Sin categoría
Las inversiones en Tecnologías de la Información y la Comunicación (TIC) por parte de los organismos públicos en España han experimentado un notable incremento en los últimos años. Estas inversiones están enmarcadas dentro de diversas iniciativas y planes estratégicos nacionales que buscan modernizar el sector público y potenciar la competitividad del país. Uno de los pilares de esta modernización es el “Plan de Digitalización de las Administraciones Públicas 2021-2025”. Este plan, parte del Componente 11 del “Plan de Recuperación, Transformación y Resiliencia”, tiene como objetivos principales: Mejorar la accesibilidad de los servicios públicos: Facilitar el acceso de los ciudadanos a los servicios gubernamentales a través de plataformas digitales eficientes. Garantizar la protección de datos personales y empresariales: Reforzar la seguridad y privacidad en el manejo de información sensible. Superar las brechas digitales: Reducir la disparidad en el acceso y uso de las TIC entre diferentes grupos de la sociedad. El plan se estructura en tres ejes estratégicos, transformación digital de la Administración General del Estado con la modernización de procesos internos, implementación de servicios electrónicos y promoción de la interoperabilidad, proyectos de alto impacto en el sector público con el desarrollo de soluciones tecnológicas innovadoras para mejorar la eficiencia y la calidad de los servicios públicos y la modernización digital de ministerios y entidades locales con el impulso a la adopción de tecnologías avanzadas en todas las instancias gubernamentales. El “España Digital 2026” amplía estas iniciativas. Además de los objetivos mencionados, incluye: Mejora de la ciberseguridad: Proteger los sistemas y datos frente a amenazas digitales. Promoción de la inteligencia artificial: Fomentar la aplicación de IA en la toma de decisiones y la optimización de procesos. Transformación digital en sectores clave: Salud, justicia y políticas sociales se beneficiarán de la digitalización para mejorar la calidad de vida de los ciudadanos. En términos de cifras, las inversiones han sido impresionantes: En 2021, se alcanzaron los 5.200 millones de euros de inversión en productos y servicios TIC. Durante 2022, esa cifra se incrementó en un 12,9%, quedándose a las puertas de los 6.000 millones de euros. En 2023, se superaron los 8.000 millones de euros, marcando un récord histórico. El panorama para 2024 es aún más prometedor, con valores de licitación elevados durante el primer cuatrimestre. Los organismos públicos han sido los principales inversores, y los rankings desde diferentes perspectivas muestran su compromiso con la transformación digital. En resumen, España está dando pasos firmes hacia la modernización digital, y las inversiones en TIC son clave para impulsar la competitividad y mejorar la calidad de vida de los ciudadanos. Luis Santamaría, CEO Adjudicaciones TIC/TendersTool
15 Julio 2024
Rincón del CISO
No es un secreto que desde hace años estamos en una era de transformación en las organizaciones sin precedentes, empezando por el negocio y llegando hasta las personas, con todo lo que ello implica: irrupción de nuevas tecnologías, nuevas formas de trabajo, nuevas formas de colaborar, comunicar y relacionarnos. Como consecuencia, se está produciendo la evolución de muchos de los roles existentes en las organizaciones y de las habilidades necesarias para llevar esto a cabo. El papel de la ciberseguridad no queda inmune a esto, ya que es uno de los que más peso está cogiendo y cuyas habilidades, más están cambiando…. Las habilidades puramente técnicas están dejando hueco a todas aquellas habilidades más humanas y tiene todo el sentido, ¿verdad? Pero esta transformación no es siempre fácil, como bien dice el refranero español – que a veces es muy sabio- “la cabra tira al monte” y a veces estos cambios nos cuesta gestionarlos ya que requieren hacer cosas diferentes a las que estábamos acostumbrados , como abrir la perspectiva o cambiar un sistema de creencias muy arraigado en nosotros para empezar a desarrollar otras habilidades que marcarán la diferencia. Os doy algún dato…El “Estado de la Ciberseguridad 2023” de ISACA State of Cybersecurity 2023 | ISACA mostraba que la escasez de talento en ciber seguía siendo una de las mayores preocupaciones el año pasado - y seguirá siéndolo en los próximos años- Uno de los mayores gap está en las “soft skills”, en esas habilidades más humanas que antes mencionábamos , y es que el rol de ciberseguridad ya va mucho más allá de saber de riesgos tecnológicos, de normativas de seguridad o de tecnología y protocolos para frenar o remediar ataques…todo esto es muy necesario, no me mal interpretéis, pero también se necesitan habilidades para alinearse con la Alta Dirección y con el negocio y habilidades para hacer entender y concienciar dentro de las organizaciones, que la seguridad es una responsabilidad de todos. Más datos…empresas como Gartner estiman desde hace algún tiempo que faltan a nivel mundial unos 3.4 millones de profesionales en ciberseguridad y recomiendan empezar a contratar perfiles no tradicionales para cubrir este gap, con habilidades diferentes – muchas de ellas “soft”, aunque yo prefiero llamarlas “power”- que les permitan ponerse al día rápido con buenos programas de formación y desarrollo y un buen acompañamiento de líderes expertos que actúen como mentores. Se habla hasta de cubrir vacantes con perfiles sin background en IT ni experiencia previa, lo que posiciona al CISO y a todas aquellas personas que lideren equipos en ciberseguridad ( ya estén en cliente, en un integrador de sistemas o en un vendor de seguridad) como profesionales que tienen que ser capaces de desarrollar el talento de sus equipos y ayudares además a gestionar el estrés que se vive en el sector, lo que implica un modelo de liderazgo mucho más inspirador , centrado en la persona y en hacer brillar el potencial de cada individuo del equipo, lo que a nosotras nos gusta llamar el “líder coach”. La capacidad de adaptarse rápido a los cambios, la visión del negocio, creatividad para resolución de conflictos, curiosidad intelectual, trabajo en equipo, colaboración, estabilidad emocional y habilidades interpersonales y de comunicación van a ser clave para cualquier persona que trabaje en el ecosistema de la ciberseguridad según los analistas. Por todo esto, no es de extrañar que asociaciones como el ISMS Forum, ya hayan empezado a apostar por programas de desarrollo de “power skills” para sus asociados dentro de sus programas de certificación. Este año desde The Coach Plan hemos podido trabajar con más de 60 CISOs desarrollando habilidades como el autoliderazgo, la escucha, la comunicación efectiva, la gestión del estrés, de conflictos o habilidades de liderazgo humanista e inspirador. Porque sabemos que esto va de personas y que sin desarrollo personal no hay desarrollo profesional ni transformación en las organizaciones así que si en algo nos hemos querido focalizar es en aportar valor desde lo humano a un sector que tiene mucho recorrido aún en este campo. Elena Richart, Fundadora & Coach de The Coach Plan
15 Julio 2024
Rincón del CISO
Todavía no tenemos ordenadores cuánticos, pero ya representan una amenaza real para la seguridad de las empresas. Ahora, los CISOs se enfrentan al dilema de convencer a la dirección para que invierta en protegerse contra una amenaza futura o esperar hasta que sea inminente, cuando quizá ya sea demasiado tarde para implementar soluciones efectivas. El panorama de amenazas actual incluye muchos actores estatales que pueden estar dispuestos y ser capaces de robar datos hoy para descifrarlos en el futuro, cuando los ordenadores cuánticos estén disponibles. Datos sensibles como información sobre la salud de una persona, secretos comerciales de las organizaciones o información clasificada de un país tienen una extensa vida útil. Si estos datos hoy cayeran en manos equivocadas, en el futuro podrían ser explotados para llevar a cabo extorsiones, fraudes o incluso comprometer la seguridad nacional. Las infraestructuras críticas, como las centrales eléctricas y los sistemas de suministro de agua, también tienen una vida útil prolongada y sistemas costosos de actualizar. Si estos están conectados a redes vulnerables o dependen de algoritmos de cifrado susceptibles a ataques cuánticos, enfrentan un riesgo de seguridad significativo. Un ataque a estos sistemas podría interrumpir servicios esenciales, causando grandes daños económicos y sociales. Otro escenario de riesgo son los productos duraderos con software embebido, ya que no se podrá garantizar la protección de los datos del usuario ni el propio funcionamiento del producto a futuro. Por ejemplo, ahora que los vehículos eléctricos están equipados con software y conectados, si hubiera que actualizarlos habría que reemplazar los chips integrados