Blog

Fugas de datos: incluso un excelente equipo de TI necesita una segunda línea de vigilancia

Las fugas de datos se han vuelto tan frecuentes que casi corren el riesgo de perder su capacidad de sorprendernos. Una empresa anuncia que se ha comprometido información personal, se avisa a algunos cientos de miles o a varios millones de personas, se ofrecen servicios de monitoreo de crédito y, unos días más tarde, otra organización revela a su vez un incidente.

Esta banalización constituye en sí misma un riesgo. Una fuga no se vuelve menos grave porque sea frecuente. Cada incidente puede exponer información personal, datos financieros, identidades, información comercial, secretos industriales o conocimientos organizacionales que nunca podrán realmente recuperarse. Una vez copiada, la información puede circular durante años y combinarse con otros datos con el fin de facilitar el fraude, la suplantación de identidad, la ingeniería social o futuros ciberataques.

Los eventos observados recientemente muestran también que las fugas ya no provienen de un solo tipo de debilidad. Pueden resultar de una cuenta comprometida, de una vulnerabilidad desconocida, de un software de terceros, de un proveedor logístico, de una mala gobernanza de los datos, de una infraestructura mal configurada o de una dependencia que hasta entonces nadie consideraba particularmente crítica.

El desafío supera, por lo tanto, ampliamente la protección de una red. Una organización debe comprender y supervisar un ecosistema digital compuesto por sus infraestructuras, sus identidades, sus datos, sus proveedores, sus aplicaciones en la nube, sus programas informáticos, sus socios y, ahora, sus sistemas de inteligencia artificial. Esta complejidad debería llevar a los directivos, a los equipos de TI, a los responsables de la ciberseguridad y a sus socios tecnológicos a considerar el valor de una segunda línea de vigilancia capaz de observar los riesgos de manera transversal, independiente y continua.

Esta capa superior no tiene como misión reemplazar a quienes ya conocen y operan el entorno. Busca aportarles una capacidad adicional para comprender las relaciones entre los distintos componentes, identificar los puntos ciegos y examinar los riesgos que aparecen precisamente entre varias responsabilidades. Es en ese espacio donde Quantum Beyond desea intervenir junto a los equipos internos.

La actualidad reciente ilustra lamentablemente la diversidad de caminos que pueden conducir a una fuga de datos. En Quebec, la Commission de la construction du Québec detectó un ciberataque el 24 de agosto e interrumpió temporalmente varios servicios con el fin de proteger sus sistemas y realizar las verificaciones necesarias. Unos días más tarde, la organización confirmaba que cierta información personal de clientes y empleados había sido robada y anunciaba distintas medidas de acompañamiento destinadas a las personas afectadas.

Otros incidentes revelan escenarios muy diferentes. Trezor, fabricante de billeteras físicas para criptomonedas, anunció que un incidente en su proveedor logístico ShipMonk había expuesto los datos de contacto de miles de clientes. El caso resulta particularmente instructivo porque Trezor afirma haber solicitado en varias ocasiones la eliminación de datos antiguos y haber recibido confirmaciones escritas que indicaban que esta se había efectuado. Sin embargo, parte de esa información seguía existiendo en los sistemas del proveedor cuando este fue comprometido.

Esta situación pone de relieve una distinción esencial entre política, cumplimiento y realidad operativa. Una organización puede poseer una política de conservación de datos, prever obligaciones contractuales, solicitar su eliminación y obtener una confirmación escrita de su proveedor. El riesgo puede, no obstante, subsistir si los datos siguen existiendo en algún punto de la cadena tecnológica. La ciberseguridad moderna debe, por lo tanto, ir más allá de la pregunta de si existe una regla y buscar también determinar si la organización dispone de medios suficientes para verificar que la realidad corresponde a lo que cree cierto.

Esta exigencia de verificación se vuelve fundamental a medida que las organizaciones externalizan una parte creciente de sus capacidades tecnológicas. Nube, software SaaS, CRM, ERP, nómina, recursos humanos, comunicaciones, respaldos, analítica, marketing, inteligencia artificial, alojamiento, logística y desarrollo pueden depender todos de proveedores diferentes. Esta externalización aporta un valor considerable al dar acceso a tecnologías y a competencias que sería difícil o inútil desarrollar enteramente de forma interna. Al mismo tiempo, aumenta el número de relaciones digitales de las que depende el funcionamiento de la empresa.

El caso de Framework ofrece otra ilustración. El fabricante de computadoras tuvo que informar a ciertos clientes de que una fuga había expuesto distintos datos personales de contacto a raíz de un ataque aguas arriba contra Metabase, un proveedor de herramientas de inteligencia de negocios. Los atacantes habrían explotado una vulnerabilidad desconocida que permitía acceder a bases de datos alojadas en el entorno de nube del proveedor.

El equipo de TI de la empresa cliente no necesita, por lo tanto, cometer él mismo un error para que sus datos queden comprometidos. Un proveedor puede ser atacado, al igual que el proveedor de ese proveedor. Una biblioteca de software puede contener una vulnerabilidad, una clave de acceso puede quedar expuesta, una base de datos antigua puede haberse conservado o un conector instalado varios años antes puede poseer permisos que se han vuelto excesivos.

La superficie real de ciberseguridad de una organización corresponde progresivamente al conjunto de las relaciones digitales que le permiten funcionar. Esta realidad explica la importancia creciente de los ataques dirigidos a la cadena de suministro tecnológica. Una debilidad presente en un solo proveedor puede convertirse simultáneamente en un riesgo para decenas, centenas o miles de clientes.

Esta complejidad no significa en absoluto que los equipos de TI no hagan correctamente su trabajo. En numerosas organizaciones, hacen exactamente lo contrario. Mantienen las infraestructuras, administran a los usuarios, responden a las solicitudes, despliegan las actualizaciones, gestionan la nube, supervisan los respaldos, acompañan a los empleados, coordinan a los proveedores, responden a los incidentes e intentan simultáneamente seguir la evolución constante de las tecnologías y de las amenazas.

El problema se convierte progresivamente en el de la capacidad de atención. Un equipo puede ser extremadamente competente y permanecer al mismo tiempo absorbido por sus responsabilidades operativas. Su conocimiento profundo del entorno constituye una fortaleza esencial, pero esa proximidad también puede hacer que ciertas dependencias sean menos visibles porque desde hace tiempo forman parte del funcionamiento normal de la organización.

Los proveedores tecnológicos viven una situación comparable. Cada uno posee su experiencia y su perímetro. El proveedor de red observa la red, el proveedor de nube domina su entorno, el editor del ERP protege su plataforma y el equipo interno conoce sus operaciones. Sin embargo, un ciberataque no respeta las fronteras entre los mandatos. Busca el camino disponible, y la debilidad determinante puede encontrarse precisamente entre dos responsabilidades.

Una segunda línea de vigilancia cobra entonces todo su sentido. No tiene por vocación administrar los puestos de trabajo en lugar de TI, gestionar la red en lugar del proveedor, reemplazar al especialista en nube ni asumir las responsabilidades de los expertos ya presentes. Su papel consiste en examinar cómo interactúan esos componentes y buscar las zonas donde sus fronteras pueden crear puntos ciegos.

Esta perspectiva conduce naturalmente de la ciberseguridad hacia una visión arquitectónica más amplia. Cuando una organización sufre una fuga, identificar el punto de entrada sigue siendo indispensable. Hay que comprender cómo llegó el atacante, qué vulnerabilidad fue explotada o qué identidad fue comprometida. El análisis debe luego ir más lejos y buscar determinar por qué el atacante pudo avanzar tan profundamente en el entorno.

¿Por qué esa identidad podía acceder a esos datos? ¿Por qué esa aplicación poseía tantos permisos? ¿Por qué cierta información seguía conservándose? ¿Por qué un proveedor podía alcanzar ese recurso? ¿Por qué los datos no estaban más segmentados? ¿Por qué esa actividad no desencadenó una alerta? ¿Cómo pudo un compromiso inicialmente limitado convertirse en un incidente que afectó a una parte mucho más importante de la organización?

Estas preguntas desplazan progresivamente el análisis de la vulnerabilidad hacia la arquitectura. Un ataque puede comenzar por una sola debilidad, mientras que su magnitud depende a menudo de todo lo que se vuelve accesible después de ese primer compromiso. Zero Trust, el principio del mínimo privilegio, el IAM, la segmentación, la clasificación de los datos y la supervisión del comportamiento permiten entonces reducir el radio de impacto cuando un control termina por fallar.

Ningún experto serio puede prometer la eliminación completa del riesgo. Una vulnerabilidad desconocida puede descubrirse mañana, un empleado puede ser engañado, un proveedor puede ser comprometido, una configuración puede contener un error y una inteligencia artificial puede eventualmente identificar una debilidad que nadie había advertido todavía. Un enfoque responsable busca, por lo tanto, reducir la probabilidad de un incidente, aumentar las posibilidades de detectarlo rápidamente, limitar su propagación y permitir a la organización recuperarse eficazmente cuando algo ocurre.

Es precisamente a ese nivel donde la noción de Hiperseguridad se vuelve pertinente. No reemplaza a la ciberseguridad ni a sus disciplinas fundamentales. Proporciona un marco arquitectónico, operativo y de gobernanza que permite vincular las protecciones técnicas al conjunto de las dependencias que determinan hoy la seguridad real de la organización. Identidades, datos, conocimientos, infraestructuras, proveedores, inteligencia artificial, criptografía, resiliencia y soberanía deben poder observarse como distintas dimensiones de un mismo sistema.

La Hiperseguridad busca así mantener una visión global y continua del entorno. Reconoce que la confianza otorgada a una identidad, una aplicación, un proveedor o un sistema nunca debería volverse permanente simplemente porque se realizó una validación en el pasado. Las condiciones cambian, los permisos evolucionan, los proveedores modifican sus infraestructuras, aparecen nuevas vulnerabilidades y las capacidades tecnológicas progresan. La confianza debe, por lo tanto, poder verificarse y reevaluarse continuamente.

Este enfoque permite también comprender mejor por qué la gobernanza de los datos se convierte en un componente esencial de la seguridad. El caso Trezor recuerda que el dato más fácil de proteger es a veces aquel que la organización ya no necesita conservar. Las empresas acumulan bases históricas, respaldos, copias destinadas a los análisis, entornos de prueba e información conservada por distintos proveedores. Cada copia adicional crea potencialmente una nueva superficie que proteger.

Una organización debería, por lo tanto, saber qué datos posee, dónde se encuentran, por qué se conservan, quién puede acceder a ellos, qué copias existen y durante cuánto tiempo siguen siendo necesarios. Esta disciplina adquiere aún más importancia con la inteligencia artificial, ya que las empresas desean conectar una parte creciente de sus conocimientos a modelos y a agentes capaces de establecer relaciones entre informaciones anteriormente dispersas.

La capacidad de la IA de interpretar y correlacionar los datos aumenta simultáneamente su valor y las consecuencias potenciales de su exposición. Una serie de documentos que parecen relativamente poco sensibles cuando se examinan individualmente puede permitir reconstruir una cantidad considerable de conocimientos organizacionales cuando un sistema inteligente puede analizarlos en conjunto. La protección de los datos debe, por lo tanto, tener en cuenta progresivamente su capacidad de combinación y de inferencia.

La vigilancia debe por esa razón atravesar el conjunto de la organización. Los directivos eligen ciertas orientaciones y ciertos proveedores, las finanzas autorizan las inversiones, los recursos humanos poseen información extremadamente sensible, el marketing recopila datos sobre los clientes, las ventas utilizan múltiples aplicaciones, las operaciones conectan equipos, los empleados adoptan nuevas herramientas de inteligencia artificial, las compras negocian los contratos y los equipos jurídicos definen distintas obligaciones. TI debe luego integrar y asegurar una gran parte de ese entorno.

La ciberseguridad se convierte así en una responsabilidad organizacional compartida. Eso no significa que cada empleado o cada gerente deba convertirse en experto en seguridad. La organización debe más bien poseer suficiente experiencia para vincular las decisiones entre sí y comprender sus consecuencias acumulativas. Una nueva aplicación no debería evaluarse únicamente según su precio y sus funcionalidades, sino también según los datos que recibirá, sus subcontratistas, sus mecanismos de identidad, sus permisos, sus interfaces, sus prácticas de conservación, sus obligaciones contractuales y las consecuencias posibles de un compromiso.

La diligencia digital comienza, por lo tanto, mucho antes de la instalación de una tecnología. También debe continuar durante toda su vida útil, porque una decisión perfectamente razonable en el momento de la adquisición puede presentar un perfil de riesgo muy diferente algunos años más tarde.

Es precisamente en ese espacio donde Quantum Beyond puede intervenir junto a las organizaciones. Muchas disponen ya de excelentes equipos de TI, algunas poseen también especialistas en ciberseguridad y otras trabajan con proveedores informáticos, expertos en redes, integradores de nube o consultores especializados. Estos recursos son esenciales y poseen un conocimiento del entorno que una experiencia externa nunca debe intentar reemplazar.

Quantum Beyond añade una capa superior de experiencia en arquitectura, Hiperseguridad, gobernanza y resiliencia que trabaja con esos equipos. Esta capa examina transversalmente las infraestructuras, las identidades, los datos, los proveedores, la nube, la inteligencia artificial, las dependencias, la criptografía, los procesos y los mecanismos de gobernanza. Busca en particular las cuestiones que se encuentran entre varios mandatos y las suposiciones sobre las que se basan ciertos controles.

Esta independencia intelectual puede aportar un valor considerable. Una experiencia externa puede cuestionar una arquitectura sin tener que defender las decisiones históricas que condujeron a su construcción. Puede examinar una dependencia que se ha vuelto tan normal que ya no se considera espontáneamente un riesgo, ayudar a los equipos a priorizar las vulnerabilidades realmente importantes y aportar ciertas competencias especializadas que sería difícil o costoso mantener a tiempo completo en cada organización.

En varios ámbitos críticos, una segunda experiencia se considera ya una práctica normal de diligencia. Los estados financieros se auditan, los edificios se inspeccionan, los sistemas de calidad se evalúan y ciertas decisiones importantes son examinadas por varios especialistas. A medida que los sistemas digitales se vuelven esenciales para las operaciones y las consecuencias de un compromiso aumentan, la ciberseguridad también merece esa capacidad de reexamen.

La contribución de Quantum Beyond puede así entenderse como una segunda línea de vigilancia tecnológica inscrita en un enfoque de Hiperseguridad. No promete que un ciberataque no ocurrirá jamás. Busca aumentar las posibilidades de que una debilidad sea identificada antes de ser explotada, de que una dependencia sea comprendida antes de volverse crítica, de que un permiso excesivo sea corregido antes de ser utilizado y de que un incidente sea detectado y luego contenido antes de producir consecuencias desproporcionadas.

Esta capa puede movilizar varias experiencias complementarias: arquitectura de seguridad empresarial, auditoría y evaluación de la seguridad, IAM, Zero Trust y Continuous Trust, gobernanza de los datos y de los conocimientos, ciberresiliencia, defensa digital soberana, preparación poscuántica, gobernanza de la IA y análisis de las dependencias tecnológicas. Su valor reside tanto en cada una de esas disciplinas como en su capacidad de funcionar juntas.

El objetivo no consiste, por lo tanto, en añadir cada vez más tecnologías con el fin de dar la impresión de estar mejor protegido. Consiste en aumentar la capacidad de comprensión de la organización. En un entorno que se ha vuelto extremadamente complejo, una parte importante del riesgo reside precisamente en las dependencias, interacciones y suposiciones que nadie observa todavía en su conjunto.

Esta capacidad de comprensión posee también una dimensión importante de responsabilidad y de diligencia. Ningún directivo podrá afirmar razonablemente haber eliminado todo riesgo informático. Una organización puede, no obstante, demostrar que ha tomado medidas serias para conocer sus riesgos, reducirlos, supervisarlos y preparar a sus equipos para reaccionar.

La diligencia no consiste en garantizar que no ocurrirá ningún incidente. Consiste en poder demostrar que los riesgos han sido considerados, que las experiencias necesarias han sido movilizadas, que las recomendaciones importantes han sido evaluadas, que las responsabilidades han sido definidas y que la organización busca continuamente mejorar su postura. La vigilancia se convierte entonces en una capacidad organizacional duradera más que en una reacción puntual ante cada nueva amenaza.

Las fugas de datos recientes no cuentan todas la misma historia. Algunas comienzan directamente en la organización, otras en un proveedor. Algunas explotan una vulnerabilidad técnica, otras credenciales comprometidas. Algunas exponen datos recientemente recopilados, mientras que otras revelan que información que se creía eliminada seguía existiendo varios años más tarde.

Su punto en común reside en la complejidad creciente de nuestros entornos digitales. Hemos construido organizaciones en las que los datos atraviesan decenas de sistemas, proveedores, identidades, aplicaciones, redes y ahora sistemas de inteligencia artificial. Cada una de esas relaciones crea valor y cada una introduce también una dependencia que debe ser comprendida y gobernada.

En ese contexto, pedir únicamente a los equipos de TI que lo vean todo, lo conozcan todo y lo anticipen todo se vuelve poco realista. Lo mismo ocurre con los socios tecnológicos, cada uno de los cuales posee necesariamente su propio perímetro de responsabilidad. Una organización puede estar muy bien acompañada, disponer de excelentes especialistas y beneficiarse pese a todo de una segunda línea de vigilancia capaz de examinar transversalmente las relaciones entre esas distintas experiencias.

Es en esa evolución donde la Hiperseguridad cobra todo su sentido. Prolonga las disciplinas fundamentales de la ciberseguridad con una visión global que vincula arquitectura, identidades, datos, conocimientos, proveedores, inteligencia artificial, criptografía, resiliencia, soberanía y gobernanza. Busca reforzar la capacidad de la organización de anticipar, resistir, detectar, contener, recuperarse y aprender en un entorno digital que evoluciona continuamente.

Quantum Beyond quiere aportar esa capa superior junto a los equipos internos y a sus socios. Examinar el entorno con una perspectiva transversal, cuestionar las suposiciones, identificar las dependencias, buscar los puntos ciegos, aportar experiencias especializadas cuando la necesidad supera las capacidades disponibles y ayudar a los directivos a comprender los riesgos que aceptan permite reforzar las protecciones ya construidas sin quitar a los equipos el dominio de su entorno.

Este enfoque nunca permitirá garantizar que ningún dato será robado o que ninguna vulnerabilidad será explotada. Puede, sin embargo, hacer a la organización más vigilante en lo que observa, más diligente en las decisiones que toma, más resiliente cuando un control falla y más responsable en la manera en que protege la información que le es confiada. En un entorno donde los atacantes buscan continuamente el camino disponible y el eslabón que nadie vigila, añadir una segunda línea de vigilancia no significa que las anteriores hayan fracasado. Significa que la defensa también debe aprender a observar la organización en toda su profundidad.