Rincón del CISO
Samira Brigüech, Editora de CyberLideria MGZN y CEO y Fundadora de Samira&Sineb entrevista a Mar España, Directora de la Agencia Española de Protección de Datos (AEPD) Samira Brigüech: ¿Qué valores crees que son más importantes en tu vida personal y profesional? Mar España: El compromiso, la coherencia y la implicación. Es muy difícil diferenciar, porque los valores en la vida personal y profesional se entremezclan. Lo que una persona va construyendo a lo largo de su vida se irradia hacia fuera, tanto en lo personal como en lo profesional. S.B.: ¿Cómo te gusta desconectar y recargar energías? M.E.: Entre mis aficiones se encuentra la naturaleza, el yoga, la marcha nórdica y el esquí de fondo. Me gustaría destacar que es importante la desconexión: en estos tiempos en los que se tiende a estar conectado 24/7 es imprescindible dedicarnos tiempo a nosotros mismos, minimizando los estímulos externos y cuidando nuestra salud tanto física como emocional y mental. S.B.: ¿Tienes algún talento o habilidad especial que te gustaría compartir? M.E.: El talento o las habilidades son cualidades que deben ser valoradas por los demás. Sí me gustaría trasladar que, más allá de que se puedan tener de forma natural, la capacidad de trabajo, la ilusión, el esfuerzo y la dedicación, en cualquier aspecto de la vida, son elementos que nos hacen mejores y contribuyen al desarrollo de otras habilidades. S.B.: ¿Qué estrategias consideras claves para liderar con resiliencia en tiempos difíciles? M.E.: Creo que, por circunstancias vitales y por mi práctica personal de yoga, he desarrollado con el paso de los años una considerable resiliencia. Cuando estoy viviendo una situación difícil me ayuda pensar que esta situación pasará, como ocurre con todos los sucesos de la vida que no son permanentes: diferenciar si es algo de lo que me puedo ocupar porque depende de mi capacidad de acción y, si no está en mi círculo de influencia, aceptar la situación sin resistirme a ella. Me apasiona la neurociencia, el mindfulness y las técnicas de psicología positiva e intento aplicarlas en mi vida personal y profesional siempre que puedo. Además, cuando se lidera un equipo, el compromiso es doble, hay estudios científicos que muestran cómo el estrés del líder o su capacidad de gestionar las crisis afecta también en la regulación o desregulación de los sistemas nerviosos del equipo. S.B.: ¿Qué estrategias consideras claves para liderar con resiliencia en tiempos difíciles? M.E.: En primer lugar, disponer de una planificación estratégica que permita desarrollar y poner en marcha acciones tanto a medio como a largo plazo. Una dirección supone tener claros los objetivos finales pero también saber escuchar al equipo, dejarse asesorar y tener en cuenta el lado humano de las personas con las que se trabaja y no solo el plano profesional. El compromiso y la ética son también pilares que deben formar parte de nuestra actuación, valores que además permean a toda la organización. Es fundamental el compromiso y la ilusión y, al mismo tiempo, aceptar que no todos los resultados están bajo tu control. Lo importante es intentar al 100% mejorar la sociedad con los medios de los que dispones. S.B.: ¿Qué lecciones has aprendido de tu experiencia como Directora de la AEPD? M.E.: Han sido unos años de gran intensidad, tal y como el exigen los retos de un mundo hiperdigitalizado. Uno de los aspectos más positivos ha sido poder trabajar en temas preventivos, como contribuir a concienciar sobre la importancia de proteger a la infancia y adolescencia de los riesgos a los que se enfrentan en Internet sin disponer de una preparación adecuada que les permita hacer frente a situaciones límite. También poder ayudar a la gente cuando se produce un tratamiento ilícito de sus datos personales, sobre todo cuando nos enfrentamos a situaciones en las que se está generando un daño profundo en la vida de las personas. Se trata de cuestiones que no son fáciles de abordar, en gran medida por la gran resistencia a cambiar algunas estructuras que priorizan el interés económico sobre los derechos de las personas. No obstante, me gustaría pensar que la ciudadanía ha cambiado su percepción acerca de ciertos servicios de Internet. Las tecnologías no pueden ser sostenibles en el tiempo si se han desarrollado sin tener en cuenta los derechos de las personas. He aprendido que la privacidad tiene alma, que puede salvar vidas, que al ser un derecho fundamental transversal garantiza otros derechos fundamentales, que es al mismo tiempo un pilar del Estado de Derecho. También he aprendido mucho de mi excepcional equipo, de la lealtad y el compromiso institucional de las 200 personas que trabajan con gran dedicación en la Agencia. S.B.:¿Cuál es la parte más gratificante de tu trabajo? M.E.: Como comentaba, el hecho de trabajar en temas relacionados con la concienciación y la prevención; trasladar que la protección de datos es mucho más que aceptar o rechazar las cláusulas que nos facilitan las organizaciones. Se trata de un derecho fundamental en el que nos jugamos mucho y que impacta en nuestro libre desarrollo como personas. Teniendo en cuenta la ayuda que podemos prestar en situaciones muy graves, destacaría el lanzamiento del Canal prioritario para solicitar la retirada de contenido sexual o violento publicado sin consentimiento en Internet, y no puedo dejar de mencionar otro eje prioritario de nuestras actuaciones: la protección a la infancia y adolescencia en Internet, un colectivo especialmente vulnerable y cuya protección supone sentar las bases de la sociedad del futuro. Por otro lado, he tenido la suerte de liderar un equipo muy cohesionado y comprometido, que responde con esfuerzo y dedicación a unos desafíos de gran calado. A nivel profesional, me quedaría con todas las acciones que hemos desarrollados para proteger a los menores en un mundo digital y a nivel personal con el cariño y el compromiso de mi equipo. S.B.: ¿Qué medidas se están tomando para fomentar la igualdad? M.E.: En la Agencia hemos puesto en marcha un Plan de Igualdad que tiene una doble vertiente: una externa en la que fomentamos el derecho a la igualdad en un mundo digital, en la que ofrecemos herramientas pioneras y de gran utilidad como el Canal prioritario. El perfil mayoritario de las personas que presentan reclamaciones en este Canal son mujeres y niñas que piden retirar contenidos de carácter sexual de manera urgente que afectan gravemente a la privacidad. El porcentaje de efectividad en la retirada de esos contenidos cuando lo solicita la Agencia es de un 100% y, además, se retiran con gran celeridad. En la Agencia tenemos tolerancia cero contra el acoso y las formas de maltrato que se trasladan al mundo online. En el plano interno uno de nuestros compromisos era alcanzar el 50% de representación femenina en los puestos de trabajo de niveles superiores (26 a 30) en condiciones de igualdad de méritos antes de 2024, ya que esa cifra era menor del 30%. Lo hemos logrado en 2023, con el 51% de mujeres en dichos puestos. Por otro lado, organizamos periódicamente ponencias gratuitas sobre ‘Protección de Datos. Mujer y Ciencia’, con las que queremos visibilizar el talento femenino y mantener un debate riguroso sobre temas de actualidad. S.B.: ¿Qué medidas se están tomando para proteger a los colectivos más vulnerables en Internet? M.E.: Proteger a la infancia y adolescencia ha sido uno de los objetivos principales de la actuación de la Agencia en los últimos años. Los estudios e informes reflejan que los dispositivos, aplicaciones y servicios digitales proporcionan ventajas indudables, pero también son una fuente de riesgos con consecuencias que afectan negativamente a su salud (física y mental), a su neurodesarrollo, aprendizaje, y a sus relaciones familiares y sociales. Además, hay que tener en cuenta las situaciones de violencia digital que se producen. Además del lanzamiento del Canal prioritario, trabajamos en concienciar a las familias de que no deben entregar un teléfono móvil a sus hijos e hijas sin una formación y unas pautas claras de uso. Puede que sean nativos digitales y que sepan manejar las aplicaciones a la perfección, pero no son conscientes de los riesgos a los que se exponen. En la Agencia hemos dado pasos para concienciar a las familias sobre el uso responsable de internet (limitación de acceso y tiempo, espacios de desconexión, etc.), como ‘La guía que no viene con el móvil’, que incluye diez consejos básicos a las familias a la hora de dar el primer móvil a sus hijos. Hay que ser conscientes de que entregar un móvil a un menor de 9 o 10 años con acceso ilimitado a internet y sin control horario es como entregar un coche a un menor sin haber pasado las pruebas para obtener el carné de conducir. También colaboramos con la Asociación Española de Pediatría en el Plan Digital Familiar, que ofrece pautas a las familias desde la evidencia científica de cómo afecta el uso de las pantallas a los menores y el número de horas máximo, por edades, de uso de los dispositivos, sumando el tiempo en las aulas y el tiempo en casa. En paralelo, hemos dado criterios para pueda establecerse un sistema de verificación de edad para proteger a los menores del acceso a contenidos inadecuados a la vez que se garantiza el anonimato de los adultos en su navegación. Los sistemas de verificación de edad que se emplean actualmente en Internet, sobre todo la autodeclaración de ser mayor de edad, es absolutamente ineficiente. Verificar la edad de las personas que quieren acceder a páginas para adultos tiene como objetivo proteger al menor a la vez que esas páginas siguen siendo accesibles para aquellas personas que puedan demostrar su edad sin necesidad de hacer visible su identidad. El uso intensivo y sin control de los dispositivos digitales que realizan niños y adolescentes está generando efectos nocivos para su salud, educación, vida familiar y social, privacidad y, en general, para su desarrollo integral como personas. Se trata de un grave problema de salud pública, que se ve agravado por la exposición temprana a contenidos para adultos en Internet y la monetización de los datos personales de los menores. Creo que estamos a tiempo de adoptar las medidas regulatorias, institucionales y prácticas que sean necesarias para evitar que esta situación continúe causando daños sobre todo en los más jóvenes, en parte con el desarrollo de medidas trabajadas y compartidas en el ‘Grupo de salud digital, menores y privacidad’ y el grupo de privacidad, creados e impulsados por la AEPD en 2019. S.B.: ¿Qué mensaje te gustaría transmitir a las mujeres que aspiran a ocupar puestos de liderazgo? M.E.: Hemos mejorado mucho en materia de igualdad pero a las mujeres se nos sigue pidiendo un esfuerzo mayor que a los hombres. Con independencia del nivel de estudios o del trabajo que desempeñan, la realidad es que en la mayoría de los casos las mujeres cargan además con la organización familiar. Me gustaría transmitir un mensaje a las mujeres que ya ocupan puestos de liderazgo: que tengan presentes las barreras que tanto ellas mismas como muchas otras se encontraron con anterioridad y que, desde su ámbito de actuación, contribuyan a romperlas, fomentando una igualdad real. Se puede conseguir y se puede desarrollar un liderazgo más humano y comprometido con las personas, desde el cuidado. En la AEPD hemos introducido de forma pionera clases de yoga y de meditación, flexibilidad en el teletrabajo y este factor de cuidado al personal es uno de los grandes atractivos para venir a trabajar con nosotros. S.B.: ¿Cuáles consideras los principales retos en materia de ciberseguridad que enfrenta España? M.E.: La Agencia tiene competencia sobre