Resiliencia cibernética de la infraestructura nacional: la necesidad de un enfoque innovador.
La infraestructura nacional requiere un enfoque sofisticado para la ciberresiliencia. Conozca los desafíos actuales y cómo un nuevo enfoque puede proteger nuestros sistemas críticos de las crecientes amenazas.
Las cosas más importantes que necesitas saber
- Los recientes ciberataques han demostrado que la seguridad de las infraestructuras críticas trasciende las fronteras organizativas, lo que exige una visión clara de las amenazas en todas las cadenas de suministro y socios interconectados.
- A pesar de que las organizaciones utilizan un promedio de 14 fuentes de información sobre amenazas, el 84% de los ataques explotan riesgos conocidos pero no priorizados, lo que indica una dificultad para traducir la información en decisiones operativas.
- Una ciberresiliencia eficaz requiere canalizar de forma proactiva la información sobre amenazas hacia la toma de decisiones mediante marcos como la Gestión Continua de la Exposición (CTEM, por sus siglas en inglés) para evaluar los riesgos reales, al tiempo que se promueve la colaboración y se eliminan las barreras entre equipos y organizaciones.
La perspectiva de devolver a manos públicas una parte mayor de la infraestructura nacional vital de Gran Bretaña ha desatado un amplio debate sobre inversión, gobernanza y rendición de cuentas.

Pero se prestó mucha menos atención a lo que eso podría significar para la ciberseguridad.
Independientemente de su postura política, un hecho es claro: la propiedad pública no elimina los riesgos cibernéticos.
Por el contrario, aumenta las expectativas de que los servicios esenciales sean más resilientes, estén mejor coordinados y preparados para hacer frente a las interrupciones.
Esta predicción refleja la realidad del panorama de amenazas. Los proveedores de energía, las compañías de agua, los operadores de transporte y los proveedores de atención médica se encuentran en el centro de complejos ecosistemas digitales. Su capacidad para brindar servicios esenciales depende de miles de proveedores de tecnología, vendedores y terceros.
Cuando una organización se ve comprometida, los efectos pueden extenderse mucho más allá de su propia red. Por lo tanto, la resiliencia depende de mucho más que simplemente proteger a las organizaciones individualmente; depende de comprender y gestionar las relaciones entre ellas.
Si el gobierno se toma en serio el fortalecimiento de la infraestructura nacional, la ciberseguridad debe formar parte de ese diálogo desde el primer día. Esto implica ir más allá de los programas de seguridad aislados y avanzar hacia un modelo en el que las instituciones compartan información , comprendan las amenazas comunes y coordinen su respuesta antes de que se propague la interrupción.
La infraestructura crítica trasciende los límites regulatorios.
Algunos ciberataques de gran repercusión en los últimos años han demostrado que los atacantes rara vez se centran en un único objetivo. En cambio, buscan oportunidades para comprometer una organización con el fin de obtener acceso a muchas otras.
El ataque a SolarWinds sigue siendo uno de los ejemplos más impactantes. Al comprometer las actualizaciones de software de confianza, los atacantes obtuvieron acceso a miles de organizaciones en todo el mundo. Más recientemente, un ataque de ransomware contra Synnovis interrumpió los servicios de patología en numerosos hospitales del NHS, lo que provocó la cancelación de operaciones, retrasos en las citas y una grave interrupción en la atención al paciente.
Ninguno de los incidentes se limitó a la organización inicialmente afectada. Más bien, ambos revelaron la realidad de que la infraestructura crítica ahora depende tanto de cadenas de suministro interconectadas como de activos físicos.
Esto supone un reto para todos los operadores de infraestructuras críticas nacionales. La seguridad ya no puede considerarse únicamente desde la perspectiva de la protección de los propios activos. Las organizaciones también necesitan tener una visión clara de las amenazas que afectan a sus proveedores, socios y al ecosistema en general. Una vulnerabilidad de seguridad en un proveedor externo de software o servicios puede convertirse rápidamente en un problema para todas las organizaciones que dependen de él.
Aquí es donde muchos programas de seguridad actuales comienzan a mostrar sus limitaciones. Las organizaciones han invertido fuertemente en tecnologías de detección, plataformas de gestión de vulnerabilidades y fuentes de inteligencia sobre amenazas. Están recopilando más información que nunca. Sin embargo, muchas aún tienen dificultades para traducir esa información en decisiones operativas sólidas.
Las mejores decisiones comienzan con una mejor información.
La industria de la ciberseguridad ha dedicado años a centrarse en la visibilidad. Se partía de la premisa de que si las organizaciones podían descubrir todas las vulnerabilidades, identificar todos los activos y recopilar todos los informes de amenazas, naturalmente se volverían más seguras.
Pero la evidencia sugiere lo contrario.
El último informe de Filigran sobre el estado de la gestión de amenazas revela que las organizaciones utilizan una media de catorce fuentes diferentes de información sobre amenazas; sin embargo, menos de la mitad de ellas han activado completamente esta información dentro de sus programas de seguridad.
Mientras tanto, el 84% de los encuestados afirmó que los ataques que sufrieron explotaron vulnerabilidades ya conocidas, pero que no habían sido priorizadas. Casi todas las organizaciones encuestadas también reportaron dificultades para determinar si las vulnerabilidades descubiertas eran realmente explotables.
Estos hallazgos ponen de manifiesto un problema más amplio en el sector. El reto ya no reside en descubrir riesgos, sino en determinar cuáles requieren atención inmediata.
Los equipos de seguridad reciben una avalancha de advertencias, informes de vulnerabilidades y actualizaciones de inteligencia. Cada herramienta afirma identificar un problema crítico que requiere acción inmediata. Sin contexto, todo empieza a parecer importante. Los analistas invierten un tiempo valioso investigando vulnerabilidades que quizás nunca se exploten, mientras que las vías de ataque realmente peligrosas permanecen ocultas entre tanto ruido.
Esto tiene consecuencias que van más allá de la eficiencia operativa. Cada hora dedicada a investigar un problema de baja prioridad es una hora que podría emplearse en mitigar riesgos empresariales reales. Las organizaciones no solo se ven abrumadas por el volumen de información que deben procesar a diario, sino también por la cantidad de decisiones que deben tomar.
La información sobre amenazas debe servir de base para la toma de decisiones mucho antes de que se produzca un incidente.
Una de las razones es que la inteligencia sobre amenazas todavía se suele considerar una función del Centro de Operaciones de Seguridad (SOC). La información se recopila, analiza y utiliza para ayudar a detectar o investigar actividades maliciosas una vez que los atacantes han accedido a la red.
Sin embargo, la inteligencia sobre amenazas adquiere mucho más valor cuando orienta las decisiones en las primeras etapas del ciclo de vida de la seguridad.
Cuando se utiliza de forma eficaz, esta herramienta debería ayudar a las organizaciones a comprender qué vulnerabilidades están siendo atacadas activamente, qué vías de ataque representan los mayores riesgos para el negocio y qué medidas correctivas lograrán la mayor reducción de la exposición. En lugar de considerar todas las vulnerabilidades con la misma urgencia, los equipos de seguridad pueden centrarse en las amenazas que realmente importan para su entorno.
Aquí también, el concepto de Gestión Continua de la Exposición (CTEM) desempeña un papel crucial. CTEM no debe considerarse simplemente otra categoría técnica o acrónimo de seguridad. Proporciona un marco estructurado para vincular la inteligencia sobre amenazas, la gestión de la exposición, la verificación y la remediación en un proceso continuo. En lugar de basarse en suposiciones o puntuaciones de riesgo teóricas, las organizaciones pueden verificar si una vulnerabilidad es realmente explotable antes de asignar tiempo y recursos para solucionarla. Este enfoque representa una nueva métrica de rendimiento para la ciberseguridad.
Quizás el mayor obstáculo no sea técnico. Muchas organizaciones aún operan con equipos de inteligencia de amenazas, gestión de vulnerabilidades, pruebas de penetración y gobernanza, cada uno trabajando de forma independiente con sus propias prioridades, procesos y herramientas. Eliminar estas barreras suele generar mejoras mayores que simplemente ofrecer otra plataforma de seguridad.
Desarrollar la capacidad nacional
Para que las infraestructuras críticas sean más resilientes, la colaboración debe integrarse en las operaciones diarias, en lugar de limitarse a situaciones de emergencia. Esta idea ya empieza a tomar forma.
A principios de este mes, el Centro Nacional de Ciberseguridad y el GCHQ hicieron un llamamiento a la industria, la academia y los operadores de infraestructuras críticas para que ayuden a definir "Cyber Shield", una propuesta de capacidad nacional de ciberdefensa que busca combinar inteligencia artificial , inteligencia compartida y defensa coordinada a nivel nacional. Esto subraya la importancia de la soberanía para los servicios críticos.
Lo más importante es que la iniciativa reconoce que el gobierno no puede desarrollar esta capacidad por sí solo. Dependerá de una estrecha colaboración con las instituciones responsables de proteger los servicios esenciales en el Reino Unido.
Además, el proyecto de ley de Ciberseguridad y Resiliencia ofrece la oportunidad de fortalecer este enfoque al fomentar una mayor coherencia en sectores clave. Marcos como el Marco de Evaluación Cibernética del Centro Nacional de Ciberseguridad (NCSC) proporcionan un lenguaje común para que las organizaciones midan su resiliencia.
Estos marcos de trabajo adquieren mayor valor cuando alientan a las organizaciones a aprender unas de otras, en lugar de afrontar desafíos similares de forma aislada.
Los estándares abiertos también desempeñan un papel importante. El Centro Nacional de Ciberseguridad de los Países Bajos recientemente convirtió a STIX y TAXII 2.1 en el estándar obligatorio para compartir información sobre amenazas cibernéticas en todo el gobierno.
Aunque la decisión parezca técnica a primera vista, refleja un principio más amplio. Cuando las instituciones comparten información de inteligencia utilizando estándares comunes, eliminan las fricciones en la cooperación y pueden responder a las amenazas con mayor rapidez.
La tecnología por sí sola no logrará este resultado. La inteligencia artificial, la automatización y las plataformas de seguridad modernas pueden ayudar a las organizaciones a procesar más información y reducir el esfuerzo manual, pero aún dependen de una buena inteligencia, una gobernanza sólida y relaciones de confianza.
Por la sencilla razón de que las decisiones rápidas solo se convierten en buenas decisiones cuando están respaldadas por el contexto adecuado.
La flexibilidad es una responsabilidad compartida.
Que una mayor parte de la infraestructura nacional crítica del Reino Unido pase a ser de propiedad pública es solo una parte del problema. Los ciberdelincuentes no distinguen entre instituciones públicas y privadas. Atacan los puntos débiles, los proveedores de confianza y los sistemas interconectados dondequiera que los encuentren.
Las organizaciones mejor preparadas para los próximos años serán aquellas que consideren la resiliencia como una responsabilidad colectiva. Actuarán en función de la información sobre amenazas antes de que se produzcan incidentes, verificarán los riesgos reales en lugar de basarse en suposiciones y colaborarán entre organizaciones con la misma facilidad que los atacantes.
Proteger las infraestructuras críticas nunca ha consistido en defender instituciones individuales, sino en fortalecer todo el ecosistema que sustenta los servicios esenciales. Si el Reino Unido quiere construir una infraestructura nacional verdaderamente resiliente, este es el punto de partida para el debate.
Hemos incluido el mejor software de gestión de parches.
Los comentarios están cerrados.