en sus sistemas y sustituirlos físicamente uno a uno. Esto, además de la complejidad técnica, conllevaría un elevado coste. Para evitar todos estos riesgos, las empresas pueden comenzar a adoptar encriptación post-cuántica (PQC). Una aclaración: esta encriptación se refiere a cómo los ordenadores actuales pueden protegerse de la amenaza que representa la computación cuántica, en lugar de indicar qué tipo de encriptación tendrán los ordenadores cuánticos en el futuro. Dicho de otra forma, es una solución que podemos aplicar hoy. Ya existen varios algoritmos criptográficos resistentes a la computación cuántica. El Instituto Nacional de Estándares y Tecnología (NIST) de EE.UU. está evaluando los más prometedores. Es importante encontrar aquellos que, siendo efectivos, no comprometan el rendimiento de los servicios, ya que los usuarios esperan comunicaciones instantáneas. De hecho, después de casi una década de trabajo, se espera que el NIST publique un conjunto de estándares finales PQC este verano. Encontrar el algoritmo más adecuado para convertirlo en el estándar es sin duda un reto, pero también lo es llevar a cabo la actualización de la criptografía actual. Este proceso no es inmediato y requiere un esfuerzo tanto técnico como económico. La transición debe gestionarse sin comprometer la seguridad ni la continuidad de las operaciones, lo que añade una capa de complejidad al ya de por sí difícil proceso de actualización. Afortunadamente, proveedores como Google, Amazon o Cloudflare ya están integrando PQC, de manera transparente para las empresas, en sus productos. En este sentido, una primera medida por parte de las organizaciones es comenzar a preguntar a sus proveedores cuáles soportan ya la nueva criptografía. Está claro que a diferentes sectores les está llegando la amenaza cuántica a distinta velocidad, pero todos ellos en algún momento van a tener que actualizar su encriptación. Por ejemplo, el sector financiero ya está tomando medidas ante esta amenaza. A finales de abril, Europol creó el Foro de Seguridad del Sector Financiero para Amenazas Cuánticas (QSFF, por sus siglas en inglés). Esta iniciativa reúne a expertos de distintas entidades, como Banco Santander, BBVA y CaixaBank, para compartir soluciones y colaborar a escala global. El objetivo es establecer estándares, identificar amenazas y promover una transición hacia la encriptación post-cuántica. Además, otra amenaza identificada que preocupa mucho en el sector es la integridad de las firmas digitales. Si estas se pudieran corromper, el sistema financiero se desmoronaría por la pérdida de confianza que generaría. La transición hacia PQC es una tarea apremiante que requiere la cooperación de empresas y proveedores. El Banco Santander, por ejemplo, está siendo muy activo. Actualmente, colabora con GitHub y Microsoft en el desarrollo de CodeQL, una herramienta para detectar vulnerabilidades criptográficas. Además, juntos han creado Cryptobom-Forge, destinada a evaluar y asegurar componentes criptográficos durante el desarrollo de software. Las administraciones públicas también van a jugar un papel importante en la carrera hacia PQC. Recientemente, la Comisión Europea lanzaba un llamamiento a los Estados miembros para comenzar una transición hacia la nueva encriptación. Es importante que las administraciones den este paso porque tendrán un efecto arrastre sobre otros sectores. Además, al mismo tiempo envían la señal al mercado de que la amenaza es real. Los CISOs ya no están solos, se está activando toda una red de proveedores, empresas e instituciones que los puede ayudar en la tarea de convencer a la dirección de la empresa para que comiencen a invertir en mitigar unas amenazas que viajan desde el futuro al presente. Fernando Maldonado, Analista de Industria TIC
15 Julio 2024
Rincón del CISO
Íñigo Pradas, Dueño y Fundador de VOILA Comunicación y miembro del comité editorial de CyberLideria MGZN, entrevista a Rafael Hernández González, Responsable de Proyectos Estratégicos de Ciberseguridad en Cepsa. Íñigo Pradas: Rafael, tienes una trayectoria profesional de más de 30 años y eres Ingeniero de Telecomunicaciones, ¿cómo llegaste a especializarte en ciberseguridad y qué te llevó a trabajar en CEPSA? Rafael Hernández: Cuando eliges una carrera técnica siempre piensas que tus funciones laborables van a ser las de un técnico especialista muy metido en la tecnología pura. Al acabar la carrera, estábamos en los finales de los 70, la salida profesional más sencilla era el mundo de las empresas de telecomunicación, sobre todo Telefónica. Empecé a trabajar en TIDSA y Amper, pero se me cruzo Cepsa en el camino con una propuesta disruptiva en ese momento y me atrajo mucho el cambio: trabajar en una empresa de energía, con fábricas y procesos nuevos. La especialización en ciberseguridad fue un camino desde el mundo de las redes y comunicaciones a los procesos de los negocios. Había que empezar a diseñar y gestionar los servicios de redes y a darles seguridad. Ese fue el germen. A partir de aquí pues ya te puedes imaginar: fortalecer el perímetro, exponer servicios al exterior, acompañar a los procesos de transformación… Cuando hace 30 años me metí en este mundo ya no pude salir, me enganché y es una experiencia única. I.P.: ¿Cuáles son las principales responsabilidades y retos que enfrentas en esta posición? R.H.: La principal responsabilidad es que eres la persona que debe de responder cuando hay un incidente y que tienes que ser consciente de que tú eres responsable de muchas acciones que has tomado y de las que debes de tomar. También es tú responsabilidad definir y gestionar los procesos y servicios necesarios para que tu organización pueda hacer sus funciones de la mejor forma posible y que no vea interrumpido su negocio. El mayor reto que yo creo que se enfrenta esta función de CISO es la de hacer ver al resto de la organización que la SEGURIDAD es cosa de TODOS. Empezando por los compañeros de Sistemas de Información y continuando por cada una de las áreas de las organizaciones. Para lo cual debemos de ser capaces de ponernos en su posición, dicho de una forma más directa: siempre hay que ponerse en los zapatos de tu interlocutor. I.P.: ¿Qué habilidades o conocimientos consideras esenciales para alguien que quiera seguir una carrera en el complicado ámbito de la ciberseguridad? R.H.: A lo mejor te sorprende, pero yo creo que lo primero que se debe de tener es sentido común y sentido de la responsabilidad. Luego están los conocimientos técnicos. Y las ganas de trabajar y evolucionar. Para dedicarte al mundo de la ciberseguridad creo que debes de tener una visión 360 grados de tu entorno y de tu organización. Y no olvidar nunca las habilidades de comunicación y de empatía con las personas que trabajan contigo, con las que debes de dar servicio y con los colaboradores externos. Todos juntos suman y son la pieza básica de la defensa ante los malos. I.P.: ¿Cuáles son las principales ciberamenazas que enfrenta actualmente una empresa energética como CEPSA? Y, ¿podrías contarnos un poco acerca de qué estrategias se implementan para asegurar la resistencia ante estas amenazas? R.H.: Las principales amenazas en estos momentos provienen de que los datos y la información tiene cada vez más valor para los malos y hay un gran negocio detrás de todo ciberataque. Las ciberamenazas principales son el robo de identidad, el ransomware, la exfiltración y comercio de la información. La amenaza de paralizar o borrar del mapa a las empresas que son atacadas es la forma de extorsión más común actualmente extendida. Esto se consigue sobre todo por el robo de credenciales y la suplantación de la identidad. Por lo cual yo pienso que la custodia y defensa de la identidad digital de cada uno de nosotros, tanto desde el punto de vista personal o profesional, debería ser el principal punto de defensa a considerar. No puedo dejar de señalar una amenaza emergente que esta avanzando muy rápidamente: la cadena de suministro, la gestión de terceros. En estos momentos es un punto muy débil para todas las grandes organizaciones. La principal estrategia que debemos de implementar YA es la de ZERO-TRUST, CONFIANZA-CERO. Tenemos que pensar que nuestros sistemas y servicios deben de ser defendidos de la misma manera: no podemos confiar en nadie, todos somos potencialmente un riesgo y debemos de tomar de forma global, gradual y efectivas todas las medidas de seguridad tanto para las personas (usuarios internos/externos), como desde cualquier dispositivo en cualquier lugar (oficina, casa, internet…). Otro punto muy importante en el eje de la protección es el ejercitar (pero de verdad) los escenarios de crisis y realizar simulaciones de recuperación de nuestros sistemas. La CIBERRESILENCIA debe de ser otro eje clave para nuestra supervivencia. I.P.: ¿Cómo has visto evolucionar el campo de la ciberseguridad desde que comenzó tu carrera? R.H.: La evolución de la ciberseguridad en estos últimos 25 años ha sido brutal. Hemos pasado de ser considerados unos bichos raros, unos frikis, unos técnicos que parábamos los desarrollos a tener que explicar en los comités de dirección que sin ciberseguridad no evolucionan los negocios y que es básico tener una estrategia de ciberseguridad integrada en la organización. Para los que empezamos este predicar en el desierto, la verdad es que es muy gratificante ver donde estamos. Pero creo que todavía falta un poco más. Creo que ya no somos los enemigos, pero todavía no somos los amigos, tenemos que seguir trabajando para integrarnos en los procesos de los negocios desde el principio, desde el origen, desde la idea. Yo siempre he defendido el trabajo de grupos multi-capacidades-departamentales. I.P.: ¿Qué importancia tiene la formación interna y la concienciación de los empleados en la estrategia de ciberseguridad de CEPSA? R.H.: Su importancia es MAXIMA. El eslabón más débil es la persona, el usuario. Tenemos que concienciar a nuestros compañeros de que los malos quieren hacernos daño y tenemos que formarles y acompañarlos en esta evolución continua de los sistemas y aplicaciones. Tenemos diseñados cursos de concienciación continua, como un servicio más dentro del porfolio de ciberseguridad. Donde unimos tecnología, formación y sentido común. Pero ojo, el objetivo no es castigar al que se equivoca, no. El objetivo es ayudar a entender a nuestros compañeros como deben de operar y usar tanto en la empresa como en su vida personal las tecnologías actuales, sin riesgos, de forma segura. I.P.: ¿Cómo aborda CEPSA la responsabilidad social en relación con la ciberseguridad y la protección de datos? R.H.: Como he comentado anteriormente nuestro enfoque de la concienciación en ciberseguridad es integral. Incluye el ámbito de usuario de la empresa, pero también el ámbito personal e incluso el familiar. Damos cursos y formación a los hijos de nuestros empleados. Hacemos ejercicios alineados con la familia. En Cepsa la protección del dato esta en nuestro ADN. Los datos propios y los que tenemos en custodia de nuestros clientes son muy importantes para nosotros y les tratamos de otorgar todas las medidas de seguridad necesarios. Nuestra relación con nuestra DPO es directa, somos los responsables de implementar las medidas de seguridad que use nos indican y nuestra colaboración es máxima. I.P.: ¿Cuál es tu mayor inspiración? Tanto en tu día a día como en tu entorno de trabajo. R.H.: Mi mayor inspiración ha sido y será la educación que recibí de mis padres basada en el respeto a todas las personas y la responsabilidad, como línea de comportamiento. Creo que hay que ser siempre responsable, primero con uno mismo, para no perderse y engañarse a sí mismo, pero sobre todo hay que ser responsable ante los demás. Nuestros actos o la dejación de estos son muy importante. Por eso creo que he podido llevar durante estos años mis responsabilidades, porque eran parte de mí. Dentro del entorno profesional creo que la línea de compartición de información y de experiencias entre los que tenemos la responsabilidad de la ciberseguridad debe de ser una fuente de inspiración y seguimiento. I.P.: ¿Cómo manejas el equilibrio entre tu vida profesional y personal? R.H.: Creo que hay que tener siempre la conciencia tranquila y para eso hay que dar el máximo de uno mismo en todo momento. Por eso en el plano profesional hay que estar satisfecho con lo hecho y hacer todo lo posible para llegar a cumplir los objetivos, pero no a cambio de sacrificar el plano personal. Siempre digo que hay que cerrar la carpeta e irse a casa con la satisfacción de haber hecho todo lo posible. También hay qué llegara a casa y no traer los problemas del trabajo, hay que disfrutar de cada ámbito. Tengo que dar las gracias a mi familia que han entendido que mis responsabilidades profesionales a veces se cruzaron con las suyas, 25 años con el 24 por 7 tiene su impacto. Por eso, GRACIAS. I.P.: ¿Qué hobbies o actividades te gusta hacer en tu tiempo libre? R.H.: Me gusta sobre todo: estar con los amigos, hacer actividades de grupo, hacer deporte o charlar en una mesa. Me gusta conversar y discutir amigablemente. Jugar al mus también. Me gusta leer. Soy un historiador frustrado. Algún día retomaré esa vía. De momento me conformo con leer y ver buen cine. I.P.: ¿Cuál es la mayor lección que has aprendido en tu trayectoria profesional y que te gustaría compartir con nosotros? R.H.: La mayor lección que he aprendido es que si quieres avanzar y progresar debes de contar con gente amiga que te apoye y en la que te apoyes. Creo que durante estos años hemos conseguido un entorno de confianza entre los profesionales de la ciberseguridad, los fabricantes implicados en el desarrollo de buenos productos y los integradores que nos ha llevado al momento actual en el cual en España hay un muy alto nivel de ciberseguridad. Creo que la confianza y la compartición de experiencias de forma conjunta es un logro del cual me considero participe y muy satisfecho de lo logrado. Espero que los que llegan ahora a este mundo lo sepan mantener. También he aprendido que solo no se va ninguna parte. I.P.: ¿Qué consejo le darías a alguien que esté considerando una carrera en ciberseguridad? R.H.: Que es una carrera muy bonita. Que se prepare técnicamente de forma global, pero sobre todo que trate de ver la ciberseguridad como un conjunto de acciones no solamente tecnología. Están las personas: buenas y malas. Están las organizaciones con sus procesos y sus peculiaridades. Están los entornos externos, los cercanos y los lejanos. En resumen, hay que considerar un ámbito amplio en nuestras funciones. Pero que sepa que tendrá que ser RESPONSABLE.
15 Julio 2024
Rincón del CISO
Federico Florez, Consultor Independiente y Miembro del Consejo Asesor de CyberLideria, entrevista a David Fernández Granado, Head of CIPHER (Prosegur Company) Federico Florez: ¿Qué significa para ti la resiliencia empresarial en el contexto de la ciberseguridad? David Fernández: Preguntarme por resiliencia hace que salga el ingeniero industrial que llevo dentro y acordarme de los laboratorios en los cuales mediamos esta propiedad de los materiales y visualizamos que es lo que les ocurría a los más resilientes (no rompían, deformaban y eran capaces de volver al estado actual) y los menos (rompían en el peor de los casos y deformaban para siempre en el mejor siendo incapaces ya de trabajar de la forma esperada). Bueno, pues creo que, si sustituimos el material por la empresa y el agente externo que provoca la deformación por aquellos eventos de ciberseguridad que pueden “deformar” las operaciones, lo que significa resiliencia empresarial para mi es claro. No vamos a poder evitar al 100% los eventos perturbadores de ciberseguridad, pero sí que podemos prepararnos para absorber sin romper y volver a la normalidad de la manera más rápida y mejor posible. F.F.: ¿Cuáles son los pilares fundamentales para construir una empresa resiliente ante ciberataques? D.F.: Prevención y preparación para la recuperación son los dos pilares fundamentales para construir una empresa resiliente ante ciberataques. Al final una empresa no deja de ser un sistema compuesto por infinidad de componentes, unos dentro del propio sistema y otros fuera del mismo. Prevención y preparación deben aplicarse al todo y a las partes. Al principio de mi carrera profesional estuve vinculado a las tecnologías de backup y restore en el departamento de HP Consulting allá por el 2002, en un momento en el que la palabra ciberseguridad no existía. En aquel momento, y como buen consultor, hacíamos reflexionar al cliente sobre si disponía de “un backup” o de “el backup” que necesitaba. En aquel momento, como ahora, la única manera de comprobarlo es probarlo y comenzando por los sistemas que en aquel momento ya se vislumbraban como esenciales para el funcionamiento de TI, “domain Controllers” y “LDAPs”. Bueno, pues ahora me atrevo a decir que el impacto de los incidentes más sonoros de ciberseguridad en empresas, dentro y fuera de España, ha sido tanto más grande, como menos probado tenían la recuperación de sistemas críticos desde backup. Es curioso cómo todo está conectado de alguna forma en un periodo de más de 20 años. F.F.: ¿Cuáles son los principales desafíos a los que se enfrentan diariamente? D.F.: Trabajo en Cipher, división de ciberseguridad del Grupo Prosegur, y esto ya es un desafío en sí mismo. Prosegur opera en 31 países con más de 160.000 empleados y su misión es hacer del mundo un lugar más seguro. Cipher hereda esa misión en el ámbito digital. Nosotros por nuestra parte, ya como Cipher, operamos en países de culturas tan diferentes como Brasil, Paraguay, Portugal, España y USA. Ser capaz de gestionar una empresa con una identidad y misiones únicas, pero con diversidad cultural es un desafío continuo. Adicionalmente, crear una tecnología puntera como es Cipher xMDR hace dos años (para la mejora continua de la prevención, detección y respuesta), en un momento en el que los principales players tecnológicos de ciber se encargaban de reducir la ciberseguridad a la seguridad del endpoint, incorporando ya en aquella época ChatGPT como elemento clave a la hora de automatizar tareas, y ser capaz hoy en día de competir con esos gigantes cuando has sido, humildemente, “followers” de la idea que tuvimos pero como muchos más recursos, no es solo un desafío, es subir el Everest sin oxígeno. Y si esto fuera poco, pues nos hemos ido a competir a USA, al terreno de juego de los gigantes mencionados… Aunque esto último yo lo veo como una gran oportunidad para evolucionar una tecnología creada en España, con personal en España, pero expuesta al mercado más competitivo del mundo. Por último, ser capaz de ilusionar y mantener la ilusión entre los “cipherian” (empleados de Cipher) a lo largo del tiempo. Al final, el elemento más importante de una compañía es el talento y podemos hacer muchas cosas para crearlo, atraerlo, retenerlo... pero creo que la ilusión por algo es lo que marca la diferencia. F.F.: ¿Cómo te aseguras de que tu equipo esté siempre a la vanguardia en cuanto a conocimiento y habilidades en ciberseguridad? D.F.: Como hemos comentado anteriormente, compitiendo de forma continua en los mercados más difíciles. Solo mediante la exposición y el reto es como un profesional puede estar a la vanguardia. Los conocimientos y habilidades necesarios se pueden conseguir hoy en día a través de la gran oferta formativa existente, pero ser capaz de aplicarlos y ganar “expertise” es algo que solo se logra compitiendo. Y como refleja uno de nuestros valores que tenemos muy presentes, nosotros jugamos para ganar. Al final, tenemos que reinventarnos e innovar de forma diaria, desde mi posición hasta el último junior que hayamos incorporado. Eso nos hace mejores día a día. F.F.: ¿Cómo manejas la comunicación interna y externa durante una crisis? D.F.: Contando con equipos profesionales que me asesoran en todo momento. Al final, yo soy un elemento más de la organización en una crisis y entendiendo que la comunicación es un aspecto esencial cuando hay que enfrentarse a una, lo mejor es estar rodeado de los que saben de eso. Gracias a trabajar en el Grupo Prosegur, en Cipher no tenemos que reinventar la rueda y es el mismo área el que nos ayuda a todas las empresas del grupo. F.F.: ¿Y cómo evalúas el éxito de la crisis una vez que ha sido resuelta? D.F.: Volviendo a la definición de resiliencia, comprobando que de forma efectiva hemos vuelto a la operación con total normalidad, pero la mayor amplitud de lo que significa “normalidad”. Es decir, debemos contemplar Marca, Reputación, Operaciones, Clientes, Accionistas.. F.F.: ¿Qué estrategias utilizas para mantener un equilibrio saludable entre tu trabajo y tu vida personal? D.F.: Tiempo de calidad para Deporte, Familia, Amigos y Trabajo siendo flexible para adaptarnos a las situaciones que la vida tiene en cada momento. Se escriben muchos libros sobre productividad laboral, sobre como planificarse, que tipo de reuniones hacer y cuáles no, cómo optimizar el tiempo, algunos de ellos muy prácticos y vinculados a las tecnologías que tenemos disponibles hoy en día. Sin embargo, en lo que a equilibrio respecta todavía son muy teóricos y no nos queda más remedio que aplicarnos cada uno nuestro librillo. En mi caso, semana a semana, “reparto” el tiempo de forma equitativa entre esas cuatro cosas. Sin embargo, creo sin duda que este es uno de los mayores desafíos al que me enfrento hoy en día. F.F.: ¿Qué consejo darías a otros líderes en ciberseguridad sobre cómo manejar el estrés y la presión del trabajo? D.F.: La fórmula que a mi me funciona es la que he indicado en la pregunta anterior. Es muy difícil ejemplificar en este ámbito ya que depende mucho de la personalidad de cada uno y de cómo se gestione el estrés. Desde luego, correr (mi deporte actual) es algo que me ayuda a desconectar y resetear. Tener un adecuado descanso y alimentación también es esencial. En Prosegur he tenido la suerte de disponer de un programa en el que recibimos “coaching” al respecto, habiendo tenido la suerte de poder recibir consejos directamente de personas tan importantes en este ámbito, como Marian Rojas. F.F.: ¿Cómo promueve CIPHER un ambiente de trabajo que apoye la conciliación entre la vida personal y profesional de sus empleados? D.F.: En Cipher tenemos la posibilidad de hacer 100% trabajo en remoto, con horarios y jornada flexible y medición por objetivos. Esto requiere un nivel de madurez y confianza alto en la relación empleado – manager para poder llevarlo a cabo con el adecuado equilibrio entre productividad y conciliación. Los resultados hasta ahora creo que han sido muy buenos y tiene ventajas adicionales como es el poder acceder a talento fuera de las grandes ciudades. F.F.: ¿Qué te motivó a unirte a CIPHER y qué es lo que más te apasiona de tu trabajo? D.F.: Como siempre que cambio de proyecto, lo que más me motiva siempre es el Reto. Prosegur tiene una misión muy clara y para hacerla realidad en toda su amplitud, necesita de una compañía fuerte en ciberseguridad. Cómo diferenciarse en Ciberseguridad es otro desafío importante y nosotros apostamos por especializarnos en un área muy concreta (prevención, detección y respuesta) y creando una división de tecnología que nos permitiera crear los Security Operations Centers de este siglo. Lo que más me apasiona es trabajar con personas, tecnología y números al mismo tiempo. Cuando comienzas tu carrera profesional siendo ingeniero, solo ves la tecnología por la tecnología, pero pronto te das cuenta de que detrás o delante de ellas están las personas. El último paso es como financiar la tecnología para que sirva a las personas en su actividad, y esto son los números. Conectar las tres cosas es apasionante. Para mi la mejor definición de innovación es: “aplicación comercial exitosa de una idea”. Creo que resume muy bien lo que he comentado anteriormente. F.F.: ¿Cómo ha evolucionado el panorama de la ciberseguridad desde que comenzaste tu carrera? D.F.: Desde el año 2000, en el que por aquel entonces nos preocupaba el tema de las fechas, especialmente en los sistemas SCADA y PLC, hasta ahora la ciberseguridad ha avanzado a pasos agigantados. Aunque pueda parecer mentira, lo que más ha cambiado, además de la nomenclatura, es la velocidad en los propios cambios. En cuanto a nomenclatura hemos pasado de “Seguridad Informática” a “Seguridad de la información” para terminar en ciberseguridad, arrastrando con ello una interminable colección de acrónimos no se si para despistar al ajeno o bien para darnos más importancia a los que nos dedicamos a esto…. Pero lo relevante es la velocidad de los cambios. La velocidad en la proliferación de la economía que sustenta el cibercrimen. La velocidad en la que aparecen formas de explotar los sistemas. La velocidad en la que se producen los ataques…. Pero también la velocidad en la que nos digitalizamos, en la que aparecen nuevas tecnologías que hace unos años no existían…. Hemos pasado de sistemas de TI muy estáticos y monolíticos a sistemas en el que la superficie de los mismos está difuminada. Hemos pasado de hacer pasos a producción semestrales a hacerlos en modo ágil diarios. Todo esto que sin duda ha ayudado al desarrollo de las compañías y de la sociedad ha supuesto un reto muy importante en el ámbito ciber y una oportunidad para el cibercrimen. F.F.: ¿Qué consejo le darías a alguien que está empezando en el campo de la ciberseguridad? D.F.: Pues que aplique el sentido común y no se pierda en los acrónimos, muchas veces marketinianos, que inundan este mercado. Casi todo lo que hacemos en ciberseguridad es algo que se lleva haciendo muchos años en seguridad física, en ingeniería, en salud, compliance… Por lo tanto, levantar la mirada y entender que a lo mejor lo que cambia es el terreno de juego pero que este es un juego que se lleva jugando hace muchos años, puede ayudar sin duda a alguien que comienza en este campo. Reportaje fotográfico realizado en: Co-Studio
15 Julio 2024
Rincón del CISO
Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Lluis Altés, Global Sales Director at VMware by Broadcom. Sonia Pulgarín: Tengo el privilegio de entrevistar a Lluis Altés, Director de Cuentas Globales del grupo Santander en VMware by Broadcom. Muchas gracias por venir aquí hoy para hablar sobre una cuestión tan relevante como la ciberseguridad. Lluis, ¿cómo estás? Lluis Altés: Un placer estar aquí contigo. S.P.: Muy bien, me gustaría empezar adentrándome un poco en tu vida personal. Sé que eres un Ironman en todos los aspectos de tu vida, pero además eres un enamorado del deporte de resistencia y de todo lo que tenga ruedas. Practicas triatlón y por eso me preguntaba cómo te iniciaste en este deporte y cómo ha influido en tu vida profesional y personal. L.A.: Bueno, yo creo que en esta vida todos tenemos taras, algunas son confesables y otras son inconfesables, pero en mi caso una de ellas es la adicción al deporte de resistencia y sobre todo a salir de la zona de confort. Yo empecé en el mundo del triatlón porque me encanta ir en bici, me gusta correr y no me gusta nadar. Entonces dije: “¿por qué no hacer algo en el que empiezas nadando y si no lo haces bien ya el resto es un problema?” S.P.: Y así sufro un poquito más, ¿no? L.A.: Así no, así salgo de la zona de confort porque yo creo que los humanos tendemos a la mediocridad, entonces nos vamos acomodando y damos por hecho que vivimos en una zona de confort cuando en realidad esa zona de confort no es tan confortable y la magia está afuera. Yo siempre me acuerdo de una imagen que usaba un famoso psiquiatra español, Luis Rojas Marcos, en la que salía una persona, que era como un contorsionista, dentro de una caja y decía: “¡qué bien estoy en mi zona de confort!”, pero era una caja de cristal y no la veía. Éste en realidad estaba incómodo y la mayoría ni nos meteríamos en esta caja. Lo mismo pasa con muchas cosas, que estamos tan habituados a ellas que las normalizamos, la magia está cuando salimos de ahí y descubrimos dónde están los límites. S.P.: Totalmente de acuerdo. Y aparte del triatlón, ¿tienes otros otros hobbies? La verdad es que con esto sería más que suficiente, pero algún otro tienes, ¿no? L.A.: Soy una persona que busca el equilibrio entre la vida profesional y la vida personal. Tengo una familia que me da parte de ese equilibrio y que absorbe parte del tiempo que tienes para ocio o para cuestiones personales. Sin embargo, siempre busco compartir con ellos también, desde irnos a jugar a algo, hasta practicar algún deporte, o incluso irnos a hacer una excursión por la montaña, entre otras cosas. En cuanto a otros hobbies, como mencioné anteriormente, me gusta todo lo que tenga ruedas. A mí si me llevas a un circuito a rodar con cualquier vehículo o ver alguna carrera interesante, ya estoy contento. Eso sí, si la agenda me lo permite. S.P.: ¡Encantado! Siguiendo el tema de tu vida personal, ¿cómo haces para mantener un buen equilibrio entre el trabajo y tu vida privada? Entiendo que tu cargo tiene una responsabilidad muy alta y requiere de mucha fuerza mental, por eso imagino que tendrás trucos para desconectar y encontrar un hueco en tu vida social. L.A.: En cuanto a esto, si sabemos administrarla adecuadamente, la tecnología nos ha permitido la posibilidad de estar siempre conectados para poder gestionar cualquier incidencia o cualquier problema que pueda haber en algún momento. También te da esa libertad para poder organizarte, poder estar recogiendo a tus hijos del colegio o incluso programar un tiempo para pensar ciertas cosas. Para mí esos momentos de desconexión absoluta son cuando estoy corriendo, nadando o haciendo bicicleta, en los que estás solo escuchándote a ti mismo son clave. Yo conozco a mucha gente que hace deporte con auriculares, escuchando música o podcasts. Eso está muy bien, seguid escuchando podcast, pero en mi caso me gusta escuchar el silencio y si estoy en medio del bosque también me gusta oír los pájaros, oír cualquier animal y parte del silencio es escucharme a mí mismo y poder reflexionar. S.P.: Qué maravilla, Lluis. ¿Se te ocurre algún consejo o lección que hayas aprendido y que puedas compartir con nosotros, ya sea sobre liderazgo, carrera profesional o de la vida en general? L.A.: Se me ocurren unos cuantos, pero una de las lecciones que he aprendido es que parte del enriquecimiento es no darse nunca por satisfecho y querer seguir aprendiendo. Salir de esa zona de confort implica asumir también que nos queda mucho por aprender. En este mundo de la inteligencia colectiva yo soy un ignorante distribuido, y a partir de ahí puedes construir. Otra lección que tengo muy muy clara es que tenemos que valorar las cosas, ser conscientes de lo afortunados que somos y a partir de ahí ser agradecidos, intentar ayudar a otras personas y aportar más a nuestra sociedad. Muchas veces vas por la calle, ves a gente que vive en condiciones precarias y parece que la sociedad está insensibilizada. Yo creo que tenemos que trabajar más en estos temas, quitarnos esta anestesia y ver qué se puede aportar. S.P.: Efectivamente. ¿Qué momento más memorable o emocionante en tu carrera hasta ahora recuerdas con más cariño? Alguno que te venga así a la cabeza, en el que incluso habiéndolo pasado mal, te haya marcado. L.A.: Pues he tenido la suerte de haber llevado unos cuantos equipos durante mi vida profesional y lo que recuerdo con más cariño no es un momento concreto, sino el hecho de que la gente, cuando deja de trabajar contigo, sigue teniendo una buena relación, un respeto profesional. Esto sucede incluso con personas con las que hemos tenido nuestras desavenencias o divergencias, y que a pesar de ellas hemos seguido teniendo una gran relación y un gran respeto. En mi caso, ha habido alguna persona que me ha llegado a decir: “la calma que transmites en momentos de tempestad nos ayuda a todos a ver que vamos en buena dirección y vamos a conseguir los frutos”. A veces nos da la impresión de que se acaba el mundo, pero si se da un paso hacia atrás, se puede ver que todavía nos queda mucho por hacer para llegar a los objetivos. S.P.: Lo cierto es que doy fe porque yo he tenido la suerte de trabajar contigo en diversas empresas, varios años, y es cierto que transmites paz, gestionas los equipos de maravilla y todos seguimos en contacto, o sea que lo puedo corroborar. Ahora ya centrándonos un poquito más en la ciberseguridad, me gustaría empezar hablando sobre tu rol profesional. ¿Podrías describir brevemente cuál es tu posición y cuál es tu función actualmente en VMware? L.A.: En VMware, desde que empecé hace casi cuatro años, he estado en la parte de advisory, ayudando a nuestros clientes a entender hacia dónde va el mundo de la tecnología y a entender cuál es la visión de VMware, nuestra estrategia y el valor que les aportamos. A partir de ahí, hace justo un mes, me plantearon la posibilidad de encargarme de llevar la relación comercial con el Grupo Santander a nivel global. Me pareció un reto interesante porque es una de las mayores empresas, si no la mayor empresa privada que hay en España. Me pareció un reto muy bonito que me permitirá aportar, acompañar al cliente en toda esta transformación que estamos viviendo y seguir creciendo. Ahora mismo hablamos mucho de inteligencia artificial, de ciberseguridad y vamos a acompañarlos para que entiendan también un poco nuestra visión. Lógicamente en VMware, estando en el área comercial, queremos ganar dinero y vender a todos los clientes, pero para ayudarles a esta transformación y a que ellos, a su vez con nuestra tecnología, puedan tener aplicaciones que sean la clave de su negocio y que todo eso funcione y ganen mucho dinero ellos mismos. Si ellos ganan dinero y nosotros también, todos estaremos contentos. S.P.: Todos felices efectivamente. Y dentro de tu puesto, ¿cuáles son las tendencias actuales en seguridad que podrían impactar significativamente en el sector financiero en el futuro cercano? L.A.: Bueno, yo creo que hay mucho movimiento siempre alrededor de la ciberseguridad, sin duda alguna. He estado hablando antes de la inteligencia artificial, todo el mundo habla mucho de OpenAI y de sus derivadas. La realidad es que los que están más avanzados en el uso de todo lo que es inteligencia artificial son los hackers y distintos perfiles de criminales que tratan de rentabilizar esta inversión a cortísimo plazo. En cuanto al resto, las empresas y las administraciones públicas, tenemos unos procesos, tenemos que respetar unas normativas. Esto hace que la adopción sea más progresiva y que haya que ir entendiendo exactamente cómo va a impactar en tu negocio, qué puede funcionar, qué no funcionaría, y qué te va a aportar. Yo lo veo con mucha esperanza. Dentro de la parte de seguridad pues también te hablaría de la parte de redes. Si las redes no están funcionando adecuadamente, no están bien securizadas, tienes un problema. También me gustaría añadir una tendencia, y esta es que los proveedores en el mundo de la tecnología se están dando cuenta de que tener 50.000 proveedores de tecnología es un problema de seguridad. Entonces están trabajando en ello también para simplificar. S.P.: Perfecto. También me pregunto, ¿cómo te mantienes al día con las últimas tendencias y todos los datos en el mundo de la ciberseguridad y la tecnología? Que por supuesto ahora tienes una revista de cabecera que es CyberLideria MGZN, que lanzamos el pasado 14 de mayo. Pero bueno, en general y hasta que hemos salido nosotros, ¿cómo te mantienes informado? L.A.: Bueno pues ahora, como bien dices, con CyberLideria MGZN, pero en el pasado he seguido siempre buscando distintas fuentes que sean dispares. Muchas fuentes especializadas, pero también algunas más internacionales que puedan darnos una visión distinta de lo que se está haciendo y de qué problemas y qué retos hay y cómo seguir mejorando. Evidentemente, a partir de ahora, vuestro podcast y vuestra revista va a estar ahí en el tope de la lista, sobre todo porque le habéis dado un enfoque distinto a la ciberseguridad, pensando en que la ciberseguridad es parte de un conjunto. Es importante que la alta dirección de la empresa no sólo se acuerde de ella cuando hay un problema, sino en el día a día. De hecho, es un poco como lo que hablábamos antes del triathlón. El triathlón al final te da esta resiliencia, esta capacidad de adaptarte, de apagar fuegos o solucionar problemas sobre la marcha, que tiene mucho que ver con los profesionales y las profesionales de ciberseguridad. Empezamos a ver ejemplos, como Daniel Barriuso, de Santander, que son profesionales que han seguido esta trayectoria desde la parte de CISOs hasta llegar a la dirección de áreas de negocio. Esto ocurre porque se desarrollan unas habilidades y unas capacidades que no todo el mundo tiene. S.P.: Está claro. Y hablando de talento, ya sabes que nosotros en CyberLideria lo que hacemos es buscar el lado más humano de las personas, porque lo que queremos es que se conozca a quién está detrás de ese cargo, ¿no? De ese C-Level. Ahora mismo respecto a los jóvenes, muchos de ellos tienen la incertidumbre de a qué se van a dedicar, y hay una cantidad enorme de nuevas especialidades en carreras de tecnología que se están creando. ¿Tú qué les aconsejarías a estos jóvenes que quieren empezar a interesarse por este ámbito? ¿Cómo les dirías que enfocasen la carrera? L.A.: Lo primero que hay que hacer es tener unos valores como persona que sean los que te rijan y que a partir de ahí digas: “hay que ser feliz en esta vida, porque sino la vida es muy larga como para que estés amargado”. Hay gente que tiene una vocación muy clara y hay otra gente que hace determinadas carreras porque tienen salidas. Esto es como correr una maratón o una prueba de resistencia. Lo que estudies sólo es el principio, lo que te está preparando para cuando llegues al mercado laboral. Teniendo en cuenta que les tocará retirarse, como pronto, a los 70 años, tendrán que tener en cuenta por lo menos su felicidad, y yo personalmente recomendaría que a lo largo de una vida profesional que dura tantos años, incluso se hagan cambios importantes, ya sea de sector, de rol… Pero que se experimenten cosas distintas porque si no, aunque seas muy automotivado, es muy difícil estar más de 40 años a tope. S.P.: De hecho, ¿Cuál consideras que es la cualidad más importante que puede tener esa persona responsable de ciberseguridad? ¿Qué cualidades consideras que son fundamentales? L.A.: Te he dado antes una pista con la resiliencia, con esa capacidad de adaptarse, pero el compromiso también es una parte importante. Estos son trabajos muy exigentes, en los que eres como el ingeniero de Fórmula 1 o de una competición de MotoGP, nadie se acuerda de ti hasta que hay un problema, ¿no? Pasas de ser invisible a ser una pieza fundamental porque hay algún problema, algún ataque o lo que sea. Entonces, para mí el compromiso es una pieza fundamental. A veces nuestra directora general dice que el talento está sobrevalorado y hay gente que se lleva las manos a la cabeza. Sin embargo, no lo decimos porque el talento no sea importante, lo decimos en el sentido de que, sin el compromiso, por mucho talento que tengas, no vas a conseguir nada. Es importante tener ese compromiso, que es el que realmente marca las diferencias. S.P.: Totalmente de acuerdo. Y por último, Lluis, ¿hay algún mantra o frase que te inspire en tu día a día? L.A.: Se me ocurre una que llevaba Josef Ajram hace años, que era un pionero en España en temas de ultraresistencia, de ultradistancias y demás, que decía: “I don't know where the limit is, but I know where it's not”. Él lo llevaba tatuado en el pecho, diciendo: “yo no sé dónde está el límite, pero sé dónde no está”. Y esto venía ligado a que muchas veces alguien dice: “ya he llegado a mi límite, ya no puedo pasar de aquí”. Eso es lo que crees, que has llegado a tu límite, pero puedes llegar más lejos si sigues forzando las fronteras y esforzándote. A mí también me encanta siempre el de “never give up”, el de “no te rindas nunca”. S.P.: ¡Ya me extrañaba que no lo dijeras! L.A.: Yo creo que es importante saber que a veces las cosas se tuercen. La vida no es una línea recta ni es todo un camino de rosas. Está bien que lloremos cuando tengamos que llorar, pero no podemos bajar los brazos y rendirnos. S.P.: Correcto, totalmente de acuerdo otra vez. Bueno, Lluis, me quedaría hablando contigo aquí todo el día. Muchísimas gracias por tomarte el tiempo para estar aquí hoy con nosotros y contarnos cosas tan importantes e interesantes. Gracias también al equipo de CyberLideria MGZN y a vosotros, los oyentes, por escucharnos. Nos vemos en la próxima, Lluis. Muchísimas gracias. L.A.: Os deseo mucho éxito con esta gran iniciativa de CyberLideria MGZN. S.P.: Perfecto, gracias. Eso espero. Saludos a todos.
15 Julio 2024
Rincón del CISO
Todos hemos escuchado alguna vez el dicho de que sólo hay dos tipos de empresas: las que han sido ciberatacadas y las que no. Esa frase ha evolucionado a que sólo hay dos tipos de empresas: las que saben que han sido ciberatacadas y las que desconocen que están sufriendo un ataque. Estemos en cualquiera de esas situaciones, la única certeza es que, desgraciadamente, antes o después vamos a ser víctima de un ciberataque y tendremos que responder y, más que probablemente, recuperarnos. El mundo interconectado de hoy unido a la -continua e interminable- transformación digital que las empresas están abordando provoca que la ciberseguridad se haya convertido en un pilar fundamental para la continuidad de los negocios. Las amenazas cibernéticas son cada vez más sofisticadas y frecuentes, lo que subraya la necesidad de que las empresas desarrollen una capacidad cuyo término se ha puesto muy de moda: la resiliencia. Y más cuando sabemos que incidentes actuales como brechas de datos pueden suponer pérdidas millonarias para las empresas, sin contar el daño reputacional y la pérdida de confianza de los clientes. En este entorno, la resiliencia no sólo es una ventaja competitiva, sino una necesidad crítica. ¿Pero qué es realmente la resiliencia empresarial? De manera general, lo podemos definir como la capacidad de una organización para anticiparse, resistir, recuperarse y adaptarse a eventos disruptivos que puedan afectar severamente a sus operaciones. En el contexto de la ciberseguridad, esos eventos son los ciberincidentes. Para fortalecer la resiliencia, es esencial realizar una evaluación exhaustiva de riesgos para comprender cuál es la situación de la compañía. Esto incluye la identificación de procesos y activos críticos, el análisis de amenazas potenciales, la evaluación de las vulnerabilidades existentes, la priorización de riesgos, así como el diseño e implantación de estrategias y planes de respuesta. No podemos olvidar que debemos contar con políticas claras y procedimientos estandarizados, abarcando desde la gestión de accesos hasta la formación y concienciación de las personas. Y algo que es tan lógico como imprescindible: probar, probar y probar los planes de respuesta para estar entrenados y lo mejor preparados posibles para hacer frente a un evento disruptivo. La verdad es que para aquellos que llevamos tiempo trabajando en tecnología y gestión de riesgos, nada de lo anterior parece novedoso. Sin embargo, la realidad nos dice que la madurez en implantar modelos de resiliencia o los tradicionales sistemas de gestión de continuidad de negocio no es alta, especialmente, en empresas medianas o pequeñas. Y en muchos casos donde se implantó fue derivado del típico proyecto de implantación soportado por una ppt de cientos de slides que no tuvo -nunca mejor dicho- continuidad e integración en la operación real de la compañía. Por tanto, sin implantar un modelo de mejora continua, nada de lo realizado valdrá para mucho. Y, a pesar de la obviedad de todo lo comentado, tal como ocurrió con la protección de datos y sucede actualmente en el ámbito de la ciberseguridad en general, ha sido necesario generar regulación al respecto como DORA o NIS2, entre otras. Pero la regulación en sí no es la que está haciendo efecto, sino las multas millonarias de las sanciones o el impacto en los órganos de dirección de las compañías. Siendo -ya- conscientes de que más pronto que tarde sufriremos un ciberataque, ¿estamos -realmente- preparados para hacerle frente o sólo estamos preparados para “pasar” una auditoría o ni siquiera eso? Enrique Miranda, Miembro del Board de CIONET y Consejero Independiente.
15 Julio 2024
Sin categoría
Los primeros SOC, se crearon con el objetivo de centralizar la experiencia enfocada en la detección y respuesta. Hoy en día, su misión se ha ampliado para incluir otros aspectos que incluyen la gestión casi total de la seguridad de una organización. Al principio, los adversarios solían ser menos y sus ataques más esporádicos, todo lo contrario de lo que sucede actualmente. Por esta razón, el futuro del SOC tiene que ser muy diferente de lo que vemos hoy en día. Si queremos adelantarnos al desbordamiento por el crecimiento exponencial de datos, al imparable aumento del número de alertas, adversarios, y a la criticidad de los ciberataques, necesitamos un nuevo modelo, un SOC más moderno. La definición de SOC moderno puede llevarnos a muchas interpretaciones. Como no existe una definición formal, y es un tema muy extenso que se excede de los límites de este artículo, vamos a dibujar los trazos de las tendencias que nos ayudarán a “modernizar” nuestro SOC. A tenor por el número de alertas que se reciben en un SOC, el modelo tradicional de niveles (L1,L2,L3) se vuelve ineficaz para gestionar esta cantidad ingente de eventos. Los analistas L1, que suelen tener menos experiencia, son los que tienen que lidiar diariamente con los falsos positivos y tareas repetitivas, incluso tomando decisiones, lo cual puede resultar en análisis no exhaustivos y, en consecuencia, en la omisión de incidentes. Ante esta dificultad, muchos SOCs están evolucionando y transformándose hacia un modelo donde los niveles no están definidos, redefiniendo las funciones y responsabilidades de los analistas para fomentar la colaboración, evitando que se quemen los analistas y abandonen la empresa. Cuando pensamos en operaciones de seguridad autónomas, pensamos en un enfoque muy orientado a la automatización y a la transformación de procesos para que sean ágiles y adaptables a entornos que cambian rápidamente optimizando el trabajo de los ingenieros de una forma muchísimo más efectiva. Uno de los procesos clave, por el que se debería comenzar es, por el proceso de detección. Este proceso debe ser ágil, debe ser fácilmente actualizable, y adaptable a la cambiante situación de las amenazas. Aquí es donde empezamos a hablar del “desarrollo de detección y respuesta” ó “detection as code” como factor de innovación. Adoptar DR-DLC o “detection as code” en nuestro SOC, puede cambiar las operaciones, al igual que DevOps junto con los SREs cambió el mundo de la gestión de IT. ¿Eso es todo?, ¿con esto ya tenemos un SOC moderno? Evidentemente no, por el camino nos dejamos muchos cambios, como la incorporación de la AI, nuevas herramientas - ¿adiós al SIEM? -, nuevos puestos de trabajo (devops, secdevops), etc. Tendremos que adaptar nuestros procesos para que la tecnología y la IA nos ayuden a ser más efectivos para resolver en menos tiempo y con mayor calidad las alertas que se generan en el día a día. En esta modernización, no todo es cambio tecnológico; hay factores, que hacen que las organizaciones y las personas que las componen se aferren a los procesos que le son familiares y que han utilizado desde siempre, dándole resultados durante largo tiempo generando resistencia al cambio. Al final todo se queda en una “transformación ligera” y un nombre nuevo y rimbombante que haga que el SOC parezca nuevo y moderno. Para crear un SOC moderno, debemos combinar nuevos procedimientos, roles, funciones y tecnologías que permitan adaptarse a la realidad actual de las amenazas. Alejandro Aliaga Casanova, Cybersecurity Advisor & Executive Board member.
15 Julio 2024
Rincón del CISO
Se encuentra en León y en él se han invertido más de 7,5 millones de euros. En este primer Laboratorio Nacional de Ciberseguridad, fabricantes y empresas podrán ensayar sus soluciones antes de incorporarlas al mercado. El objetivo es que puedan asegurarse de que cumplen con los estándares internacionales de ciberseguridad. El Instituto Nacional de Ciberseguridad (INCIBE) ha puesto en marcha, en León, el primer Laboratorio Nacional de Ciberseguridad, un proyecto en el que se han invertido más de 7,5 millones de euros y que está orientado principalmente a las empresas tecnológicas. En él, y según explican desde el INCIBE, «los centros de investigación, empresas y agentes del sector de la ciberseguridad podrán ensayar diferentes soluciones que estén desarrollando, reduciendo así el coste y el tiempo necesario para incorporar al mercado nuevos productos». También actuará como «campo de pruebas, para que se puedan simular amenazas cibernéticas, y desarrollar herramientas y estrategias para proteger la infraestructura digital». Primer laboratorio público dotado de redes 5G El Laboratorio Nacional de Ciberseguridad nace, por tanto, con la misión principal de «incrementar la confianza digital, y potenciar la ciberseguridad y la resiliencia en la industria (en colaboración con fabricantes e investigadores) a través de rigurosos ensayos en tecnologías emergentes como el 5G, los sistemas de control industrial, el Internet de las Cosas (IoT), la Inteligencia Artificial (IA) o los vehículos conectados», señalan desde el INCIBE. Durante su inauguración, que ha tenido lugar este lunes 8 de julio en León, el director general de INCIBE, Félix Barrio, y los expertos del laboratorio, presentaron ejemplos de pruebas de evaluación de la ciberseguridad de redes 5G y dispositivos conectados, tales como teléfonos móviles, drones, o sistemas de control industrial. Porque éste es «el primer laboratorio público dotado de redes 5G para experimentación y análisis de dispositivos conectados mediante herramientas software y hardware», afirman desde el INCIBE. Por ello, fabricantes, usuarios y empresas que desarrollen entornos 5G podrán acceder al laboratorio a efectos de contrastar los requisitos de ciberseguridad de la tecnología. Un laboratorio para cumplir con los estándares internacionales de ciberseguridad La creación del Laboratorio se enmarca en la Ley Europea de Ciberresiliencia (CRA, por sus siglas en inglés) aprobada por el Parlamento Europeo el pasado 12 de marzo. En ella se establecían normas más estrictas en materia de ciberseguridad, para «crear un sistema fiable para los operadores económicos y garantizar que la ciudadanía de la UE pueda utilizar los productos del mercado de forma segura». Esta norma cubre, según explican desde el INCIBE, la práctica totalidad de los productos digitales que se usan por ciudadanos y empresas, requiriendo un complejo y considerable trabajo de verificación y control. Y de ahí partió la necesidad de reforzar las herramientas de seguimiento y verificación a través del recién creado Laboratorio Nacional de Ciberseguridad. Porque en él «se podrán someter a contraste los productos digitales», para verificar, precisamente, «que cumplen con los estándares internacionales de ciberseguridad». «Este laboratorio -dijo el ministro de Transformación Digital, José Luis Escrivá, durante su inauguración- va a servir, entre otras cosas, para comprobar de manera experimental cómo todo tipo de dispositivos que utilizamos en la vida diaria, que tienen conexión a Internet, es decir el Internet de las Cosas, van a cumplir con los estándares que fija el reglamento europeo”. Los vehículos y productos militares, excluidos de la CRA La Ley Europea de Ciberresiliencia (CRA) persigue esencialmente cuatro objetivos: Garantizar que los fabricantes mejoren la seguridad de los productos que tienen elementos digitales en la fase de diseño y desarrollo y a lo largo de todo su ciclo de vida. Garantizar un marco coherente de normas de ciberseguridad, facilitando su cumplimiento por parte de los fabricantes de hardware y software. Mejorar la transparencia de las características de seguridad de los productos con elementos digitales. Y permitir que las empresas y los consumidores utilicen estos productos de manera segura. Sólo se excluyen los productos de carácter médico y los relacionados con la aviación civil, los vehículos y los productos militares. La CRA tampoco cubre los servicios SaaS (en la nube), a menos que estos sirvan para la elaboración de productos con elementos digitales, según concluyen desde el INCIBE.
12 Julio 2024
Sin categoría
La Comunidad de Madrid ha colocado durante la presente legislatura la digitalización como el sector para avanzar hacia el pleno empleo. Sin embargo, la falta de profesionales capacitados para las empresas está abriendo un problema en ese objetivo por el momento. Según los datos que manejan en el Gobierno regional, tras sus reuniones con distintas compañías, ese déficit ahora mismo ronda los 40.000 trabajadores y el plan de choque que del Gobierno regional suma 63 millones de euros. Uno de los sectores que adolecen de profesionales es el de la ciberseguridad en un momento donde los ciberdelitos han crecido un 25%, hasta situarse en el entorno de los 80.000, en la Comunidad de Madrid y en el que la nueva Agencia de Ciberseguridad regional, publicada en el Boletín Oficial del Estado el 21 de marzo, comienza su andadura. Según las cifras del Instituto Nacional de Ciberseguridad (INCIBE), en 2024 España debería incorporar 80.000 profesionales, pero 30.000 puestos se quedarán sin cubrir. A la capital le corresponden unos 20.000, cifran en la Consejería de Digitalización, y unos 6.000 no se podrán contratar por falta de personal. "Es un sector que demanda muchos empleos y estamos trabajando con las empresas fabricantes para poder cubrirlos. Estamos ante un crecimiento muy rápido de este sector, pero si no hay empleos para implantar las nuevas técnicas no se va a desarrollar a ese ritmo", aseguraba el viernes el consejero de Digitalización madrileño, Miguel López Valverde, en un desayuno informativo con periodistas, pese a que la región cuenta con el 42% de la oferta universitaria en esta materia. El otro proyecto que tiene por delante la consejería, creada ex profeso esta legislatura por orden de Isabel Díaz Ayuso, es la puesta en marcha de una legislación regional para regular la inteligencia artificial, siguiendo los pasos tanto de la normativa europea como de la nacional que se están desarrollando, a través de un decálogo de buenas prácticas. En ese sentido, la Comunidad de Madrid ya ha creado una Oficina Técnica de Impulso de la IA en la que colaboran empresas como Microsoft, la analítica SAS o NTT Data, y un clúster de esta modalidad, ubicado en campus de la Universidad Carlos III, con 40 compañías del sector con la intención de conseguir "nuevos unicornios" -el término para empresas que alcanzan una valoración de 1.000 millones de dólares sin tener presencia en Bolsa-. La intención del Gobierno regional es que esa inteligencia artificial se pueda aplicar tanto en los sectores industriales de la Comunidad como en los servicios públicos con más de un centenar de proyectos que la Consejería de Digitalización ya ha comenzado a desarrollar, siendo el sistema sanitario el principal foco de actuación. Dentro de los mismos se encuentra la Tarjeta Sanitaria Virtual, con 3,2 millones de usuarios con ella activa y cuyas funciones pretende aumentar el departamento de Miguel López Valverde este mes de julio. Entre las cuestiones en las que la Consejería de Digitalización también ha buscado profundizar en su primer año de funcionamiento es en la agilización de los procesos burocráticos, simplificando y digitalizando más de 1.450 trámites tanto para los ciudadanos como para las empresas. En ese mismo camino, el Gobierno regional trabaja en la incorporación de sistemas de voz y asistentes de conversación para que las personas con discapacidad visual o cognitiva encuentren más accesible sus trámites.
10 Julio 2024
Rincón del CISO
Se ha detectado una nueva campaña de phishing que distribuye malware de tipo troyano. En esta ocasión, los ciberdelincuentes suplantan a entidades bancarias muy conocidas, BBVA y Banco Santander. Cómo son los correos electrónicos fraudulentos Estos correos fraudulentos tienen como asunto "Confirming - Aviso de pago" o "BBVA - Confirming Facturas Pagadas al Vencimiento", entre otros. En los correos maliciosos vienen archivos adjuntos que son la factura de un pago o una liquidación del mismo, supuestamente. En el cuerpo de estos correos, se adjunta una carta de liquidación de un pago. Ésta es un archivo malicioso y, para ganarse la confianza de las víctimas, los ciberdelincuentes añaden consejos sobre seguridad online a través de un enlace. Un aspecto a tener en cuenta por los usuarios para ver que se trata de un fraude es la dirección de correo. Las direcciones de correo que utilizan los ciberdelincuentes son "fycout@gruposantander.es" y "confirming.bbva_bbva@accitraf.com". La primera dirección simula una cuenta del Grupo Santander y la segunda una de BBVA. Sin embargo, si los usuarios se fijan bien en las direcciones, se puede ver que la de Santander tiene un formato muy simple y sin logotipos de la entidad y que la de BBVA tiene un dominio que no tiene relación alguna con el banco. Archivo adjunto al correo electrónico malicioso El archivo que viene adjunto al correo electrónico malicioso está comprimido y es una supuesta carta de liquidación o una factura. Al descomprimir dicho archivo, en el caso del banco Santander, se trata de un ejecutable .exe y, en el caso de BBVA, se trata de un archivo con el nombre "FacturasPagadasalVencimiento.PDF.vbs", por lo que se puede confundir con un archivo pdf, pero en realidad es un código malicioso. Al comprobar ambos archivos con herramientas de detección de malware y URL maliciosas, se detecta que es un malware tipo troyano. La Guardia Civil ha alertado a los usuarios de esta campaña de phishing que propaga malware. Cualquier usuario que haya recibido el correo, haya descargado el archivo y lo haya ejecutado e instalado en su ordenador puede ser víctima de esta estafa. Qué debes hacer si recibes un correo electrónico malicioso Lo primero es marcarlo como spam y eliminarlo de tu bandeja de entrada. Si has descargado el archivo adjunto, pero no lo has ejecutado, debes eliminarlo de la carpeta de descargas y realizar un análisis del dispositivo con el antivirus, para comprobar que no esté infectado. Si has descargado y ejecutado el archivo adjunto, es probable que tu dispositivo se haya infectado con malware, por lo que deberás seguir los siguientes pasos: Desactiva la conexión a Internet del dispositivo, para que el malware no se propague a otros dispositivos conectados a la red. Realiza un análisis con antivirus para que se pueda desinfectar el dispositivo. Si todavía sigue infectado el dispositivo, debes formatearlo a los valores de fábrica, realizando antes una copia de seguridad de los archivos que quieras conservar. Si detectas una filtración de información o un acceso no autorizado a datos sensibles, debes recoger las pruebas y denunciar ante las autoridades. Por último, si recibes un correo de este tipo, es recomendable confirmar con la entidad bancaria su veracidad. Las entidades bancarias nunca van a notificar este tipo de aspectos a través de un correo electrónico de este estilo. Además, tampoco debes pulsar sobre enlaces desconocidos, descargar ficheros de páginas de dudosa veracidad y debes mantener tus dispositivos actualizados.
10 Julio 2024
Jarana
Actualmente, cada uno de nuestros movimientos está siendo observado y analizado. Se roban las identidades de consumidores, y cada paso de la gente es rastreado y almacenado. Lo que en algún momento se pudo clasificar como paranoia, ahora es una dura realidad y la privacidad es un lujo que sólo unos pocos pueden entender y permitirse. En este libro, Kevin Mitnick, uno de los hackers más famosos del mundo, ahora reconvertido en experto en seguridad informática, proporciona tácticas y métodos, tanto en la vida real como la virtual, para protegernos a nosotros y a nuestras familias, con instrucciones paso a paso. Incluso habla de técnicas de «élite» que, usadas adecuadamente, pueden maximizar la privacidad. La invisibilidad no es sólo para los superhéroes, la privacidad es un poder que todos necesitamos y merecemos en esta era moderna.
9 Julio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas