{
  "version": "https://jsonfeed.org/version/1.1",
  "title": "Obss CyberInsights",
  "description": "Obss CyberInsights: análisis sobre ciberseguridad, identidad y Zero Trust, por Gorka Arroyuelos (CIO/CISO).",
  "home_page_url": "https://takamaka.pages.dev/",
  "feed_url": "https://takamaka.pages.dev/feed.json",
  "language": "es",
  "items": [
    {
      "id": "https://takamaka.pages.dev/blog/tienes-mdr-pero-tienes-un-plan/",
      "url": "https://takamaka.pages.dev/blog/tienes-mdr-pero-tienes-un-plan/",
      "title": "Tienes MDR, pero ¿tienes un plan?",
      "summary": "El mito del MDR: cuando externalizar la respuesta a incidentes no basta",
      "content_text": "El mito del MDR: cuando externalizar la respuesta a incidentes no basta\n\nEn los últimos años, hemos sido testigos de una auténtica transformación en la forma en que las abordamos la detección y respuesta ante incidentes de ciberseguridad.\n\nFrente a un panorama de ciberamenazas cada vez más sofisticado, el modelo tradicional de defensa, basado en infraestructuras locales y recursos internos, hemos ido dando paso a soluciones más ágiles, escalables y, sobre todo, externalizadas.\n\nEn este contexto, los servicios de **Managed Detection and Response (MDR)** se han convertido en una opción cada vez más popular.\n\nY no es para menos. La promesa de contar con un equipo experto vigilando nuestros sistemas 24/7, utilizando herramientas avanzadas de XDR, inteligencia de amenazas y algoritmos de machine learning, resulta tremendamente atractiva.\n\nNos permite reforzar nuestras capacidades sin tener que ampliar plantillas ni asumir inversiones desmesuradas en tecnología o formación.\n\nSin embargo, la comodidad puede volverse un espejismo si no entendemos bien lo que realmente estamos contratando.\n\nY aquí es donde quiero poner el foco: en el mito del **MDR** como solución mágica que nos libera de toda responsabilidad.\n\nPorque, como bien ilustra el reciente informe de **Kaspersky** sobre incidentes **MDR** de 2024, la historia no tiene un final tan feliz si no asumimos nuestra parte del cuento.\n\nLo que un MDR puede, y no puede, hacer por nosotros\n\nCuando adoptamos un servicio **MDR**, lo que realmente estamos haciendo es delegar la monitorización, la detección avanzada y, en algunos casos, la primera respuesta automatizada.\n\nSe trata de un refuerzo clave para nuestro equipo interno, especialmente si carecemos de un SOC propio o si nuestras capacidades de análisis son limitadas.\n\nPero hay un error común que muchos hemos cometido (o casi): creer que con eso basta.\n\nQue contratando **MDR** podemos dormir tranquilos, porque ante cualquier incidente grave, alguien al otro lado del sistema se encargará de todo. Y lo cierto es que no es así.\n\nEl informe nos deja clara una realidad incómoda: cuando sufrimos un ciberincidente, las decisiones críticas siguen dependiendo de nosotros.\n\n¿Se debe aislar un servidor que da soporte a un servicio esencial? ¿Se comunica el incidente públicamente o se gestiona internamente? ¿Se activa el plan de continuidad de negocio?\n\nEstas y muchas otras preguntas no pueden, ni deben, ser respondidas únicamente por el proveedor del servicio. Porque el contexto, los procesos, los riesgos legales y reputacionales… todo eso solo lo conocemos desde dentro.\n\nEsta ilusión de que **alguien lo resolverá por nosotros** es peligrosa. Nos adormece.\n\nNos lleva a relajar nuestros propios procedimientos y a postergar tareas clave como el diseño de un plan de respuesta a incidentes, la actualización de la documentación técnica o la designación de responsables operativos.\n\nConfiamos en que el proveedor nos avisará, nos guiará, nos protegerá.\n\nY sí, es cierto que muchas veces lo hará. De hecho, según el informe, el 77 % de los incidentes se resolvieron correctamente tras la primera alerta.\n\nPero también se indica que el tiempo medio para gestionar un incidente de gravedad alta aumentó un 48 % respecto al año anterior.\n\n¿Por qué? Porque los ciberataques son más complejos, sí. Pero también porque muchas corporaciones no están lo suficientemente preparadas para reaccionar cuando reciben esa alerta.\n\nEs como si tuviéramos un detector de incendios ultra avanzado… pero no saber dónde están los extintores.\n\n**¿Quién debe tomar el control en un incidente? La respuesta corta es: nosotros.**\n\nPor muy buena que sea la solución **MDR**, hay decisiones que no podemos automatizar ni delegar.\n\nDecisiones que requieren el contexto de negocio, el conocimiento de nuestras operaciones y la capacidad para asumir las consecuencias. Y eso solo lo podemos aportar desde dentro.\n\nEl informe pone ejemplos muy claros: ciberincidentes que se agravan porque el cliente tarda en aprobar una respuesta, sistemas vulnerables por falta de configuración adecuada, activos críticos sin inventariar o sin responsables claros. ¿Os suena?\n\nTodo esto nos lleva a una conclusión clara: el **MDR** es un complemento, no un sustituto.\n\nEs un socio que nos tiene que ayudar a ver mejor, a entender mejor y a reaccionar más rápido. Pero no es un salvavidas automático. Y desde luego, no es una excusa para no tener un plan.\n\nUna de las partes más valiosas del informe es el apartado que habla sobre la preparación previa al incidente.\n\nSe insiste en que, para que un servicio **MDR** sea realmente eficaz, debemos tener en orden nuestros propios deberes:\n\n- Tener un mapa actualizado de activos críticos y sistemas clave.\n- Contar con una guía de actuación ante incidentes, con responsables definidos y criterios de escalado.\n- Establecer procedimientos claros de validación para las respuestas recomendadas por el proveedor.\n- Tener la capacidad de aplicar cambios en tiempo real cuando se requiere actuar con urgencia.\n- Formar a nuestro personal en concienciación y respuesta coordinada.\n\nEn otras palabras, debemos asumir nuestra parte del juego. No basta con que contratemos el mejor servicio del mercado si luego no sabemos qué hacer cuando suena la alarma.\n\nOtra gran lección del informe es el aumento de los ciberataques llevados a cabo por humanos, como los APT o las campañas de ingeniería social bien dirigidas.\n\nEstos ciberataques no siguen patrones automáticos, y por tanto, requieren respuestas humanas.\n\nEl 43 % de los incidentes de gravedad alta registrados en 2024 fueron provocados por actores humanos.\n\nEsto supone un aumento del 74 % respecto a 2023. Y, lo que resulta más preocupante, muchos de ellos fueron exitosos a pesar de contar con sistemas avanzados de detección.\n\nEste dato nos obliga a reflexionar. **Porque cuando el caco digital es humano, la defensa también debe serlo.** No basta con una buena tecnología.\n\nNecesitamos equipos entrenados, procesos claros, comunicación eficaz y capacidad para tomar decisiones bajo presión.\n\nEl **MDR** nos avisa, nos ayuda, incluso ejecuta medidas… pero la estrategia sigue siendo nuestra responsabilidad.\n\nAhora bien, no quiero que se malinterprete el mensaje. No estoy diciendo que el **MDR** no funcione.\n\nMuy al contrario, el informe muestra con claridad que un buen servicio **MDR** marca la diferencia.\n\nLos datos lo avalan:\n\n- La mayoría de los incidentes se detectaron con una sola alerta.\n- Se logró contener el 77 % de los casos tras esa primera detección.\n- Las técnicas más peligrosas, como el phishing o la ejecución maliciosa por parte del usuario, fueron interceptadas antes de causar un daño mayor.\n\nPero todo eso solo es posible gracias a una colaboración activa con los clientes. Porque debe haber comunicación. Porque alguien al otro lado respondió.\n\nY eso es lo que quiero reforzar, la idea de que el **MDR** es una alianza, no una delegación.\n\nUna pieza clave dentro de una estrategia más amplia, donde nosotros seguimos siendo los protagonistas.\n\nDespués de leer el informe completo y de analizando casos recientes, nos quedamos con cinco grandes aprendizajes:\n\n- 1\\. **Contratar un MDR** no elimina nuestra responsabilidad. Nos da herramientas, pero la gestión sigue siendo nuestra.\n- 2\\. **La preparación previa es determinante**. Sin procesos claros, el tiempo de respuesta se dispara y las consecuencias se agravan.\n- 3\\. Los ataques humanos necesitan defensa humana. No podemos enfrentarlos solo con tecnología.\n- 4\\. **La comunicación y la colaboración son clave**. Cuanto mejor sea nuestra relación con el proveedor, más eficaz será la respuesta.\n- 5\\. **La concienciación de los usuarios** sigue siendo fundamental. El eslabón más débil no siempre es el sistema… a menudo somos nosotros.\n\nLa ciberseguridad, como la vida, no se resuelve con atajos mágicos. No basta con externalizar un servicio y esperar que todo funcione. No hay **caballeros blancos** que vengan a salvarnos mientras dormimos.\n\nPero sí, tenemos aliados. Herramientas, expertos, tecnología puntera.\n\nY lo más importante: tenemos experiencia y voluntad para mejorar.\n\nNuestro papel, como responsables, es integrar todo eso en una estrategia madura.\n\nEntender lo que contratamos. Aportando contexto, tomando decisiones y preparándonos.\n\nPorque al final, el cuento no se trata de esperar a que alguien nos salve. Se trata de escribir nuestro propio final.",
      "date_published": "2025-05-13T19:53:00.000Z",
      "date_modified": "2025-05-13T19:53:00.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "Gestion de Riesgos",
        "Hotpach",
        "KDE",
        "ndup",
        "oode",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Shadow IT",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/introduccion-al-enfoque-de-confianza-cero-y-sus-cuatro-pilares-funcionales-para-el-acceso-a-aplicaciones/",
      "url": "https://takamaka.pages.dev/blog/introduccion-al-enfoque-de-confianza-cero-y-sus-cuatro-pilares-funcionales-para-el-acceso-a-aplicaciones/",
      "title": "Introducción al enfoque de Confianza Cero y sus cuatro pilares funcionales para el acceso a aplicaciones",
      "summary": "En el complicado panorama de la ciberseguridad moderna, donde las amenazas evolucionan con una velocidad vertiginosa y los perímetros tradicionales se…",
      "content_text": "En el complicado panorama de la ciberseguridad moderna, donde las amenazas evolucionan con una velocidad vertiginosa y los perímetros tradicionales se desdibujan ante la omnipresencia de la conectividad, emerge el **enfoque de Confianza Cero (Zero Trust) como un paradigma de seguridad fundamentalmente disruptivo**.\n\nEste modelo, lejos de ser una mera solución tecnológica, constituye una filosofía que redefine la manera de cómo debemos abordar la protección de nuestros activos, asumiendo que **la confianza nunca debe ser implícita, sino verificada de forma explícita en cada intento de acceso**.\n\nLa génesis de la **Confianza Cero** radica en la obsolescencia de los modelos de seguridad perimetral convencionales. Históricamente, la estrategia de defensa la basábamos en la creación de un perímetro fortificado alrededor de nuestra red corporativa, bajo la premisa de que todo lo que se encontraba dentro era inherentemente confiable.\n\nSin embargo, la expansión de las plantillas remotas e híbridas, la proliferación de dispositivos personales (**BYOD**), la adopción masiva de servicios cloud y la creciente sofisticación de los ciberataques internos han erosionado la eficacia de esta concepción.\n\nLas **fronteras tradicionales entre empresas, proveedores, clientes, usuarios y la esfera personal se han vuelto cada vez más difusas**, incrementando exponencialmente nuestra superficie de ataque y exponiéndonos a riesgos sin precedentes que los modelos de seguridad heredados son incapaces de mitigar de forma adecuada. En este nueva realidad, la noción de una **red interna** segura ha perdido gran parte de su significado práctico.\n\nAnte esta metamorfosis del panorama de ciberamenazas y la radical transformación en la forma en que las llevamos a cabo nuestras operaciones, la **Confianza Cero** se ha erigido como una respuesta robusta y adaptable.\n\nSu principio rector de **nunca confiar, verificar siempre** impregna cada una de nuestras interacciones, desde el acceso de un usuario a una aplicación hasta la comunicación entre servicios en la nube.\n\nSi exigimos una **verificación continua de la confianza para cada usuario, activo, dispositivo, aplicación, red y entorno de nube**, estamos **reduciendo el riesgo de manera sistemática** sin menoscabar la productividad ni la eficiencia operativa.\n\nDe hecho, estudios recientes respaldan la efectividad de este enfoque, revelando que las corporaciones con una **implementación consolidada de Confianza Cero experimentan una resiliencia de seguridad significativamente superior (un 30% más)** en comparación con aquellas que carecen de una estrategia de este tipo.\n\nDebo reconocer la complejidad inherente a la adopción de una arquitectura de **Confianza Cero**, por lo que a través de esta publicación y las de las próximas semanas propondré un **enfoque pragmático estructurado en cinco fases**.\n\nEste plan de implementación lo quiero centrar de forma específica en **asegurar el acceso confiable de usuarios, activos y dispositivos a nuestras aplicaciones**, entendiendo que esta área constituye un vector de riesgo crítico.\n\nEs importante destacar que, si bien estos artículos los enfoco en la **gestión de acceso**, una **arquitectura de Confianza Cero completa abarca un espectro más amplio**, extendiéndose desde la protección del acceso entre aplicaciones, la seguridad de entornos de TI multicloud e híbridos, la gestión de identidades hasta la seguridad del tráfico web de los usuarios, entre otros aspectos...\n\nPara materializar los principios fundamentales de la **Confianza Cero**, una plataforma integral la debemos de articular en torno a **cuatro pilares funcionales interdependientes**.\n\nEstos pilares no operan de forma aislada, sino que se refuerzan mutuamente para establecer un ecosistema de seguridad robusto y adaptable:\n\n**Establecer Confianza para verificar cada usuario y dispositivo y aumentar la visibilidad**.\n\nEste pilar fundacional reconoce que la capacidad de **verificar de manera inequívoca la identidad de cada usuario y la validez de cada dispositivo** que intenta acceder a los recursos es el primer paso ineludible hacia la **Confianza Cero**.