Blog

Dispositivos móviles: ¿su aplicación favorita sigue siendo digna de confianza?

Instalamos una aplicación en nuestro teléfono o nuestra tableta. Proviene de la App Store de Apple o de Google Play, a veces cuenta con millones de usuarios, tiene excelentes valoraciones y existe desde hace varios años. La utilizamos con regularidad, funciona bien y nada en su comportamiento parece particularmente inquietante. Progresivamente, su presencia se vuelve tan familiar que prácticamente dejamos de pensar en ella.

Sin embargo, esa banalización constituye un desafío de ciberseguridad y de confidencialidad mucho más importante de lo que parece. Una aplicación móvil no es un objeto inmutable. Recibe actualizaciones, su código evoluciona, aparecen nuevas funciones, sus bibliotecas cambian, sus socios tecnológicos pueden ser reemplazados, sus prácticas de recopilación de datos pueden evolucionar y la empresa que la posee puede ser adquirida. Mientras tanto, la confianza que le otorgamos en el momento de su instalación puede permanecer prácticamente intacta durante años.

Apple y Google imponen reglas importantes a las aplicaciones distribuidas en sus plataformas. Los permisos, las declaraciones relativas a los datos, los mecanismos de aislamiento, el control de las actualizaciones y las políticas que enmarcan a los desarrolladores reducen realmente varias categorías de riesgos. Sin embargo, esos mecanismos no constituyen una garantía permanente de que el perfil de riesgo de una aplicación seguirá siendo idéntico durante toda su vida útil.

Para los directivos y los responsables de la ciberseguridad, la pregunta ya no debería ser únicamente si una aplicación proviene de una fuente oficial. También hay que preguntarse si la aplicación que juzgamos aceptable ayer sigue representando un riesgo aceptable hoy. Es precisamente en ese punto donde la cibervigilancia se vuelve fundamental.

El teléfono inteligente es probablemente una de las computadoras más íntimas que hayamos creado jamás. Nos acompaña casi de forma continua y concentra una cantidad considerable de información sobre nuestras vidas personal y profesional. Según los permisos otorgados y las funciones utilizadas, distintas aplicaciones pueden acceder a la ubicación, las fotos, los contactos, la cámara, el micrófono, así como a diversa información vinculada al dispositivo y a su uso. Afortunadamente, los sistemas iOS y Android disponen de mecanismos importantes para limitar esos accesos. Las aplicaciones están aisladas unas de otras y distintas categorías de información requieren permisos específicos. Una aplicación no puede, por lo tanto, recorrer arbitrariamente todo el contenido de un teléfono simplemente porque su editor así lo desee.

El verdadero problema aparece con el tiempo. El usuario otorga distintos permisos porque parecen necesarios o prácticos. Una aplicación solicita la ubicación para ofrecer una función particular, otra desea acceder a las fotos, una tercera utiliza los contactos y otras integran mecanismos de analítica, de publicidad o distintos servicios provenientes de socios tecnológicos. Cada una de esas decisiones puede ser perfectamente razonable cuando se toma. Sin embargo, algunos años después, ¿cuántos usuarios recuerdan con precisión los permisos otorgados a las decenas de aplicaciones presentes en su dispositivo? La cibervigilancia comienza, por lo tanto, con una idea sencilla: un permiso otorgado en el pasado no debería convertirse automáticamente en un permiso olvidado para el futuro.

Esta reflexión cobra aún más importancia cuando se considera la evolución de las propias aplicaciones. Una aplicación descargada hoy puede recibir decenas de actualizaciones durante los próximos años. Se añaden nuevas funcionalidades, se integran o reemplazan SDK, los mecanismos de analítica evolucionan y las prácticas comerciales del editor pueden cambiar. Las declaraciones relativas a la recopilación y al uso de los datos también pueden modificarse a medida que el producto evoluciona. Apple y Google imponen a los desarrolladores obligaciones relativas a la declaración de los datos recopilados, su uso, su compartición y ciertos permisos. Esas exigencias establecen un marco de responsabilidad importante y permiten a las plataformas intervenir cuando una aplicación no respeta sus políticas, pero no reemplazan el análisis del riesgo propio de cada organización.

Una aplicación puede así respetar las reglas generales de una tienda de aplicaciones y, al mismo tiempo, presentar un modelo de recopilación de datos incompatible con las exigencias específicas de un banco, un ministerio, un laboratorio, una empresa farmacéutica, un fabricante que posee una propiedad intelectual estratégica o una organización del sector de la defensa. El cumplimiento de las reglas de una plataforma y la aceptabilidad del riesgo para una organización representan dos evaluaciones distintas. Esta distinción es particularmente importante porque una aplicación no necesita ser maliciosa para constituir un riesgo de confidencialidad. Puede hacer exactamente lo que anuncia, utilizar los permisos otorgados y comunicarse con socios tecnológicos legítimos, mientras que el volumen, la naturaleza o la combinación de la información recopilada superan lo que una organización considera aceptable para una persona que también tiene acceso a su información sensible.

El cambio de propietario de una aplicación permite llevar esta reflexión todavía más lejos. Una aplicación popular no representa únicamente un producto de software. Posee una comunidad de usuarios, una reputación, valoraciones, hábitos de uso y una relación de confianza construida a veces durante varios años. Todo eso tiene un valor comercial. Cuando se adquiere una aplicación, el usuario generalmente sigue viendo el mismo ícono y puede conservar los mismos hábitos, así como la misma percepción del producto, mientras que la organización que lo desarrolla, sus objetivos comerciales, sus socios y su estrategia han cambiado.

Descubrimos aquí una debilidad profundamente humana de la seguridad digital: nuestra confianza suele tener una inercia que la tecnología no tiene. Evaluamos algo en un momento dado y luego seguimos viviendo con esa decisión, incluso cuando lo que habíamos evaluado se ha transformado. Por lo demás, no es necesario imaginar un escenario malicioso. Una adquisición puede ser perfectamente legítima y el nuevo propietario puede simplemente buscar desarrollar más el producto y monetizar mejor su base de usuarios. Aparecen nuevas funciones, algunas requieren nuevos permisos, se añaden socios tecnológicos y las políticas de privacidad evolucionan. En cada una de esas etapas, los mecanismos de control pueden haber funcionado exactamente como estaba previsto, mientras que, algunos años más tarde, el perfil de riesgo de la aplicación se ha vuelto muy distinto del que existía en el momento de su instalación.

Esta realidad cuestiona una concepción todavía muy extendida de la confianza digital. Tendemos a tratarla como una decisión binaria: digna de confianza o no digna de confianza. En un entorno tecnológico que evoluciona de forma continua, la confianza debería más bien tener un ciclo de vida. Esta idea coincide directamente con los principios del Zero Trust. Una identidad autenticada no recibe automáticamente acceso a todos los recursos, un dispositivo conocido no se considera necesariamente seguro de forma permanente y una conexión proveniente de la red interna no constituye por sí sola una prueba suficiente de confianza. La misma filosofía puede aplicarse progresivamente a las aplicaciones.

Una organización debe, por lo tanto, poder saber quién posee hoy una aplicación, qué permisos utiliza realmente, qué SDK contiene, con qué servicios se comunica, en qué jurisdicciones se procesan los datos y qué ha cambiado desde su última evaluación. También debe poder determinar si un permiso otorgado hace tres años sigue siendo necesario y si las prácticas actuales siguen correspondiendo al nivel de riesgo que acepta. La cibervigilancia consiste precisamente en mantener vivas esas preguntas, en lugar de considerar que una decisión de confianza tomada en el pasado sigue siendo automáticamente válida.

El problema se vuelve particularmente interesante cuando los entornos personales y profesionales se encuentran en el mismo dispositivo. El teléfono de un ejecutivo puede contener aplicaciones de meteorología, de viajes, de redes sociales, de fotografía, de navegación, de mensajería y de entretenimiento. El mismo dispositivo también puede dar acceso a los correos electrónicos profesionales, a los documentos internos, a las plataformas colaborativas y a distintos servicios cloud de la empresa. El teléfono se convierte entonces en el punto de encuentro entre dos ecosistemas gobernados de manera muy distinta.

La organización domina sus sistemas internos. Elige a sus proveedores, define sus políticas de seguridad, gestiona sus identidades y determina las condiciones de acceso a sus recursos. Domina mucho menos las decisiones tecnológicas y comerciales tomadas por las decenas de editores cuyas aplicaciones pueden residir en el teléfono personal de un empleado. Evidentemente, eso no significa que cada una de esas aplicaciones pueda acceder a los datos corporativos. Los mecanismos de aislamiento de iOS y de Android, así como las tecnologías de gestión de la movilidad, permiten establecer separaciones importantes. El verdadero desafío para la empresa consiste más bien en determinar en qué condiciones un dispositivo perteneciente a ese ecosistema personal puede acceder a sus propios activos.

Esta distinción es esencial porque permite conciliar seguridad y respeto de la vida privada. Una organización no necesita vigilar inútilmente toda la vida digital de un empleado para proteger su información. Debe, ante todo, controlar las condiciones de acceso a sus propios sistemas y adaptar esas condiciones al nivel de sensibilidad de los recursos correspondientes. Cierta información puede ser accesible desde un dispositivo personal adecuadamente protegido, otra puede requerir un entorno profesional gestionado y algunas funciones particularmente sensibles pueden justificar el uso de un dispositivo corporativo cuyas aplicaciones, configuraciones y accesos estén controlados de manera mucho más estricta.

Este enfoque devuelve la movilidad a la arquitectura global del riesgo en lugar de tratarla como un problema aislado. También permite ampliar la noción de cibervigilancia, que ya no puede limitarse a una campaña anual que recuerda a los empleados desconfiar de los enlaces sospechosos. Se convierte en una capacidad organizacional que consiste en conocer los activos, vigilar los cambios, reevaluar los permisos, comprender las dependencias, verificar los comportamientos y adaptar las decisiones de confianza a la evolución del entorno.

Esta vigilancia se vuelve aún más importante cuando consideramos el valor real de los datos recopilados. Una información aparentemente inocua puede adquirir mucho valor cuando se combina con otras. Ubicación, hábitos de desplazamiento, contactos, horarios de actividad, dispositivos utilizados, metadatos y distintas señales de comportamiento pueden revelar en conjunto mucho más que cada una de esas informaciones tomada individualmente. La inteligencia artificial acentúa considerablemente esta realidad, ya que la capacidad de correlacionar y analizar grandes cantidades de datos permite ahora descubrir relaciones y producir inferencias que antes habrían requerido mucho más tiempo y recursos.

La cuestión ya no consiste, por lo tanto, únicamente en determinar si un dato particular es secreto. También hay que considerar qué se vuelve posible deducir cuando ese dato se combina con miles de otras señales. Para una organización, la confidencialidad supera entonces la sola protección de los documentos identificados como confidenciales. También concierne a los comportamientos, las relaciones, los metadatos y los contextos que pueden revelar indirectamente información estratégica.

Entramos aquí en un terreno en el que la Hiperseguridad permite ampliar útilmente la reflexión sin desnaturalizar el papel de la ciberseguridad. La ciberseguridad sigue siendo esencial para proteger los dispositivos, las aplicaciones, las identidades, los datos y las comunicaciones. La Hiperseguridad añade una visión transversal que permite considerar sus interacciones, sus dependencias, su evolución y la manera en que la confianza debe reevaluarse continuamente. Desde esta perspectiva, la confianza nunca es permanente: se gana, se verifica y se reevalúa de forma continua.

Una aplicación puede considerarse aceptable hoy y seguir siéndolo durante diez años. El objetivo no es sospechar constantemente de cada proveedor, sino poseer los mecanismos que permitan detectar los cambios que justifican un nuevo análisis. Esta distinción es importante, puesto que la cibervigilancia no se basa en una desconfianza generalizada. Se basa en la capacidad permanente de verificar.

Este enfoque también permite definir mejor el papel de los equipos internos y de las competencias complementarias. Los profesionales de TI y de ciberseguridad conocen profundamente sus entornos y sus usuarios. Sin embargo, deben gestionar simultáneamente las infraestructuras, las identidades, los incidentes, las actualizaciones, las vulnerabilidades, los servicios cloud, los proveedores y una cantidad creciente de dispositivos y aplicaciones. La evolución permanente de ese entorno vuelve particularmente útil una visión transversal capaz de examinar las relaciones entre esos distintos componentes.

Quantum Beyond puede intervenir junto a esos equipos aportando esa capa adicional de análisis y de cibervigilancia. Los dispositivos, las aplicaciones, las identidades, los permisos, los flujos de datos y las dependencias pueden examinarse como los componentes de una misma arquitectura. Zero Trust y Continuous Trust permiten reducir la confianza implícita, la IAM permite controlar los accesos, la gobernanza de los datos ayuda a determinar qué información puede utilizarse desde qué entornos, la segmentación limita las consecuencias potenciales de un compromiso, el análisis de las dependencias revela ciertos caminos de exposición menos visibles y la ciberresiliencia prepara a la organización para el escenario en el que una de sus hipótesis de confianza resulta falsa.

Este enfoque coincide directamente con la lógica de la Hiperseguridad: proteger continuamente los sistemas, los datos, las identidades, los conocimientos y las operaciones en un entorno digital distribuido que evoluciona de forma permanente. El teléfono móvil se convierte entonces en un elemento más de una arquitectura mucho más amplia que comprende el cloud, los servicios SaaS, el Edge, el IoT, la inteligencia artificial, las aplicaciones, los proveedores y las identidades humanas o no humanas.

Una organización moderna no puede controlar razonablemente cada decisión tomada por cada uno de los actores de ese ecosistema. Sin embargo, puede diseñar su arquitectura de modo que una modificación en uno de ellos no transforme automáticamente su propio nivel de riesgo sin que pueda detectarlo. Ese es probablemente uno de los principios más importantes de la cibervigilancia: aceptar que el entorno cambiará y construir los medios necesarios para saber cuándo ese cambio exige una nueva decisión.

Las tiendas oficiales de aplicaciones desempeñan un papel esencial en el ecosistema móvil. Apple y Google imponen reglas, enmarcan los permisos, examinan las aplicaciones y sus actualizaciones y pueden retirar el software que infringe sus políticas. Esos mecanismos reducen realmente varias categorías de riesgos y constituyen un componente importante de la seguridad móvil. Sin embargo, no pueden ofrecer a una empresa o a una organización gubernamental una garantía permanente sobre la evolución futura de cada aplicación y de cada empresa que la posee.

Una aplicación puede seguir siendo legítima, popular y ampliamente utilizada durante años y, al mismo tiempo, evolucionar considerablemente. Su propietario puede cambiar, su modelo económico puede modificarse, pueden aparecer nuevos socios tecnológicos, sus funciones pueden ampliarse, pueden solicitarse nuevos permisos y crearse nuevos flujos de datos. Durante todo ese tiempo, el usuario sigue viendo el mismo ícono en su teléfono y otorgándole una confianza construida a veces varios años antes.

Por eso la cibervigilancia debe convertirse en un componente permanente de la seguridad y la confidencialidad digitales. La confianza otorgada en el momento de la instalación representa una decisión tomada en un contexto preciso. Cuando el contexto cambia, esa decisión debe poder reevaluarse. Para las empresas y las organizaciones gubernamentales, esa responsabilidad va mucho más allá del propio teléfono. Concierne a la información a la que el dispositivo permite acceder, a las identidades que transporta, a las aplicaciones con las que interactúa y a las relaciones que establece con todo el ecosistema digital.

Quantum Beyond puede acompañar a los equipos internos en este enfoque reuniendo arquitectura de Hiperseguridad, Zero Trust y Continuous Trust, IAM, gobernanza de los datos, análisis de las dependencias, segmentación, ciberresiliencia y evaluación continua del riesgo. Esta perspectiva permite cuestionar periódicamente las hipótesis de confianza cuando el entorno evoluciona, conservando al mismo tiempo un enfoque proporcionado a las necesidades reales de la organización.

En definitiva, la cibervigilancia se basa en una idea extremadamente sencilla. Una aplicación digna de confianza ayer puede perfectamente seguir siéndolo hoy. La madurez consiste en evitar que esa confianza dependa únicamente de una decisión tomada varios años antes. Lo que era digno de confianza ayer puede, por lo tanto, seguir siéndolo hoy, pero en ciberseguridad debemos, sobre todo, conservar los medios para verificarlo.