las brechas de datos personales y estas son, generalmente, las que más impacto tienen por la cantidad de personas a las que afecta. El marco tecnológico actual, la explotación de datos y la carrera por el entrenamiento de modelos de Inteligencia Artificial está generando grandes concentraciones de datos personales en la nube con entidades intercambiando datos, con relaciones muy complejas. Entender el riesgo de este tipo de entornos complejos y saber protegerlos es el gran reto a nivel europeo y mundial. En buena parte de los casos, las grandes exfiltraciones de datos personales siguen ocurriendo por cuestiones sobradamente conocidas en el ámbito de la ciberseguridad: credenciales comprometidas, vulnerabilidades no parcheadas, sistemas desactualizados, inyecciones SQL, datos personales que se quedan en sistemas obsoletos o reemplazados por sistemas nuevos, datos personales reales en entornos de desarrollo o preproducción que habitualmente se protegen menos, etc. S.B.: ¿Cómo está la AEPD trabajando para combatir estas amenazas? M.E.: Trabajamos en facilitar a las organizaciones el cumplimiento de sus obligaciones con respecto a las brechas de datos personales. En primer lugar, para evitar que ocurran y, cuando ocurren, para que puedan gestionarlas adecuadamente en función del riesgo que puedan suponer para las personas. Estas obligaciones incluyen la notificación a la Agencia cuando puedan ser un riesgo, y la comunicación a los afectados cuando sea probable que puedan suponer un riesgo alto conforme al Reglamento General de Protección de Datos. La finalidad última es proteger los derechos y libertades de las personas. El análisis de las notificaciones que recibimos en la Agencia nos permite conocer qué brechas están ocurriendo, cómo, porqué y cómo están siendo gestionadas, y devolver este conocimiento a las organizaciones en forma de múltiples guías y herramientas que ponemos a su disposición. S.B.: ¿Qué papel jugarán las nuevas tecnologías como la inteligencia artificial y el blockchain en este ámbito? M.E.: Especialmente la inteligencia artificial ya juega un papel muy importante tanto en protección de datos como en ciberseguridad y además desde varias perspectivas. Por un lado, con respecto qué datos se utilizan para el entrenamiento de modelos y en qué condiciones podría ser lícita su utilización. Por otro lado, con respecto a los datos generados por las inteligencias artificiales y el riesgo que supone su utilización poco ética, malintencionada o incluso ilícita. Hoy en día ya vemos muchos ejemplos, generación de imágenes de desnudos de menores y adultos, su utilización para atacar organizaciones, generar desinformación, deepfakes, fraudes de todo tipo, generar documentos falsificados, etc. Hace poco tiempo no se trataba de algo tan generalizado porque requería una potencia de computación muy elevada, mientras que ahora estas ultrasuplantaciones pueden llevarse a cabo de forma relativamente sencilla. S.B.: ¿Qué medidas se están tomando para garantizar el cumplimiento de la normativa de protección de datos (GDPR)? M.E.: Son muchas y muy variadas las acciones que hemos realizado en los últimos años. Hemos desarrollado guías, recomendaciones, herramientas y acciones divulgativas, poniendo a disposición de las organizaciones del sector público y privado más de 130 herramientas y guías gratuitas para ayudarles en el cumplimiento de la norma. En el ámbito de las pymes, una de las herramientas más destacables es Facilita_RGPD, para facilitar el cumplimiento de la normativa de protección de datos. También Facilita_Emprende, que ayuda a los emprendedores y startups tecnológicas. Desde todas las áreas de la Agencia se está haciendo una extraordinaria labor con la puesta en marcha de herramientas de ayuda de todo tipo, también para grandes empresas y administraciones públicas. La Agencia está muy involucrada con el apoyo a la innovación ética. En 2016 creamos la División de Innovación Tecnológica con el objetivo de dar respuesta a los retos que plantean las tecnologías más innovadoras. Es imprescindible plantearse qué aportaciones pueden realizarse en este sentido, contribuyendo a la construcción de una sociedad innovadora, pero también sostenible y con pleno respeto a los derechos y libertades de los ciudadanos. La convergencia de tecnologías como la IA, el Big Data, el Internet de las Cosas, la biometría, el blockchain, el 5G o el uso de datos genéticos debe aplicarse de forma responsable y proactiva. Es fundamental que las compañías que incorporan tecnologías disruptivas, en particular Inteligencia Artificial, a sus modelos de negocio tengan en cuenta la privacidad, la ética digital y la transparencia. Y, de esta forma, prevenir impactos negativos en la ciudadanía que, además, pueden conllevar en problemas legales, de reputación y financieros. S.B.: ¿Qué desafíos plantea la aplicación de estas regulaciones en un entorno digital en constante evolución? M.E.: En primer lugar, requiere una actualización constante para dar respuesta a los desafíos, cada vez mayores y más complejos, que se plantean. Además, hay que trabajar en un plano supranacional porque los retos son globales. Es lo que hacemos en aplicación del Reglamento General de Protección de Datos, que establece la obligación de trabajar de forma coordinada cuando los tratamientos de datos personales los lleva a cabo una empresa establecida fuera de España pero en la Unión Europea. Además, la UE está trabajando en un paquete de medidas impulsadas por la Comisión Europea que afectan a las prácticas que desarrollan las grandes empresas tecnológicas y que van a repercutir en las actuaciones de las autoridades de protección de datos europeas. Por otro lado, está el denominado paquete digital (DSA, DMA, DA, DGA, AIA, Espacio Europeo de Datos de Salud,…) que está revolucionando el sector tecnológico en torno a los datos y especialmente a las grandes empresas tecnológicas, y que plantea numerosos desafíos en distintos ámbitos incluida la protección de datos. En este sentido, estas normas crean nuevos reguladores con los que las autoridades de protección de datos vamos a tener que coordinarnos de forma muy estrecha, como la coordinación que ya estamos llevando a cabo con la CNMC que ha sido designada como organismos coordinador de la DSA para España. S.B.: ¿Cómo integra la AEPD la sostenibilidad en su gestión y actividades? M.E.: La Agencia cuenta con un Marco plurianual y un plan anual de responsabilidad social. Nuestra Memoria de Responsabilidad Social 2023 recoge el balance anual de 132 acciones de sostenibilidad agrupadas en cuatro grandes ejes: compromisos con la sociedad (76,5% de las acciones); buen gobierno, ética, integridad pública, transparencia, rendición de cuentas y participación (4,5%); medidas relacionadas con el personal (11,5%) y compromisos con el medioambiente (7,5%). S.B.: ¿Qué medidas se están tomando para reducir el impacto ambiental? M.E.: La Agencia fue pionera en la implantación del teletrabajo, que no sólo permite la conciliación de la vida personal y familiar con la vida laboral sino que además permite reducir la huella de carbono de los desplazamientos. En 2017 iniciamos el programa de teletrabajo de modo que, a inicios de 2020, antes del comienzo de la pandemia, ya teletrabajaba el 80% de nuestra plantilla. Con el paso de los años hemos constatado que la productividad ha seguido incrementándose, lo que nos permite afirmar de manera fehaciente que el teletrabajo es una buena medida laboral que cumple con esa doble función. Además, hemos rediseñado nuestros procesos para reducir la utilización de papel. S.B.: ¿Cómo colabora la AEPD con las empresas y organizaciones para promover la protección de datos y la privacidad? M.E.: La Agencia despliega una actividad de promoción activa dirigida a empresas y organizaciones a través de varios cauces: como mencionaba con anterioridad, la propia web de la Agencia contiene más de un centenar de guías que ayudan al cumplimiento. Además, cuenta con una serie de herramientas prácticas que ayudan a las organizaciones y empresas a poner en marcha su negocio teniendo en cuenta las normas de protección de datos. A ello se suman los códigos de conducta aprobados por la AEPD en determinados sectores clave, ayudando a empresas a identificar buenas prácticas y la creación del Pacto Digital para la Protección de las personas, una iniciativa para promover el compromiso con la privacidad en las políticas de sostenibilidad y los modelos de negocio de las organizaciones y que en la actualidad cuenta con más de 500 adheridas. S.B.: ¿Qué iniciativas se están llevando a cabo para sensibilizar a la sociedad sobre la importancia de estos temas? M.E.: Tratamos de encauzar la sensibilización de forma accesible a través de la página web de la Agencia, informando sobre derechos, como ejercerlos, cómo reclamar, las novedades más destacadas y los asuntos de mayor interés para los ciudadanos. Además, el año pasado pusimos en marcha un sistema de respuestas inmediatas mediante un asistente virtual con un lenguaje sencillo y claro que utilizan más de 4.000 personas al mes con un alto grado de satisfacción. Por otro lado, desarrollamos actuaciones de sensibilización específicas en temas clave, como la protección a los menores y la concienciación a sus familias sobre la importancia de educar en el uso responsable de Internet y la tecnología.
22 Julio 2024
Sin categoría
Una enorme incidencia informática está haciendo que miles de equipos de bancos, supermercados, medios de comunicación, aeropuertos e incluso servicios de emergencia, hayan dejado de funcionar a lo largo de la mañana. Según varios reportes, estos dispositivos están mostrando la pantalla azul de la muerte (BSOD) de Windows, y se debe, concretamente, a un fallo de CrowdStrike, un popular proveedor de ciberseguridad. Los fallos han comenzado en países como Australia o Estados Unidos a primera hora de la mañana. En Europa, varias compañías han confirmado estar experimentando problemas en sus equipos informáticos, entre ellas, Aena, que gestiona la mayoría de aeropuertos en España y que afirma que este problema podría causar retrasos en diferentes vuelos. Ryanair también ha confirmado que sus vuelos podrían sufrir retrasos “debido a una interrupción global del sistema de terceros”. En otras regiones, como Reino Unido, la Bolsa de Valores, cuyos equipos informáticos también parecen hacer uso de CrowdStrike, se ha interrumpido ante la caída del sistema. También la retransmisión de algunas cadenas de televisión, que muestran en las pantallas de los espectadores un mensaje alertando de la interrupción de la emisión. CrowdStrike confirma la caída en sistemas de aeropuertos, bancos y más CrowdStrike no ha tardado en confirmar que los problemas en miles de equipos informáticos de aeropuertos, bancos, supermercados y otras empresas, están causados por un fallo en la actualización de uno de sus servicios. En una nota de soporte obtenida por The Verge, la compañía destaca que han recibido “informes generalizados de pantallazos azules en hosts de Windows, que ocurren en múltiples versiones de sensores” y que ya han revertido la actualización. Esto, sin embargo, no parece resolver el problema en los equipos que ya están afectados, que tras actualizar al software de CrowdStrike defectuoso entraron en un bucle de arranque de recuperación. Una solución, según destacan varios administradores de equipos informáticos de empresas en Reddit, es arrancar los equipos en modo seguro, acceder al directorio de CrowdStrike y eliminar el archivo que causa este problema. Se trata, sin embargo, de una solución manual, lo que haría que los sistemas estén caídos durante un mayor periodo de tiempo.