\n\nIndependientemente de su ubicación o el recurso al que intenten acceder, debemos tener la certeza de que las entidades son quienes afirman ser. Para obtener esta certeza, debemos **obtener un control riguroso sobre los procesos de verificación de identidad**. La implementación de la **autenticación multifactor (MFA)** se erige como uno de los mecanismos más eficaces para **generar una sólida confianza en la identidad de nuestros usuarios**.\n\nAl requerir la presentación de múltiples pruebas de identidad antes de conceder el acceso, el **MFA** dificulta significativamente la suplantación de identidad y el acceso no autorizado. Además del **MFA**, la adopción del **inicio de sesión único (SSO), la autenticación sin contraseña y otras innovaciones intuitivas** simplifican la experiencia del usuario al tiempo que fortalecen nuestra postura de seguridad, facilitándonos la adopción de estos principios de **Confianza Cero** en corporaciones de diverso tamaño\n\nUn componente esencial de este pilar es también que debemos **aumentar la visibilidad sobre nuestros usuarios y los recursos** que operan dentro de nuestro entorno. Cuanto mayor sea la información y la perspectiva disponibles, más informadas y efectivas serán nuestras políticas de seguridad.\n\nEsta visibilidad la debemos de extender a la comprensión de los diferentes tipos de usuarios (por ejemplo, con acceso privilegiado o remoto) y las diversas actividades que realizan (por ejemplo, el acceso a procesos críticos).\n\n**Aplicar el acceso basado en la confianza para otorgar el nivel adecuado de acceso y aplicar políticas basadas en el principio del mínimo privilegio**.\n\nUna vez que hemos establecido la confianza inicial a través de la verificación, el siguiente pilar lo hemos de centrar en **determinar y aplicar el nivel de acceso apropiado para cada usuario y dispositivo en función de su nivel de confianza verificado**.\n\nUn principio fundamental que subyace en este pilar es el **principio del mínimo privilegio**, que dicta que los derechos de acceso debemos **limitarlos de forma   estricta a las aplicaciones y redes que el usuario va a necesitar para desempeñar sus funciones laborales**.\n\nSi restringimos el acceso innecesario, estamos reduciendo de forma significativa la superficie de ataque y estamos limitando el daño potencial en caso de una brecha de seguridad.\n\nLas **decisiones de acceso en un modelo de Confianza Cero no son estáticas**, sino que las debemos basar en la **re-evaluación de la confianza en cada intento de acceso**. Esto implica que debemos de considerar el rol del usuario, las aplicaciones específicas a las que necesita acceder y el contexto del acceso, incluyendo el dispositivo y la ubicación desde donde se realiza la solicitud.\n\nLa implementación efectiva de este pilar nos requiere la **clasificación de los usuarios por riesgo** según su función y su acceso a la información, alineando sus privilegios con el principio del mínimo privilegio. Además, es básico que definamos **el alcance y la cobertura de la estrategia de acceso**, asegurándonos de que se extienda más allá de los empleados para incluir a proveedores, trabajadores temporales y otras comunidades de usuarios...\n\n**Verificar continuamente la confianza reevaluando el nivel de confianza y ajustando el acceso**.\n\nLa implementación de una política de **Confianza Cero** es reconocer la naturaleza efímera de la confianza. Una vez que concedemos el acceso inicial, **la confianza no se asume de forma perpetua, sino que la debemos verificar de manera continua a lo largo de toda la sesión del usuario.**\n\nEste pilar lo hemos de fundamentar en la implementación de **políticas de acceso adaptativas** que se deben ajustar de forma dinámica en respuesta a los cambios en la postura de seguridad del usuario y la higiene del dispositivo.\n\nMediante un **motor de decisión estaremos analizando de forma continua las señales de riesgo en tiempo real** y determinaremos el nivel de confianza asociado con la autenticación.\n\nEntre estas señales podemos incluir cambios en la ubicación, el comportamiento del usuario, la postura de seguridad del dispositivo y la detección de posibles amenazas.\n\nSi el nivel de confianza disminuye por debajo de un umbral predefinido, **ajustaremos los requisitos de acceso en tiempo real**, exigiendo una re-autenticación, una verificación adicional o incluso revocando el acceso por completo.\n\nEsta **evaluación continua del nivel de riesgo** para determinar la confianza en ningún caso la limitaremos al momento de la autenticación inicial, sino que persiste durante toda la vida útil de la sesión de nuestro usuario. La capacidad de **adaptarnos continuamente a los cambios en el contexto del usuario entre autenticaciones** nos proporciona una capa adicional de seguridad robusta.\n\n**Responder a los cambios en la confianza investigando y orquestando la respuesta a posibles incidentes con mayor visibilidad de las condiciones sospechosas relacionadas con el nivel de confianza**.\n\nCon este último pilar estamos reconociendo que, a pesar de las medidas preventivas, los incidentes de seguridad pueden ocurrir y, desgraciadamente, van a ocurrir. En un modelo de **Confianza Cero**, nos basamos en la capacidad de **responder de manera eficaz y oportuna a cualquier cambio en el nivel de confianza que nos indique una posible amenaza**.\n\nEsto nos implica una combinación entre la aplicación del **principio del mínimo privilegio y la segmentación con capacidades de respuesta integradas** para monitorizar de forma activa la actividad en busca de comportamientos anómalos y **limitar la propagación de las ciberamenazas de forma predeterminada**.\n\nCuanto **mayor sea la visibilidad de las condiciones sospechosas relacionadas con el nivel de confianza,** mayor será nuestra capacidad de investigar y orquestar respuestas a posibles ciberincidentes de manera más eficiente.\n\nLa **detección temprana de desviaciones del comportamiento normal y la capacidad de contener rápidamente las ciberamenazas** se han convertido en elementos clave para que podamos minimizar el impacto de cualquier incidente de ciberseguridad. Con este pilar también estamos resaltando la importancia de **registrar todos los eventos de autenticación y seguridad** para facilitar un análisis forense y la mejora continua de nuestras políticas de seguridad.\n\nLa **Confianza Cero** para el acceso a las aplicaciones, es el foco central de estos artículos que materializaremos a través de la **implementación coordinada de políticas que evalúan la confianza del usuario, la confianza del dispositivo y el acceso específico a cada aplicación**.\n\nSi establecemos un perímetro de seguridad en el momento en que un usuario intenta acceder a una aplicación, desencadenaremos una serie de **verificaciones multifactoriales diseñadas para evaluar y reforzar la confianza en ese instante preciso**.\n\nEl objetivo primordial es que podamos **minimizar los riesgos intrínsecos asociados con las filtraciones de datos y las credenciales comprometidas**.\n\nDada la complejidad de las corporaciones modernas, con multitud de aplicaciones en uso, el proceso de **identificación e integración de aplicaciones con la arquitectura de Confianza Cero es inherentemente continuo**. Debemos comprender con precisión quirúrgica **a qué aplicaciones necesita acceder cada usuario, desde dónde y cuándo** para la creación y configuración de unas políticas de acceso adecuadas.\n\nLa implementación de una estrategia de **Confianza Cero** no es un proyecto puntual, sino un **proceso iterativo y evolutivo**. Es recomendable que se **comience con un grupo específico de usuarios y un conjunto bien definido de aplicaciones**, para luego ir **ampliando de forma gradual la cobertura a medida que vamos adquiriendo experiencia y perfeccionando nuestras políticas**.\n\nEste enfoque nos va a permitir **aprender sobre la marcha y adaptar nuestras estrategias** en función de los resultados obtenidos en cada iteración. Si abordamos la implementación de la política de **Confianza Cero** **flujo de trabajo a flujo de trabajo**, con una planificación y pruebas meticulosas y priorizando la usabilidad, podemos avanzar de manera constante hacia un entorno de seguridad más resiliente y adaptable.\n\nLa clave del éxito radica, por lo tanto, en **definir con precisión el alcance de cada iniciativa** de transformación, centrándonos en una actividad específica o un conjunto de aplicaciones utilizadas por un grupo particular de usuarios.\n\nAl ser específicos en los escenarios de amenaza que buscamos mitigar y al exigir que tanto los usuarios como los activos y dispositivos establezcan una confianza de manera explícita, estaremos allanando el camino hacia una adopción integral de la **Confianza Cero**.\n\nLa revolución de la **Confianza Cero** está en marcha y adoptar sus principios es fundamental para navegar con seguridad en el complejo panorama digital actual y futuro.",
      "date_published": "2025-05-11T17:26:13.000Z",
      "date_modified": "2025-05-11T17:26:13.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "General",
        "Gestion de Riesgos",
        "Hotpach",
        "KDE",
        "ndup",
        "oode",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Shadow IT",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/optimiza-el-acceso-condicional-con-el-nuevo-agente-de-microsoft-entra/",
      "url": "https://takamaka.pages.dev/blog/optimiza-el-acceso-condicional-con-el-nuevo-agente-de-microsoft-entra/",
      "title": "Optimiza el Acceso Condicional con el nuevo Agente de Microsoft Entra",
      "summary": "La gestión de políticas de Acceso Condicional (Conditional Access, CA) en entornos Microsoft 365 se ha convertido en una pieza clave para que podamos…",
      "content_text": "La gestión de políticas de **Acceso Condicional (Conditional Access, CA)** en entornos Microsoft 365 se ha convertido en una pieza clave para que podamos garantizar la seguridad del acceso a nuestros datos y recursos corporativos.\n\nSin embargo, mantener estas políticas actualizadas y efectivas no es tarea fácil. A medida que crecemos, aparecen nuevos usuarios, aplicaciones y escenarios de acceso que pueden quedar fuera del alcance de las políticas existentes, generando **brechas de seguridad no intencionadas**.\n\nPara abordar esta problemática, Microsoft ha lanzado en **versión preliminar privada** del nuevo **Agente de Optimización de Acceso Condicional** dentro de la plataforma **Microsoft Entra**.\n\nSe trata de una herramienta diseñada para **automatizar la supervisión, detección y mejora continua** de las políticas **CA**, reduciendo la carga operativa y mejorando la postura de seguridad de forma proactiva.\n\n#### **Los desafíos actuales en la gestión del Acceso Condicional**\n\nLas políticas de **CA** permiten aplicar controles de acceso dinámicos basados en criterios como la identidad del usuario, el estado del dispositivo, el riesgo detectado o la sensibilidad de la aplicación. Pero en la práctica, mantener estas políticas alineadas con un entorno en constante cambio implica enfrentarse a varios desafíos:\n\n- **Incorporación de nuevos usuarios y aplicaciones** que no siempre quedan protegidos automáticamente.\n- **Errores de configuración** o lagunas en políticas existentes que pueden comprometer la seguridad.\n- **Tareas manuales repetitivas**, como auditorías, revisiones o actualizaciones de políticas.\n- **Falta de visibilidad** para identificar qué elementos están realmente cubiertos por las políticas.\n\n#### **¿Qué aporta el Agente de Optimización de Acceso Condicional?**\n\nEste agente actúa como un **asistente inteligente**, evaluando de forma continua la cobertura y efectividad de las políticas **CA** en base a datos reales de actividad e inicio de sesión. Sus principales funcionalidades incluyen:\n\n- **Detección de usuarios y aplicaciones** no cubiertos por las políticas actuales.\n- **Análisis de patrones de acceso** para identificar riesgos potenciales y puntos ciegos.\n- **Recomendaciones automáticas** de políticas que pueden aplicarse con un solo clic.\n- **Personalización de sugerencias** según las necesidades y reglas de negocio de la organización.\n- **Modo de previsualización** antes de aplicar cambios, permitiendo a los administradores validar su impacto.\n\nTodo esto permite a los equipos de TI reducir drásticamente el esfuerzo manual y minimizar los errores de configuración.\n\n#### **Impacto real medido en 30 días**\n\nDurante la fase preliminar del agente, se han obtenido resultados significativos en entornos reales:\n\n- **Más de 900 usuarios** sin protección identificados y cubiertos con nuevas políticas.\n- **Más de 700.000 inicios de sesión** asegurados mediante controles CA aplicados automáticamente.\n- **Automatización en la creación de grupos dinámicos**, facilitando la aplicación coherente de políticas.\n\nEstos resultados demuestran que el agente no solo identifica problemas, sino que ofrece soluciones prácticas y aplicables de forma inmediata.\n\n#### **Ventajas para los equipos de TI y seguridad**\n\n1. **Ahorro de tiempo**: elimina tareas manuales como auditorías o mantenimiento de hojas de cálculo.\n2. **Mayor cobertura de seguridad**: detecta proactivamente usuarios y aplicaciones sin protección.\n3. **Aplicación inmediata**: permite actualizar políticas al instante, con validación previa.\n4. **Adaptación a la organización**: las recomendaciones se ajustan al contexto específico de cada entorno.\n\nEl **Agente de Optimización de Acceso Condicional** representa un gran avance en la gestión inteligente de la seguridad en Microsoft 365. En nuestro ecosistema donde la superficie de ataque es cada vez más dinámica y compleja, contar con una herramienta que automatice el análisis y la mejora de políticas no es solo una ventaja, sino una necesidad.\n\nLas corporaciones que quieran reforzar su estrategia de seguridad de forma proactiva y eficiente encontrarán en este agente una **solución práctica, adaptable y alineada con el enfoque Zero Trust**.",
      "date_published": "2025-04-06T17:04:06.000Z",
      "date_modified": "2025-04-06T17:04:06.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "General",
        "Hotpach",
        "KDE",
        "ndup",
        "oode",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Shadow IT",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/shadow-it-el-riesgo-oculto-en-nuestras-organizaciones/",
      "url": "https://takamaka.pages.dev/blog/shadow-it-el-riesgo-oculto-en-nuestras-organizaciones/",
      "title": "Shadow IT: el riesgo oculto en nuestras organizaciones",
      "summary": "En la actualidad, la transformación digital nos ha permitido optimizar nuestros procesos, mejorar la colaboración y aumentar nuestra productividad mediante el…",
      "content_text": "En la actualidad, la transformación digital nos ha permitido optimizar nuestros procesos, mejorar la colaboración y aumentar nuestra productividad mediante el uso de nuevas tecnologías. Sin embargo, esta revolución también ha dado lugar a un fenómeno preocupante conocido como **Shadow IT**, una práctica en la que los usuarios utilizan aplicaciones, servicios en la nube y dispositivos no autorizados por el departamento de TI.\n\n> Aunque en muchos casos esta tendencia nace de la necesidad de encontrar soluciones más ágiles y eficientes, su impacto en la seguridad de la información puede ser devastador.\n\nEl problema del **Shadow IT** radica en que los activos digitales, bien sean hardware o software (todos conocemos al figura que se instala un pequeño Switch en su puesto o desarrolla su pequeña BBDD en no sé qué lenguaje), utilizados fuera del control del departamento de TI, pueden generar brechas de seguridad significativas.\n\nLos usuarios, adoptando herramientas no supervisadas, exponen datos confidenciales a terceros sin conocer los riesgos asociados. Además, la proliferación de estas soluciones dificulta la capacidad de monitorización y control por parte del equipo de TI, lo que incrementa las vulnerabilidades en nuestra red corporativa y, por ende, nuestra superficie de ataque\n\nEn este artículo exploro en profundidad qué es el **Shadow IT**, por qué representa una amenaza para la seguridad corporativa y qué estrategias podemos adoptar para gestionar esta problemática sin que afecte la productividad de nuestros usuarios.\n\n> El uso de herramientas no autorizadas dentro de una empresa no es un fenómeno en absoluto nuevo, pero la adopción masiva de servicios cloud y la facilidad de acceso a aplicaciones externas han acelerado su crecimiento.\n\nAplicaciones de mensajería, plataformas de almacenamiento cloud y soluciones de colaboración remota se han convertido en herramientas imprescindibles en el entorno laboral moderno. Sin embargo, cuando estas tecnologías se implementan sin la supervisión adecuada, pueden convertirse en una fuente de riesgos.\n\nEl **Shadow IT** surge principalmente debido a la necesidad de los usuarios de encontrar soluciones más eficientes para sus tareas diarias. En ocasiones, las herramientas oficiales proporcionadas por la corporación pueden ser percibidas como limitadas o poco intuitivas, lo que lleva a los usuarios a buscar alternativas por su cuenta.\n\nAdemás, en un contexto de trabajo remoto o híbrido, la falta de una infraestructura unificada puede incentivar aún más el uso de servicios externos no aprobados.\n\nEl crecimiento de esta práctica se debe también a la facilidad con la que los usuarios pueden acceder a soluciones tecnológicas sin necesidad de intervención del equipo de TI.\n\nCon solo un par de clics, pueden registrarse en plataformas de almacenamiento cloud como Google Drive o Dropbox, utilizar aplicaciones de comunicación como WhatsApp o Slack, y compartir archivos a través de servicios no regulados. Si bien estas herramientas pueden mejorar la eficiencia, también introducen riesgos considerables para nuestra seguridad de la información.\n\nOtro factor clave en el auge del **Shadow IT** es la creciente popularidad del modelo **BYOD (Bring Your Own Device)**, en el que los usuarios utilizan sus dispositivos personales para acceder a sistemas y datos corporativos. Aunque esta práctica ofrece flexibilidad y comodidad, también complica la gestión de la seguridad, ya que los dispositivos personales pueden no contar con los mismos niveles de protección que los activos corporativos. Esto aumenta el riesgo de filtraciones de datos, infecciones por malware y accesos no autorizados.\n\nUno de los principales desafíos que nos presenta el **Shadow IT** es la falta de visibilidad por parte del departamento de TI. Cuando los usuarios utilizan aplicaciones y servicios externos sin autorización, el equipo de seguridad no puede monitorizar adecuadamente los datos que se manejan, lo que dificulta la detección de posibles brechas de seguridad.\n\nEsto abre la puerta a diversas amenazas, entre ellas la filtración de datos sensibles, el acceso no autorizado a información corporativa y la propagación de malware.\n\nEl riesgo de fuga de información es especialmente preocupante en industrias donde la protección de datos es crítica, como el sector financiero, la salud y la administración pública. Si un empleado sube documentos internos a una plataforma de almacenamiento cloud sin cifrado o sin medidas de seguridad adecuadas, esa información podría quedar expuesta a cacos digitales.\n\nAdemás, en caso de que un servicio externo sufra una vulnerabilidad o un ciberataque, los datos corporativos podrían verse comprometidos sin que el departamento de TI tenga control sobre la situación.\n\nOtro problema significativo es la falta de cumplimiento con las normativas de seguridad y privacidad en vigor. Muchas organizaciones están sujetas a regulaciones estrictas que requieren la implementación de controles específicos para la protección de datos.\n\nEl uso de herramientas no autorizadas puede llevar a la organización a incumplir con estas normativas, exponiéndola a sanciones legales y pérdidas económicas. La dificultad para auditar y rastrear el flujo de información a través de aplicaciones no aprobadas complica aún más la tarea de garantizar el cumplimiento normativo.\n\nPor otro lado, el **Shadow IT** puede convertirse en un canal de entrada para amenazas como el **ransomware y el phishing**. Sin un control centralizado, los usuarios pueden descargar software malicioso sin darse cuenta, facilitando el acceso a cacos digitales que buscan explotar las debilidades en la infraestructura corporativa.\n\nLa ausencia de actualizaciones de seguridad y la falta de medidas de autenticación robustas en muchas de estas aplicaciones aumentan el riesgo de compromiso de credenciales y ataques dirigidos.\n\nEliminar por completo el **Shadow IT** puede ser un desafío poco realista, ya que muchas de las herramientas utilizadas por los usuarios responden a necesidades reales que no siempre son cubiertas por las soluciones corporativas.\n\nEn lugar de prohibir radicalmente su uso, una estrategia más efectiva consiste en la posibilidad de que adoptemos un enfoque equilibrado que permita gestionar los riesgos sin afectar nuestra agilidad y nuestra innovación.\n\nUno de los primeros pasos es mejorar la comunicación entre los equipos de TI y los usuarios. En muchos casos, los usuarios recurren a herramientas externas porque desconocen cuales son las alternativas oficiales disponibles dentro de la empresa.\n\nFomentando una cultura de seguridad y educación tecnológica podemos ayudar a reducir el uso de soluciones no autorizadas. Además, es fundamental establecer canales de diálogo para que los usuarios puedan expresar sus necesidades y colaborar en la identificación de herramientas seguras y eficaces.\n\n> **Otra medida clave es la implementación de un sistema de monitorización que nos permita detectar el uso de aplicaciones y servicios externos dentro de nuestra red corporativa.**\n\nSoluciones como el **Cloud Access Security Broker (CASB)** nos ofrecen visibilidad sobre las herramientas que se están utilizando y permiten establecer controles de acceso y protección de datos en entornos cloud. De esta manera, desde el departamento de TI podemos identificar patrones de uso y tomar decisiones informadas sobre qué aplicaciones pueden ser aprobadas o restringidas.\n\nEl **Shadow IT** nos representa un desafío complejo, ya que su proliferación puede comprometer nuestra seguridad de la información y dificultar el cumplimiento normativo.\n\nSin embargo, una gestión eficiente de esta problemática no debemos basar una gestión eficiente de esta problemática en restricciones drásticas, sino en la implementación de estrategias equilibradas que nos permitan mitigar los riesgos sin frenar la productividad.\n\nEs fundamental que adoptemos un enfoque estratégico para gestionar el **Shadow IT**, asegurando que la tecnología la utilicemos de manera segura y alineada con nuestros objetivos corporativos.",
      "date_published": "2025-03-02T18:30:14.000Z",
      "date_modified": "2025-03-02T18:30:14.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "General",
        "Hotpach",
        "KDE",
        "ndup",
        "oode",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Shadow IT"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ransomware-y-triple-extorsion-la-nueva-forma-de-ataque-a-las-empresas/",
      "url": "https://takamaka.pages.dev/blog/ransomware-y-triple-extorsion-la-nueva-forma-de-ataque-a-las-empresas/",
      "title": "Ransomware y triple extorsión: La nueva forma de ataque a las empresas",
      "summary": "El ransomware sigue siendo el mayor enemigo de los departamentos de TI porque evoluciona constantemente y adopta nuevas estrategias para maximizar su impacto.",
      "content_text": "El **ransomware** sigue siendo el mayor enemigo de los departamentos de TI porque evoluciona constantemente y adopta nuevas estrategias para maximizar su impacto.\n\nDurante años, los departamentos de TI hemos sufrido las consecuencias de ciberincidentes que, en un principio, se limitaban a cifrar archivos y exigir rescates, pero la realidad actual es mucho más compleja y devastadora. Lo que comenzó como una amenaza relativamente sencilla se ha transformado en un fenómeno de múltiples aristas, en el que los cacos digitales no solo bloquean el acceso a nuestra información, sino que utilizan la extorsión de manera progresiva y sofisticada, poniendo en juego **la integridad operativa, la reputación y la estabilidad financiera** de las organizaciones.\n\nComo he comentado, la estrategia clásica de los cacos digitales se centraba en cifrar los archivos y solicitar un pago económico para restaurarlos. Sin embargo, la experiencia acumulada y la evolución de las tácticas han llevado a que este enfoque se diversifique y amplíe.\n\n**La doble extorsión** ha surgido como una respuesta a la necesidad de aumentar la presión sobre las organizaciones. Los cacos digitales han comprendido que, si además de cifrar la información nos amenazan con hacerla pública en la dark web, nos veríamos forzados a tomar decisiones rápidas para evitar consecuencias que podrían ser catastróficas en términos de pérdida de confianza de nuestros clientes, posibles sanciones regulatorias y daños irreparables a nuestra imagen. Así que, en lugar de limitarse a bloquearnos el acceso a los datos, se crea un escenario en el que la exposición de información confidencial adquiere una dimensión adicional de riesgo.\n\nEsta evolución no se ha detenido en la doble extorsión. Con el tiempo, se ha ido introduciendo **la triple extorsión**, en la que los cacos digitales llevan la estrategia un paso más allá. En este escenario, además de cifrar los datos y amenazar con filtrarlos, se procede a lanzar ataques de denegación de servicio (DDoS) contra nuestra infraestructura crítica.\n\nEl propósito de este tipo de ataque es la interrupción de los servicios esenciales, generando una disrupción que puede paralizar nuestras operaciones durante horas o incluso días. La combinación de estos elementos, el bloqueo de datos, **la amenaza de filtración y la interrupción operativa**, crea un efecto cascada en el que las organizaciones se ven abocadas a ceder ante las demandas, ya que el costo de no pagar el rescate se vuelve insostenible en múltiples dimensiones.\n\n> **La transformación de estas estrategias de extorsión no ha sido fruto del azar, sino de un análisis profundo por parte de los cacos digitales, quienes han ido adaptando sus métodos a las vulnerabilidades y dinámicas específicas de cada organización.**\n\nEn lugar de lanzar campañas masivas y generalizadas, se ha observado una tendencia creciente hacia la personalización de los ataques. Los cacos digitales invierten tiempo y recursos en investigar minuciosamente a sus objetivos, evaluando no solo nuestra infraestructura tecnológica, sino también nuestra situación financiera, el valor de los datos almacenados y la sensibilidad de la información que manejamos.\n\nEste enfoque dirigido les permite ajustar el monto del rescate en función de nuestra capacidad de pago, logrando de este modo una mayor tasa de éxito. La personalización del ataque se traduce en demandas que, en muchos casos, resultan ser más aceptables para las organizaciones que la alternativa de perder datos críticos o sufrir interrupciones prolongadas en sus operaciones.\n\nEsta tendencia hacia la personalización de los ataques ha ido de la mano con la adopción de tecnologías emergentes por parte de los cacos digitales. La **inteligencia artificial (IA)** y la **automatización** han revolucionado el ámbito del **phishing**, una de las principales puertas de entrada para el **ransomware**.\n\nLa utilización de algoritmos avanzados permite generar correos electrónicos fraudulentos que son prácticamente indistinguibles de las comunicaciones legítimas. La precisión del lenguaje, la personalización basada en datos públicos y la capacidad de enviar mensajes a gran escala de forma automatizada han incrementado significativamente el éxito de estas campañas.\n\nEn lugar de depender de correos electrónicos genéricos y fácilmente identificables, los cacos digitales ahora emplean herramientas basadas en **IA** que crean mensajes adaptados al perfil de cada destinatario. Esta técnica ha elevado el nivel de sofisticación del **phishing**, haciendo que incluso los sistemas de detección más avanzados tengan dificultades para identificar la amenaza antes de que se produzca un compromiso.\n\nLa incorporación de la **IA** en estas tácticas ha permitido que las campañas de **phishing** sean no solo más efectivas, sino también más difíciles de rastrear. Los algoritmos pueden modificar sutilmente el contenido de los mensajes, ajustando parámetros que varían de un correo a otro, lo que dificulta la detección basada en patrones fijos.\n\nAdemás, la **automatización** de la entrega de estos mensajes permite que se lancen ataques a gran escala sin necesidad de una intervención manual constante. Esta convergencia de tecnologías, que combina la capacidad de personalización de la **IA** con la velocidad y eficacia de la **automatización**, ha creado un entorno en el que el **phishing** se erige como una de las principales causas del éxito del **ransomware** en la actualidad.\n\nParalelamente a esta evolución, ha emergido una amenaza adicional que desafía las defensas tradicionales: **el malware sin archivos**, conocido también como **fileless malware**.\n\nA diferencia del malware convencional, que requiere la instalación de un archivo malicioso en nuestro sistema, el **fileless malware** se ejecuta directamente en la memoria de nuestros equipos o utiliza herramientas legítimas del sistema operativo para llevar a cabo sus acciones.\n\nEste enfoque permite que el **malware** se oculte de los métodos de detección tradicionales, ya que no deja rastros evidentes en el disco duro. Los cacos digitales han adoptado esta técnica para evadir las soluciones de seguridad que se basan en el análisis de archivos sospechosos, aprovechando el hecho de que el código malicioso se integra de forma imperceptible en el funcionamiento normal del sistema.\n\nLa ejecución en memoria, junto con la utilización de comandos y herramientas ya presentes en el entorno operativo, hace que el **fileless malware** sea extremadamente difícil de detectar y erradicar.\n\nLa incapacidad de los métodos tradicionales para hacer frente a estas nuevas formas de amenaza ha llevado a una reevaluación de las estrategias de defensa en el ámbito de la ciberseguridad.\n\nDurante años, los departamentos de Ti, hemos confiado en soluciones basadas en firmas, es decir, en sistemas que identifican amenazas a partir de patrones conocidos y bases de datos actualizadas de códigos maliciosos. Sin embargo, los cacos digitales han perfeccionado sus técnicas al modificar constantemente el código del **ransomware** y adoptar metodologías que no generan huellas evidentes.\n\nEsta **capacidad de mutación y evasión** ha dejado en evidencia que las soluciones convencionales ya no son suficientes para proteger de manera efectiva nuestros activos.\n\nAnte esta realidad, se hace imprescindible que los departamentos de TI adoptemos tecnologías de seguridad avanzadas, como los sistemas de **detección y respuesta en endpoints (EDR)**.\n\nEstos sistemas no se basan únicamente en la identificación de firmas predefinidas, sino que analizan el comportamiento de los procesos en tiempo real, identificando patrones anómalos y actividades sospechosas que puedan indicar la presencia de un ataque.\n\nLa capacidad de respuesta inmediata ante un incidente, que caracteriza a las soluciones **EDR**, nos permite que podamos contener y mitigar el impacto del **ransomware** antes de que se produzca un daño irreversible. La utilización de análisis de comportamiento y técnicas de aprendizaje automático dota a estos sistemas de una capacidad adaptativa, haciendo que sean capaces de detectar incluso variantes nuevas o modificadas del malware.\n\nLa evolución del **ransomware** y el creciente uso de tecnologías avanzadas por parte de los cacos digitales exigen un cambio en nuestra mentalidad en lo referente a la seguridad. No basta con que implementemos un antivirus y que asumamos que la amenaza está controlada, es necesario que adoptemos un enfoque integral que abarque la prevención, la detección y la respuesta ante ciberincidentes.\n\nLa transformación digital nos ha permitido que contemos con infraestructuras cada vez más conectadas, lo que amplía, por ende, nuestra superficie de ataque y hace que la seguridad se convierta en un proceso continuo y dinámico.\n\nEn este contexto, la implementación de estrategias de seguridad basadas en el principio de **Zero Trust** cobra una relevancia sin precedentes. Este enfoque, parte de la premisa de que ninguna entidad, ya sea interna o externa, debe ser considerada automáticamente de confianza, lo que implica una verificación constante y rigurosa de la identidad y el comportamiento de todos los usuarios y dispositivos conectados a nuestra red.\n\nAdoptar una política de **Zero Trust** significa que cada acceso debe ser evaluado en función de múltiples factores y que se deben implementar controles estrictos en cada punto de entrada. De esta manera, reducimos de forma significativa la posibilidad de que un caco digital pueda infiltrarse en nuestro sistema sin ser detectado, ya que estamos configurando nuestra red como un conjunto de microsegmentos aislados que dificultan la propagación de un ataque.\n\nLa importancia de contar con copias de seguridad robustas y estrategias de recuperación ante desastres también es fundamental en la lucha contra el **ransomware**.\n\nLa **estrategia 3-2-1** de las copias de seguridad ha sido uno de los consejos más esenciales en el campo de la protección de datos durante muchos años. De hecho, muchos departamentos de TI que no adaptaron esta estrategia de buenas prácticas acabaron lamentándolo, en parte debido a las ideas erróneas que existen en el sector sobre la seguridad de los datos en la nube, algunas organizaciones siguen teniendo hoy en día una debilidad significativa en su estrategia de copias de seguridad. Como resultado, es probable que muchas, por desgracia, paguen el precio en algún momento del futuro.\n\nLa versión original de la estrategia de backup **3-2-1** fue creada por el **fotógrafo** ***Peter Krogh***. También se considera la expansión de la estrategia básica de copia de seguridad en cinta (que consiste en realizar una única copia de los soportes y almacenarla utilizando el almacenamiento en cinta, creando una segunda ubicación de almacenamiento de datos fuera de las instalaciones para la backup).\n\nHoy en día estamos hablando de que la estrategia de copia de seguridad **3-2-1-1** puede considerarse la primera alteración **oficial** de la regla original, ya que está reconocida oficialmente por varias soluciones de backup, como Acronis, Veeam, etc. La principal diferencia de esta estrategia es que añade la inmutabilidad a la fórmula existente.\n\nSiguiendo la misma convención de nomenclatura mencionada anteriormente, no es tan difícil entender que la estrategia **3-2-1-1** no es más que una estrategia **3-2-1** con un requisito adicional: **una copia de datos inmutable o air-gapped**.\n\nY tras el **3-2-1-1** llegamos llegamos a la última variación de la estrategia o regla **3-2-1**. La estrategia de copia de seguridad **3-2-1-1-0** utilizando el mismo marco de la regla **3-2-1-1** añadiendo además el concepto de pruebas de backup a la mezcla\n\nCuando por desgracia, sufrimos un ciberataque, nuestra capacidad de restaurar la información a partir de copias de seguridad que se encuentren protegidas y desconectadas de nuestra red principal puede marcar la diferencia entre una interrupción temporal y un desastre irreparable.\n\nLa realización periódica de simulacros y pruebas de respuesta a incidentes permite que nuestros equipos de seguridad estén preparados para actuar con rapidez y eficiencia, reduciendo el tiempo de inactividad y minimizando las pérdidas. Este enfoque proactivo, en el que la prevención y la preparación son pilares fundamentales, debe ser parte integral de la estrategia de ciberseguridad de cualquier departamento de TI.\n\nPero, por desgracia, el impacto del **ransomware** va más allá de la pérdida inmediata de datos o la interrupción de las operaciones. Las consecuencias financieras pueden ser devastadoras, ya que las organizaciones se ven obligadas a destinar recursos significativos tanto para la remediación del incidente como para la implementación de medidas adicionales que refuercen la seguridad.\n\nAdemás, la filtración de datos sensibles y la interrupción de los servicios pueden desencadenar una serie de repercusiones legales y regulatorias, afectando a nuestra reputación y generando una pérdida de confianza entre clientes y socios comerciales.\n\nLa globalización y la interconexión de las infraestructuras tecnológicas han permitido que el fenómeno del **ransomware** trascienda fronteras, afectando a organizaciones de todos los tamaños y sectores.\n\nLas grandes organizaciones, con redes amplias y complejas, se enfrentan a desafíos enormes en términos de coordinación y protección de datos, mientras que las pequeñas y medianas empresas suelen carecer de los recursos necesarios para implementar soluciones avanzadas.\n\nEsta brecha en la capacidad de defensa genera un escenario en el que los cacos digitales pueden atacar con relativa facilidad, sabiendo que la probabilidad de obtener un rescate se incrementa cuando las organizaciones se encuentran desprovistas de las herramientas adecuadas.\n\nEn paralelo, el entorno regulatorio y la presión de los organismos de control han llevado a que las empresas adoptemos normativas y estándares de seguridad cada vez más estrictos. No obstante, la rapidez con la que evolucionan las técnicas de extorsión y los métodos de evasión hace que las normativas, por muy avanzadas que sean, queden a menudo rezagadas con respecto a la realidad del cibercrimen.\n\nLos marcos regulatorios deben actualizarse continuamente y adaptarse a las nuevas amenazas, a fin de ofrecer un marco de protección que nos permita a las operar con un nivel de seguridad adecuado. En este sentido, la colaboración entre el **sector público y el privado** es esencial para que podamos compartir información sobre incidentes, desarrollemos estrategias conjuntas y promovamos una cultura de ciberseguridad que involucre a todos los actores de nuestro ecosistema digital.\n\nLa capacitación y concienciación de los empleados juegan un papel fundamental en la defensa contra el **ransomware**. Muchas de las brechas de seguridad se producen a raíz de errores humanos, como hacer clic en un enlace malicioso o proporcionar información sensible a través de comunicaciones fraudulentas.\n\nPor ello, es imperativo que las organizaciones inviertan en programas de formación continua que ayuden a los empleados a reconocer las tácticas utilizadas por los cacos digitales y a actuar de manera preventiva. La creación de **una cultura de seguridad** en la que cada miembro de la organización se sienta responsable de proteger la información es una de las mejores defensas contra las amenazas que evolucionan rápidamente.\n\nEl futuro del **ransomware** parece reservado a una continua evolución, en la que los cacos digitales seguirán perfeccionando sus técnicas para sortear las barreras de seguridad existentes.\n\nSe prevé que la integración de tecnologías emergentes, como la **IA** y el aprendizaje automático, continúe transformando la manera en la que se desarrollan y ejecutan los ciberataques.\n\nEstas tecnologías permitirán no solo crear correos electrónicos de phishing aún más convincentes, sino también diseñar ataques que se adapten en tiempo real a las respuestas de los sistemas defensivos.\n\nLa capacidad de aprender de cada intento de intrusión y ajustar el comportamiento del malware en función de las medidas de seguridad detectadas representa un desafío formidable para los departamentos de TI, que deberemos invertir en soluciones de seguridad cada vez más inteligentes y dinámicas.\n\nAsimismo, la convergencia de tecnologías de la información y la operativa, en el contexto de la digitalización de **procesos industriales y la adopción del Internet de las Cosas (IoT)**, amplía el campo de acción del **ransomware** y por lo tanto de nuestra superficie de ataque.\n\nLos dispositivos conectados, que en un principio facilitaban la eficiencia operativa, se han convertido en puntos vulnerables que pueden ser explotados para desplegar ataques a gran escala. La interdependencia entre sistemas críticos y dispositivos de **control industrial** hace que cualquier brecha en la seguridad pueda tener consecuencias no solo económicas, sino también físicas, afectando la continuidad de operaciones en sectores vitales como la energía, la salud y la manufactura.\n\nAnte este panorama, es fundamental que los departamentos de TI desarrollemos planes de respuesta integrales en los que contemplemos no solo la prevención, sino también la capacidad de recuperación ante ciberincidentes.\n\nDentro de la planificación debemos incluir la identificación de activos críticos, la definición de protocolos de actuación y la asignación de responsabilidades claras entre los equipos de seguridad, tecnología de la información y gestión de crisis.\n\nLa colaboración con expertos externos y la realización de simulacros de ataque nos permitirán evaluar la eficacia de nuestros planes y detectar posibles fallos antes de que se produzca un incidente real.\n\nLa presión para responder de manera inmediata y efectiva ante un ataque de **ransomware** ha llevado a que se formen equipos especializados en respuesta a incidentes. Estos equipos, compuestos por profesionales de diversas áreas, se encargan de analizar el alcance del ataque, contener la amenaza y restaurar las operaciones en el menor tiempo posible. La coordinación entre diferentes departamentos y la comunicación fluida con las partes interesadas resultan esenciales para minimizar el impacto y garantizar una recuperación rápida.\n\nLa inversión en herramientas y tecnologías que faciliten la colaboración y el intercambio de información en tiempo real es un componente clave para enfrentar los desafíos que plantea el **ransomware** en la actualidad.