Opinión Info Opinión

“España es uno de los países más ciberatacados del mundo y, a pesar de eso, no se encuentra entre los primeros puestos en cuanto a inversión en ciberseguridad”

Entrevista a Francisco Valencia, CEO de Secure&IT

Mariana Morcillo23/01/2024

El pasado mes de diciembre, Secure&IT, empresa especializada en ciberseguridad, publicó el “Estudio de la Ciberseguridad en España 2023”. Una de las conclusiones del informe revela que el ransomware sigue siendo la principal preocupación del 93,9% de los profesionales encuestados, seguido de la exfiltración de datos (52,1%) y el phishing (50,8%). En esta entrevista, analizamos las principales conclusiones del estudio junto a Francisco Valencia, CEO de Secure&IT, quien explica que la inquietud de las organizaciones es lógica, ya que en los últimos años los ataques de ransomware han aumentado un 200% y ninguna organización, cualquiera que sea su tamaño, está libre de ser atacada.

Imagen

Según el último informe de Secure&IT, el ramsonware es la principal preocupación de las organizaciones en materia de ciberseguridad, seguido de la exfiltración de datos y del phishing. ¿Por qué estos ataques son los que más preocupan?

En general, la preocupación por la ciberseguridad ha aumentado debido al crecimiento de los ciberataques a nivel global, especialmente en los últimos años.

La inquietud de las organizaciones a este respecto es lógica. Los ataques de ransomware han crecido en peligrosidad y son más dirigidos y, por desgracia, son mucho más frecuentes de lo que pensamos. En los últimos años, estos incidentes han aumentado en un 200% y más de la mitad de las organizaciones han experimentado, en algún momento, un ataque de ransomware.

A esto hay que añadir las consecuencias de un ataque de este tipo. Si hablamos del plano operativo, puede afectar gravemente al funcionamiento de la organización (hasta el punto de paralizar la actividad por completo). Además, el impacto económico también puede ser muy alto: la recuperación y restauración de sistemas y datos, la pérdida de ingresos debido a la inactividad, posibles sanciones por incumplimiento normativo, etc.

Y, por supuesto, el daño reputacional es importantísimo, puesto que el prestigio y la confianza en la organización se ven gravemente afectados. Además, desde una perspectiva legal, un ataque de ransomware puede desencadenar investigaciones regulatorias, sanciones, demandas de clientes afectados y posibles responsabilidades legales si no se ha cumplido con la normativa.

¿Qué pautas se deben seguir para prevenir estos ataques? ¿Qué herramientas de seguridad recomendaría para evitar la exposición a los riesgos existentes?

Para asegurar la continuidad de negocio, es necesario que las empresas establezcan procesos corporativos y entiendan la seguridad como un conjunto de aspectos jurídicos, organizativos, estratégicos y técnicos. Para cualquier organización, es imprescindible contar con un Centro de Operaciones de Seguridad que permita dar respuesta y cuente con capacidad de análisis ante posibles ciberataques.
Imagen

¿Existe un perfil de empresas u organizaciones más vulnerables que otras ante las ciberamenazas?

Lo cierto es que ninguna organización, no importa de qué tamaño o sector sea, está libre de ser atacada. Pero, sectores como la salud, la industria y los gobiernos suelen ser los objetivos principales de los ciberdelincuentes. Además, se espera que sectores asociados a la situación geopolítica, como la banca, aseguradoras, administraciones públicas, sanidad, fabricantes de armamento, infraestructuras críticas y líneas aéreas, sean blanco de estos ataques debido a su capacidad para poner en riesgo a un país.

En 2023 los ciberataques han aumentado un 30% con respecto al año pasado. ¿Qué razones hay detrás de este crecimiento?

El cibercrimen ha alcanzado un valor global cercano al 1,5% del PIB mundial. Ha superado la suma de los otros tres grandes “motores” económicos en el mundo del crimen: el tráfico ilegal de armas, la trata de seres humanos y el mercado ilegal de drogas. Esto se debe a que el crimen organizado funciona como cualquier empresa y sus objetivos son los mismos: reducir costes, incrementar ingresos, mejorar la eficacia y garantizar la continuidad de negocio. En definitiva, es un “negocio” muy rentable.

La ciberdelincuencia está creciendo porque es más fácil entrar en ese mundo. Cualquiera puede convertirse en ciberatacante, acceder a la Dark Web y usar programas maliciosos como el ransomware. Los grandes operadores de ciberdelincuencia hacen que sea más fácil para sus “afiliados”, lo que ha llevado a un aumento tanto en la cantidad como en la diversidad de atacantes en todos los niveles: desde el crimen organizado, hasta individuos autónomos que utilizan las nuevas tecnologías para lanzar ataques y, en algunos casos, obtener ingresos. Esta situación, sumada a la tensión geopolítica global, ha generado una amenaza sin precedentes.

Además, el uso te técnicas de Inteligencia Artificial generativa va a ser más frecuente. Se utilizará para engañar a las personas, mediante suplantación de identidad y phishing, entre otros métodos. Estas herramientas también serán capaces de generar malware que pueda evadir las defensas de seguridad establecidas por los proveedores.

¿Qué retos y riesgos plantean sistemas como el Chat GPT, la Inteligencia Artificial o el Internet de las Cosas para las organizaciones en materia de ciberseguridad?

La Inteligencia Artificial generativa la emplearán los ciberdelincuentes para suplantación y elaboración de malware. La que nosotros utilizaremos, como defensa, será la Inteligencia Artificial tradicional. La IA tradicional se emplea para diferenciar lo "bueno“ de lo ”malo”, mientras que la generativa puede imitar patrones de escritura y crear contenido falso.

Se prevé que la IA generativa sea empleada para engañar en diversas situaciones, desde la creación de interacciones en video hasta la redacción de correos electrónicos perfectamente adaptados al idioma y estilo de escritura de los usuarios. Además, este tipo de tecnología, especializada en la creación de software, podría también ser aprovechada para la generación de malware altamente sofisticado, capaz de eludir las defensas de los sistemas de seguridad existentes.

Para defendernos ante esta amenaza emergente, se propone la integración de Inteligencia Artificial no generativa en los sistemas de defensa. Esta modalidad de IA se enfocaría en detectar diferencias y marcadores que distingan entre contenido auténtico y generado artificialmente. La ventaja temporal de, aproximadamente, dos décadas que tiene la IA tradicional sobre la generativa ofrece un margen para desarrollar y fortalecer las estrategias de defensa.

Imagen

¿Cuáles son los errores más comunes de las organizaciones españolas en materia de ciberseguridad?

En lo que a ciberseguridad se refiere, hemos mejorado, pero todavía queda mucho por hacer. España es uno de los países más ciberatacados del mundo y, a pesar de eso, no se encuentra entre los primeros puestos en cuanto a inversión en ciberseguridad. Todavía es una de las asignaturas pendientes para muchos organismos y empresas, que viven en una falsa sensación de seguridad. Ninguna empresa, por pequeña que sea, es descartada por los ciberdelincuentes. Hoy en día la información vale mucho y los datos de cualquier organización están muy cotizados en el mercado negro.

Pero, las organizaciones deben asumir que la mayor amenaza no son los ciberatacantes, sino los fallos internos. De hecho, los ataques externos solo suponen un 23% del total. El resto se debe, entre otros, a errores humanos, empleados descontentos, competencia desleal, incumplimientos legales o contractuales, falta de medidas técnicas o formación insuficiente. Los factores que generan la mayoría de los problemas en seguridad de la información son, fundamentalmente, tres: la falta de valoración de activos, la escasa comunicación entre los departamentos y una deficiente formación y concienciación de los usuarios.

Secure&IT ofrece consultoría y auditoría de seguridad. ¿En qué consisten estos servicios? ¿Qué otros servicios ofrece su empresa?

En Secure&IT consideramos que es fundamental para las organizaciones contar con una visión global en seguridad de la información. Hay que entender la seguridad como un conjunto de aspectos jurídicos, organizativos, estratégicos y técnicos.

Muchas veces, esta no es una tarea sencilla por varios motivos: intervienen distintos departamentos y hay que conseguir que estén coordinados; la gestión de riesgos no suele estar en el día a día de los responsables y, además, para una buena gestión de la seguridad de la información, como digo, hay que tener en cuenta tanto los aspectos técnicos como de cumplimiento de procesos.

Por eso, nosotros planteamos la seguridad de la información con una visión 360 grados. Ofrecemos un servicio integral, basado en los estándares y normativas de gestión de la seguridad, que se adapta a las necesidades de cada empresa y que incluye servicios de protección de datos y cumplimiento normativo, procesos corporativos de seguridad, seguridad informática y seguridad gestionada.

Esto permite a las organizaciones hacer un seguimiento constante de la empresa, establecer un plan de actuación, implantar las medidas tecnológicas necesarias, contar con formación y concienciación especializada, etc.

¿Cuáles son los conocimientos básicos que deben tener los empleados para contribuir a la ciberseguridad de la empresa? ¿Son conscientes las organizaciones de la importancia de la formación en esta materia?

No todos los empleados requieren el mismo grado de formación, todo dependerá de las asignaciones y responsabilidades que tengan en la organización. Pero, usuarios y empresas deben saber que es posible detectar a tiempo los ciberataques con la formación adecuada.

La formación y concienciación en esta área son de vital importancia en el mundo digital actual. Con la creciente dependencia de la tecnología y la proliferación de ciberataques, es necesario desarrollar una “cultura de seguridad” en las organizaciones.

Las estrategias que emplean los ciberdelincuentes van dirigidas, principalmente, hacia el que consideran el eslabón más débil de la cadena de ciberseguridad de cualquier compañía: los empleados. De hecho, según algunos estudios, ocho de cada diez organizaciones han sufrido, al menos, una brecha de seguridad que podría estar relacionada con falta de habilidades y formación de sus empleados. Por eso, apostar por un plan de sensibilización, concienciación y formación continua de los usuarios es un valor seguro.

En nuestro centro avanzado de formación en ciberseguridad, Secure&Academy, ayudamos a las organizaciones a implantar un plan formativo, que permita a los empleados alcanzar las capacitaciones y habilidades suficientes para evitar incidentes de seguridad.

“Para cualquier organización, es imprescindible contar con un Centro de Operaciones de Seguridad que permita dar respuesta y cuente con capacidad de análisis ante posibles ciberataques”
“Los factores que generan la mayoría de los problemas en seguridad de la información son, fundamentalmente, tres: la falta de valoración de activos, la escasa comunicación entre los departamentos y una deficiente formación y concienciación de los usuarios”

Comentarios al artículo/noticia

Nuevo comentario

Atención

Los comentarios son la opinión de los usuarios y no la del portal. No se admiten comentarios insultantes, racistas o contrarios a las leyes vigentes. No se publicarán comentarios que no tengan relación con la noticia/artículo, o que no cumplan con el Aviso legal y la Política de Protección de Datos.

Advertencias Legales e Información básica sobre Protección de Datos Personales:
Responsable del Tratamiento de sus datos Personales: Interempresas Media, S.L.U. Finalidades: Gestionar el contacto con Ud. Conservación: Conservaremos sus datos mientras dure la relación con Ud., seguidamente se guardarán, debidamente bloqueados. Derechos: Puede ejercer los derechos de acceso, rectificación, supresión y portabilidad y los de limitación u oposición al tratamiento, y contactar con el DPD por medio de lopd@interempresas.net. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar una reclamación ante la AEPD.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos

REVISTAS

TOP PRODUCTS

NEWSLETTERS

  • Newsletter Seguridad

    15/10/2024

  • Newsletter Seguridad

    08/10/2024

ÚLTIMAS NOTICIAS

EMPRESAS DESTACADAS

OPINIÓN

Entrevista a Carlos Mochón, CTO de Grupo SPEC

“La combinación de flexibilidad tecnológica y alta escalabilidad convierte al XGA2 en una solución única en el mercado, capaz de integrarse fácilmente en infraestructuras de seguridad complejas”

ENTIDADES COLABORADORAS

OTRAS SECCIONES

SERVICIOS