skip to content

Desafíos de la Seguridad de la Información

5 min read

Análisis de las principales amenazas externas e internas que enfrentan los equipos de seguridad y estrategias efectivas para mitigarlas.

Introducción

Como miembro de un equipo de seguridad de la información, enfrentas una tarea compleja y desafiante. No solo debes identificar los requisitos de seguridad de la información que manejas, sino que también debes estar preparado para hacer frente a adversarios interesados en obtener acceso no autorizado, alterar datos sin que los propietarios se den cuenta o dificultar el acceso a información que debería estar disponible. Pero los problemas de seguridad no solo provienen de los atacantes externos, sino también de los descuidos o errores de las propias personas con acceso autorizado. En este artículo, exploraremos algunos de los principales retos a los que se enfrentan los equipos de seguridad de la información y cómo pueden abordarlos de manera efectiva.

Amenazas externas: Herramientas de los adversarios

Los adversarios cuentan con diversas herramientas para lograr sus objetivos maliciosos. Algunas de las más comunes son:

  • Ingeniería social: Esta técnica busca manipular el comportamiento humano para que los usuarios cometan errores y revelen información confidencial o den acceso a recursos protegidos. Los ataques de ingeniería social se basan en un profundo conocimiento del comportamiento de las personas.

  • Malware: El malware es software diseñado para ingresar a un sistema de manera oculta y causar daños, ya sea multiplicándose hasta dejar el sistema inoperante, robando información o permitiendo el acceso a usuarios no autorizados.

  • Ransomware: El ransomware es un tipo de malware que primero gana acceso a un computador, luego cifra la información y exige un pago a cambio de la clave para recuperar los datos.

  • Ataques de denegación de servicio distribuidos (DDoS): Estos ataques involucran miles o millones de dispositivos que inician simultáneamente acciones como consultas contra un solo servicio, con el objetivo de exceder su capacidad de respuesta y, en consecuencia, dificultar o impedir el acceso legítimo.

Estas herramientas rara vez actúan solas. Un ataque real suele encadenarlas: lo que empieza como un correo inocente termina en datos cifrados y un rescate exigido. Así se ve una cadena típica:

  1. Ingeniería social        2. Acceso inicial         3. Movimiento
  ┌────────────────┐         ┌────────────────┐        ┌────────────────┐
  │ Correo de       │         │ El usuario abre │        │ El malware busca│
  │ "factura        │ ──────▶ │ el adjunto →    │ ─────▶ │ otros equipos y │
  │ pendiente"      │         │ malware en el PC│        │ credenciales    │
  └────────────────┘         └────────────────┘        └────────────────┘
                                                                 │
  5. Extorsión               4. Cifrado                          ▼
  ┌────────────────┐         ┌────────────────┐        ┌────────────────┐
  │ Exigen pago por │ ◀────── │ Ransomware cifra│ ◀───── │ Escala          │
  │ la clave        │         │ archivos y      │        │ privilegios     │
  │ (y por no       │         │ respaldos en red│        │ (admin)         │
  │ publicar datos) │         └────────────────┘        └────────────────┘
  └────────────────┘

Entender la cadena es útil porque se puede cortar en cualquier eslabón: capacitación frena el paso 1, MFA frena el 2, segmentación de red frena el 3, y un respaldo fuera de línea neutraliza el 4. No necesitas detener todos los pasos: con romper uno, el ataque fracasa.

Amenazas internas: Descuidos de las personas

Uno de los principales riesgos de seguridad que enfrentan los equipos proviene de los propios usuarios con acceso autorizado, y no siempre con mala intención. Conviene distinguir tres perfiles:

  • El descuidado: pierde un dispositivo, reutiliza contraseñas o cae en un phishing. Es el más común y se combate con capacitación y MFA.
  • El malicioso: el empleado molesto o que va de salida y se lleva información. Se combate con el principio de mínimo privilegio y registros de auditoría.
  • El comprometido: un usuario legítimo cuyas credenciales fueron robadas; para el sistema “es él”. Se detecta vigilando comportamientos anómalos (accesos a horas raras, descargas masivas).

Un ejemplo clásico del primer perfil es la pérdida de dispositivos móviles, como teléfonos inteligentes, que contienen gran cantidad de información confidencial y necesaria para las tareas diarias.

Estrategias de mitigación

Para hacer frente a estos desafíos, los equipos de seguridad de la información deben adoptar un enfoque integral que combine medidas técnicas, organizativas y de concienciación:

  • Implementar controles técnicos sólidos, como firewalls, sistemas de detección y prevención de intrusos, y herramientas de cifrado para proteger la información.

  • Desarrollar políticas y procedimientos claros para la gestión de la información y el uso de dispositivos, y asegurarse de que todos los empleados los conozcan y cumplan.

  • Capacitar y sensibilizar constantemente a los usuarios sobre los riesgos de seguridad, las mejores prácticas de manejo de la información y los protocolos a seguir en caso de incidentes.

  • Mantener un plan de respuesta a incidentes bien definido y probado, para poder actuar de manera rápida y eficaz ante cualquier amenaza o evento adverso.

  • Colaborar estrechamente con otras áreas de la organización, como recursos humanos y tecnología de la información, para garantizar un enfoque integral y coordinado de la seguridad de la información.

Conclusión

Los equipos de seguridad de la información se enfrentan a un entorno cada vez más complejo y desafiante, con amenazas externas e internas que pueden poner en riesgo la confidencialidad, integridad y disponibilidad de la información. Sin embargo, adoptando un enfoque estratégico y multidimensional, que combine controles técnicos, políticas organizativas y concienciación de los usuarios, podrán mitigar eficazmente estos riesgos y proteger los activos de información críticos para la organización.