Lo que nos contaron más de 1.100 profesionales de TI sobre la creciente presión a la que se ven sometidos los equipos de seguridad
- Es posible que el mayor riesgo para la seguridad se encuentre dentro de la propia organización.
- Conocer el riesgo no siempre lleva a invertir
- Los equipos de seguridad están viendo mermada su capacidad debido a las exigencias operativas
- La inteligencia artificial puede aliviar parte de la carga de trabajo del equipo, pero sigue habiendo escasez de personal cualificado
- Superar una auditoría no significa que el trabajo haya terminado
Existe una versión de la ciberseguridad que funciona a la perfección. Los empleados reconocen todos los correos electrónicos de phishing, los presupuestos dan para cubrir todos los riesgos y siempre hay alguien adecuado disponible cuando se recibe una alerta.
Esa versión se encuentra en los planes estratégicos y en los argumentos de venta de los proveedores. Pero no existe un viernes por la tarde, cuando alguien del departamento de cuentas por pagar acaba de hacer una transferencia a la persona equivocada o ha restablecido su contraseña a «Password123».
La mayoría de los programas de seguridad se han diseñado para la primera versión. La mayoría de los equipos de seguridad, en cambio, se mueven en la segunda.
Esa brecha fue el punto de partida de nuestro último informe sobre ciberseguridad: «Crear una seguridad capaz de resistir el error humano». Hemos encuestado a 1.132 proveedores de servicios gestionados (MSP) y profesionales de TI de más de 63 países y territorios para comprender cómo se comporta la ciberseguridad cuando las presiones del mundo real chocan con los planes diseñados para gestionarlas.
El factor humano es el eslabón más débil
Las personas siguen siendo uno de los aspectos más difíciles de controlar en materia de seguridad. Esa preocupación queda claramente reflejada en los datos: El 68 % de los encuestados identificó el error humano como una posible vía de acceso para un ataque exitoso, lo que lo convierte en el vector de amenaza que más les preocupa.
Se observa el mismo patrón cuando analizamos las organizaciones que sufrieron un incidente. Cuatro de los cinco principales factores que contribuyeron a ello tenían que ver con las personas. Las malas prácticas de los usuarios o los errores de los mismos ocuparon el primer lugar, con un 41 %, lo que puede referirse a algo tan sencillo como confiar en un correo electrónico de phishing, utilizar contraseñas poco seguras o compartir información con la persona equivocada. La falta de formación en ciberseguridad de los usuarios finales les siguió de cerca, con un 40 %, lo que sugiere que es posible que las personas no siempre sepan cómo reconocer una amenaza, gestionar información confidencial o reaccionar cuando algo parece sospechoso.
Ese factor humano también explica por qué el phishing se situó como la principal amenaza a la que se enfrentan tanto los clientes de los MSP como los departamentos internos de TI. El phishing sitúa a la persona directamente en la línea de fuego del ataque. El atacante lanza el señuelo a través de un correo electrónico, pero es el destinatario quien, en última instancia, decide si hacer clic, responder, abrir un archivo adjunto o facilitar sus credenciales.
Las inversiones en seguridad suelen producirse tras un incidente
Los responsables de seguridad pueden saber exactamente dónde residen sus vulnerabilidades y, aun así, tener dificultades para tomar medidas al respecto.
Un impresionante 77 % de los departamentos de TI afirmó que su inversión en ciberseguridad no estaba a la altura de las amenazas a las que se enfrentan. Entre los proveedores de servicios gestionados (MSP), alrededor del 65 % señaló que sus clientes no invertían lo suficiente en ciberseguridad.
Los MSP también destacaron que las inversiones en ciberseguridad suelen realizarse después de que un cliente sufra un incidente o un conato de incidente. Antes de llegar a ese punto, la seguridad tiene que competir con otras prioridades empresariales, incluso cuando los riesgos ya se conocen. El resultado es un patrón habitual: las organizaciones comprenden el riesgo, pero las medidas pueden esperar hasta que las consecuencias se vuelvan imposibles de ignorar.
Esto puede hacer que los equipos de seguridad se vean obligados a intentar subsanar las deficiencias bajo presión, cuando lo mejor habría sido abordarlas mientras aún había tiempo para planificarlo.
La seguridad genera trabajo por sí misma
Además, existe una presión que rara vez se refleja en el documento estratégico: el trabajo diario de garantizar el buen funcionamiento de la seguridad.
Para el 38 % de los encuestados, las solicitudes de los usuarios finales fueron la interrupción más habitual en el trabajo de seguridad. Al mismo tiempo, los controles diseñados para reducir el riesgo generan sus propias exigencias operativas. La autenticación multifactorial (MFA) se situó como la práctica de seguridad que generaba más fricción, según el 36 % de los encuestados.
Esto da lugar a una realidad incómoda. Una medida de control puede ser importante y, aun así, requerir tiempo. Un proceso puede mejorar la seguridad y, aun así, suponer más trabajo para las personas encargadas de llevarlo a cabo. Cuando se acumula una cantidad suficiente de ese trabajo, los equipos tienen menos capacidad para dedicarse a las tareas que les preparan para lo que viene después.
Hay escasez de las competencias que necesitan los equipos de seguridad
Incluso una estrategia de seguridad que cuente con una financiación adecuada necesita personas que la pongan en práctica. Esto resulta cada vez más difícil, ya que las organizaciones tienen dificultades para encontrar especialistas con las competencias necesarias para gestionar entornos de seguridad cada vez más complejos.
Los puestos relacionados con la automatización de la seguridad y la inteligencia artificial fueron los más difíciles de cubrir o retener, según señaló el 32 % de los encuestados. Les siguieron los puestos relacionados con las operaciones de seguridad y la respuesta a incidentes, con un 30 %. Estos puestos son importantes porque están estrechamente vinculados al trabajo diario de detectar amenazas, investigar lo ocurrido y decidir cómo responder.
La IA ya está ayudando a los equipos a gestionar parte de esa carga de trabajo. Alrededor del 44 % de los encuestados utiliza la IA para la detección y la supervisión de amenazas, mientras que el 29 % la utiliza para reducir el número de alertas o facilitar la clasificación de las mismas. Se trata de tareas que pueden consumir una cantidad considerable de tiempo a un equipo de seguridad.
El cumplimiento normativo no tiene una meta final
Alrededor del 65 % de los encuestados afirmó que podría superar una auditoría de cumplimiento hoy mismo sin necesidad de preparación previa. Esto pone de manifiesto una gran confianza en su nivel actual de preparación. Sin embargo, una auditoría solo refleja una situación en un momento concreto. Mantener el cumplimiento exige que la organización mantenga al día sus controles, su documentación y las prácticas de sus empleados mucho después de que el auditor se haya marchado.
Ese trabajo en curso puede generar sus propias lagunas. Casi la mitad de los encuestados (49 %) afirmó que la documentación o las políticas incompletas son las que más probabilidades tienen de generar problemas durante una auditoría. Otro 34 % señaló los controles que no se habían aplicado en su totalidad, mientras que el 33 % mencionó las carencias en la concienciación o la formación de los empleados en materia de seguridad.
Estar preparado para el día de la auditoría depende del trabajo que hay que realizar cada día.
Crear seguridad para el mundo real
La conclusión: las estrategias de seguridad deben adaptarse a las limitaciones del mundo real.
Las organizaciones resilientes se preparan para esas realidades. Establecen medidas de protección frente al error humano, defienden la necesidad de invertir antes de que se produzca un incidente, reducen el trabajo rutinario y utilizan la inteligencia artificial para ampliar la capacidad limitada en materia de seguridad, al tiempo que mantienen el criterio humano en las decisiones que realmente importan.
Consigue el informe para conocer todos los resultados y descubrir qué se necesita para crear un sistema de seguridad que resista bajo presión. Además, recibirás una guía gratuita con consejos prácticos que te ayudarán a convertir esos conocimientos en una estrategia de seguridad más resiliente.


