Los ataques son predecibles, las defensas son impredecibles: ¿Por qué la detectabilidad es la verdadera brecha de seguridad?

Los ataques son predecibles, pero las defensas son ineficaces. Descubra por qué la falta de observabilidad es la verdadera brecha de seguridad en su ciberseguridad y cómo solucionarla.

Las cosas más importantes que necesitas saber

  • Las organizaciones carecen de una visión integral de cómo están conectados sus sistemas, aplicaciones e identidades, lo que dificulta el seguimiento de los atacantes y las hace vulnerables a las brechas de seguridad, que representan el 66 % de las vulnerabilidades de TI.
  • La brecha entre la detección y la contención de amenazas se está ampliando: los atacantes se mueven lateralmente en 29 minutos, mientras que el 51 % de los defensores tardan horas o más en aislar los incidentes.
  • Una defensa eficaz requiere una estrategia de contención proactiva (eliminando vías innecesarias y reforzando los límites) y una estrategia reactiva (mediante un aislamiento rápido), ambas basadas en una monitorización ambiental exhaustiva mediante gráficos de seguridad con tecnología de inteligencia artificial.

La mayoría de los ciberataques fracasan gracias a la inteligencia o el ingenio de los atacantes.

La gran mayoría de ellos son bastante predecibles, siguiendo los mismos caminos habituales y de menor resistencia a través del entorno de las víctimas.

Lo que sigue siendo impredecible no es el comportamiento de los atacantes, sino las defensas organizativas.

Las estrategias de seguridad a menudo se ven socavadas por una configuración deficiente, privilegios excesivos, servicios expuestos y comunicaciones no supervisadas entre sistemas.

Cuando las organizaciones operan con defensas poco fiables basadas en mapas incompletos, incluso el ataque más predecible resulta una sorpresa.

¿Por qué los defensores se encuentran con mapas de seguridad que no pueden interpretar?

No es exagerado decir que los ciberdelincuentes suelen tener una visión más clara de cómo están conectados los sistemas que la mayoría de los equipos de seguridad.

En entornos de computación híbrida y en la nube, la mayoría de las organizaciones carecen de una visión integral de cómo se comunican sus aplicaciones, identidades, dispositivos y cargas de trabajo. Pueden identificar qué elementos existen, pero no pueden mapear de forma fiable cómo se conectan entre sí. Esto significa que tampoco pueden rastrear las rutas que podría seguir un atacante.

Esta falta de visibilidad contextual se refleja directamente en los riesgos cibernéticos que dan lugar a la mayoría de las brechas de seguridad. Nuestra investigación sobre la "brecha de contención" reveló que las vulnerabilidades de TI encabezaban la lista de preocupaciones de seguridad con un 66 %, seguidas del robo de credenciales y la escalada de privilegios con un 45 %.

No se trata de vectores de ataque complejos o impredecibles; son fundamentos bien conocidos. En cambio, las vulnerabilidades de seguridad inesperadas, conocidas como "vulnerabilidades de día cero", representan un porcentaje mucho menor, del 23 %.

¿Por qué, entonces, estos riesgos conocidos siguen siendo el principal factor que impulsa la mayoría de las vulnerabilidades, en lugar de las técnicas de ataque avanzadas?

Esto se debe en parte a un problema con las herramientas. Los métodos tradicionales, como los cortafuegos, nunca se diseñaron para mapear las dependencias entre aplicaciones y redes. Ese no es el propósito de los datos de telemetría estándar que generan, por lo que el resultado es una estrategia de seguridad basada en sistemas individuales evaluados de forma aislada. Esto significa que los equipos pueden proteger eficazmente cada sistema sin saber cómo un atacante se mueve entre ellos.

Naturalmente, los atacantes explotan activamente estas limitaciones. Se centran en una vulnerabilidad para avanzar hacia lo más importante. Sin una visión continua del entorno, los defensores no tienen forma fiable de predecir esas rutas. El resultado es una creciente desconexión entre la detección y la acción. Para saber más sobre cómo está cambiando la medición del rendimiento en este ámbito, puede leer el artículo « La ciberseguridad necesita una nueva métrica de rendimiento ».

La creciente brecha entre detección y contención

Incluso cuando los equipos de seguridad pueden detectar señales de amenaza con sus herramientas, a menudo carecen de la visibilidad necesaria para comprender la importancia de dichas señales. Generar este contexto supone una pérdida de tiempo valioso y retrasa considerablemente la capacidad de respuesta.

Nuestra investigación reveló que el 95 % de los profesionales de seguridad confían en su capacidad para detectar movimientos laterales no autorizados; sin embargo, solo el 17 % puede aislar una carga de trabajo comprometida prácticamente en tiempo real. La mayoría (51 %) aún tarda varias horas o más en contener un incidente.

Este retraso es crucial. CrowdStrike descubrió que el tiempo promedio necesario para lograr un movimiento lateral es ahora de tan solo 29 minutos. Para cuando la mayoría de las organizaciones están listas para reaccionar, el atacante ya se ha movido.

Aunque un atacante logre burlar las defensas y establecer una presencia persistente, no necesariamente tendrá éxito si se le puede impedir el acceso a datos y sistemas vitales.

Sin embargo, el margen de maniobra para intervenir se reduce. Las herramientas de IA permiten ataques más rápidos y autónomos. Lo que antes requería tiempo, esfuerzo manual y ensayo y error, ahora se puede ejecutar de forma automatizada, ya que los atacantes identifican y explotan rápidamente las defensas más débiles. Para obtener más información sobre estas amenazas emergentes, consulte el artículo sobre programas de IA maliciosos y cómo están impulsando la expansión del principio de confianza cero.

Desarrollos como Cloud Mythos y GPT-5.5 aumentan la capacidad de los atacantes para descubrir rápidamente vulnerabilidades, desarrollar exploits específicos y combinarlos, ampliando así la brecha entre la detección y la respuesta. Esta creciente asimetría entre la velocidad de los atacantes y la respuesta de los defensores es la consecuencia más alarmante, derivada de las debilidades de los mecanismos de defensa modernos. Para obtener más información sobre estas amenazas emergentes, puede leer nuestro artículo sobre programas de IA maliciosos.

Repensar la postura defensiva

Gracias a la inteligencia artificial, los atacantes son cada vez más rápidos y precisos, por lo que los modelos tradicionales basados ​​únicamente en la prevención y la detección ya no son suficientes. Detectar ataques sin la capacidad de reaccionar con rapidez solo prolonga el margen de oportunidad del atacante.

Mejorar la resiliencia requiere un cambio fundamental en la forma en que las organizaciones conciben la prevención de ataques una vez que estos vulneran sus sistemas. Este cambio tiene dos aspectos, ambos esenciales.

El primer aspecto es la contención proactiva. Esto comienza por reconocer que una brecha de seguridad es inevitable y actuar en consecuencia antes de que ocurra cualquier incidente. Esto implica comprender el nivel de riesgo en términos de conectividad y vías de acceso, y determinar si dichos riesgos son aceptables.

Si el ataque es inaceptable, las organizaciones deben tomar medidas para mitigar el riesgo. Eliminar las vías de acceso innecesarias, establecer límites entre los sistemas y restringir la capacidad de maniobra del atacante antes de que encuentre resistencia. El objetivo es dificultar la navegación en el entorno, no solo el acceso.

El segundo aspecto es la contención reactiva. Cuando ocurre un incidente, la rapidez del aislamiento determina el resultado. La contención proactiva limita las opciones del atacante, mientras que el aislamiento reactivo las elimina por completo. Los controles arquitectónicos diseñados para reducir el impacto de una brecha de seguridad deben considerarse infraestructura estándar, no algo añadido a posteriori. Para obtener más información sobre cómo medir el rendimiento en este ámbito, lea nuestro artículo sobre una nueva métrica de rendimiento en ciberseguridad.

Ninguno de estos enfoques por sí solo es suficiente; deben combinarse para reducir realmente el riesgo de infracciones graves.

La observación exhaustiva (observabilidad) como base

Tanto la contención proactiva como la reactiva dependen de un requisito previo: una imagen completa y precisa de cómo y por qué está conectado el entorno.

Esto implica ir más allá de la simple monitorización de activos individuales y construir una visión integral de extremo a extremo: una visión que mapee la interacción de cargas de trabajo, identidades y aplicaciones, e identifique las vías de resistencia menos probables que un atacante podría intentar. No se puede compartimentar lo que no se ve, ni aislar lo que no se comprende.

Aquí es donde los gráficos de seguridad impulsados ​​por IA cambian las reglas del juego. Al mapear las dependencias en todo el entorno en tiempo real, estos gráficos revelan las rutas que los atacantes tienen más probabilidades de explotar.

Esta perspectiva se basa en la conectividad real de los sistemas, en lugar de meras puntuaciones de riesgo teóricas. Esto permite a los defensores priorizar la segmentación donde ofrece la mayor protección, en vez de proteger los activos por separado con la esperanza de que un atacante utilice una ruta diferente.

A medida que los atacantes recurren cada vez más a la inteligencia artificial para moverse con mayor rapidez y precisión, esta visión integral del sistema se ha vuelto más importante que nunca. Los enfoques de seguridad basados ​​en grafos equilibran la situación. Proporcionan a los defensores la misma visión informada del entorno que los atacantes han estado construyendo silenciosamente, junto con la velocidad para reaccionar antes de que el movimiento lateral se salga de control. Puede leer más sobre cómo se está explotando la IA en los ataques en nuestro artículo: Expertos hackean Microsoft Copilot.

Los ataques predecibles solo tienen éxito en entornos impredecibles. Cuando los defensores identifican y cierran una brecha de visibilidad, los atacantes pierden su mapa.

Hemos revisado, evaluado y clasificado el mejor software antivirus.

Los comentarios están cerrados.