19 Julio 2024
Sin categoría
Los grandes eventos deportivos como la Eurocopa, el Mundial de Fútbol y Wimbledon atraen a millones, incluso miles de millones, de espectadores. La victoria de Argentina sobre Francia en la tanda de penaltis del partido final del Mundial de Qatar 2022 alcanzó una audiencia global de 1.500 millones de espectadores. Y los Juegos Olímpicos, que comienzan a finales de este mes en París, son el mayor acontecimiento deportivo en términos de audiencia: los Juegos Olímpicos de Tokio 2020 han atraído a una audiencia mundial de más de 3.000 millones de espectadores. Estos eventos constituyen también una gran oportunidad para los ciberdelincuentes. A lo largo de la última década, el número de ciberataques dirigidos a grandes eventos se ha disparado, pasando de 212 millones de ataques documentados en los Juegos de Londres 2012 a la asombrosa cifra de 4.400 millones en los Juegos de Tokio 2020. Estos ataques suelen tener motivos económicos directos, como estafas, fraudes digitales o la obtención de datos valiosos de asistentes, espectadores y patrocinadores. El entusiasmo provoca que los aficionados pasen por alto los riesgos potenciales a la hora de adquirir entradas, organizar el alojamiento o comprar recuerdos, lo que los convierte en blancos fáciles para los ciberdelincuentes. Otros, desesperados por ver determinados acontecimientos, se dejan seducir por sitios web maliciosos que ofrecen acceso gratuito, para comprometer sus dispositivos o robar sus datos personales. Y teniendo en cuenta que los medios de comunicación de todo el mundo están centrados en el acontecimiento deportivo, los delincuentes movidos por intereses políticos buscan una gran audiencia para su mensaje mediante la caída de un sitio web importante o la desconexión de servicios críticos. Actores de amenazas apuntando a los Juegos de París 2024 Según un nuevo análisis de FortiGuard Labs basado en inteligencia de amenazas proporcionada por FortiRecon, los Juegos Olímpicos de este año son el objetivo de un número creciente de ciberdelincuentes desde hace más de un año. Utilizando información disponible públicamente y análisis propios, este informe proporciona una visión completa de los ataques planeados, como brechas de terceros, robos de información, phishing y malware, incluyendo ransomware. FortiGuard Labs ha observado un aumento significativo de los recursos que se están reuniendo con vistas a los Juegos Olímpicos de París, especialmente aquellos dirigidos a usuarios francófonos, agencias del gobierno y empresas francesas y proveedores de infraestructuras franceses. En particular, desde la segunda mitad de 2023, observamos un aumento de la actividad de la darknet dirigida a Francia. Este aumento del 80% al 90% se ha mantenido constante durante la segunda mitad de 2023 y la primera mitad de 2024. La prevalencia y sofisticación de estas amenazas son un testimonio de la planificación y ejecución de los ciberdelincuentes, con la darknet sirviendo como centro de operaciones para sus actividades. El aumento de la actividad en la darknet dirigida a organizaciones francesas entre la segunda mitad de 2023 y la primera mitad de 2024 Un mercado creciente de información personal robada y de actividades maliciosas Las actividades registradas incluyen la creciente disponibilidad de herramientas y servicios avanzados diseñados para acelerar las violaciones de datos y recopilar información de identificación personal (PII), como nombres completos, fechas de nacimiento, números de identificación del gobierno, direcciones de correo electrónico, números de teléfono, direcciones residenciales y otros. Por ejemplo, estamos viendo la venta de bases de datos francesas que incluyen información personal sensible, incluida la venta de credenciales robadas y conexiones VPN comprometidas para permitir el acceso no autorizado a redes privadas. También estamos asistiendo a un aumento de los anuncios de kits de phishing y herramientas de exploits personalizados específicamente para los Juegos Olímpicos de París, así como de listas combinadas (una colección de nombres de usuario y contraseñas comprometidos utilizados para ataques automatizados de fuerza bruta) de ciudadanos franceses. Aumento de la actividad hacktivista Como Rusia y Bielorrusia no han sido invitadas a los Juegos de este año, también hemos visto un aumento de la actividad hacktivista por parte de grupos prorrusos -como LulzSec, noname057(16), Cyber Army Russia Reborn, Cyber Dragon y Dragonforce- que señalan expresamente que su objetivo son los Juegos Olímpicos. También son frecuentes los grupos de otros países y regiones, como Anonymous Sudan (Sudán), Gamesia Team (Indonesia), Turk Hack Team (Turquía) y Team Anon Force (India). Cuidado con las estafas de phishing y las actividades fraudulentas Aunque el phishing es quizás la forma más fácil de ataque, muchos ciberdelincuentes poco sofisticados no saben cómo crear o distribuir correos electrónicos de phishing. Los kits de phishing proporcionan a los atacantes novatos una interfaz de usuario sencilla que les ayuda a redactar un correo electrónico convincente, añadir una carga maliciosa, crear un dominio de phishing y conseguir una lista de víctimas potenciales. La suma de servicios de IA generadores de texto también ha eliminado los errores ortográficos, gramaticales y gráficos que permiten a los destinatarios detectar un correo electrónico como malicioso. El equipo de FortiGuard Labs también ha documentado un número significativo de dominios typosquatting registrados en torno a los Juegos Olímpicos que podrían ser utilizados en campañas de phishing, incluyendo variaciones del nombre (oympics[.]com, olmpics[.]com, olimpics[.]com, y otros). Éstas se combinan con versiones clonadas del sitio web oficial de entradas que te llevan a un sistema de pago en el que no consigues ninguna entrada y tu dinero desaparece. En colaboración con sus socios olímpicos, la Gendarmería Nacional francesa ha identificado 338 sitios web fraudulentos que dicen vender entradas para los Juegos Olímpicos. Según sus datos, ya se han cerrado 51 sitios y 140 han recibido avisos formales de las fuerzas y cuerpos de seguridad. Del mismo modo, se han detectado varias estafas de lotería con temática de los Juegos Olímpicos, muchas de ellas suplantando a grandes marcas, como Coca-Cola, Microsoft, Google, la Lotería Nacional Turca y el Banco Mundial. Los principales objetivos de estas estafas de lotería son usuarios de Estados Unidos, Japón, Alemania, Francia, Australia, Reino Unido y Eslovaquia. También hemos observado un aumento de los servicios de codificación para crear sitios web de phishing y los correspondientes paneles en vivo, servicios de SMS masivos para permitir la comunicación masiva y servicios de suplantación de números de teléfono. Estas ofertas pueden facilitar los ataques de suplantación de identidad, difundir información errónea e interrumpir las comunicaciones haciéndose pasar por fuentes de confianza, lo que puede causar importantes problemas operativos y de seguridad durante el evento. Ladrones de información El malware que roba información está diseñado para infiltrarse sigilosamente en el ordenador o dispositivo de la víctima y recopilar información confidencial, como credenciales de inicio de sesión, datos de tarjetas de crédito y otros datos personales. Hemos observado que los actores de amenazas están desplegando varios tipos de malware ladrón para infectar los sistemas de los usuarios y obtener acceso no autorizado. Los actores de amenazas y los intermediarios de acceso inicial pueden aprovechar esta información para ejecutar ataques de ransomware, causando daños sustanciales y pérdidas financieras a individuos y organizaciones. Nuestros datos indican que Raccoon es actualmente el programa de robo de información más activo en Francia, con el 59% de todas las detecciones. Raccoon es un malware como servicio (MaaS) eficaz y barato que se vende en foros de la dark web. Roba contraseñas de autorrelleno del navegador, historial, cookies, tarjetas de crédito, nombres de usuario, contraseñas, monederos de criptomonedas y otros datos confidenciales. Le siguen Lumma (otro MaaS basado en suscripción) con un 21% y Vidar con un 9%. Conclusión Además de celebrar el espíritu atlético y deportivo, los Juegos Olímpicos de París 2024 son un objetivo de alto riesgo para las ciberamenazas, atrayendo la atención de ciberdelincuentes, hacktivistas y actores patrocinados por el Estado. Los ciberdelincuentes están aprovechando las estafas de phishing y los esquemas fraudulentos para explotar a los participantes y espectadores desprevenidos. Las plataformas de venta de entradas falsas, la mercancía fraudulenta y las tácticas de usurpación de identidad amenazan con provocar pérdidas económicas y socavan la confianza del público en las transacciones relacionadas con los eventos. Además, debido a la posición política de Francia y a su influencia internacional, los Juegos Olímpicos de París 2024 son también un objetivo prioritario para grupos con motivaciones políticas. Prevemos que los grupos de hacktivistas se centrarán en las entidades asociadas con los Juegos Olímpicos de París para interferir en el acontecimiento deportivo, atacando la infraestructura, los medios de comunicación y las organizaciones afiliadas para interrumpir los actos del evento, socavar la credibilidad y amplificar sus mensajes en un escenario global. Para obtener más información sobre FortiRecon y la generación de informes como éste haga clic aquí. Consejos para los viajeros Las organizaciones e individuos que asistan a los Juegos Olímpicos deben ser conscientes de las ciberamenazas relacionadas con los viajes. Entre ellas se incluyen la mayor probabilidad de interceptación de Wi-Fi públicas y actividades fraudulentas vinculadas a eventos relacionados con los Juegos Olímpicos, incluidos sitios web maliciosos y estafas de phishing. También prevemos un aumento de los ataques dirigidos contra personalidades, incluidos funcionarios del gobierno, altos ejecutivos y responsables clave de la toma de decisiones, por lo que deben tomarse precauciones adicionales. FortiGuard Labs recomienda encarecidamente instalar protección de endpoints o EDR en todos los dispositivos, tener especial cuidado al conectarse a redes inalámbricas públicas y utilizar servicios SASE para cifrar su tráfico. Recomendaciones y estrategias de mitigación Los grandes eventos como los Juegos Olímpicos son un buen recordatorio de que todos debemos permanecer vigilantes contra las ciberamenazas. FortiGuard Labs recomienda las siguientes mejores prácticas de seguridad para protegerse a sí mismo y a su organización contra los ciberataques. Formación y concienciación de empleados y usuarios: lleve a cabo sesiones de formación periódicas para hacer hincapié en los riesgos de los señuelos de ingeniería social relacionados con los Juegos Olímpicos en el período previo y durante los Juegos. La formación debe centrarse en reconocer los correos electrónicos engañosos y los sitios web falsos e insistir en la importancia de informar rápidamente de las actividades sospechosas. Campañas de concienciación pública: lance campañas exhaustivas de concienciación pública para educar a los asistentes y participantes sobre las amenazas a la ciberseguridad. Ofrezca orientación para identificar intentos de suplantación de identidad, evitar enlaces sospechosos y denunciar posibles amenazas a las autoridades designadas. Proteja los datos confidenciales: utilice herramientas de orquestación, automatización y respuesta de seguridad para detectar y responder rápidamente a actividades inusuales. Mantenga copias de seguridad cifradas de los datos críticos almacenados de forma segura fuera de línea para mitigar el impacto de los ataques de ransomware. Supervise la superficie de ataque externa: supervise y evalúe continuamente la superficie de ataque externa de su infraestructura de TI para identificar vulnerabilidades y riesgos potenciales. Implemente medidas para proteger el acceso al protocolo de escritorio remoto y evitar la explotación de configuraciones erróneas del servidor Web. Visite la página de Fortinet DRP para obtener información sobre cómo FortiRecon puede ayudarle. Aplique la autenticación multifactor y políticas de contraseñas sólidas: Implante la autenticación multifactor en todos los sistemas y aplique una sólida política de contraseñas. Supervise los canales de la darknet en busca de credenciales comprometidas para proteger de forma proactiva los portales de la organización. Protección de los puntos finales de los usuarios: Implemente software antivirus y antimalware en todos los dispositivos para detectar y mitigar los intentos de phishing y las infecciones de malware. Actualice regularmente el software para protegerse de vulnerabilidades conocidas y desconocidas. Aplique la gestión de parches: Mantenga actualizados el software y los sistemas operativos aplicando rápidamente los parches de seguridad. Dé prioridad a las vulnerabilidades críticas que puedan conducir a la ejecución remota de código o a ataques de denegación de servicio. Protección DDoS: Proteja la infraestructura con soluciones de prevención DDoS multicapa, incluidos cortafuegos, VPN y filtros antispam. Supervise el tráfico de red en busca de anomalías que puedan indicar ataques DDoS y tome medidas preventivas. Prevenga los ataques de ransomware: Aplique medidas proactivas, como actualizaciones periódicas del software, copias de seguridad seguras fuera de línea y formación de los usuarios, para evitar incidentes de ransomware. Utilice la inteligencia sobre amenazas para supervisar las actividades de la red oscura en busca de posibles amenazas y fugas de datos. Prevención de la modificación de sitios web: Despliegue cortafuegos de aplicaciones web para filtrar y bloquear el tráfico malicioso, protegiendo contra la modificación de sitios web y los intentos de acceso no autorizado. Participe en la caza de amenazas y en la respuesta a las mismas: llevar a cabo sólidas actividades de caza de amenazas basadas en información de cuentas comprometidas. Aísle rápidamente los sistemas infectados y realice la reimagen del sistema según sea necesario para mitigar las amenazas. Aproveche la inteligencia sobre ciberamenazas (CTI): utilice la CTI para recopilar datos en tiempo real sobre ciberamenazas emergentes y riesgos potenciales. Supervise las conversaciones de la darknet en busca de indicadores tempranos de ciberataques y fugas de datos para lograr una respuesta ante incidentes proactiva.
19 Julio 2024
Rincón del CISO
El factor humano es, hoy en día, uno de los principales puntos de fallo de las estrategias de ciberseguridad de las empresas españolas y del mundo, en general. De hecho, distintos estudios confirman que entre el 75 y 95% de los incidentes de seguridad se originan por un fallo humano. Este es un dato que pone de relieve que las empresas no están implementando programas de concienciación o, si lo hacen, éste no es del todo eficaz, y eso pese a que destinan partidas presupuestarias a este objetivo. Aunque hay empresas que no invierten nada o realizan acciones poco efectivas, como las presentaciones grabadas, un estudio de PwC indica que las empresas con más de 500 empleados destinan el 9% de su presupuesto de ciberseguridad a concienciar en esta materia. Sin embargo, según Innovery, invertir en concienciación no es lo mismo que concienciar. La multinacional especializada en ciberseguridad considera que el primer paso para la ejecución de un plan de concienciación empieza con el compromiso de la dirección, ya que sin su implicación llegará el rechazo del resto de la plantilla. “Si la directiva no está alineada y no le da la importancia que merece este proceso, este no va a funcionar correctamente y cualquier esfuerzo será en vano. Es necesaria su participación y visibilidad en este cambio cultural de la compañía”, expone César Cidraque, especialista de la compañía para España, Latam y EE.UU. Los expertos de la firma también subrayan que el desconocimiento en esta materia, sumado a que los contenidos no son atractivos para ellos y que no demuestran la realidad del problema, lleva a restar la importancia que merece. “Se emplean mensajes muy simples que no enganchan a los trabajadores, y mucho menos a un directivo. En este punto es fundamental cuidar el mensaje que se transmite y la forma en la que se da. No se puede tratar un problema tan serio de forma tan simple”, asegura Cidraque. Otro de los retos reside en que este tipo de programas no son diseñados por expertos en concienciación, sino por expertos en ciberseguridad. En este sentido, Innovery recomienda que se recurra a plataformas especializadas. Mar Sánchez, Business Development Manager de Cyber Guru, advierte de que “muchas de las cosas que se quieren enseñar mediante un programa de concienciación, el usuario ya las conoce, pero pese a saberlas, no las aplica porque no solo se trata de enseñar, sino de que el trabajador asimile el mensaje, lo haga suyo y, sobre todo, que lo aplique en su día a día”. La implementación de los procesos de concienciación forma parte del cambio cultural en una organización, proceso que hay que poner en marcha con cuidado y en el que hay que implicar a todos los departamentos. “No se trata de priorizar a unos empleados en esta ecuación, sería un proceso tan ineficiente que tan solo protegería a una pequeña parte de la empresa. Cuando se aborda un programa de estas características, es importante tener a la dirección de nuestro lado, pero, al mismo tiempo, fomentar la participación de toda la organización, todo alineado”, continúa César Cidraque. Además, en gran parte de las empresas, más del 50% de los procesos los ejecuta un tercero, por lo que los proveedores también deben poner en marcha medidas de concienciación o también supondrán la puerta de entrada de ciberataques.
18 Julio 2024
Sin categoría
Aunque la OTAN no ha proporcionado detalles sobre su futuro Centro Integrado de Ciberdefensa, sí se sabe que estará en Mons, donde ya se encuentran el Centro de Ciberseguridad y el Centro de Operaciones del Ciberespacio. Los países miembros de la OTAN han decidido, durante la Cumbre de Washington, crear un Centro Integrado de Ciberdefensa (NICC, por sus siglas en inglés). Era una idea que se venía estudiando desde hace meses y que ahora, durante el encuentro mundial de líderes aliados, parece que empieza a tomar forma (aunque desde la Alianza Atlántica no han proporcionado demasiados detalles sobre el nuevo NICC). Sí se sabe que estará ubicado en Mons (Bélgica), donde se encuentra el Cuartel General de la OTAN. También se ha dado a conocer que estará integrado por personal civil y militar de empresas, países aliados y expertos de la industria del sector. Otro dato más que se ha proporcionado desde la OTAN es que desde este Centro Integrado de Ciberdefensa se informará directamente a los comandante militares de la OTAN sobre posibles amenazas y vulnerabilidades que se detecten en el ciberespacio. Se incluyen, por supuesto, las posibles amenazas que se ciernan sobre infraestructuras críticas en general, y también aquellas infraestructuras críticas que, aunque sean de propiedad privada, trabajen en el entorno aliado de operaciones militares. Más detalles del nuevo Centro Integrado de Ciberdefensa, «en los próximos meses» Y, finalmente, se especifica que el nuevo NICC aprovechará las tecnologías avanzadas para aumentar la conciencia situacional en el ciberespacio, y mejorar la resiliencia y la defensa colectivas. Ésa es la información proporcionada hasta el momento por la OTAN. Desde la organización señalan que «en los próximos meses se darán a conocer detalles sobre la estructura y las funciones del Centro». Centros de Ciberseguridad y Ciberdefensa que ya tiene la OTAN En la actualidad, la OTAN ya cuenta en el Cuartel General de Mons con un Centro de Ciberseguridad para proteger las propias redes de comunicaciones de la organización, y un Centro de Operaciones del Ciberespacio, que presta apoyo a los comandantes militares en materia de ciberseguridad operacional y coordina la actividad operativa de la OTAN en el ciberespacio. También realiza y coordina ejercicios multinacionales en el ámbito de la ciberseguridad, y dispone de los denominados NATO Cyber Rapid Reaction Teams (equipos de reacción rápida), que están operativos las 24 horas del día para proporcionar apoyo a los países aliados en esta materia. Órganos de investigación y de toma de decisiones en materia de Ciberdefensa Además, y en materia de investigación (y también de formación, tiene el Centro de Excelencia de Ciberdefensa en Tallin (Estonia) que, aunque no forma parte de la estructura de mando de la OTAN, es un centro multinacional acreditado en el que se desarrolla I+D en materia de ciberdefensa. El organismo responsable de coordinar y planificar la política de la OTAN en el ámbito de la seguridad en el ciberespacio es el Comité de Ciberdefensa, que está subordinado al Consejo del Atlántico Norte, el principal órgano de toma de decisiones políticas dentro de la OTAN.
17 Julio 2024
Sin categoría
Los ciberdelincuentes saben perfectamente qué tipo de campañas realizar en cada período del año y, aunque las hay que son una constante durante los 365 días, algunas son más específicas de las vacaciones de verano: aumentan las estafas -a veces muy elaboradas- relacionadas con viajes y alquileres vacacionales. No hay por tanto que bajar la guardia en los períodos de descanso y siempre desconfiar de las urgencias. Un consejo esencial, señala Josep Albors, director de investigación y concienciación de ESET España, es acudir a las páginas y aplicaciones oficiales de las empresas que habitualmente se usan para contratar servicios o hacer compras características del verano. “Y desconfiar de mensajes, correos y llamadas que dicen provenir de estas empresas y plataformas”, continúa el experto en ciberseguridad. En las estafas vacacionales los delincuentes, por ejemplo, anuncian una vivienda turística, que puede existir o no, y que por lo general muestra una magnífica ubicación y estado, y un precio por debajo del mercado. Esto atrae la atención del usuario pero el objetivo suele ser quedarse con su dinero, advierte el Banco Santander en su blog. Desconfía de los pagos por adelantado Puede ocurrir que el casero ofrezca al cliente realizar el abono fuera de la plataforma oficial de reservas a cambio de un suculento descuento, con la excusa de evitar algún tipo de tasa, pero el objetivo es solo conseguir su dinero. O que diga que está fuera de la ciudad y pida un pago por adelantado comprometiéndose a enviar las llaves por correo o a través de un intermediario, lo que jamás sucede. Pero las estafas pueden ser aún más sofisticadas. Recientemente, los usuarios de Booking denunciaron una donde la víctima ideal es quien cuenta en ese momento con una reserva activa. El ciberdelincuente envía un mensaje privado dentro de la plataforma fingiendo ser el hotel, informando de que la reserva será cancelada si no proporciona en un plazo breve (24 horas) unos datos, advierte en su web la Organización de Consumidores y Usuarios (OCU). El mensaje incluye un enlace que lleva a otra página en la que se solicitan datos personales y de pago. Al ingresarlos, los estafadores tendrán información sobre el método de pago del usuario y podrán utilizarla para robar su dinero. El peligro real es que los mensajes son enviados dentro de la plataforma de reservas y desde la cuenta oficial del establecimiento, lo que hace que sea muy verosímil, resume la OCU, que recomienda desconfiar de las urgencias, consultar directamente al hotel ante la duda y tener cuidado con los enlaces externos. Hay que pensar que los malhechores con sus engaños harán todo lo posible para pasar desapercibidos, por lo que conviene estar atentos para evitar caer en una trampa, recalca Albors, para quien los ciberdelincuentes saben perfectamente qué tipo de campañas realizar en cada período del año; ahora aumentan las relacionadas con los viajes o las rebajas veraniegas. ¿Wifi públicas? Por eso siempre hay que acudir a las web y aplicaciones oficiales y descargarlas desde los mercados también oficiales, como Google Play o App Store, o desde la página del desarrollador, recuerda por su parte el blog del BBVA, que recomienda para unas vacaciones ciberseguras bloquear, además, los dispositivos con una contraseña, un patrón o con reconocimiento facial o huella dactilar, y aplicar buenas prácticas para protegerlos. Entre ellas, según el experto de ESET, actualizar el sistema operativo y aplicaciones utilizadas, evitar descargar ‘apps’ de procedencia dudosa, contar con una solución de seguridad en aquellos dispositivos que lo permitan para detectar ficheros o enlaces maliciosos y proteger el acceso a aplicaciones con información sensible con una capa adicional de seguridad o cifrar el dispositivo. Y siempre desconfiar de un precio excesivamente barato, de las fotos tremendamente atractivas, usar métodos de pago fiables, fijarse en la ortografía de los mensajes -muchos correos maliciosos contienen faltas o erratas-, actualizar las contraseñas -la más usada en España en 2023 fue ‘admin’, a descifrar en un segundo-; y pensar dos veces antes de subir una imagen a las redes. Una fotografía o un vídeo pueden revelar mucha más información de lo que el usuario cree, como su ubicación, el tiempo que va a estar fuera de casa o alguna pista con la que un ciberdelincuente podría preparar el gancho perfecto para un ataque por ingeniería social, recuerda el Instituto Nacional de Ciberseguridad (Incibe). En casi todos los lugares visitables hay redes wifi públicas. Es preferible no usarlas, alerta el Incibe y si hubiese la necesidad de hacerlo, es mejor limitarse a actividades de bajo riesgo, como navegar o leer noticias. Antes de acceder a servicios con usuario y contraseña, hay que asegurarse de que la dirección empieza por “https” y mucho mejor emplear una red privada virtual (VPN).
17 Julio 2024
Sin categoría
Alphabet, la empresa matriz de Google, estaría cerca de llegar a un acuerdo para comprar Wiz, una startup de ciberseguridad en la nube que se fundó hace apenas cuatro años, por 23.000 millones de dólares. Al menos así lo han declarado al Wall Street Journal fuentes familiarizadas con los detalles de este acuerdo, que han asegurado que el gigante de las búsquedas online habría avanzado bastante en las negociaciones para adquirir la compañía, llegando incluso a decir que el acuerdo sería inminente. Según ha informado por su parte el New York Times, Wiz se convertiría así en la mayor compra de la historia de Google. Fundada en marzo de 2020, Wiz es una startup que ofrece seguridad a las empresas que utilizan proveedores de almacenamiento en la nube como Amazon Web Services (AWS). En menos de un año, la compañía sobrepasó el valor de los 1.500 millones de euros y pronto consiguió obtener financiación de gigantes como Salesforce, Blackstone y Algae, lo que convirtió a Wiz en una de las startups de más rápido crecimiento en ese momento, tal y como informó por aquel entonces este medio de comunicación.
16 Julio 2024
Rincón del CISO
Idoia Mateo, CISO Europa y del Centro Corporativo del Banco de Santander, entrevista a Xabier Mitxelena, Fundador de CEO CYBERTIX, Presidente de Cybasque, Presidente de AEI Ciberseguridad y Director General de BeDisruptive. Idoia Mateo: Hoy tengo el gusto de presentar a Xabier, con el que llevo coincidiendo en el sector más de 25 años, vasco de pro, trabajador incansable, creador de equipos y referente para muchos de nosotros. Como a él le gusta decir, sigue viviendo en Donosti y trabaja en todas partes… pero sus raíces y referencias siguen siendo las mismas… Honesto, valores, familia, amigos, gastronomía… vamos a tener la oportunidad de conocerle un poco mejor. Xabier, eres emprendedor, fundador y CEO de CYBERTIX, Presidente de Cybasque, Presidente de AEI Ciberseguridad, Director General de BeDisruptive.. mira que yo soy hiperactiva, pero no consigo pillarte, ¿Cómo eres capaz de combinar todos estos roles? Xabier Mitxelena: Bueno Idoia, primero gracias por tu introducción, ya sabes que la experiencia es un grado y la vida profesional supone un aprendizaje continuo. Siempre he sido y seré una persona de personas y, sin duda, asumir diferentes roles en diferentes organizaciones es un reto donde mi objetivo principal es construir equipos donde sean esas personas las que lideren la ejecución de las respectivas estrategias, haciendo suyos los retos a los que nos enfrentamos en cada momento. Además, y esto es parte de mi propia visión sobre cómo se debe construir y transformar el sector de la ciberseguridad de cara al futuro, siempre trabajo en aras de que se generen sinergias entre equipos y organizaciones. Cybertix es un proyecto empresarial muy personal donde talento, innovación y experiencia tienen como objetivo crear escenarios donde la mejora del conocimiento a través de expertos/as, junto al desarrollo de sistemas automatizados basados en inteligencia artificial, sean la base de los modelos de seguridad de las Pymes en su nuevo escenario digital. BeDisruptive es una nueva experiencia en el camino, una entidad donde, ayudando al CEO, mi labor esencial está centrada en desarrollar equipos y propuestas creativas que pongan en valor en primera línea una estrategia global diferencial. Tengo la suerte de haber incorporado equipos expertos que complementan una estructura donde se respira la ciberseguridad en todo momento. Cybasque es el clúster privado de empresas de ciberseguridad del País Vasco, cuyo origen viene a cubrir un entorno de colaboración público-privada dentro de la comunidad, alineando nuestra estrategia de ciberseguridad con los sectores clave en el desarrollo económico de la región, cuyo futuro digital requiere de un modelo de confianza. En este caso, dentro del RIS3 europeo, la fabricación inteligente, energía, salud y alimentación son las industrias esenciales donde se quiere y se debe invertir. Habiendo sido pioneros en la iniciativa Retech de Ciberseguridad junto al BCSC (centro Vasco de Ciberseguridad), así como con INCIBE y la AEI Ciberseguridad, haber asumido la presidencia de esta última tiene como objetivo que la palabra colaboración sea un hecho diferencial de cara a Europa y que nuestro sector sea competitivo a nivel global, haciendo del lema “juntos somos más fuertes” el camino hacia el liderazgo. Te puedo asegurar que en ambos clústeres hay mucha gente que dedica su tiempo libre a construir este ADN que nos debería situar como el país referente en el desarrollo de ecosistemas digitales seguros. I.M.: ¿Y cuál es el enfoque estratégico para liderar iniciativas de ciberseguridad en estas organizaciones? X.M.: Sin duda pensar en el futuro, reflexionar y aprender de los errores del pasado, y ser consciente de las limitaciones que tenemos como personas. Después de 25 años en este sector, y alguno más en el ámbito de la calidad y de Internet, una de las claves para liderar proyectos de esta naturaleza se basa en saber escuchar, saber debatir y tomar decisiones. Necesitamos que los valores fundamentales que deben regir este sector, la humildad, la generosidad, ese ADN colaborativo que nos debe permitir ser resilientes, esté acompañado de buenas dosis de ilusión y ambición positiva. Esa experiencia de muchos años donde predominan las situaciones positivas frente a los fracasos que te van curtiendo personal y profesionalmente, y una idea clara de asumir de forma permanente que el mejor liderazgo es el que se rodea del mejor equipo, entre otras cosas porque te permite seguir aprendiendo, ayudan a que el trabajo en equipo redunde en proyectos cuyo espíritu sea el ejemplo a seguir. Hay demasiadas iniciativas en este momento cuya convergencia nos ayudaría a ser mucho más eficientes, a tener resultados de mayor envergadura y, en definitiva, a consolidar recursos en un mercado global donde deberíamos entrar con mucha más fuerza y energía. En dos palabras, podríamos resumir que la base está en “crear cultura” de empresa para sentir que todos y cada uno de nosotros somos importantes dentro del sector. I.M.: Uno de los skills más importantes en CYBER es probablemente la Gestión de Crisis, y la toma de decisiones durante la misma. En tu larga trayectoria seguro que has vivido varias ¿Puedes describirnos alguna de ellas que consideres relevante y cómo se manejó la situación? X.M.: Realmente me ha tocado vivir muchas y de diferente naturaleza, pero creo que puedo referirme a un par de ellas por su diferente origen y resolución. Me acuerdo, en las primeras etapas de S21sec, una situación grave para una empresa donde sus equipos de sistemas les exigían una serie de condiciones de forma urgente bajo la amenaza de paralizar la compañía. Éramos una start-up con un equipo muy joven, con un talento técnico descomunal, y fueron ellos los que propusieron un plan de acción que para mí sonaba a ciencia-ficción. El objetivo era actuar a partir del viernes por la tarde hasta el domingo con el objetivo de intentar tomar el control de todos los sistemas y evitar que la dirección siguiera amenazada con una caída de sus infraestructuras TIC, que en su negocio hubiera sido crítica. Creamos un equipo de comunicación interna junto al cliente mientras nuestros expertos se pusieron manos a la obra. Hicimos un plan de seguimiento diario con diferentes puntos de control con el cliente y, afortunadamente, pudimos asumir el control de toda la infraestructura a tiempo y ayudar a una transición con nuevos equipos que dieran soporte al negocio de la entidad. En épocas posteriores, recuerdo varios procesos de M&A donde la compañía a adquirir estaba siendo atacada y/o su información crítica podía estar en riesgo de ser exfiltrada. En uno de los casos, detectamos que “el enemigo” estaba en casa y en concordancia con el cliente liderado por su dirección, pusimos en marcha un plan de comunicación y gestión de crisis, empezando por analizar las infraestructuras y evaluar la situación a la que nos enfrentábamos. Desafortunadamente los atacantes llevaban meses en los sistemas y a priori podían haber obtenido información crítica de la IP y los proyectos de la empresa. Lo curioso, ahora que se habla de los ataques persistentes, es que conseguimos sacarles de las redes internas con bastante esfuerzo, pero siguieron intentando volver a la infraestructura utilizando diferentes técnicas y tácticas que nos hicieron ver que la actividad de los ciberdelincuentes había crecido y evolucionado mucho en los últimos años. Un tema importante en este caso era que la empresa ya tenía una cultura de seguridad la cual ayudó a que el proceso de Gestión de Crisis, así como las diferentes etapas y decisiones que tuvimos que aplicar, estuvieran en línea con muchas de las prácticas y regulaciones que hoy nos orientan a la hora de actuar. Hoy nos enfrentamos casi a diario a este tipo de situaciones y trabajamos de forma intensa en crear los procesos y las metodologías que con un entrenamiento adecuado mitiguen cualquier intento exitoso de los ciberdelincuentes. I.M.: Otra de las tendencias tecnológicas que tiene gran impacto en Cyber por distintas razones es la Inteligencia Artificial ¿Cómo ves la evolución de la inteligencia artificial en el campo de la ciberseguridad? En positivo y en negativo. X.M.: Como todas las tecnologías que habilitan la mejora de procesos y resultados, debemos ser conscientes que se utilizan por parte de todos los actores que hoy formamos parte de la economía y la vida digital. Si bien la IA no es nueva y sus orígenes datan de los años 50 del siglo pasado, está claro que hoy supone la mayor revolución a la que nos podemos enfrentar en nuestros modelos laborales y de vida. En estos años hemos aprendido que la evolución del mercado de la ciber(in)seguridad, donde la complejidad y capacidades de los atacantes está fuera de toda duda, los modelos de automatización y compartición del conocimiento son el único camino para mitigar los riesgos que nos acechan y evitar el éxito de los ciberataques. Personalmente, siempre he creído en los modelos 24x7, donde la inteligencia debe ser el factor clave de la prevención y detección de problemas. Machine Learning, Playbooks, Sistemas Expertos... toda la ontología y la tecnología se ha movido en ese sentido para evitar la permanente dependencia de expertos cuyo número es escaso para las necesidades actuales. La IA, apoyada en los grandes actores tecnológicos ha venido para quedarse y, sin duda, es la herramienta clave (de momento) para enfrentarnos a la ciberdelincuencia en todas sus manifestaciones. Por ejemplo, en Cybertix trabajamos con herramientas “all in one” cuya base esencial es la aplicación de la IA como elemento de mejora continua. BeDisruptive tiene una línea de actuación donde la automatización es una de las claves de su modelo estratégico. Y, a nivel de Marketing, el 95% de las tecnologías que implementamos en Ciberseguridad dicen que utilizan la IA para mejorar la protección y la detección en sus clientes. Al mismo tiempo, “el lado del mal” utiliza la IA para mejorar sus resultados y llegar más lejos en sus éxitos y logros. Diría que es una tecnología de doble uso que está al alcance de todos y que nos vuelve a obligar a pensar en cómo estar un paso por delante del enemigo. Podemos afirmar que nos enfrentamos a una tecnología única que no sólo está cambiando la sociedad y el comportamiento humano, sino que nos va a generar caminos futuros que ahora mismo no están en nuestra hoja de ruta. Por eso, y como reflexión añadida final, es importante que el gran potencial de la IA no termine por deshumanizarnos del todo. Tenemos que humanizar la IA y balancear nuestro cerebro, nuestra forma de pensar y aportar valor con aquellos límites que su aplicación no debería pasar, tanto en temas éticos como de sesgos interesados. Necesitamos una regulación que certifique los algoritmos que cada IA lleva en su ADN y un compromiso ético que haga frente al creciente escenario de noticias falsas, desinformación y bulos que complementan la estrategia de los ciberdelincuentes y los estrategas geopolíticos que buscan desestabilizar el mundo. Si algo debemos entender respecto a la IA y su evolución es que puede ser la mejor herramienta para construir un mundo mejor y, a la vez, el peor de los mundos. El factor humano determinará cómo se inclina la balanza. I.M.: Tú y yo que llevamos años trabajando en CYBER una de las cosas que hemos hablado en alguna ocasión es que el entorno de amenazas no deja de crecer, que tenemos trabajo para muchos años… ¿Qué medidas esenciales crees que deben adoptar las organizaciones para prepararse mejor ante las amenazas cibernéticas emergentes? Elige las 3 que consideres más relevantes entre todo lo que tenemos que hacer… X.M.: Tienes razón Idoia, tenemos trabajo para muchos años y necesitamos entender que la ciberseguridad es y será un elemento fundamental para la competitividad y continuidad de nuestras organizaciones. Siendo conscientes de las iniciativas regulatorias que guían y aceleran muchas de las medidas a implantar y/o mejorar en las empresas, me gustaría resaltar: Desarrollo e implementación de programas formativos y de concienciación, que consoliden una cultura de ciberseguridad integral, desde los consejos de administración hasta los diferentes departamentos que dan soporte a nuestras entidades, y que mejoren de forma permanente las capacidades y conocimientos de los y las profesionales en la materia. Programas de reskilling y upskilling serán importantes tanto en la oferta como en la demanda dentro del sector, y la colaboración interna y externa, además de ser necesaria, exige un lenguaje común. Desarrollar una estrategia de ciberseguridad plurianual alineada con la estrategia de negocio, tanto a nivel de procedimientos y procesos, como en el diseño y desarrollo de productos y servicios. “Security by Design” es la clave para que nuestra oferta sea segura y nuestra cadena de suministro esté en las mejores condiciones para ser resiliente. No olvidemos que la nueva regulación europea (Cyber Resilience Act) exigirá que nuestra oferta esté certificada en diferentes niveles de ciberseguridad y no será una opción, sino un requisito para poder competir en nuestros mercados. Transformar los modelos operativos de ciberseguridad, simplificando las plataformas tecnológicas y utilizando las tecnologías aceleradoras y habilitadoras que den soporte a una toma de decisiones efectiva en colaboración con empresas y expertos certificados. Necesitamos que la automatización sea nuestra mejor herramienta para garantizar nuestro ”compliance” y hacer de la prevención nuestra mejor defensa frente al crecimiento exponencial de la ciberdelincuencia. IA, Quantum... toda esta revolución tecnológica debe ser aplicada con criterios de mejora y anticipación a través de estrategias de innovación inteligentes. I.M.: Y ahora conozcamos a Xabier un poco fuera del ámbito profesional, ¿cuáles son sus hobbies o pasatiempos favoritos? ¿Yo creo que comparto alguno contigo, verdad? X.M.: Sinceramente tengo muchos y priorizo aquellos que el tiempo libre me permite. Dedicar espacios a mi familia con nuestras aficiones comunes es y ha sido mi prioridad principal durante estos años. Ir al monte, descubrir la naturaleza que nos rodea y conectar con nuestros sentidos fuera de la tecnología es mi mejor terapia para recuperar sensaciones y cargar pilas. Viajar, conocer lugares singulares y las diferentes culturas que están a nuestro alcance es otra de mis pasiones. Y hablando de sentidos, espacios que hemos compartido tú y yo con otras personas de este sector: la gastronomía en sus diferentes e interesantes ofertas. Me gusta cocinar y ser un buen comensal descubriendo las novedades en una oferta cada vez más extensa, me encanta relajarme con amigos entendiendo y probando de forma puntual esa oferta de vinos que nos sigue sorprendiendo día a día. Visitar bodegas y entender un modelo de vida donde el resultado, eso sí, consumido con moderación, te lleva a activar tus sentidos y elevar el nivel de desconexión de los problemas diarios. Y no me olvido del fútbol, un deporte que he practicado en mi juventud (con poco éxito) y que tiene en mi equipo txuri urdin del alma, la Real Sociedad, un exponente de que se puede ser apasionado respetando a los contrarios. Ya ves Idoia, me encanta todo aquello que despierta pasión y te hace sentir vivo. I.M.: ¿Hay algún libro, película o serie que haya influido en su perspectiva sobre la ciberseguridad? ¿Y sobre la vida? X.M.: Seguro que hay muchos clásicos que me han hecho reflexionar sobre ambos aspectos, pero en el ámbito de la ciberseguridad en toda su dimensión la mejor película que he visto es la de mis propias vivencias y experiencias. Soy un apasionado de la filosofía y además de ser el remate de una trilogía sobre el ser humano, después de Sapiens y Homo Deus, “21 lecciones para el Siglo XXI” de Yuval Noah Harari es uno de los libros que mejor expresa los riesgos a los que la tecnología y la deshumanización nos está llevando. A nivel geopolítico hay mucha literatura moderna que nos hace reflexionar sobre “quién gobierna el mundo”. Hay un libro de Noam Chomsky con ese mismo título que puede ser uno de los ejemplos de cómo los bloques están lejos de la sociedad y del humanismo que nos debería diferenciar. Sobre la vida, leer libros como “El Principito” de Antoine de Saint-Exupéry, 1984 de George Orwell que nos acerca a una distopía hacia la que a veces parecemos encaminados “gracias” a la tecnología, o “El Alquimista” de Paulo Coelho, pueden ser algunos de los textos que te hacen pensar y reflexionar sobre uno mismo. I.M.: ¿Cómo equilibras tu intensa vida profesional, todo el día viajando y sin parar, con tus intereses personales y tiempo libre y familia? X.M.: Como antes te he comentado, aprovechando el tiempo libre para priorizar la familia y algunos de los hobbies que puedo compartir con ellos y con amigos. Mi mujer es sin duda mi mejor soporte en toda esta vorágine y mis hijos han ido creciendo con una interacción diaria donde la tecnología nos ha ayudado a estar comunicados todos los días. Tantos años haciendo kilómetros y volando entre países y aeropuertos, me han ayudado a entender que cada minuto de nuestra vida es un tesoro, y he aprendido a combinar trabajo, ocio y descanso de forma óptima. Según voy cambiando de década, de versión de mi propio “hardware y software”, tengo la sensación de que disfruto de todo lo que hago e intento que los demás también lo hagan sin perder un ápice nuestro propósito y responsabilidad en cada actividad personal y profesional. I.M.: ¿Y cómo desconectas? ¿Existe algún deporte o actividad que practiques para desconectar del estrés del trabajo? Ya sabes que yo no soy de deporte… más de vinos… también vale. X.M.: Jajaja, tal vez ese deporte practicado con moderación y de forma esporádica no sea tan malo¡!! Estar activo es muy importante, sin duda. He ido pasando de hacer deporte (fútbol, squash, pádel…) a hacer ejercicio (andar, perderme por el monte y por senderos que “hablan” por sí solos). Es más, en cada ciudad en la que trabajo, busco momentos donde evitar otro transporte que no sea ir andando de una reunión a otra. Me encanta también nadar, aunque en este caso los viajes me ayudan menos a encontrar espacios. Tengo la suerte de vivir en Donosti y desde mis épocas de estudiante el mar ha sido mi mejor “compañero” de reflexión y relax. Andar descalzo por la playa con buen tiempo o con el sirimiri que últimamente nos acompaña como antaño, es una terapia que recomiendo a todo el mundo. Meditar es otra de mis formas de mejorar continuamente y de buscar esa paz interior que nos permite escuchar a los demás e intentar ayudar en los caos necesarios. I.M.: Veamos el futuro… decimos que faltarán miles de profesionales en tecnologías en general y en CYBER en particular hay trabajo, es dinámico y diverso, se aprende (por eso seguimos aquí, ¿no?) y no se paga mal ¿Qué consejo le darías a alguien que está comenzando una carrera en ciberseguridad o que quiere hacer un reskilling para hacerlo? X.M.: Que no deje de preguntar, de aprender, de explorar su curiosidad para entender mejor cómo la Cyber puede ser su ámbito de desarrollo y crecimiento profesional. Hoy tenemos múltiples salidas profesionales en el entorno de la ciberseguridad, no sólo a nivel tecnológico, sino a nivel legal, reputacional y, sobre todo, de negocio. A nivel técnico la evolución del cibercrimen nos debe obligar a ir más allá de la formación, debemos explorar entornos de entrenamiento que mejoren las capacidades y prestaciones que podemos aportar dentro de nuestros equipos. Y a nivel de cualquier profesión, aprender a utilizar correctamente la tecnología y evitar riesgos innecesarios, junto con la necesidad de comprender y entender qué medidas de seguridad debemos aplicar en cada puesto de trabajo independientemente de su naturaleza, será una de las claves para evitar que la falta de profesionales nos lleve a una “derrota” en esta guerra digital donde distinguir entre amigos y enemigos es cada vez más difícil. I.M.: Los que llevamos muchos años de carrera hemos visto mucho evolucionar la profesión – la tecnología, los CISOs, el nivel de exposición... ¿Cómo ves tú la evolución de la industria de la ciberseguridad? ¿Qué consideras que es lo más significativo? X.M.: A primera vista, podemos decir que han proliferado local y globalmente infinidad de compañías tecnológicas que vienen a cubrir, en general, riesgos en áreas específicas, que forman parte de nuestras infraestructuras tecnológicas y de negocio. Hay claramente una tendencia hacia la integración y simplificación de las plataformas, con foco en establecer ecosistemas de confianza en el ámbito del nuevo escenario del cloud. A nivel de los profesionales, se ha producido un gran cambio respecto a la ubicación del talento y la experiencia. Si hasta hace una década más del 80% se encontraba en la oferta, hoy podemos decir que la pirámide se ha invertido y es la demanda la que cuenta con la experiencia y el conocimiento de ese porcentaje. La realidad nos lleva a que se ha pasado de una venta consultiva a una venta tecnológica, donde los tiempos y la presión de los fabricantes genera una disfunción a la hora de establecer procesos de transformación. Ya recientemente podemos afirmar que este gap de know how y desequilibrio oferta-demanda está dando lugar a proyectos innovadores, donde la aplicación de la IA viene a cubrir una parte importante del mismo. Como colofón, la presión regulatoria y la permeabilidad de la ciberseguridad desde la alta dirección está cambiando y resaltando la labor de la función del CISO a niveles estratégicos, con foco en dar valor y soporte al negocio. I.M.: Los CISOS cada vez tenemos más exposición a alta dirección ¿Qué habilidades consideras esenciales para un líder en ciberseguridad hoy en día? X.M.: Evitar priorizar la tecnología, traducir la ciberseguridad a conceptos de negocio, apostar por la simplificación y la transformación frente al continuismo, establecer nexos con los consejos de administración ayudándoles a entender su responsabilidad y a valorar los aspectos diferenciales de hacer de esta práctica un elemento diferencial y único para competir al máximo nivel. Un/a CISO debe ser alguien que, conociendo muy bien el negocio de su empresa, aporte líneas estratégicas que mejoren la productividad y los resultados de la entidad, manteniendo sus capacidades a nivel continuidad de negocio. Y, sobre todo, el/la CISO debe confiar en empresas y profesionales cuyas certificaciones y experiencia sean una garantía de ejecución de las mejores prácticas. Si algo me gustaría pediros, es que insistáis en vuestras organizaciones en evitar subastas y valorar en su justa medida el conocimiento y resultados que las empresas del sector aportan. Necesitamos un sector solvente y rentable que garantice el mejor de los soportes para vuestras empresas. I.M.: Y para acabar, una anécdota. Por favor comparte con nosotros alguna anécdota o experiencia memorable que haya marcado un antes y un después en tu carrera. Una positiva y una negativa, si existe. X.M.: Me alegra que me hagas esta pregunta y, en verdad, he tenido muchas experiencias que me han hecho reflexionar y mejorar en mi desempeño. Por simplificar y ser absolutamente positivo, creo que este sector debe mejorar su discurso y traducir la realidad a un lenguaje entendible a todos los niveles. Hace muchos años, cuando todavía no tenía en mis genes la ciberseguridad como en la actualidad, al implantar nuestros sistemas de gestión en empresas de tamaño medio y pequeño recomendábamos hacer una copia de seguridad diaria, una semanal y una adicional cada mes. Recuerdo que en una visita a un cliente (de esos formales que cumplen con todos los procedimientos), al preguntar por el cumplimiento de esa política, la responsable de administración me dijo que hacían las copias de forma recurrente y que guardaban la información en disquetes 5 ¼” que taladraban precisamente para almacenarlos en una carpeta de anillas. Ese día comprendí que la seguridad de la información requería de educar de forma precisa a los clientes, dejando de obviar aspectos que, como en este caso, inutilizaban la información, aunque hicieran pensar a los clientes que estaban en buenas manos cumpliendo los procesos definidos. Algo tan simple, me hizo cambiar una parte de mi actitud y acercar la seguridad del back up a los clientes, explicando no sólo lo que debían hacer, sino algunos riesgos que debían evitar para no estropear el trabajo bien hecho. Hoy podría hablar de algunas de las charlas que hace años empecé a tener con consejos de administración y directivos, donde las preguntas en muchas ocasiones estaban más orientadas a evitar cambios de comportamiento individual que a hacer un esfuerzo por liderar y mejorar el modelo, con argumentos que ignoraban los riesgos reales a los que se debían enfrentar frente a considerar el impacto que pudiera generar su escepticismo. Hoy me enfrento a consejeros y consejeras mucho más concienciados que están haciendo de la ciberseguridad un activo de sus organizaciones. Como ves, ambas experiencias tienen componentes positivos y negativos, al mismo tiempo que personalmente me han ayudado a seguir creciendo personal y profesionalmente. Educar, en casa y en el trabajo, seguirá siendo una parte de mi “leitmotiv”. Reportaje fotográfico realizado en las Torres de Cristal, oficina de BeDisruptive.
15 Julio 2024
Sin categoría
El 12 de julio de 2024, ha sido publicado en el Diario Oficial de la Unión Europea (DOUE) el Reglamento de Inteligencia Artificial de la Unión Europea (RIA), y entrará en vigor el 1 de agosto. Este marco regulador es la primera iniciativa regulatoria integral a nivel mundial en establecer directrices y normativas específicas para el desarrollo, despliegue y uso de la IA, y representa un hito significativo en la legislación tecnológica. El reglamento busca asegurar que la IA se desarrolle y utilice de manera ética y segura, minimizando los riesgos asociados y promoviendo la innovación responsable. Objetivos del Reglamento El principal objetivo del Reglamento de IA es garantizar la seguridad y los derechos fundamentales de los ciudadanos de la UE frente a los riesgos potenciales de la IA. Para lograrlo, se establecen una serie de requisitos y obligaciones tanto para los desarrolladores como para los usuarios de sistemas de IA. Estos requisitos se estructuran en función del nivel de riesgo que representan las aplicaciones de IA, categorizándolas en cuatro niveles: riesgo inaceptable, alto riesgo, riesgo limitado y riesgo mínimo. Riesgo Inaceptable El reglamento prohíbe ciertos usos de la IA considerados inaceptables debido a su potencial para causar daños significativos. Entre estos usos se incluyen: Sistemas de IA que manipulen comportamientos humanos: Por ejemplo, aquellos que utilizan técnicas subliminales para influir en personas de manera que las hagan actuar contra sus intereses. Puntuaciones sociales: La utilización de IA por parte de las autoridades públicas para puntuar a los ciudadanos basándose en su comportamiento social. Reconocimiento facial en tiempo real en espacios públicos: Con excepciones muy limitadas, como la búsqueda de un sospechoso de un crimen grave. Riesgo Alto Los sistemas de IA considerados de alto riesgo están sujetos a estrictos requisitos debido a su potencial impacto en la seguridad o los derechos fundamentales. Las áreas cubiertas por esta categoría incluyen: Infraestructura crítica: Como la energía y el transporte, donde fallos en los sistemas de IA podrían poner en riesgo la vida o la salud. Educación y formación profesional: Sistemas que determinan el acceso a la educación o la carrera profesional de una persona. Empleo y gestión de trabajadores: IA utilizada en procesos de contratación, evaluación de desempeño y terminación de contratos. Servicios esenciales: Como la banca y los servicios públicos, donde errores en los sistemas de IA podrían afectar significativamente a los ciudadanos. Obligaciones para Sistemas de Alto Riesgo Para los desarrolladores y usuarios de sistemas de IA de alto riesgo, el reglamento impone varias obligaciones: Gestión de riesgos: Implementar un sistema de gestión de riesgos para identificar, analizar y mitigar los riesgos potenciales. Documentación técnica: Mantener una documentación técnica detallada que permita evaluar la conformidad del sistema de IA con los requisitos del reglamento. Transparencia y provisión de información: Proveer información clara y comprensible sobre el funcionamiento del sistema de IA y sus limitaciones. Supervisión humana: Asegurar que los sistemas de IA de alto riesgo estén sujetos a supervisión humana adecuada para prevenir y mitigar riesgos. Registro y trazabilidad: Mantener registros de las operaciones del sistema de IA para garantizar la trazabilidad de sus decisiones. Riesgo Limitado Para los sistemas de IA considerados de riesgo limitado, el reglamento establece menos obligaciones, pero aun así requiere ciertas medidas para garantizar la transparencia y la responsabilidad. Los usuarios de estos sistemas deben: Proveer notificaciones: Informar a los usuarios cuando están interactuando con un sistema de IA, a menos que sea evidente por el contexto. Permitir la supervisión humana: Asegurar que existan mecanismos para la correcta supervisión humana cuando sea necesario (por ejemplo profesiones colegiadas como Abogados, Médicos, Arquitectos, Ingenieros, etc) Riesgo Mínimo El hecho de que el RIA no establezca obligaciones específicas para las aplicaciones de IA que no estén incluidas dentro de las categorías anteriores, no implica que no de deban atender y gestionar los riesgos legales derivados del uso de la IA que puedan implicar ilícitos en materias relacionadas con Propiedad Intelectual, Protección de Datos, Confidencialidad, Secreto empresarial, Ciberseguridad, Defensa de Consumidores y Usuarios, Derecho Laboral, Derecho Civil, Derecho Penal etc. Plazos El RIA entrará en vigor el 1 de agosto. A partir de esa fecha será plenamente aplicable 24 meses después, excepto: prohibiciones de prácticas prohibidas (6 meses después) códigos de práctica (9 meses después) normas de IA de uso general, incluida la gobernanza (12 meses después) y obligaciones para sistemas de alto riesgo (36 meses). Se puede acceder al reglamento a través de este link: https://www.boe.es/doue/2024/1689/L00001-00144.pdf
15 Julio 2024
Sin categoría
En la cúspide del siglo XXI, la humanidad se encuentra en el umbral de una nueva era marcada por el avance vertiginoso de las tecnologías exponenciales. Estas innovaciones, que incluyen la inteligencia artificial (IA), la biotecnología, la computación cuántica y el internet de las cosas (IoT), están redefiniendo no solo cómo vivimos y trabajamos, sino también quiénes somos como especie. Desde una perspectiva optimista, el impacto potencial de estas tecnologías es asombroso, ofreciendo soluciones a problemas globales y mejorando la calidad de vida. No obstante, este progreso trae consigo riesgos significativos en el ámbito de la ciberseguridad y plantea importantes dilemas éticos que deben ser abordados. Las tecnologías exponenciales se caracterizan por su capacidad para crecer y mejorar a un ritmo acelerado, a menudo duplicando su poder y eficiencia en cortos periodos de tiempo. Un claro ejemplo de esto es la Ley de Moore, que predice que la potencia de los microprocesadores se duplica aproximadamente cada dos años. Esta tendencia se observa también en la IA, la cual ha avanzado rápidamente desde sus humildes comienzos en algoritmos básicos hasta los sofisticados sistemas de aprendizaje profundo actuales, capaces de realizar tareas complejas como el reconocimiento de voz y la conducción autónoma. La biotecnología también está experimentando un crecimiento exponencial. Los avances en la edición genética, como CRISPR, están abriendo posibilidades inimaginables en la medicina, permitiendo la corrección de enfermedades hereditarias y el desarrollo de terapias personalizadas. La convergencia de estas tecnologías promete una era de innovación sin precedentes, donde la biología y la tecnología se entrelazan para mejorar la salud y el bienestar humano. El impacto de estas tecnologías en la sociedad ya es palpable. La IA y el IoT están transformando industrias enteras, desde la manufactura hasta la agricultura, aumentando la eficiencia y reduciendo costos. Los sistemas de IA en la atención médica están mejorando el diagnóstico y el tratamiento de enfermedades, salvando vidas y reduciendo los costos de atención sanitaria. En el ámbito de la educación, la tecnología está democratizando el acceso al conocimiento. Las plataformas de aprendizaje en línea y la realidad aumentada están permitiendo a estudiantes de todo el mundo acceder a recursos educativos de alta calidad, independientemente de su ubicación geográfica. Esto no solo está empoderando a individuos, sino también cerrando la brecha educativa y creando oportunidades para millones de personas. Sin embargo, con el aumento de la dependencia de las tecnologías exponenciales, surgen riesgos significativos, especialmente en el ámbito de la ciberseguridad. La interconexión de dispositivos a través del IoT crea innumerables puntos de acceso para ataques cibernéticos. La vulnerabilidad de estos sistemas puede tener consecuencias devastadoras, desde la interrupción de servicios críticos hasta la violación de datos personales. El desarrollo de la IA también plantea riesgos en términos de seguridad. Los sistemas de IA pueden ser manipulados para llevar a cabo ataques sofisticados, como la creación de deepfakes que pueden ser utilizados para desinformar y manipular a las masas. Además, la IA en manos equivocadas puede ser empleada para desarrollar armas autónomas, planteando serias preocupaciones sobre la proliferación de nuevas formas de armamento. Más allá de la ciberseguridad, las tecnologías exponenciales presentan una serie de dilemas éticos. La edición genética, por ejemplo, plantea preguntas fundamentales sobre la modificación de la vida humana. ¿Hasta qué punto es ético alterar el ADN de un embrión? ¿Quién decide qué modificaciones son aceptables? Estas preguntas no tienen respuestas fáciles y requieren un debate ético profundo y global. La IA también presenta desafíos éticos significativos. La creación de máquinas inteligentes plantea la cuestión de la responsabilidad y la toma de decisiones. ¿Quién es responsable cuando un vehículo autónomo causa un accidente? Además, el sesgo en los algoritmos de IA puede perpetuar la discriminación y la injusticia social, exacerbando las desigualdades existentes. A pesar de estos desafíos, el futuro de las tecnologías exponenciales es prometedor si se gestionan de manera responsable y ética. Es esencial que los desarrolladores, legisladores y la sociedad en general trabajen juntos para establecer marcos regulatorios que garanticen la seguridad y la equidad. La educación y la concienciación sobre los riesgos y beneficios de estas tecnologías son cruciales para preparar a las futuras generaciones. Las tecnologías exponenciales tienen el potencial de transformar la humanidad de maneras profundas y positivas. Pueden resolver problemas globales, mejorar la calidad de vida y abrir nuevas fronteras del conocimiento y la capacidad humana. Sin embargo, para aprovechar plenamente estos beneficios, debemos enfrentar y superar los desafíos de ciberseguridad y ética que conllevan. Con un enfoque equilibrado y proactivo, podemos asegurar que el avance tecnológico sea una fuerza para el bien común, guiando a la humanidad hacia un futuro brillante y sostenible. En conclusión, la era de las tecnologías exponenciales nos presenta un futuro lleno de posibilidades. Si bien los riesgos son reales y deben ser abordados con seriedad, la oportunidad de mejorar la condición humana es demasiado grande para ser ignorada. Con la debida diligencia y un compromiso con la ética, podemos navegar estos desafíos y asegurar que la tecnología siga siendo una herramienta poderosa para el progreso humano. Carmen Reina Head of Data Culture & Ai Ethics at MasOrange, SingularityU Global Ambassador & OdiseIA Member
15 Julio 2024
Rincón del CISO
Como ciudadano y profesional en el ámbito de la ciberseguridad y peritaje informático, me siento obligado a expresar mi preocupación por la atención que muchas víctimas reciben por parte de la policía y la justicia en España. No busco ofender a nadie con esta crítica, pero alguien tiene que decirlo, y he pensado que mi experiencia puede servir para hacer autocrítica y mejorar todos. A menudo, las víctimas de violencia de género, estafas amorosas, fraudes con criptomonedas o robos en propiedades se encuentran con respuestas desalentadoras como "no se puede hacer nada" o "no puede denunciar". Aunque conozco a excelentes policías, guardias civiles y funcionarios judiciales, también hay muchos que no están a la altura. No sé si es por la falta de recursos, de conocimiento, de vocación o de tiempo, pero la realidad es que muchas víctimas están siendo doblemente victimizadas y abandonadas en un sistema que debería protegerlas. En mi empresa, QuantiKa14, tenemos un equipo compuesto por con ex policías, ex guardias civiles y ex agentes de inteligencia, y respetamos profundamente las instituciones. Sin embargo, es fundamental que estas mejoren su atención a las víctimas de forma urgente. Si no lo hacen, serán las empresas privadas, como la nuestra, las que darán esos servicios dejando que muchas personas no puedan tener justicia al no poder costear los gastos del servicio. Permítanme ilustrar esto con algunos casos que he presenciado personalmente: Robo en varias casas: la Policía Local en España juega un papel fundamental en la prevención de delitos y en la promoción de la seguridad ciudadana. Gracias a su proximidad con la comunidad local, las Policías Locales pueden implementar estrategias de prevención del delito a nivel local, realizar patrullajes preventivos, participar en programas de prevención y concienciación, y colaborar con otros organismos y entidades para promover un entorno seguro. Creo que es un error que se les diga que no pueden hacer nada y trasladar rápidamente a la Guardia Civil. En mi humilde opinión, lo ideal es dar cobertura a los otros cuerpos, realizar estudios y apoyar en las indagaciones, porque quienes conocen mejor a los vecinos son ellos. Estafa en criptomonedas: Un hombre nos contrató para identificar a los autores de una estafa en criptomonedas y asesorarle en su denuncia. Al llegar a la comisaría, fue sometido a un interrogatorio tan desagradable que terminó llorando, dificultando su capacidad para recordar los detalles. Además, mi cliente estaba en busca y captura por otro asunto y nadie en la comisaría lo comprobó, lo que cuestiona la eficacia de nuestro sistema de seguridad. Existe un BOOM de este tipo de estafas y es fundamental exponer a las víctimas que sí es posible encontrar a los autores y trabajar entre todos para poner mecanismos internacionales y presionar a los bancos para que mejoren o apliquen las medidas correctamente. Agresión sexual a menores: En otro caso, trabajamos para localizar a una persona en busca y captura por supuesta agresión sexual a tres menores. Tras encontrarlo, se le impuso una fianza de solo 3000 euros, y efectivamente, se comprobó que el ADN del semen encontrado en una de las menores era suyo. La falta de prioridad en la investigación, agravada por una huelga, fue frustrante y alarmante. Suicidios sospechosos: En España, las muertes se califican como suicidios con demasiada rapidez. Me pregunto si somos el país con más suicidios o simplemente el que menos investiga, dejando a muchos asesinos en la calle. ¿No te lo habías preguntado? Aplicaciones espía y estafas amorosas: Una joven sospechaba que tenía una aplicación espía en su móvil. Al acudir a la policía, no solo la trataron como loca, sino que le dijeron que no podían hacer nada. Además, en numerosos casos de estafas amorosas, las víctimas son desestimadas con la excusa de que los estafadores son extranjeros y no se puede hacer nada al respecto. Como he vivido diariamente en QuantiKa14, puedo asegurar que si no cambia la situación, pronto las empresas privadas ocuparán el terreno de la ayuda a las víctimas, dañando gravemente nuestro sistema democrático y de bienestar. Es imperativo que nuestras instituciones empiecen a mejorar su atención a las víctimas para evitar un deterioro aún mayor de la confianza pública y la justicia en nuestro país. Es una pena que la imagen y reputación de estas instituciones se den dañadas por personas que están quemadas laboralmente o carecen de vocación. Aunque eso es otro tema. Lo único que quiero con este artículo es manifestar mi preocupación y proporcionar todo mi apoyo en lo que esté en mis manos a las víctimas y fuerzas y cuerpos de seguridad. Nosotros debemos estar como expertos para profundizar y mejorar el alcance en diferentes aspectos técnicos en las investigaciones, pero nos están obligando a dar servicios a víctimas que desde el principio se les niega la justicia. Si nada cambia, empezaremos a ver más carteles de “Wanted” en las ciudades y personas que se harán llamar “caza recompensas”. Ya lo estamos viendo en desocupas, patrulleros de carteristas, etc. ¿No lo crees? Jorge Coronado, CEO de QuantiKa14 Foto realizada por Raul Doblado