\n\nEl fenómeno del **ransomware** nos ha forzado a los departamentos de TI a repensar nuestras estrategias de seguridad y a adoptar un enfoque 360 en el que debemos integrar la tecnología, las políticas de seguridad y la formación continua. La capacidad de adaptarnos a un entorno en constante cambio y de anticipar las tácticas de los cacos digitales se ha convertido en una necesidad imperiosa.\n\nEn este contexto, la innovación y la investigación en ciberseguridad cobran una relevancia crítica, ya que permiten desarrollar nuevas herramientas y metodologías que fortalezcan la defensa contra amenazas emergentes.\n\nA lo largo de los últimos años, numerosos casos de **ransomware** han marcado la historia reciente, dejando lecciones importantes sobre la vulnerabilidad de nuestras infraestructuras empresariales y la importancia de estar preparado para lo inesperado.\n\nLas repercusiones de estos incidentes se han sentido en diversos sectores, evidenciando que ninguna organización está exenta del riesgo. La experiencia acumulada ha demostrado que la colaboración entre el sector privado, las autoridades y la comunidad de ciberseguridad es fundamental para compartir conocimientos, identificar patrones y desarrollar estrategias de defensa más eficaces.\n\nEn definitiva, el **ransomware** continuará siendo una de las amenazas más persistentes y rentables para los cacos digitales mientras sigan encontrando oportunidades para beneficiarse de la vulnerabilidad humana y tecnológica.\n\nLa clave para contrarrestar esta amenaza reside en la adopción de una postura de seguridad proactiva y en la implementación de un enfoque integral que abarque tanto la prevención como la capacidad de respuesta inmediata ante incidentes. Los departamentos que logremos integrar de manera efectiva soluciones tecnológicas avanzadas, políticas de seguridad robustas y una cultura de concienciación entre nuestros usuarios estaremos mejor preparadas para enfrentarnos los desafíos que plantea este fenómeno.\n\nLa batalla contra el **ransomware** es, en esencia, una carrera de innovación en la que tanto los defensores como los cacos digitales competimos de forma constante por adelantarnos a las estrategias del otro.\n\nMientras los cacos digitales continúen afinando sus técnicas, los departamentos de TI deberemos invertir en investigación, capacitación y en la actualización continua de nuestras herramientas de seguridad.\n\n> **El compromiso con una estrategia de ciberseguridad integral no solo protege nuestros activos más valiosos, sino que también garantiza la continuidad operativa y la confianza de clientes y socios.**\n\nQueda claro que la simple dependencia de soluciones tradicionales ya no es suficiente. Los departamentos de TI debemos estar dispuestos a adoptar nuevas tecnologías, a revisar constantemente nuestros protocolos de seguridad y a prepararnos para un entorno en el que los cacos digitales operan con un nivel de sofisticación sin precedentes y, desgraciadamente, muy superior al nuestro. La inversión en seguridad debe considerarse, por lo tanto, no como un gasto, sino como una necesidad estratégica que protege el futuro de nuestra empresa.\n\nEl **ransomware** se presenta no solo como un riesgo tecnológico, sino también como una amenaza estratégica que pone en juego nuestra supervivencia y la competitividad de nuestras empresas. Los cacos digitales, aprovechando las vulnerabilidades tanto tecnológicas como humanas, van a continuar desafiando nuestros límites y la respuesta a esta amenaza requiere un compromiso decidido y una visión a largo plazo.\n\nAl final, la lucha contra el **ransomware** se reduce a nuestra capacidad para adaptarnos, innovar y colaborar. La integración de soluciones tecnológicas avanzadas, el desarrollo de una cultura de seguridad sólida y la implementación de políticas de respuesta ante incidentes son los pilares sobre los cuales podemos construir una defensa robusta contra una amenaza que, sin duda, seguirá evolucionando en los próximos años.\n\nLa resiliencia frente al **ransomware** no es solo una cuestión de inversión en tecnología, sino también de compromiso con la mejora continua y la colaboración en un ecosistema en constante transformación",
      "date_published": "2025-02-23T18:54:28.000Z",
      "date_modified": "2025-02-23T18:54:28.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "General",
        "Hotpach",
        "KDE",
        "ndup",
        "oode",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/hotpatch-y-ndup-la-revolucion-silenciosa-de-la-seguridad-continua/",
      "url": "https://takamaka.pages.dev/blog/hotpatch-y-ndup-la-revolucion-silenciosa-de-la-seguridad-continua/",
      "title": "HotPatch y NDUP: La Revolución Silenciosa de la Seguridad Continúa",
      "summary": "🚀 La seguridad es lo primero, la experiencia del usuario siempre: simplificación de las implementaciones 🚀",
      "content_text": "**🚀 La seguridad es lo primero, la experiencia del usuario siempre: simplificación de las implementaciones 🚀**\n\nBuscamos la simplificación y la facilidad de uso, al tiempo que garantizamos que la seguridad esté a la vanguardia… Pero espera un minuto, no podemos pasar por alto la importancia de una experiencia de usuario sin esfuerzo… 👨 💻🛠️ Microsoft ha introducido **HotPatch** y ahora (esperemos que pronto) **NDUP**. Esta combinación impulsará la automatización, y creemos que está destinado a redefinir cómo se realizan las implementaciones corporativas.\n\n**¿Qué es NDUP?**\n\nEs un servicio diseñado para ayudarnos a implementar **activos Windows** que sean seguros, compatibles y listos para usar desde el principio.\n\nAl aplicar actualizaciones críticas durante la experiencia lista para usar **(OOBE),** **NDUP** (página de actualización de nuevo dispositivo) es un nuevo proceso que garantiza que los activos estén protegidos y optimizados incluso antes de que los usuarios inicien sesión.\n\nAhora, solo estamos esperando que Microsoft lo prepare para todos nosotros, los administradores de sistemas de TI.\n\nSi Microsoft tiene **NDUP** listo para 2025, junto con servicios como **HotPatch**, da la impresión que va a ser un change maker de las reglas del juego.\n\n> **Imaginémonos menos reinicios y dispositivos completamente actualizados listos para usar. Con seguridad, cumplimiento y una experiencia de usuario feliz, ¡este es el regalo que hemos estado esperando como administradores de TI!**\n\n- ¿Es esto un **change maker** para nuestras implementaciones o simplemente otra característica?\n- ¿Tener **seguridad y cumplimiento automáticos** desde el primer momento es una victoria para nosotros?\n- ¿Cómo afectarán **NDUP y HotPatch** a la eficiencia de nuestro equipo?\n\nLa evolución de las tecnologías de implementación y actualización de sistemas operativos ha sido una constante en nuestro mundo corporativo. **Microsoft,** como uno de los líderes en este campo, continúa innovando para ofrecernos soluciones que mejoren nuestra seguridad, eficiencia y experiencia del usuario.\n\nCon la introducción de **HotPatch** y la promesa de **NDUP (New Device Update Page)** para 2025, estamos ante un posible punto de inflexión en nuestra gestión de sistemas Windows a nivel empresarial.\n\n**El panorama actual de nuestras implementaciones corporativas**  \nAntes de profundizar en las nuevas tecnologías, es importante que entendamos el contexto actual de nuestras implementaciones corporativas:\n\n- **Desafíos tradicionales**\n    - **Tiempo de inactividad:** Nuestras actualizaciones a menudo requieren reinicios, lo que interrumpe nuestro flujo de trabajo.\n    - **Ventanas de vulnerabilidad:** El tiempo entre el lanzamiento de un parche y su aplicación puede dejar nuestros sistemas expuestos.\n    - **Complejidad de gestión:** Coordinar actualizaciones en nuestras grandes flotas de dispositivos es logísticamente desafiante.\n    - **Resistencia del usuario:** Nuestros empleados a menudo posponen actualizaciones, comprometiendo nuestra seguridad.\n- **Nuestras prácticas actuales**\n    - **Actualizaciones por lotes:** Programamos actualizaciones fuera del horario laboral.\n    - **Imágenes personalizadas:** Creamos imágenes de sistema preconfiguradas para nuevos dispositivos.\n    - **Políticas de grupo:** Usamos GPOs para forzar actualizaciones y configuraciones\n\n**HotPatch: Revolucionando nuestras actualizaciones en tiempo real**\n\n**HotPatch** representa un salto cualitativo en nuestra forma de aplicar actualizaciones de seguridad críticas:\n\n- **Funcionamiento de HotPatch**\n    - **Actualizaciones en caliente:** Nos permite aplicar parches sin necesidad de reiniciar el sistema operativo.\n    - **Cambios mínimos:** Modifica solo los componentes esenciales de nuestro sistema, reduciendo el riesgo.\n    - **Reversibilidad:** Nos permite deshacer los cambios rápidamente si surgen problemas.\n- **Beneficios clave de HotPatch para nosotros**\n    - **Continuidad operativa:** Nuestros usuarios pueden seguir trabajando sin interrupciones durante las actualizaciones.\n    - **Respuesta rápida a amenazas:** Nos permite aplicar parches críticos de seguridad casi inmediatamente.\n    - **Menor resistencia del usuario:** Al no requerir reinicios, nuestros usuarios son menos propensos a posponer actualizaciones.\n    - **Flexibilidad de implementación:** Podemos aplicar parches en cualquier momento, sin esperar a ventanas de mantenimiento.  \n        Impacto en nuestra productividad\n    - **Reducción de tiempo de inactividad:** Estimamos que **HotPatch** podría reducir nuestro tiempo de inactividad por actualizaciones hasta en un 80%.\n    - **Mejora en nuestra eficiencia de TI:** Dedicaremos menos tiempo a programar y gestionar ventanas de actualización.\n\n  \n**NDUP: Asegurando nuestros dispositivos desde el primer encendido**  \nNDUP promete transformar nuestra experiencia de configuración inicial de nuevos dispositivos Windows:\n\n- **Características principales de NDUP**\n    - Actualizaciones durante OOBE: Aplica parches críticos durante nuestra experiencia de configuración inicial.\n    - Configuración de seguridad: Implementa nuestras políticas de seguridad corporativas antes del primer inicio de sesión.\n    - Optimización del rendimiento: Ajusta la configuración de nuestro sistema para un rendimiento óptimo desde el principio.\n- **Ventajas de NDUP para nuestra organización**\n    - **Seguridad mejorada:** Elimina nuestra ventana de vulnerabilidad entre el despliegue y la primera actualización.\n    - **Cumplimiento inmediato:** Garantiza que nuestros dispositivos cumplan con las políticas corporativas desde el primer uso.\n    - **Experiencia de usuario mejorada:** Nuestros empleados reciben dispositivos completamente actualizados y optimizados.\n    - **Reducción de carga para nuestro equipo de TI**: Menos necesidad de intervención manual en la configuración inicial de dispositivos.\n- **Impacto en nuestro proceso de implementación**\n    - **Simplificación del despliegue:** Reduce nuestra necesidad de crear y mantener imágenes personalizadas.\n    - **Consistencia:** Asegura una configuración uniforme en todos nuestros nuevos dispositivos.\n    - **Ahorro de tiempo:** Estimamos que NDUP podría reducir nuestro tiempo de configuración inicial hasta en un 60%.\n\n**La sinergia entre HotPatch y NDUP en nuestra organización**\n\nLa combinación de estas dos tecnologías tiene el potencial de redefinir completamente el ciclo de vida de nuestros dispositivos corporativos:\n\n- **Nuestro ciclo de vida del dispositivo mejorado**\n    - **Configuración inicial:** **NDUP** asegura que nuestros dispositivos estén actualizados y seguros desde el primer momento.\n    - **Mantenimiento continuo:** HotPatch mantiene nuestros sistemas actualizados sin interrupciones.\n    - **Respuesta a incidentes:** Tenemos la capacidad de aplicar parches críticos rápidamente en toda nuestra organización.\n- Beneficios combinados para nosotros\n    - **Seguridad end-to-end:** Protección constante desde el despliegue hasta el fin de vida de nuestros dispositivos.\n    - **Experiencia de usuario coherente:** Menos interrupciones y un rendimiento más consistente a lo largo del tiempo para nuestros empleados.\n    - **Gestión simplificada:** Reducción significativa en la complejidad de nuestra administración de sistemas.\n\n**Integración con nuestro modelo Zero Trust**  \nLa combinación de HotPatch y NDUP con nuestro modelo Zero Trust crea un ecosistema más robusto:\n\n- **HotPatch y nuestro enfoque Zero Trust**\n    - HotPatch se alinea perfectamente con los principios de nuestro modelo Zero Trust:\n        - **Verificación continua:** Nos permite actualizar sistemas en tiempo real, asegurando que estén constantemente protegidos contra vulnerabilidades emergentes.\n        - **Reducción de nuestra superficie de ataque:** Al permitirnos una rápida aplicación de parches críticos, minimizamos el tiempo durante el cual nuestro sistema es vulnerable.\n        - **Menor interrupción:** La capacidad para aplicar parches sin reiniciar se alinea con nuestro enfoque Zero Trust al mantener una seguridad constante sin comprometer la productividad.\n- **NDUP y el Zero Trust**\n    - NDUP complementa nuestro enfoque Zero Trust al asegurar que nuestros dispositivos estén seguros desde su primer uso:\n        - **Seguridad desde el inicio**: Aplica actualizaciones críticas durante nuestra experiencia OOBE, garantizando que ninguno de nuestros dispositivos nuevos sea confiable por defecto.\n        - **Cumplimiento inmediato:** Asegura que nuestros dispositivos cumplan con las políticas corporativas desde el primer uso, reforzando así las verificaciones explícitas requeridas por nuestro modelo Zero Trust.\n        - **Reducción efectiva de vulnerabilidades:** Cierra rápidamente cualquier ventana entre nuestro despliegue y las primeras actualizaciones críticas.\n\n  \n**Sinergia entre HotPatch, NDUP y nuestro modelo Zero Trust**\n\nLa combinación crea un entorno más dinámico y seguro para nosotros:\n\n- **Gestión continua:** Nos permite una gestión más dinámica y en tiempo real, esencial para nuestro modelo Zero Trust efectivo.\n- **Autenticación mejorada:** Mantener nuestros sistemas constantemente actualizados mejora los procesos críticos necesarios para autenticar y autorizar a nuestros usuarios.