligencia artificial (IA) también ha llegado a este sector mejorando los métodos de defensa, permitiendo la creación de herramientas más potentes y una detección y respuesta más rápida y precisa a los incidentes. Algo que resulta esencial en sectores como sanidad o logística, no solo para mantener a salvo los datos, también para garantizar la continuidad de los servicios. "La IA está cambiando el panorama de la ciberseguridad en el sector salud. Nos permite analizar grandes volúmenes de datos en tiempo real, facilitando la detección de patrones inusuales que puedan indicar un ataque", comenta Fabián Vidal, destacando cómo la IA también ayuda a detectar y prevenir fraudes en la facturación y las reclamaciones. No obstante, esta tecnología plantea nuevos riesgos porque los atacantes también la emplean para perfeccionar sus tácticas. "La misma IA que utilizamos para protegernos también es aprovechada por los ciberdelincuentes para crear phishing mucho más personalizado, diseñar malware adaptable o generar contenido engañoso. Esto incrementa la dificultad para detectar y mitigar estos ataques", reconoce Llorente. También está trabajando en la IA como defensa en Sacyr: "La inteligencia artificial jugará un papel fundamental para detectar y responder a amenazas en tiempo real, automatizando la respuesta. Las técnicas de análisis de comportamiento se extenderán, permitiendo identificar actividades sospechosas, anticipar ataques y adaptar la respuesta". Sin olvidar la extensión al mundo IIoT y OT de soluciones de protección y defensa habituales en el mundo IT. "La escasez de profesionales especialistas en seguridad OT abrirá nuevas oportunidades para profesionales del ámbito IT que quieran ampliar sus horizontes", añade la directiva. En la parcela de DHL Express, consideran esencial "la seguridad por defecto y desde el diseño en todos nuestros proyectos lo que nos permite garantizar los mayores niveles de ciberseguridad". Igualmente, esta enseña cuenta con un Centro de Defensa Cibernética opera las 24 horas del día, los siete días de la semana, "utilizando un modelo de seguimiento continuo para monitorear constantemente nuestras redes globales y proporcionar una respuesta rápida ante incidentes. Además escaneamos de forma regular de nuestras infraestructuras (servidores, aplicaciones web y equipos de usuario final) en busca de vulnerabilidades". Lo que les depara el futuro De cara al futuro, los cuatro CISO señalan que las amenazas continuarán evolucionando y, por tanto, también deberán hacerlo los métodos de protección. "La ciberseguridad nunca será un proyecto terminado; siempre habrá amenazas nuevas que requerirán estrategias y soluciones innovadoras. La capacitación continua y la adopción de tecnologías avanzadas son imprescindibles", afirma Vidal. Llorente también enfatiza que las empresas deben seguir innovando "La clave está en mantener una capacidad de adaptación y resiliencia. La ciberseguridad ha pasado a ser una condición esencial para las relaciones de confianza con clientes y socios, y la inversión en nuevas tecnologías y en formación es una prioridad para asegurar nuestra continuidad operativa en un entorno en constante cambio". Prioridad estratégica que se materializa en presupuestos acordes con esa relevancia. Palomo destaca que "en el sector de infraestructuras es habitual operar en distintos modelos organizativos con socios y terceros, en el ámbito de cada contrato con cliente. Esto implica una alta exposición a amenazas derivadas de la interconexión de sistemas y de accesos externos. La gestión del riesgo de la cadena de suministro y la confianza en terceros es por ello un desafío importante. Para nosotros, la gestión de accesos remotos, la gestión de accesos privilegiados y la gestión de la seguridad en la nube son áreas de especial relevancia en nuestra estrategia de ciberseguridad". "Nuestra línea de actuación seguirá siendo la de mantener un sistema de seguridad robusto y efectivo, que proteja los datos y cuente con un mayor talento. Pero sin duda, se prevé que las tendencias tecnológicas en seguridad cibernética vengan marcadas por el uso de la IA. En el futuro, se espera que esta herramienta ayude ante cualquier amenaza emergente y en tres aspectos claves: detección de intrusiones, análisis de datos y automatización de la seguridad", sentencia a su vez el CIO de DHL Express.
22 Noviembre 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas