Ir al contenido principal

El 80% del presupuesto de ciberseguridad se gasta en el lugar equivocado

TÉCNICO-GERENCIAL · PRESUPUESTO El 80% del presupuesto de ciberseguridad se gasta en el lugar equivocado La mayor inversión va al perímetro. El vector de entrada más común está adentro: el acceso privilegiado sin controlar. 80% — perímetro y herramientas 20% — dentro donde más se invierte donde más se ataca LB Luis Bolívar IT Manager · Cybersecurity Insights #CyberLeadership

La asimetría entre dónde se invierte y dónde ocurren los ataques es el problema que pocas organizaciones están dispuestas a discutir.

Existe una asimetría en cómo la mayoría de las organizaciones distribuyen su presupuesto de ciberseguridad. Es visible, documentada, y se repite con suficiente consistencia como para considerarla un patrón, no una excepción. Y es uno de los patrones más costosos de la industria.

La mayor parte de la inversión va hacia el perímetro: firewalls de nueva generación, sistemas de detección de intrusiones, soluciones UTM, appliances de seguridad de red. Todo eso tiene valor. El problema es que el vector de entrada más común en los incidentes reales no está en el perímetro. Está adentro. Está en el acceso privilegiado sin controlar, en las credenciales que nunca rotan, en el movimiento lateral que nadie detecta porque nadie lo está mirando.

Puedes tener un FortiGate perfectamente configurado en el perímetro y una brecha significativa en los accesos internos. El atacante no necesita romper el muro. Solo necesita una llave, y en muchas organizaciones, hay más llaves de las que nadie sabe.


La lógica del perímetro, y ¿Por qué ya no alcanza?

La inversión en seguridad perimetral tiene una lógica histórica perfectamente comprensible. Durante años, el modelo de seguridad dominante fue el del castillo con murallas: todo lo que está afuera es hostil, todo lo que está adentro es confiable. Si refuerzas las murallas lo suficiente, estás protegido.

Ese modelo tiene dos problemas en el entorno actual. El primero es que el perímetro ya no existe de la forma que existía: con infraestructura en cloud, trabajo remoto, dispositivos personales conectados a redes corporativas y aplicaciones SaaS accedidas desde cualquier lugar, el "adentro" y el "afuera" ya no tienen bordes claros. El segundo problema es que los ataques modernos no necesitan romper el perímetro si pueden eludirlo completamente a través de credenciales comprometidas, accesos privilegiados mal gestionados, o movimiento lateral dentro de una red que no está microsegmentada.

Un firewall Fortinet o un appliance WatchGuard configurado correctamente en el borde de la red hace bien su trabajo: filtra tráfico, detecta amenazas conocidas, bloquea conexiones no autorizadas desde el exterior. Lo que no hace es detectar a un usuario interno con credenciales válidas moviéndose lateralmente por sistemas a los que no debería tener acceso. Eso requiere controles que viven adentro de la red, no en el borde.

La paradoja del perímetro bien protegido: Cuanto más robusto es el perímetro, más valioso se vuelve tener una credencial válida de un usuario interno. Los atacantes lo saben. El phishing, el robo de credenciales y la ingeniería social no apuntan al firewall, apuntan al humano que tiene la llave.

¿Dónde realmente ocurren los ataques?

Los reportes anuales de incidentes de ciberseguridad son consistentes en un punto que las organizaciones prefieren no discutir abiertamente: una proporción significativa de las brechas involucra credenciales comprometidas, accesos privilegiados mal gestionados, o actores internos, ya sea por negligencia o por intención. El adversario externo que rompe el perímetro técnico existe, pero es menos común de lo que el marketing de los fabricantes de firewalls sugiere.

El movimiento lateral es quizás el elemento más subestimado. Una vez que un atacante tiene acceso a un punto dentro de la red, sea a través de credenciales robadas, un endpoint comprometido, o un servidor con vulnerabilidades no parchadas, la pregunta no es si puede moverse hacia otros sistemas. La pregunta es cuánto tarda en llegar a los activos críticos y si alguien lo va a detectar antes.

En el caso del ransomware que describimos esta semana, el servidor Dahua fue el vector sospechoso de entrada, nunca confirmado oficialmente, porque levantar la operación era la prioridad. Pero lo que sí fue confirmado en el análisis post-incidente fue el movimiento lateral: el malware se propagó por la red interna y llegó a los servidores críticos y al sistema VEEAM antes de que nadie lo detectara. El perímetro no estaba roto. El problema estaba adentro.

La pregunta que pocas organizaciones pueden responder: Si un atacante tiene credenciales válidas de un usuario con acceso a sistemas críticos, ¿cuánto tiempo tarda en detectarse ese acceso anómalo? Si la respuesta es "no lo sabemos" o "depende de si alguien lo nota", la inversión en perímetro está incompleta sin controles de detección interna.

Lo que se subinvierte, y ¿Por qué importa tanto?

Hay cuatro áreas donde la inversión típica en ciberseguridad es sistemáticamente insuficiente respecto al riesgo que representan:

Gestión de accesos privilegiados (PAM). Quién tiene acceso a qué, con qué nivel de privilegio, y si ese acceso sigue siendo necesario hoy. En muchas organizaciones, los accesos de administrador se acumulan con el tiempo sin revisión sistemática. Una cuenta de administrador de dominio que nadie usa activamente pero que nunca fue deshabilitada es una superficie de ataque que ningún firewall puede mitigar.

Segmentación interna de red. La microsegmentación dentro de la red corporativa limita el radio de daño cuando un segmento es comprometido. Requiere inversión en configuración y mantenimiento de políticas en switches Cisco, o plataformas como Fortinet con administración centralizada. Es invisible cuando funciona bien y catastrófica cuando no existe.

Detección de comportamiento anómalo interno. Las soluciones SIEM y de monitoreo de comportamiento de usuarios son frecuentemente las primeras en ser recortadas del presupuesto porque su valor es difícil de demostrar antes de un incidente. Después del incidente, su ausencia es obvia.

Verificación real de backups y planes de recuperación. No documentar que existe un proceso de backup. Verificar que el backup funciona, que la recuperación es posible dentro del RTO definido, y que el sistema de respaldo está aislado de la red de producción. Como vimos con VEEAM en el caso de esta semana: si el backup es el primer objetivo del atacante, y nadie lo ha probado en recuperación real, la organización tiene una ilusión de protección, no protección.

La reasignación que cambia el perfil de riesgo: No se trata de gastar más en ciberseguridad. Se trata de redistribuir lo que ya se gasta. Redirigir una parte del presupuesto perimetral hacia gestión de accesos privilegiados, segmentación interna verificada y detección de comportamiento anómalo cambia radicalmente el perfil de riesgo real, sin necesariamente aumentar el presupuesto total.

La conversación que le corresponde tener al IT Manager

Esta no es una conversación técnica. Es una conversación de riesgo de negocio, y le corresponde tenerla al IT Manager con su directorio en los términos correctos.

El argumento no es "necesitamos más herramientas." El argumento es: "Tenemos una distribución de inversión en seguridad que está bien protegida en el borde y subprotegida en el interior, que es donde ocurren los incidentes de mayor impacto. Reasignar X porcentaje del presupuesto perimetral hacia controles internos reduce el riesgo de un incidente del tipo que paralizó a TechCorp Latam durante semanas y generó una renovación de emergencia completa de infraestructura."

Ese argumento, bien construido con datos de la propia organización, tiempo de detección de accesos anómalos, cobertura real de la segmentación de red, fecha de la última prueba de recuperación de backups, es una conversación que cualquier directorio puede entender y sobre la que puede tomar decisiones informadas.

¿Sabes cómo está distribuido tu presupuesto de seguridad hoy?

Suscríbete al newsletter Cybersecurity Insights en LinkedIn. Análisis técnico-gerencial sin filtro corporativo, cada semana.

#Ciberseguridad #Presupuesto #GestiónDeRiesgos #CIO #ITManager #Fortinet #Cisco #WatchGuard #pfSense #ZeroTrust #ISO27001 #NISTCSF #AccesosPrivilegiados #CyberLeadership #Chile

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...