\n- **Segmentación efectiva:** Nos facilita políticas más granulares, permitiendo una segmentación más efectiva dentro de nuestro entorno corporativo.\n- **Monitorización continua:** Nos proporciona datos valiosos para supervisar continuamente la postura general de nuestro sistema frente a amenazas emergentes.\n- **Implicaciones para nuestro equipo de TI**\n    - La adopción conjunta de HotPatch y NDUP requerirá ajustes significativos en nuestras prácticas operativas del equipo TI:\n- **Cambios en nuestros procesos**\n    - Planificación dinámica: Transición hacia un modelo continuo donde gestionamos las actualizaciones proactivamente.\n    - Gestión adaptativa: Adaptamos nuestras políticas para aprovechar al máximo las capacidades iniciales proporcionadas por NDUP.\n    - Monitorización activo: Implementamos herramientas robustas para supervisar efectivamente tanto HotPatch como NDUP.\n- **Desarrollo profesional de nuestro equipo**\n    - Capacitación técnica: Es crucial que formemos a nuestro personal TI sobre estas nuevas tecnologías y sus implicaciones operativas.\n    - Gestión del cambio organizacional: Preparamos a nuestros usuarios finales para adaptarse a estos nuevos procedimientos, lo cual es fundamental para nuestro éxito.\n- **Nuestras consideraciones tecnológicas**\n    - Análisis del ancho de banda: Evaluamos cómo las actualizaciones frecuentes impactarán sobre nuestra infraestructura existente.\n    - Gestión del almacenamiento: Planificamos adecuadamente cómo manejar múltiples versiones anteriores para posibles reversiones o auditorías.\n- **Desafíos potenciales y consideraciones para nosotros**  \n    A pesar del potencial, estas tecnologías nos presentan desafíos que debemos considerar:\n    - Compatibilidad con nuestro software existente\n    - Nuestras aplicaciones legacy podrían no ser compatibles con las nuevas capacidades introducidas por HotPatch.\n- **Nuestra seguridad integral**\n    - Evaluar si estas nuevas tecnologías introducen vectores adicionales que podrían ser explotados por atacantes maliciosos es crucial para nosotros.  \n        Nuestra gestión organizacional\n    - Superar resistencias internas hacia cambios establecidos puede ser uno de nuestros mayores retos al implementar nuevas tecnologías como estas.\n\n**Nuestra preparación para el futuro: Estrategias para 2025**  \nPara maximizar los beneficios que nos ofrecen estas tecnologías cuando estén completamente disponibles, debemos considerar:\n\n- **Nuestra evaluación exhaustiva.**\n    - Realizamos auditorías detalladas sobre nuestros sistemas existentes e identificamos áreas críticas donde implementar HotPatch y NDUP sería más beneficioso para nosotros.\n- **Nuestras pruebas controladas**\n    - Implementamos programas piloto donde podamos probar estas tecnologías antes del despliegue generalizado, lo que nos permitirá identificar problemas antes de que afecten a toda nuestra organización.\n- **Nuestro desarrollo proactivo.**\n    - Actualizamos nuestras políticas internas sobre gestión IT para asegurar que se alineen con las capacidades ofrecidas por estas nuevas tecnologías, garantizando un cumplimiento normativo adecuado.\n\n**Un nuevo paradigma en nuestra gestión segura**\n\nLa introducción conjunta de **HotPatch y NDUP** marca un cambio significativo en cómo gestionamos nuestras implementaciones corporativas dentro del ecosistema Windows.\n\nEstas tecnologías no solo abordan nuestros problemas persistentes relacionados con la seguridad y eficiencia operativa, sino que también se integran perfectamente con nuestros modelos modernos como **Zero Trust**, creando un entorno más seguro y dinámico donde cada uno de nuestros dispositivos es verificado continuamente desde su inicio hasta su desuso final.\n\nPara 2025, si implementamos correctamente estas innovaciones, podríamos observar una transformación radical en cómo funciona nuestra organización:\n\n- Nuestros sistemas se mantienen constantemente seguros mediante parches aplicados automáticamente sin interrupciones visibles para nuestros usuarios finales.\n- Nuestros dispositivos están listos para usar desde su primer encendido, optimizados tanto para rendimiento como cumplimiento normativo.\n\nEn última instancia, para nosotros, **HotPatch y NDUP** no son solo herramientas tecnológicas; son catalizadores que pueden impulsar una evolución más amplia hacia una gestión IT más ágil, segura y centrada en el usuario dentro de nuestro ámbito corporativo moderno.\n\nAdoptando esta visión, estaremos mejor preparados para enfrentar los desafíos futuros dentro del panorama digital siempre cambiante.",
      "date_published": "2025-01-02T11:27:46.000Z",
      "date_modified": "2025-01-02T11:27:46.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "Gestion de Riesgos",
        "Hotpach",
        "Intune",
        "KDE",
        "ndup",
        "oode",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/inseguramente-protegidos-la-paradoja-de-la-ciberdefensa-moderna/",
      "url": "https://takamaka.pages.dev/blog/inseguramente-protegidos-la-paradoja-de-la-ciberdefensa-moderna/",
      "title": "Inseguramente protegidos: La paradoja de la ciberdefensa moderna",
      "summary": "La reciente revelación de una vulnerabilidad crítica en el sistema de acceso condicional de Microsoft 365 ha despertado una gran preocupación en nuestra…",
      "content_text": "La reciente revelación de una vulnerabilidad crítica en el sistema de acceso condicional de Microsoft 365 ha despertado una gran preocupación en nuestra comunidad de ciberseguridad.\n\nEstá vulnerabilidad, descubierta durante estas vacaciones navideñas de 2024, permite a los cacos digitales burlar nuestras reglas de cumplimiento de dispositivos, comprometiendo seriamente la integridad de nuestras políticas de seguridad corporativas.\n\n> La gravedad de esta brecha radica en su capacidad para socavar uno de los pilares fundamentales de nuestra seguridad en la nube: **el control de acceso basado en la identidad y el estado de nuestros dispositivos.**\n\nEl ataque se centra específicamente en el portal de **Microsoft Intune**, una herramienta crucial para la gestión de nuestros dispositivos móviles y aplicaciones en entornos empresariales.\n\nLa vulnerabilidad explota el identificador de aplicación **9ba1a5c7-f17a-4de9-a1f1-6178c8d51223**, correspondiente al portal de Intune.\n\nEste componente, diseñado para facilitar la administración de nuestros **dispositivos y políticas de seguridad**, se ha convertido paradójicamente en el punto de entrada para los cacos digitales.\n\nEl mecanismo de ataque aprovecha una particularidad en el funcionamiento de nuestro **portal de Intune**.\n\nDado que un dispositivo no puede identificarse como compatible al momento de inscribirse en **Intune**, debe existir al menos una aplicación que omita temporalmente nuestras reglas de acceso condicional.\n\nEsta excepción, pensada para facilitar nuestro proceso de inscripción, se ha convertido en el **talón de Aquiles** de nuestro sistema.\n\nNuestro portal de Intune, al acceder a nuestros recursos en la nube de Microsoft 365 a través de la API Graph, obtiene tokens de acceso y actualización del usuario autenticado.\n\nEstos tokens, diseñados para proporcionar una experiencia fluida a nuestros usuarios, se convierten en las llaves de nuestro reino en manos de un caco digital.\n\nLa herramienta **TokenSmith**, recientemente publicada, ha simplificado enormemente la ejecución de este ataque contra nuestros sistemas.\n\n> Su funcionamiento es engañosamente simple: tras iniciar sesión en nuestro **portal de Intune**, el caco digital puede obtener los tokens necesarios a través de una URL de redirección especialmente diseñada.\n\nCon estos tokens en su poder, el caco digital puede acceder a nuestro **tenant de Microsoft 365 a través de la API Graph**, eludiendo por completo nuestros requisitos de cumplimiento de dispositivos.\n\nLas implicaciones de este ataque son profundas y multifacéticas para nuestra organización.\n\nEn primer lugar, socava la confianza en uno de nuestros mecanismos de seguridad más fundamentales de la computación en la nube: **el acceso condicional**.\n\nEste sistema, diseñado para garantizar que solo nuestros dispositivos y usuarios autorizados puedan acceder a nuestros recursos corporativos sensibles, se ve completamente burlado.\n\nLos cacos digitales pueden ahora acceder a nuestros datos confidenciales, correos electrónicos, documentos y otros recursos críticos sin necesidad de comprometer uno de nuestros dispositivos corporativos o las credenciales de uno de nuestros usuarios legítimos.\n\nAdemás, este ataque abre la puerta a una serie de escenarios de amenaza secundarios para nuestra organización.\n\nUn caco digital con acceso a nuestro **tenant de Microsoft 365** podría, por ejemplo, **configurar reglas** de bandeja de entrada para reenviar nuestros correos electrónicos sensibles, facilitando la exfiltración de nuestros datos a gran escala.\n\nTambién podrían moverse lateralmente dentro de nuestra organización, aprovechando la confianza inherente en nuestras comunicaciones internas para lanzar ataques de phishing más sofisticados contra otros de nuestros empleados.\n\n> La facilidad con la que se puede llevar a cabo este ataque contra nuestros sistemas es particularmente alarmante.\n\nHerramientas gratuitas como **TokenSmith y GraphRunner** han democratizado lo que antes era un vector de ataque complejo, poniéndolo al alcance de un espectro mucho más amplio de cacos digitales.\n\nEsta accesibilidad aumenta significativamente nuestra superficie de ataque y el riesgo para nuestra organización que depende de **Microsoft 365.**\n\nLas consecuencias potenciales de un ataque exitoso contra nuestra organización son vastas y potencialmente devastadoras.\n\nEl acceso no autorizado a nuestros datos corporativos sensibles puede devenir en pérdidas financieras directas, daño a nuestra reputación y responsabilidades legales.\n\nEn industrias altamente reguladas, como la atención médica o los servicios financieros, una brecha de este tipo en nuestros sistemas podría devenir en sanciones regulatorias significativas y pérdida de confianza de nuestros clientes.\n\nFrente a esta amenaza, debemos actuar con rapidez y decisión para mitigar nuestros riesgos.\n\nNuestra primera línea de defensa implica una revisión exhaustiva de nuestras políticas de acceso condicional existentes.\n\nEs crucial asegurarnos de que no existan excepciones para nuestras aplicaciones críticas, incluido nuestro portal de Intune.\n\n> Nuestras políticas deben ser lo suficientemente granulares como para proporcionar seguridad sin obstaculizar nuestra productividad, un equilibrio delicado pero esencial.\n\nLa implementación de una supervisión robusta de la actividad relacionada con nuestra **API Graph** es otro componente crítico de nuestra estrategia de mitigación efectiva.\n\nDebemos establecer sistemas para detectar y alertar sobre patrones de acceso inusuales o sospechosos en nuestros sistemas. Esto incluye la monitorización de volúmenes de tráfico anormales, accesos desde ubicaciones geográficas inusuales o patrones de uso que se desvían significativamente de la línea base establecida para cada uno de nuestros usuarios.\n\nLa activación de la **autenticación multifactor (MFA)** para todos nuestros accesos se convierte en una necesidad imperativa en este contexto.\n\nSi bien la **MFA** no es una panacea, proporciona una capa adicional crucial de seguridad que puede frustrar muchos intentos de acceso no autorizado a nuestros sistemas.\n\nEspecialmente importante es implementar **MFA** para nuestras cuentas privilegiadas y accesos a nuestros recursos sensibles.\n\nOtra medida de seguridad crucial es la implementación de nuestra regla de **viaje imposible**. Esta función de seguridad, que forma parte de nuestras capacidades de detección de anomalías de **Microsoft**, puede identificar intentos de inicio de sesión desde ubicaciones geográficamente distantes en un período de tiempo irrazonablemente corto.\n\nPor ejemplo, si uno de nuestros usuarios inicia sesión desde Nueva York y luego, 30 minutos después, intenta iniciar sesión desde Tokio, nuestro sistema marcaría esto como un **viaje imposible** y bloquearía el acceso.\n\nLa **educación y concienciación** de nuestros usuarios también juegan un papel crucial en nuestra mitigación de esta amenaza. Nuestros empleados deben ser instruidos sobre los riesgos de **phishing** y otras **técnicas de ingeniería social** que podrían ser utilizadas para obtener acceso inicial a nuestras cuentas.\n\nDebemos estar alertas a señales de compromiso, como actividad inusual en nuestras cuentas o correos electrónicos sospechosos, y saber cómo reportar estos incidentes rápidamente a nuestro equipo de seguridad.\n\nDesde una perspectiva técnica, debemos considerar la implementación de soluciones de seguridad más avanzadas. El enlace de tokens (token binding), por ejemplo, es una tecnología prometedora que **vincula nuestros tokens de sesión a dispositivos específicos.**\n\nSi lo implementamos de forma correcta, esto podría hacer que nuestros tokens robados sean inútiles si se reproducen en un dispositivo diferente.\n\nAunque esta tecnología aún está en fase de vista previa, representa un enfoque prometedor para contrarrestar este tipo de ataques contra nuestros sistemas.\n\nLa **Evaluación Continua de Acceso (CAE, por sus siglas en inglés**) es otra característica de seguridad avanzada que deberíamos considerar implementar.\n\nCAE monitorizará continuamente la actividad de nuestras sesiones y reevaluará periódicamente la seguridad de las mismas.\n\nSi detecta actividad sospechosa, como un cambio repentino de ubicación, nuestro CAE puede forzar una reautenticación, lo que podría ayudarnos a detectar y detener a los cacos digitales en el acto.\n\nPara nuestra organización, si contamos con licencias Entra P2 de Microsoft, existen capacidades adicionales de detección de riesgos que podemos aprovechar.\n\nEstas incluyen la capacidad de configurar nuestras políticas de acceso condicional para bloquear el inicio de sesión de nuestros usuarios cuando la detección de riesgo es media o alta.\n\nEsta capa adicional de protección puede ser crucial para prevenir el acceso no autorizado a nuestros sistemas, incluso si un caco digital ha logrado obtener tokens válidos.\n\nAdemás de estas medidas técnicas, debemos considerar la implementación de políticas de seguridad más amplias.\n\nPor ejemplo, la aplicación de **políticas de acceso basadas en la ubicación** puede limitar el acceso a nuestro **Microsoft 365** solo desde ubicaciones de confianza, **como nuestra red corporativa o una VPN** aprobada.\n\nEsto significa que incluso si uno de nuestros tokens es robado, el caco digital no podrá acceder a nuestros recursos corporativos a menos que esté iniciando sesión desde una ubicación que hayamos aprobado.\n\nLa gestión de nuestros dispositivos también juega un papel crucial en nuestra mitigación de este tipo de ataques.\n\nDebemos asegurarnos de que solo los dispositivos que cumplen con nuestros estándares de seguridad corporativos puedan acceder a nuestros recursos de Microsoft 365.\n\nEsto implica la implementación de políticas de cumplimiento de dispositivos robustas a través de nuestro **Intune**, que pueden incluir requisitos como tener software antivirus actualizado, cifrado de disco activado y parches de seguridad al día en todos nuestros dispositivos.\n\nEs importante destacar que nuestra remediación de esta vulnerabilidad no es un evento único, sino un proceso continuo.\n\nDebemos adoptar un enfoque de seguridad adaptativo, monitorizando de forma constante nuevas amenazas y ajustando nuestras políticas y controles en consecuencia.\n\nEsto nos va a implicar la realización de evaluaciones de seguridad regulares, pruebas de penetración y simulacros de respuesta a incidentes para asegurar que nuestros sistemas y procesos de seguridad sean efectivos y estén actualizados.\n\nLa colaboración con expertos en seguridad externos también es beneficiosa para nuestra organización dado que nos van a proporcionar una perspectiva fresca y experiencia especializada, ayudándonos a identificar vulnerabilidades que podrían haber pasado desapercibidas internamente.\n\nAdemás, pueden ofrecernos orientación sobre las mejores prácticas de la industria y ayudarnos a desarrollar nuestras estrategias de seguridad a largo plazo.\n\nEn el contexto más amplio de nuestra seguridad en la nube, este incidente subraya la importancia de un enfoque de seguridad en capas.\n\nNinguna de nuestras medidas de seguridad individual es infalible y, por ende, debemos implementar múltiples capas de protección para crear una defensa robusta.\n\nEsto incluye no solo medidas técnicas como **MFA y políticas de acceso condicional**, sino también nuestros controles administrativos y físicos.\n\nEs crucial que no subestimemos la importancia de nuestra respuesta a incidentes y la planificación de la continuidad de nuestro negocio.\n\nEn caso de que nos veamos involucrados en una brecha en nuestros sistemas, tener un plan de respuesta a incidentes bien definido y probado puede marcar la diferencia entre una interrupción menor y un desastre mayor para nuestra organización.\n\nEste plan debe incluir procedimientos claros para la detección, contención y erradicación de amenazas, así como para nuestra recuperación y aprendizaje post-incidente.\n\nLa transparencia y la comunicación también son vitales en nuestro manejo de este tipo de vulnerabilidades.\n\nDebemos tener planes claros para comunicar cualquier brecha o incidente de seguridad a nuestras partes interesadas, incluidos nuestros empleados, clientes y, cuando sea necesario, reguladores.\n\nUna comunicación clara y oportuna puede ayudarnos a mitigar el daño reputacional y mantener la confianza de nuestros stakeholders.\n\nA medida que continuamos migrando más nuestras operaciones y datos a la nube, la importancia de nuestra seguridad en estos entornos seguirá en ascenso .\n\nEste incidente nos sirve como un recordatorio de que nuestra seguridad en la nube es un esfuerzo continuo que requiere vigilancia constante, adaptabilidad y un compromiso con las mejores prácticas.\n\nEn conclusión, la vulnerabilidad descubierta en nuestro sistema de acceso condicional de Microsoft 365 representa un desafío significativo para la seguridad de nuestra organización que depende de estos servicios en la nube.\n\nSin embargo, con un enfoque proactivo y 360 de nuestra seguridad, podemos mitigar eficazmente los riesgos asociados con esta y otras amenazas emergentes.\n\nLa clave está en la implementación de unos controles técnicos robustos, la educación continua de nuestros usuarios, nuestra vigilancia constante y nuestra capacidad de adaptarnos rápidamente a un panorama de amenazas en constante evolución.\n\nAdaptando este enfoque 360 de nuestra seguridad, podemos continuar aprovechando los beneficios de los servicios en la nube mientras protegemos eficazmente nuestros activos digitales más valiosos.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-12-29T19:00:23.000Z",
      "date_modified": "2024-12-29T19:00:23.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "Gestion de Riesgos",
        "Intune",
        "KDE",
        "M365",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/que-es-el-cifrado-de-doble-clave-dke/",
      "url": "https://takamaka.pages.dev/blog/que-es-el-cifrado-de-doble-clave-dke/",
      "title": "¿Qué es el cifrado de doble clave (DKE)?",
      "summary": "El cifrado de doble clave (DKE ) nos permite proteger los datos altamente confidenciales para satisfacer los requisitos especializados. DKE nos permite…",
      "content_text": "El **cifrado de doble clave (DKE**) nos permite proteger los datos altamente confidenciales para satisfacer los requisitos especializados. **DKE** nos permite mantener el control de las **claves de cifrado**.\n\nUsa dos claves para proteger nuestros datos, una clave en el control y una segunda clave que se almacena de forma segura en **Microsoft Azure**.\n\nManteniendo el control de una de las claves mediante el servicio de cifrado de claves dobles. La visualización de datos protegidos con el cifrado de doble clave requiere acceso a ambas claves.\n\n**DKE** nos ayuda a cumplir los requisitos normativos en varias regulaciones y estándares, como el **Reglamento General de Protección de Datos (RGPD)**, la **Ley de Portabilidad y Responsabilidad de Seguros De Salud (HIPAA)**, la **Ley Gramm-Leach-Bliley (GLBA)**, la **Ley de localización de datos de Rusia** – Ley Federal Nº 242-FZ, la **Ley Federal de Privacidad de Australia de 1988 y la Ley de Privacidad de Nueva Zelanda de 1993**.\n\nDespués de configurar el servicio **DKE** y las claves, debemos aplicar protección al contenido altamente confidencial mediante etiquetas de confidencialidad.\n\n**DKE** admite varias configuraciones diferentes, incluidas las **implementaciones locales y en la nube.**\n\nEstas implementaciones nos ayudan a garantizar que los datos cifrados permanezcan opacos dondequiera que los almacenemos.\n\nPodemos hospedar el servicio de cifrado de claves doble que se usa para solicitar la clave en una ubicación de nuestra elección **(servidor de administración de claves local o en la nube)**.\n\nEl servicio se mantiene como lo haría con cualquier otra aplicación. El cifrado de doble clave nos permite controlar el acceso al servicio de cifrado de claves dobles.\n\nPodemos almacenar los datos altamente confidenciales en el **entorno local** o moverlos a la **nube**. El cifrado de doble clave nos proporciona el control para almacenar los datos y la clave en la misma ubicación geográfica.\n\n**Cuando debemos adoptar DKE**\n\n**DKE** no es para todas las organizaciones ni para todos los datos. Supongamos que un panorama de datos organizativo típico tiene la siguiente estructura:\n\n- **Datos sin sentido** (aproximadamente el 80 % de los datos): la mayoría de los datos de una organización pertenecen a esta categoría. **No hay problemas ni problemas con el traslado de estos datos a la nube hoy en día**. Mover estos datos a la nube puede ser beneficioso y la organización puede usar la seguridad integrada en la nube.\n- **Confidencial** (alrededor del 15 % de los datos): **los datos confidenciales deben protegerse**. Las organizaciones esperamos que nuestro proveedor de servicios en la nube nos proporcione seguridad y, al mismo tiempo, mejore la productividad de esta categoría de datos para que podamos cumplir las normativas de cumplimiento. Debemos asegurarnos que estos datos se etiquetan correctamente con **Microsoft Purview Information Protection** y que están protegidos con directivas de control de acceso y retención y auditoría.\n- **Altamente confidencial** (alrededor del 5 % de los datos): este conjunto es la joya de la corona de nuestra organización y debe estar fuertemente protegido. No queremos que nadie tenga acceso a estos datos. Esta categoría de datos también puede tener requisitos normativos para tener las claves en la misma región geográfica que los datos. Es posible que las claves también tengan que estar bajo la estricta custodia de la organización. Este contenido tiene la clasificación más alta de la organización (nuestro **Top Secret**) y el acceso está restringido a unas pocas personas. Los datos altamente confidenciales son los que buscan los usuarios malintencionados. La pérdida de estos datos puede dañar nuestra reputación como organización y romper la confianza con nuestros clientes.\n\nComo hemos comentado, el **cifrado de doble clave** está diseñado para los **datos más confidenciales** que están **sujetos a los requisitos de protección más estrictos**.\n\nDebemos realizar la debida diligencia en la identificación de los datos adecuados para cubrir con esta solución antes de realizar la implementación.\n\nEn algunos casos, es posible que tengamos que restringir el ámbito y usar otras soluciones. Por ejemplo, para la mayoría de los datos, podemos considerar la posibilidad de **Microsoft Purview Information Protection** con claves administradas por Microsoft.\n\nEstas soluciones son suficientes para documentos que no están sujetos a protecciones mejoradas y requisitos normativos.\n\nAdemás, estas soluciones le permiten usar los servicios de Microsoft 365 más eficaces; servicios que no se pueden usar con contenido cifrado DKE. Por ejemplo:\n\n- Reglas de flujo de correo, incluidos el antimalware y el correo no deseado que requieren visibilidad de los datos adjuntos\n- Microsoft Delve\n- eDiscovery\n- Búsqueda e indexación de contenido  \n    Office Web Apps incluida la funcionalidad de coautoría\n- Copilot\n\nLos datos cifrados **DKE** no son accesibles en reposo para los servicios de Microsoft 365, incluido **Copilot**.\n\nMientras usamos los datos cifrados **DKE** en **Office**, **copilot** seguimos sin tener acceso a los datos y no podemos usar **Copilot** en las aplicaciones mientras usa datos cifrados **DKE**.\n\nLas aplicaciones o servicios externos que no están integrados con **DKE** a través del **SDK de Microsoft Information Protection** no pueden realizar acciones en los datos cifrados.\n\n**Microsoft Information Protection SDK 1.7+** admite el cifrado de doble clave. Las aplicaciones que se integran con nuestro SDK pueden razonar sobre estos datos con permisos e integraciones suficientes.\n\nCuando los datos cifrados de **DKE** están en uso en una aplicación de **Office**, es posible que otros servicios de **Microsoft 365** puedan acceder a ellos, en función de la versión de **Office**:\n\n- En las versiones más recientes de **Office**, los datos cifrados **DKE** en uso tampoco son accesibles para los servicios de **Microsoft 365**. Dado que este cambio se implementó al mismo tiempo que el control de privacidad independiente para etiquetas de confidencialidad que impide el envío de contenido etiquetado a experiencias conectadas para su análisis, puede identificar las versiones mínimas de Office mediante la tabla de funcionalidades.\n- En versiones anteriores de **Office**, los datos cifrados de **DKE** en uso son accesibles para los servicios de **Microsoft 365** a menos que use una configuración de directiva para desactivar las experiencias conectadas que analizan el contenido.\n\nUsaremos **Microsoft Purview Information Protection** funcionalidades (clasificación y etiquetado) para proteger la mayoría de nuestros datos confidenciales y solo usaremos **DKE** para los datos críticos.\n\nEl cifrado de doble clave es relevante para los datos confidenciales en sectores altamente regulados, como los servicios financieros y la atención sanitaria.\n\nSi las organizaciones tienen cualquiera de los siguientes requisitos, puede usar **DKE** para proteger el contenido:\n\n- Requisitos normativos para contener claves dentro de un límite geográfico.\n- Todas las claves que contiene para el cifrado y descifrado de datos se mantienen en el centro de datos.\n\n**Flujo de trabajode cifrado DKE**\n\n**Inicio**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/c38bb0e0-ecbe-4f09-ae21-1f245c832d89-9551-000003e1b9c86ede_file.jpg?w=1024)\n\nEl cliente de Microsoft Office realiza tareas de configuración de inicio y envía solicitudes e información al servicio azure Information Protection.\n\nEste proceso también se denomina ***arranque***. Las tareas incluyen autorizar al usuario mediante **Microsoft Entra ID**, descargar certificados y plantillas, etc. Las tareas de arranque son tareas de inicio y conexión por primera vez que proporcionan al usuario acceso a las directivas de cifrado de **Azure Rights Management.**\n\n**Recopilación y almacenamiento en caché la clave pública de Azure Rights Management**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/36d8c59d-3e70-4764-b371-0fc46592b50b-9551-000003e57282322c_file.jpg?w=1024)\n\nLa aplicación de Office recupera la clave pública de la **Key Vault de Azure** en el servicio de protección de la información en función del usuario autorizado que usa **Microsoft Entra ID.**\n\nUna vez recopilada, el cliente almacena en caché la clave durante 30 días de forma predeterminada. Una vez almacenado en caché, el cliente no tiene que arrancar de nuevo en el servicio **Azure Rights Management** hasta que expire la clave. Como administrador, puede configurar un período de almacenamiento en caché diferente para **Azure Rights Management**. Debe establecer un período de caché para esta clave o aceptar el valor predeterminado de 30 días.