Conclusiones clave del informe SASI de 2025
El rápido auge de las aplicaciones de «software como servicio» (SaaS), como Google Workspace, Microsoft 365, Slack y Salesforce, puede atribuirse a la flexibilidad, la escalabilidad y la rentabilidad de las soluciones basadas en la nube. Por otro lado, las aplicaciones SaaS se han convertido en objetivos prioritarios para los ciberdelincuentes, ya que albergan información y cargas de trabajo críticas para las empresas. Además, la ciberdelincuencia está evolucionando rápidamente. Los autores de las amenazas prefieren métodos más eficaces y peligrosos, como la recopilación de tokens, frente a los métodos tradicionales como el ataque de fuerza bruta.
Para comprender mejor estos riesgos, SaaS Alerts ha publicado el informe «2025 SaaS Application Security Insights (SASI)». Este informe presenta las conclusiones de un análisis detallado de los datos de seguridad de las aplicaciones SaaS en más de 43 000 pequeñas y medianas empresas (pymes) y casi seis millones de cuentas de usuario, incluidas las cuentas de invitado.
A medida que el panorama de las amenazas se vuelve cada vez más sofisticado, es fundamental que los responsables de seguridad y los profesionales de TI comprendan estas dinámicas cambiantes. En este artículo, analizaremos las conclusiones clave del informe y lo que debe hacer su empresa para adelantarse a las amenazas emergentes.
La proliferación de las aplicaciones SaaS y los riesgos asociados a ellas
Las aplicaciones SaaS han mejorado drásticamente la eficiencia operativa y la productividad, pero también han expuesto a las empresas a una gran cantidad de vulnerabilidades de seguridad. Mientras la ciberdelincuencia va en aumento, el comportamiento negligente de los usuarios, el intercambio de archivos de riesgo y las cuentas de usuario invitado sin supervisión están creando puntos ciegos de seguridad en los entornos SaaS.
Los empleados suelen instalar nuevas aplicaciones, conceder permisos de acceso o compartir documentos sin consultar a los equipos de TI. Estas acciones dan lugar a una maraña de conexiones entre aplicaciones y de intercambio de datos que, a menudo, el equipo de seguridad no puede ver ni controlar.
Las aplicaciones SaaS facilitan el intercambio de información, pero sin los controles adecuados, los datos confidenciales pueden quedar expuestos a través de enlaces públicos o compartirse con terceros sin la autenticación adecuada.
Otra preocupación cada vez mayor son las cuentas de usuario de invitado, que se crean para colaboraciones a corto plazo, pero que a menudo se dejan sin supervisar o rara vez se desactivan. Algunas de estas cuentas tienen permisos elevados o acceso a documentos críticos, lo que las convierte en una puerta trasera perfecta para los actores maliciosos que buscan infiltrarse en una organización sin dar la voz de alarma.
Se han detectado accesos no autorizados por parte de SaaS Alerts
SaaS AlertsEl motor de inteligencia sobre amenazas de » supervisa continuamente los entornos SaaS en busca de actividades sospechosas. En 2024, se observó un fuerte aumento tanto de los intentos de acceso no autorizado como de los accesos no autorizados que tuvieron éxito. Esto es lo que se descubrió:
Intentos de inicio de sesión no autorizados
Los ciberdelincuentes intentan cada vez más iniciar sesión utilizando credenciales de usuario válidas obtenidas a través de la dark web o de ataques de phishing. Para evitar ser detectados, estos intentos de inicio de sesión se realizan desde múltiples ubicaciones de todo el mundo en rápida sucesión.
En 2024, casi el 40 % de todos los intentos de inicio de sesión no autorizados se atribuyeron a China y Corea del Sur.
La fuerza bruta era el método más habitual utilizado para obtener acceso no autorizado a los sistemas corporativos. En este método, los atacantes prueban contraseñas una y otra vez hasta que consiguen acceder.
El Informe SASI 2025 indica que, en lugar de basarse únicamente en la fuerza bruta, los ciberdelincuentes se están decantando por el token harvesting, un método más rápido y sigiloso que les permite eludir por completo la MFA robando los tokens de sesión.
Detección de accesos no autorizados
Cuando los atacantes consiguen acceder a una cuenta, suelen hacerlo desde ubicaciones inesperadas o no autorizadas. El año pasado, Alemania, el Reino Unido y Polonia se convirtieron en puntos críticos, ya que casi el 25 % de las violaciones de seguridad se originaron en estas ubicaciones. Se cree que los atacantes ocultan su verdadero origen desviando su actividad a través de redes VPN con sede en Occidente, lo que hace que sus intentos parezcan más legítimos y sean más difíciles de detectar.
Los ciberdelincuentes han logrado acceder a cuentas corporativas mediante técnicas de phishing. Engañan a los usuarios para que revelen sus credenciales de SaaS utilizando correos electrónicos, mensajes o páginas de inicio de sesión falsos, pero muy convincentes. Este método sigue siendo una de las formas más peligrosas y eficaces de burlar las defensas de las organizaciones.
Incidentes de seguridad relacionados con el SaaS
Los incidentes de seguridad de SaaS actúan como señales de alerta temprana, lo que ayuda a los equipos de TI a detectar actividades inusuales o de riesgo en sus entornos en la nube. « SaaS Alerts » utiliza una lógica de aplicación inteligente para analizar patrones de comportamiento y clasificar estas actividades según su gravedad: baja, media y crítica.
En 2024, SaaS Alerts analizó más de 7.300 millones de eventos en entornos SaaS. Aunque la gran mayoría (98,5 %) se clasificó como de baja gravedad, más de mil millones de estas alertas eran de gravedad media o crítica.
Incidentes de baja gravedad
Los incidentes de baja gravedad suelen reflejar una actividad normal, pero conviene seguir vigilándolos para detectar patrones o anomalías a lo largo del tiempo.
El evento de baja gravedad más frecuente fue «archivo abierto», que se activaba cada vez que un usuario registrado o un invitado accedía a un archivo. Esta acción representó más del 50 % de todas las alertas de baja gravedad. La transferencia del servicio de copias de seguridad supuso el 23,7 % de estos eventos. Otro desencadenante habitual fue el acceso OAuth a través de la gestión de identidades y accesos (IAM), que supuso el 22,88 % de las alertas de baja gravedad. Estos eventos se producen cuando aplicaciones de terceros solicitan permisos de cuenta.
Alertas de gravedad media
Estas alertas se activan cuando se detecta un comportamiento inusual o actividades sospechosas y es necesario investigarlas para minimizar el riesgo.
La alerta de gravedad media más habitual en 2024 fue «límite de descarga de archivos superado», lo que indica intentos de extracción de datos. Este evento representó el 40,2 % de todas las alertas de gravedad media. La alerta «Se ha superado el límite de carga de archivos» supuso el 35 % de las alertas de gravedad media, lo que suele ser una señal de alarma de transferencias de datos no autorizadas. Por su parte, la alerta «Archivo abierto desde una ubicación no autorizada» representó el 25 %, lo que apunta a un posible compromiso de la cuenta o a incumplimientos de las políticas de acceso.
Alertas críticas
Las alertas críticas corresponden a actividades de alto riesgo que pueden indicar brechas de seguridad, robo de datos o acceso no autorizado. Más del 34 % de las alertas críticas se debieron a inicios de sesión exitosos desde ubicaciones o rangos de IP no autorizados. Además, el 33 % de las alertas críticas se activaron por el acceso a archivos fuera de las zonas geográficas autorizadas. Otro 32,3 % estuvo relacionado con la descarga de archivos desde ubicaciones no autorizadas.
Aunque las alertas de gravedad baja y media pueden no suponer una amenaza inmediata ni requerir una actuación inmediata, sí que proporcionan un contexto y una perspectiva fundamentales sobre el comportamiento de los usuarios y del sistema. Supervisar de cerca estas alertas puede ayudar a los equipos de TI a reconocer patrones de actividad anómalos y a neutralizar de forma proactiva las amenazas antes de que causen daños. En resumen, es fundamental realizar un seguimiento de todas las alertas de seguridad —desde las de gravedad baja hasta las críticas— para poder desarrollar una estrategia de seguridad SaaS sólida y detectar las amenazas de forma eficaz.
¿Qué es lo que pone en riesgo tus entornos SaaS?
Las aplicaciones SaaS ofrecen innumerables ventajas a las empresas de todos los tamaños. Sin embargo, cuando se pasan por alto las mejores prácticas de seguridad, estas plataformas también pueden convertirse en vías de acceso para filtraciones de datos, el compromiso de cuentas y el acceso no autorizado. El Informe SASI 2025 destaca los vectores de amenaza más comunes que podrían dejar tu entorno SaaS expuesto a posibles filtraciones.
MFA desactivado o inactivo
La autenticación multifactorial (MFA) se considera una de las defensas más eficaces contra el robo de identidad y el acceso no autorizado a las cuentas. Sin embargo, su adopción sigue siendo alarmantemente baja. Según el Informe SASI de 2025, la MFA está desactivada o inactiva en más del 60 % de las cuentas de usuarios finales. Sin esta capa de protección fundamental, los atacantes pueden comprometer fácilmente las cuentas mediante ataques de phishing o de robo de tokens.
Cuentas de usuario de invitado sin supervisar
Los usuarios invitados son fundamentales para la colaboración externa, pero a menudo se les pasa por alto. En 2024, SaaS Alerts supervisó más de 4,2 millones de cuentas de SaaS, de las cuales más del 55 % eran de usuarios invitados. Si estas cuentas no se supervisan de cerca o no se desactivan rápidamente cuando ya no son necesarias, podrían convertirse en puntos de acceso ocultos para los ciberdelincuentes.
Integraciones de aplicaciones SaaS a SaaS
OAuth facilita a los usuarios la conexión de nuevas herramientas SaaS con solo unos clics, pero esta comodidad tiene un coste.
Cada nueva integración puede ampliar la superficie de ataque, sobre todo si la aplicación de terceros no cuenta con las medidas de seguridad adecuadas. Sin una visión clara de estas conexiones, tu empresa podría correr el riesgo de proporcionar a los ciberdelincuentes acceso indirecto a través de aplicaciones comprometidas.
Comportamientos de intercambio de archivos que entrañan riesgos
Las aplicaciones SaaS han simplificado el intercambio de archivos, pero también han aumentado el riesgo de que se compartan datos sin autorización fuera de la organización. En 2024, el 37,28 % de toda la actividad de intercambio de archivos supervisada por SaaS Alerts involucró a usuarios externos.
Aunque no todo el intercambio externo es perjudicial, el verdadero peligro reside en los enlaces huérfanos. Se trata de enlaces para compartir archivos que se han facilitado a personas ajenas a la organización y que nunca se han revocado. Los atacantes que buscan una vía de acceso pueden descubrir y aprovechar fácilmente estos enlaces que permanecen activos.
Conclusiones clave y recomendaciones de seguridad para adelantarse a las amenazas emergentes relacionadas con el SaaS
El Informe SASI de 2025 revela que, si bien las aplicaciones SaaS mejoran la productividad y la colaboración, también dan pie a riesgos de seguridad si no se gestionan adecuadamente. La escasa adopción de la autenticación multifactorial (MFA), las cuentas de invitado sin supervisión, las integraciones de aplicaciones de terceros que entrañan riesgos y las prácticas descuidadas de intercambio de archivos se encuentran entre los vectores de amenaza más críticos. Los actores maliciosos están cambiando de táctica y recurriendo a métodos sigilosos, como la recopilación de tokens y el enmascaramiento de VPN, lo que hace que sea más importante que nunca que las organizaciones adopten un enfoque de seguridad proactivo, obtengan visibilidad y apliquen políticas de seguridad.
Sigue estos pasos para proteger tu empresa frente a las nuevas amenazas relacionadas con el SaaS:
- Habilite y aplique MFA en toda su organización y para todos los clientes
- Aplica reglas de acceso condicional a las cuentas de Microsoft 365 siempre que sea posible.
- Imparte formación continua en ciberseguridad a tus usuarios finales para reforzar las mejores prácticas de seguridad.
- Supervisa de forma continua las principales aplicaciones SaaS de productividad para detectar comportamientos inusuales o sospechosos por parte de los usuarios.
- Realizar un seguimiento de la actividad de intercambio de archivos para detectar posibles fugas de datos o amenazas internas.
- Almacena y revisa periódicamente los datos históricos sobre el comportamiento de los usuarios, aunque no hayan dado lugar a ninguna violación de seguridad conocida.
- Investigar y responder con rapidez ante cualquier anomalía que pueda indicar una amenaza.
- Supervisa los inicios de sesión basados en OAuth y no pases por alto las aplicaciones SaaS que no sean de Google ni de Microsoft.
- Elimina periódicamente las cuentas de invitado inactivas o innecesarias para minimizar el riesgo.
- Lleva un inventario de todas las integraciones entre aplicaciones y evalúa sus implicaciones en materia de seguridad.
- Revisa los comportamientos de intercambio de archivos que entrañan riesgos para evitar la exposición de datos.
- Utiliza la automatización para detectar y responder de inmediato a secuencias de amenazas de alto riesgo.
Mantente a la vanguardia frente a las amenazas emergentes relacionadas con el SaaS. Descarga el Informe SASI 2025 para conocer las últimas tendencias en SaaS, opiniones de expertos, datos reales y estrategias prácticas.