15 Julio 2024
Rincón del CISO
Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Osmar Polo, CEO and Chairman of the Board of T-Systems Iberia. Sonia Pulgarín: ¿Cuál es tu visión sobre el impacto de la inteligencia artificial en el mundo empresarial en los próximos cinco años? Osmar Polo: La inteligencia artificial ha demostrado, en muy poco tiempo, que puede ser un catalizador para que las empresas prosperen y una adopción planeada y eficiente de esta tecnología significará una ventaja competitiva determinante. De hecho, según datos de PwC la IA contribuirá al PIB de los países del sur de Europa hasta en un 11% para 2030, el tercer mayor impacto a nivel mundial, solo detrás de China y Estados Unidos. De cumplirse esta proyección, la visión debe ser clara: las inversiones hechas ahora formarán las capacidades de los negocios en los próximos años. Además, en el corto y medio plazo veremos un progreso multidisciplinar y acelerado de la inteligencia artificial, con avances en la aplicación de esta tecnología en la robótica avanzada o en procesamiento de datos sanitarios para recomendar tratamientos; también continuarán las mejoras del procesamiento de lenguaje natural, que han democratizado de manera tan eficiente esta innovación. Sin embargo, estos avances no se pueden entender sin un uso de la IA ético. Es crucial adoptar una IA justa para todos e invertir en tecnologías responsables y transparentes que conduzcan a innovaciones más sostenibles y respetuosas con el medio ambiente. En este punto el desarrollo de nueva legislación será clave y, desde luego, la nueva Ley de IA ya es un paso importante hacia un futuro tecnológico más seguro y ético. S.P.: ¿Podrías compartir con nosotros algún ejemplo concreto de cómo T-Systems está utilizando la inteligencia artificial para mejorar sus servicios? O.P.: Como pioneros y aliados en la transformación digital de las empresas, desde T-Systems entendemos la masificación y adopción de las herramientas basadas en IA como un punto de inflexión para crecer con propósito y el panorama es impresionante. Siguiendo nuestro foco vertical, estamos desarrollando POCs para diferentes industrias con el objetivo de entender cómo aplicar la IA a industrias y usos concretos. Dentro del sector salud, hemos desarrollado soluciones en los que aplicamos IA en la mejora de la atención al paciente crítico. Para ello, centralizamos procesos algorítmicos en un entorno común y controlado, optimizando recursos, centralizando soluciones y garantizando la integridad y seguridad de los datos. Nuestro sistema impulsado por IA proporciona información en tiempo real y basada en datos a los profesionales de la salud, lo que les permite identificar tempranamente posibles complicaciones y tomar decisiones informadas y efectivas. Al optimizar la asignación de recursos y los flujos de trabajo clínicos, el sistema de IA mejora la eficiencia operativa dentro de las UCI, lo que permite ahorrar costes y agilizar los flujos de trabajo. Asimismo, estamos diseñando proyectos para acompañar a nuestros clientes en su camino hacia la próxima era de la informática, una era apoyada y replanteada por las capacidades de GenAI. En este sentido, gracias a nuestros partners, podemos evaluar, explorar y analizar los datos desde una perspectiva completamente nueva utilizando la tecnología de vanguardia. T-Systems proporciona la configuración de extremo a extremo para los servicios de inteligencia artificial y aprendizaje automático con una interfaz fácil de usar a través de la cual se pueden cargar los propios datos de los clientes. También estamos desarrollando servicios en el ámbito público, con el objetivo de mejorar los tiempos de validaciones del proceso de Control Económico de algunas instituciones públicas, aplicando IA en la Plataforma TAO de T-Systems. S.P.: ¿Qué tendencias en innovación tecnológica crees que serán las más disruptivas en el corto y medio plazo? O.P.: Todos hemos visto cómo la IA Generativa ha revolucionado la forma que teníamos de entender el acceso a la inteligencia artificial. En el corto y medio plazo veremos mejoras en la comprensión y generación de lenguaje natural, incluyendo la capacidad de comprender contextos más complejos y realizar tareas con mayor precisión. Asimismo, la IA en la automatización y robótica inteligente va a ser notable. En especial, veremos cómo los robots autónomos y drones cada vez tienen más peso en logística, o en industrias como la manufacturera, automoción o agricultura y cómo la adopción generalizada de estas tecnologías promete transformar múltiples industrias, mejorando la eficiencia, reduciendo costes y abriendo nuevas oportunidades de innovación. En términos de ciberseguridad también veremos grandes avances, sobre todo en detección de amenazas y autenticación y control de acceso. En este sentido, la IA avanzada se focalizará en identificar y responder a ciberamenazas en tiempo real y acabará formando parte de sistemas de seguridad para mejorar la autenticación de usuarios y la protección de datos sensibles. Más a largo plazo, un elemento que acabará llegando y que será igual o más disruptivo que las tecnologías anteriores será la quántica, que supondrá un nuevo cambio de paradigma. S.P.: ¿Qué estrategias utiliza T-Systems para proteger a sus clientes contra las amenazas cibernéticas más avanzadas? O.P.: En T-Systems contamos con Centros de Operaciones de Ciberseguridad (SOC), desde los que se prestan servicios de ciberseguridad avanzada a empresas y a la Administración Pública española. Los SOC funcionan con grandes profesionales, que suelen repartirse entre profesionales técnicos (desarrolladores, analistas, etc.) y otros gestores de menor rango, pero igualmente importantes, que se mantienen plenamente actualizados para garantizar la seguridad de los datos de cualquier cliente al que sirven. En 2022, nos convertimos en miembro Gold de la Red Nacional de Centros de Operaciones de Ciberseguridad del CCN-CERT, lo que nos permite reforzar nuestras capacidades de threat intelligence al añadir nuevas fuentes de compartición de amenazas. Además, como filial de Deutsche Telekom, tenemos todos nuestros SOC integrados en una red propia cuyo núcleo central es el Cyber Defense Center & CERT de Bonn, uno de los más grandes de Europa. A través de esta red, los miembros comparten inteligencia sobre amenazas, indicadores de compromiso IOCs, técnicas y tácticas de ataque TTPs para que los miembros puedan anticiparse y protegerse ante amenazas emergentes. S.P.: ¿Cuáles son las mejores prácticas que recomiendas a las empresas para mejorar su postura en seguridad? O.P.: Sin duda alguna, las evaluaciones y auditorías de seguridad periódicas son más que necesarias para fortalecer la ciberseguridad. Realizar evaluaciones de riesgos periódicas para identificar y priorizar vulnerabilidades, así como contratar a terceros para realizar auditorías de seguridad independientes son clave para obtener una perspectiva externa sobre la postura de seguridad de la empresa. De igual manera, invertir en tecnología de última generación para monitorizar continuamente el tráfico de red e identificar y bloquear actividades sospechosas en tiempo real. Al analizar patrones de comportamiento, los IDS/IPS pueden detectar amenazas que las soluciones de seguridad tradicionales podrían pasar por alto, proporcionando una capa adicional de protección contra ataques sofisticados. Sin embargo, la tecnología tiene que ir acompañada de la implementación de políticas internas claras que abarquen aspectos como el uso de contraseñas, acceso a datos y dispositivos móviles, así como y procedimientos de seguridad que faciliten la detección, respuesta y recuperación de cualquier incidente que pueda surgir. S.P.: En tiempos de crisis, ¿cuáles son las estrategias clave que utilizáis para mantener la operatividad y moral del equipo? O.P.: En tiempos de crisis, las empresas tecnológicas nos solemos enfrentar a desafíos únicos para mantener la operatividad y la moral de nuestros equipos. En estas situaciones, la principal preocupación de T-Systems siempre se centra en garantizar la seguridad y la salud de nuestros empleados, partners y clientes; así como asegurar la continuidad del negocio de nuestros clientes y de las infraestructuras críticas que gestionamos. Por este motivo, pensamos que las estrategias deben estar orientadas a cómo desde la organización podemos construir un modelo de negocio flexible y sostenible, que garantice a los empleados que pueden desarrollar su trabajo en cualquier circunstancia y lugar, con las herramientas necesarias y con la seguridad requerida. Se trata de construir desde la empresa hacia el futuro, en lugar de tratar de adivinar el futuro, para adaptar nuestra empresa a lo que pueda venir. Esto se refleja en nuestros valores y nuestra actitud, que nos hacen únicos. Nuestro T-Mindset centra nuestros esfuerzos en el cliente y en la innovación continua, un tándem que forma parte de nuestro ADN. Siempre trabajamos de forma ágil y colaborativa, buscando mejoras, y no nos damos nunca por satisfechos. S.P.: ¿Podrías compartir una experiencia en la que tuviste que gestionar una crisis importante y cómo lo lograste? O.P.: Un buen ejemplo es la gestión que hicimos durante la pandemia. Desde T-Systems pusimos el foco en la continuidad de negocio de nuestros clientes, dándoles soporte técnico y aportando soluciones tecnológicas de diversa índole, desde administraciones públicas a empresas de sectores diversos. En este sentido, la compañía ha apoyado la digitalización y despliegue de infraestructuras cloud en industrias y administraciones públicas que han requerido un rápido desarrollo de soluciones de trabajo en remoto, para poder atender las necesidades de los ciudadanos en cada momento. Además, dada la naturaleza crítica de muchos de los servicios que presta la compañía en materia tecnológica (ciberseguridad, conectividad, continuidad de aplicaciones críticas en servicios sanitarios, etc.) la compañía contó con un equipo de expertos, dando soporte 24/7, con las máximas medidas de seguridad, para garantizar el pleno funcionamiento de todos nuestros data center en España. En cuanto a la gestión interna y con el objetivo de salvaguardar la salud y la seguridad de todos los empleados, aquellos que podían realizar su trabajo de forma remota (más de 2.500 personas) comenzaron a teletrabajar desde mediados del mismo mes de marzo y aquellos que debían continuar acudiendo a su puesto de trabajo en un centro de servicio crítico, para garantizar la funcionalidad 24/7 de aplicaciones críticas, contaban con las máximas medidas de seguridad y con los equipos de protección necesarios para salvaguardar su salud. Asimismo, T-Systems apoyó la solidaridad mostrada por sus empleados durante la crisis sanitaria como parte de la comunidad coronavirusmakers.org, utilizando sus impresoras 3D y las de T-Systems para producir material de protección para los profesionales sanitarios que estaban luchando en primera línea contra la pandemia. S.P.: Como CEO, ¿cómo logras mantener un equilibrio entre tu vida laboral y personal? O.P.: En mi caso particular, uno de los principios fundamentales que sigo para mantener el equilibrio es establecer prioridades claras tanto en mi vida profesional como en la personal. Soy una persona que siempre establece metas específicas y alcanzables para poder mantener el foco de atención en lo importante y evitar la sobrecarga. También creo que hago un uso del tiempo eficaz y me gustar crear bloques de tiempo dedicados exclusivamente a actividades laborales y personales. Esto incluye tiempo para reuniones, trabajo profundo, ejercicio y momentos con la familia. S.P.: ¿Qué consejos darías a otros líderes empresariales para gestionar mejor este equilibrio? O.P.: Esto es algo bastante personal y cada persona debe desarrollar las herramientas y estrategias que mejor les funcionen en su día a día. Desde mi experiencia personal, la gestión eficaz del tiempo, la identificación de aquellas actividades que son más importantes y urgentes, y priorizarlas, así como definir objetivos claros tanto en el ámbito profesional como en el personal son cruciales para mantener el equilibro entre vida laboral y personal. La agilidad por ejemplo nos ha ayudado a ser más efectivos y poner el foco en aquello que realmente es importante. S.P.: ¿Cuáles son tus vías de escape o actividades favoritas para desconectar del trabajo? O.P.: Mi origen es brasileño, y aunque llevo casi 20 años viviendo en España, me encanta preparar barbacoas y caipiriñas para mi familia y amigos. Una buena forma de desconexión y vía de escape es siempre con la gente que quieres alrededor de una mesa y compartiendo buenos momentos y risas. También practico natación, tanto en piscina como en mar abierto que me ayuda a relajar la mente y a la vez practicar deporte. S.P.: ¿Tienes algún hobby que practiques regularmente? O.P.: Desde muy pequeño me ha gustado la música y aunque no soy muy bueno, toco regularmente el bajo y la guitarra. Otro de mis hobbies, que practico también desde niño, es el gaming. Cuando tengo un rato libre, me gusta jugar a la PlayStation y conectarme a partidas online. S.P.: ¿Qué tipo de música te gusta escuchar? ¿Tienes algún artista o género favorito? O.P.: Soy muy ecléctico. Me gusta la buena música, pero si tengo que decantarme por un género, este sería el rock. ¡Aun así, un buen cuarteto de Jazz o blues, así como incluso el reggae o pop también me gustan, sin olvidarme de la bossa-nova brasileña! S.P.: Y, por último, ¿cómo pasas un día perfecto fuera del trabajo? O.P.: ¡Empezar el día en la piscina, compartir una barbacoa en el jardín con la familia y acabar el día viendo un partido de la NBA, la NFL o fútbol con amigos!
15 Julio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas