Blog

Una tecnología segura no garantiza un sistema seguro

En ciberseguridad, algunas tecnologías terminan por adquirir una reputación casi absoluta. Un nuevo protocolo es más robusto. Un nuevo método de autenticación elimina una categoría conocida de ataques. Un algoritmo se convierte en la nueva referencia. Una tecnología de cifrado se considera prácticamente imposible de comprometer con los medios disponibles. Estos avances son esenciales. Vuelven realmente más difíciles de atacar los sistemas y también pueden crear un peligroso atajo intelectual: si la tecnología es segura, el sistema que la utiliza tiene forzosamente que serlo también. Ahora bien, los ciberatacantes no tienen ninguna obligación de atacar una tecnología allí donde es más fuerte.

Si un mecanismo criptográfico resiste, pueden buscar una debilidad en su implementación. Si la autenticación se vuelve extremadamente robusta, pueden apuntar a la sesión que sigue a la autenticación. Si el servidor está bien protegido, pueden interesarse por el terminal. Si los controles técnicos son sólidos, pueden explotar un proceso o manipular a un usuario.

La ciberseguridad moderna debe evaluarse, por lo tanto, como un sistema completo. La seguridad de una organización nunca es simplemente la de su mejor tecnología. También depende de las interacciones entre todos los componentes que la rodean.

Las passkeys ilustran perfectamente el problema

Las passkeys representan un avance importante en materia de autenticación. A diferencia de las contraseñas tradicionales, se basan en mecanismos criptográficos y permiten, en particular, reducir considerablemente la eficacia de numerosas formas clásicas de phishing. El usuario ya no posee un secreto que pueda simplemente comunicar a un estafador después de haber sido dirigido a una página de inicio de sesión falsa. Es una mejora importante.

Sin embargo, los trabajos de investigadores en ciberseguridad han demostrado algo especialmente interesante: no siempre es necesario romper la criptografía para comprometer el proceso. El atacante puede tratar de eludir el mecanismo, de influir en el desarrollo de la autenticación o de explotar otro componente del entorno.

La criptografía puede cumplir perfectamente su función. El sistema puede, no obstante, presentar una debilidad. Esta distinción es fundamental.

Un sistema es una cadena de interacciones

Tomemos un proceso de autenticación moderno. Puede implicar a un usuario, una computadora o un teléfono, un sistema operativo, un navegador, una aplicación, un proveedor de identidad, varios protocolos, un servidor, una sesión, cookies de autenticación, API y distintos mecanismos de recuperación de cuenta.

Cada uno de esos componentes puede ser seguro individualmente. Pero deben comunicarse entre sí. Y es a menudo en esas interacciones donde se encuentran las posibilidades de ataque. Un atacante rara vez busca demostrar que una tecnología es mala. Simplemente busca el camino que le permitirá alcanzar su objetivo. Si la entrada principal está fuertemente protegida, busca otra entrada. Esta lógica se aplica mucho más allá de las passkeys.

Una empresa puede poseer un excelente sistema de autenticación multifactor y ser vulnerable al robo de sesión. Puede:

  • cifrar perfectamente sus datos y otorgar privilegios excesivos a ciertas cuentas.
  • disponer de un excelente cortafuegos y operar una aplicación vulnerable.
  • proteger sus servidores y, a la vez, dejar secretos de acceso en un entorno de desarrollo.
  • desplegar una solución de seguridad extremadamente sofisticada cuya configuración crea involuntariamente una debilidad.

La tecnología cumple entonces correctamente su función. La arquitectura completa sigue siendo vulnerable.

Los atacantes buscan el camino menos costoso

Esta realidad permite comprender un principio esencial de la ciberseguridad. Un atacante racional busca generalmente el medio más eficaz de alcanzar su objetivo. ¿Por qué dedicar recursos considerables a romper un mecanismo criptográfico robusto cuando es posible obtener el mismo resultado comprometiendo un terminal, una sesión, una identidad o un proceso? ¿Por qué atacar directamente una infraestructura fuertemente asegurada cuando un proveedor, una cuenta privilegiada o una aplicación periférica ofrece un camino más accesible? A medida que las organizaciones refuerzan ciertas protecciones, los métodos de ataque se desplazan.

Es una forma de adaptación permanente. La ciberseguridad no puede, por lo tanto, considerarse como una sucesión de problemas resueltos definitivamente. Cada nueva protección modifica el entorno del atacante. Este busca entonces una nueva debilidad.

La autenticación es solo el comienzo

Otro error consiste en considerar que, una vez verificada la identidad, lo esencial del problema de seguridad está resuelto. Una autenticación extremadamente fuerte responde principalmente a una pregunta: ¿tenemos suficiente certeza sobre la identidad que solicita el acceso? Otras preguntas comienzan inmediatamente después:

  • ¿A qué recursos puede acceder esta identidad?
  • ¿Durante cuánto tiempo?
  • ¿Desde qué dispositivo?
  • ¿Desde qué entorno?
  • ¿Su comportamiento corresponde a lo que normalmente se espera?
  • ¿Puede descargar grandes cantidades de datos?
  • ¿Puede crear nuevos accesos?
  • ¿Puede modificar los privilegios de otros usuarios?
  • ¿Qué ocurre si su sesión resulta comprometida después de una autenticación perfectamente legítima?

Es precisamente por esta razón que los enfoques Zero Trust conceden tanta importancia a la evaluación continua del contexto. La identidad constituye un elemento esencial de la decisión de acceso. No debería convertirse en una autorización permanente.

El principio del mínimo privilegio se vuelve esencial

Un compromiso se vuelve mucho más grave cuando una cuenta posee más privilegios de los que realmente necesita. La cuestión no es, por lo tanto, únicamente saber cómo impedir que un atacante entre. También hay que preguntarse qué podría lograr si tuviera éxito. Esta manera de razonar cambia profundamente la arquitectura de seguridad.

Una cuenta comprometida con un acceso limitado a algunos recursos representa un escenario. Una cuenta comprometida capaz de acceder a decenas de sistemas, de modificar configuraciones y de extraer bases de datos completas representa una situación completamente distinta. La gestión de identidades y accesos se convierte entonces en un componente central de la resiliencia.

Los privilegios deben corresponder a las necesidades reales. Los accesos sensibles deben ser monitoreados. Los derechos temporales deberían poder ser realmente temporales. Los movimientos laterales deben limitarse. Y las organizaciones deben ser capaces de detectar rápidamente cuándo una identidad legítima empieza a comportarse de manera anormal.

La defensa en profundidad conserva toda su pertinencia

Ninguna tecnología debería asumir por sí sola la responsabilidad de proteger una organización. La defensa en profundidad se basa justamente en la existencia de varios mecanismos complementarios.

  • Un ataque que franquea una primera protección encuentra una segunda barrera.
  • Una actividad inusual puede detectarse.
  • Un acceso comprometido permanece segmentado.
  • Una acción sensible exige una nueva validación.
  • Una anomalía desencadena una investigación.
  • Un dato crítico se beneficia de protecciones adicionales.

El objetivo consiste en impedir que una sola falla pueda provocar un compromiso mayor.

Esta filosofía reconoce algo esencial: ninguna organización puede garantizar que cada una de sus protecciones funcionará perfectamente de manera permanente. Sin embargo, sí puede construir un entorno capaz de seguir defendiéndose cuando una protección falla. Es ahí donde la ciberseguridad se conecta directamente con la resiliencia.

La inteligencia artificial hace que esta visión sistémica sea aún más importante

La llegada de los agentes y de los sistemas de inteligencia artificial a las organizaciones añade nuevas interacciones. Una IA puede acceder a documentos, utilizar API, consultar bases de datos, desencadenar procesos, comunicarse con otros sistemas y a veces actuar en nombre de un usuario. La cuestión de la identidad evoluciona, por lo tanto.

Cada vez más deberemos determinar no solo qué humano posee un acceso, sino también qué sistema autónomo actúa, en nombre de quién, con qué permisos y dentro de qué límites. Una IA que dispone de una identidad legítima y de autorizaciones excesivas puede convertirse en un problema de seguridad incluso cuando la autenticación funciona exactamente como estaba previsto.

Los mismos principios siguen siendo entonces pertinentes: mínimo privilegio, segmentación, trazabilidad, validación contextual, control de accesos y monitoreo continuo. La multiplicación de las capacidades tecnológicas vuelve la arquitectura global aún más importante.

Una tecnología considerada inviolable también merece ser cuestionada

El término “inviolable” debería utilizarse con enorme prudencia en ciberseguridad. Una tecnología puede ser extremadamente resistente a una categoría precisa de ataques. Puede considerarse criptográficamente robusta y puede constituir la mejor solución actualmente disponible. Esas cualidades no permiten concluir que el entorno completo en el que funciona sea inviolable.

Las tecnologías evolucionan y los usos cambian. Aparecen nuevas interacciones. Los investigadores descubren nuevas técnicas, los cibercriminales adaptan sus métodos y los sistemas se vuelven continuamente más complejos. La seguridad debe, por lo tanto, considerarse como una capacidad de adaptación permanente más que como un estado alcanzado definitivamente.

Poner a prueba la arquitectura, no solo sus componentes

Las organizaciones invierten a menudo mucho esfuerzo en verificar sus tecnologías individualmente. Esas validaciones son necesarias. Sin embargo, merece plantearse una pregunta adicional:

¿Hemos puesto a prueba la manera en que todas estas tecnologías funcionan juntas?

Es aquí donde una visión transversal se vuelve especialmente valiosa. El análisis debe seguir los datos, las identidades, los privilegios, las sesiones y los procesos a través de la organización. Debe examinar las dependencias entre sistemas. Debe considerar los escenarios en los que una protección funciona correctamente mientras otro componente permite, no obstante, eludir el resultado buscado. Este enfoque busca menos determinar si cada pieza es sólida que comprender cómo reacciona el conjunto cuando una pieza se vuelve vulnerable.

Los avances en ciberseguridad son indispensables. Passkeys, autenticación multifactor, biometría, cifrado avanzado, arquitecturas Zero Trust, sistemas de detección y nuevas tecnologías criptográficas vuelven los entornos digitales mucho más difíciles de comprometer. Su eficacia aumenta todavía más cuando se integran en una arquitectura coherente. La verdadera pregunta pasa a ser entonces: ¿qué ocurre si una de esas protecciones es eludida?

Una organización resiliente debería poder absorber esa situación sin permitir que el incidente se transforme automáticamente en un compromiso mayor. Eso exige una comprensión global de las identidades, los accesos, los datos, los sistemas, las dependencias, los comportamientos y los procesos operativos.

En Quantum Beyond, nuestros expertos trabajan junto a los equipos de TI y de ciberseguridad ya existentes para reforzar esta visión de conjunto. Su papel consiste en aportar experticias complementarias, cuestionar las arquitecturas desde distintos ángulos, identificar las interacciones susceptibles de crear riesgos y contribuir a construir entornos más robustos y más resilientes.

Los equipos internos poseen un conocimiento insustituible de sus sistemas y de sus operaciones. Una experticia especializada externa puede permitirles añadir otra perspectiva, desafiar ciertas hipótesis y explorar escenarios que a veces exceden el perímetro cotidiano de sus responsabilidades. Porque, en ciberseguridad, poseer excelentes tecnologías es esencial. Saber cómo se comportan juntas cuando algo no se desarrolla como estaba previsto es lo que permite construir una organización verdaderamente resiliente.