\n\nSin un período de caché, la publicación sin conexión no funciona.\n\n**Solicitud de la clave pública DKE**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/585711d8-4783-43d4-a9d5-72171859560b-9551-000003e6bb3ceba3_file.jpg?w=1024)\n\nEl cliente de **Office** solicita la otra clave pública del servicio de cifrado de claves dobles en función del usuario autorizado que usa **Microsoft Entra ID.**\n\n**Recopilación y almacenamiento en caché la clave DKE**\n\n![](///private/var/mobile/Containers/Data/Application/77A8CED0-9128-48B7-B8E7-3450AB42DDF9/tmp/org.automattic.MediaImageServiceSymlinks/thumbnail-716489bb-3783-42ba-9a77-c91dfc9e09ca-1013x787.jpeg)\n\nEl servicio de cifrado de **doble clave** envía esta clave pública al cliente de **Office**. El cliente almacena en caché la clave en el dispositivo durante el tiempo que la haya configurado. A diferencia de la clave de Azure\n\n- No es necesario configurar un período de caché para la clave hospedada por el servicio de cifrado de claves dobles.\n- Si queremos configurar un período de caché, podemos configurarlo al implementar el servicio de cifrado de doble clave o después de implementarlo\n\n**Protegiendo el documento con la clave DKE**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/ecad9947-042b-4ded-a3a4-651ff66fb0cf-9551-000003ea39f267d2_file.jpg?w=1023)\n\nEl cliente de **Microsoft Office** cifra la parte de los metadatos **que controla el acceso al contenido mediante la** clave pública que se recuperó del servicio de cifrado de claves dobles.\n\n**Protección del documento con la clave de Azure**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/fb1c3258-ece7-44d6-8174-311d01132e42-9551-000003eaab372df5_file.jpg?w=1024)\n\nEl cliente de **Microsoft Office** cifra **la parte ya cifrada de los metadatos del documento** con la clave pública de **Azure**.\n\nLos datos ahora están protegidos con ambas claves.\n\nEl **cifrado de doble clave (DKE**) es una solución de seguridad avanzada diseñada para proteger los datos más confidenciales de nuestra organización.\n\nPara concluir este texto de manera impactante, podríamos enfatizar los siguientes puntos clave:\n\n  \n**Poder y control sin precedentes**  \n**DKE** otorga a las organizaciones un nivel de control sin precedentes sobre sus datos más sensibles.\n\nAl utilizar dos claves de cifrado, una controlada por **nuestra organización** y otra por **Microsoft Azure**, **DKE** nos garantiza que solo aquellos con acceso a ambas claves puedan ver el contenido protegido.  \n\n**Cumplimiento normativo riguroso**  \nEsta tecnología es fundamental para cumplir con regulaciones estrictas en diversos sectores, como el **RGPD, HIPAA, y otras leyes de privacidad internacionales**. **DKE** nos permite mantener el control geográfico de nuestras claves, satisfaciendo requisitos específicos de localización de datos.\n\n  \n**Protección de la “joya de la corona”**  \n**DKE** está diseñado específicamente para el 5% más crítico de los datos de una organización, aquellos clasificados como altamente confidenciales o **Top Secret**. Esta capa adicional de seguridad protege contra amenazas internas y externas, salvaguardando nuestra reputación y la confianza de nuestros clientes.\n\n  \n**Equilibrio entre seguridad y funcionalidad**  \nAunque **DKE** limita ciertas funcionalidades de Microsoft 365, ofrece una solución equilibrada para nuestros datos más sensibles.\n\nPodemos implementar **DKE** estratégicamente, utilizando otras soluciones de **Microsoft Purview** para la mayoría de nuestros datos confidenciales.  \n\n**El futuro de la protección de datos**  \nDentro de nuestro ecosistema, donde las ciberamenazas evolucionan de forma constante, **DKE** representa la vanguardia en protección de datos.\n\nAdoptando esta tecnología, no solo protegemos nuestra información más valiosa hoy, sino que también nos preparamos para los desafíos de seguridad del mañana.\n\n**Nos vemos en la redes!!**",
      "date_published": "2024-12-27T21:28:58.000Z",
      "date_modified": "2024-12-27T21:28:58.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cifrado de doble clave",
        "Consejos de seguridad",
        "Entra Id",
        "Escalabilidad",
        "Gestion de Riesgos",
        "KDE",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/proteccion-del-administrador-en-windows-11/",
      "url": "https://takamaka.pages.dev/blog/proteccion-del-administrador-en-windows-11/",
      "title": "Protección del administrador en Windows 11",
      "summary": "Dentro de nuestro, no podemos menospreciar la importancia de mantener una postura de seguridad sólida.",
      "content_text": "Dentro de nuestro, no podemos menospreciar la importancia de mantener una postura de seguridad sólida.\n\nUn aspecto fundamental para lograrlo es que podamos garantizar que nuestros usuarios y con más motivos, nuestros usuarios privilegiados operen con el mínimo de privilegios necesario, siguiendo los conceptos de la arquitectura **ZTNA**.\n\nLos usuarios con **derechos de administrador** en tenemos potentes capacidades para modificar configuraciones y realizar cambios en todo el sistema que podrían afectar a nuestra postura de seguridad general de un dispositivo con Windows 11.\n\nEstos poderosos **privilegios administrativos** representan un vector de ataque importante y los cacos digitales abusan con frecuencia de ellos para obtener acceso no autorizado a los datos de los usuarios, comprometer la privacidad y deshabilitar las funciones de seguridad del sistema operativo sin el conocimiento del usuario.\n\nLas estadísticas recientes del  **Informe de defensa digital de Microsoft de 2024** indican que los incidentes de robo de **tokens**, que abusan de los privilegios de los usuarios, han aumentado a 39.000 por día aprox.\n\nPara abordar esto, **Microsoft** se está embarcando en un viaje transformador para ayudarnos a proteger a los **usuarios administradores** en Windows, con **la Protección del administrador**, una nueva característica de seguridad de la plataforma en **Windows 11**.\n\nEsta **protección del administrador** tiene como objetivo proteger a los usuarios y, al mismo tiempo, permitirnos realizar las funciones necesarias con privilegios de administrador el tiempo necesario.\n\n**Comprendiendo la protección del administrador**\n\nLa **protección del administrador** requiere que el usuario verifique su identidad con la autenticación integrada de **Windows Hello** antes de permitir cualquier acción que requiera **privilegios de administrador**.\n\nEntre otras acciones se incluyen **instalar software**, **cambiar configuraciones** del sistema como la hora o el registro y **acceder a datos confidenciales**.\n\nLa **protección del administrador** quiere minimizar el riesgo de que realicemos un cambio a nivel del sistema por error y, lo que es más importante, ayudar a evitar que el **malware** realice cambios silenciosos en el sistema sin que lo sepamos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/584aae3b-bfe6-4e28-aef6-bd3f9acb4197-4972-00000232a61ae4c4_file.jpg?w=942)\n\n**Modelo de seguridad**\n\nEn esencia, la **protección del administrador** funciona según el principio del **mínimo privilegio**.\n\nEl usuario recibe su **token** sin privilegios cuando inicia sesión en Windows.\n\nSin embargo, cuando se necesitan **privilegios de administrador**, Windows **solicitará** que el usuario autorice la operación.\n\nUna vez que se autoriza la operación, Windows utiliza una **cuenta de usuario oculta**, generada por el sistema y separada del perfil para crear un **token** de administrador aislado.\n\nEste token **es emitido** en el momento que se solicita y **es destruido** una vez que el proceso finaliza.\n\nDe esta manera nos garantizamos que los **privilegios de administrador** no sean persistentes.\n\nTodo el proceso se repite cuando intentamos realizar otra tarea que requiere **privilegios de administrador.**\n\n**Aspectos de arquitectura destacados:**\n\nLa **protección del administrador** está integrada con **Windows Hello** para una autorización sencilla y segura.\n\n- **Elevación en tiempo real** : con la **protección de administrador**, el usuario permanece sin privilegios y se le otorgan derechos de elevación en **tiempo real** solo durante **la duración de una operación de administración**. El **token de administrador** se descarta después de su uso y se vuelve a crear cuando se realiza otra tarea que requiere privilegios de administrador.\n- **Separación de perfiles**: la **protección del administrador** utiliza cuentas de usuario ocultas, generadas por el sistema y separadas por perfiles para crear un **token de administrador aislado**. Esto nos debe ayudar a garantizar que el **malware** a nivel de usuario no pueda comprometer la sesión elevada, lo que **convierte la elevación en un límite de seguridad**.\n- **Sin elevaciones automáticas:** con la **protección de administrador**, el usuario debe autorizar de forma interactiva cada operación de administrador. Esto nos va a garantizar que el usuario **administrador tenga el control total y que no se abuse de los privilegios de administrador**. La integración con **Windows Hello** mejora aún más la seguridad y, al mismo tiempo, brinda una experiencia conveniente\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/92fd1502-e5c0-44bf-a4d1-be161fdba693-4972-00000236bff74065_file.jpg?w=931)\n\nLa **protección del administrador** introduce un **nuevo límite de seguridad** para corregir cualquier error de seguridad informado.\n\nNo debemos confundir la **protección del administrador** con el **Control de cuentas de usuario (UAC)**, que es más una función de defensa en profundidad.\n\nLos cambios de arquitectura mencionados anteriormente nos van ayudan a garantizar que no se pueda acceder ni alterar el código o los datos de una sesión elevada sin autorización.\n\n**Beneficios de la protección del administrador**\n\n- **Seguridad mejorada:** al requerir **autorización explícita** para cada tarea administrativa, la **protección del administrador** protege a Windows de cambios accidentales por parte de los usuarios y de cambios por parte de **malware**. Ayudando a garantizar que los usuarios estén al tanto de acciones potencialmente dañinas antes de que ocurran, lo que proporciona una capa adicional de defensa contra las ciberamenazas.\n- **Reducción de malware:** el **malware** suele depender de **privilegios de administrador** para cambiar la configuración del dispositivo y ejecutar acciones dañinas. La **protección del administrador** rompe la cadena de ataque, ya que el **malware** ya no podrá adquirir privilegios de administrador de forma silenciosa.\n\n**Configuración de la protección del administrador**\n\nLa **protección del administrador** se puede habilitar fácilmente a través de la configuración del **dispositivo local** y mediante herramientas de administración de Windows como **Microsoft Intune** para implementaciones a gran escala en toda su organización.\n\n**Importante** : En este momento, *la **protección del administrador*** solo está disponible en las compilaciones de **Windows Insiders Preview.**\n\nPodremos habilitar la **protección del administrador** en nuestro dispositivo navegando a la sección **Protección de la cuenta** en la página **Configuración de seguridad de Windows** y cambiando el interruptor a **Activado** . Será necesario reiniciar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/56db83d6-b58b-4ac9-8464-0181dc5fa414-4972-0000023ae1de73d4_file.jpg?w=977)\n\n**Uso de políticas de grupo**\n\nLa **protección del administrador** se puede habilitar en un dispositivo usando el Editor de políticas de grupo local u otra herramienta de edición de políticas local.\n\n- Vete a   \n    **Configuración del equipo** >   \n    **Configuración de Windows** >   \n    **Configuración de seguridad** >   \n    **Políticas locales** >   \n    **Opciones de seguridad**\n- En el panel  **Política**, busca la política para **Control de cuentas de usuario: Configurar el tipo de modo de aprobación de administrador** y cambia la **configuración de seguridad local** a **Modo de aprobación de administrador con   \n     protección de administrador** para habilitar la función.\n- Puedes elegir el comportamiento deseado de la solicitud de consentimiento y credenciales seleccionando la política **Control de cuentas de usuario: comportamiento de la solicitud de elevación para administradores que ejecutan con protección de administrador** y eligiendo una configuración de **seguridad local**. De manera predeterminada, la **protección de administrador** estará habilitada con **Solicitar credenciales.**\n- Reinicie el dispositivo para aplicar los cambios\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/4a1d37be-097f-4ef2-aa7f-e22f839b930f-4972-0000023c54e68b9f_file.jpg?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/2c0248e5-56ba-4bdc-b76b-fd18fb8c368f-4972-0000023c92ad1bb6_file.jpg?w=1024)\n\n**Uso de la gestión de dispositivos móviles (MDM)**\n\nLos administradores de TI podemos implementar y administrar la **protección del administrador** mediante herramientas **MDM como Microsoft Intune**. En **Intune**, usaremos el catálogo de configuraciones o las plantillas administrativas (próximamente) para configurar la **protección del administrador.**\n\nDebes de tener en cuenta que los dispositivos deberán reiniciarse para que se habilite la función.\n\nPara habilitar la protección del administrador mediante **Intune**:\n\n- En **Intune**, crea un **grupo de seguridad** e inscriba a sus usuarios en ese grupo\n- Configura la política de **protección del administrador** a través del **catálogo de configuraciones.**\n- Incluye el **grupo de seguridad** en la política.\n- **Intune** se sincronizará a intervalos regulares para aplicar la política en su dispositivo.\n- Reinicie los dispositivos cuando lleguen las políticas.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/80182d98-254f-4672-835d-efece4783d7d-4972-0000023dce49e8a9_file.jpg?w=1021)\n\nLa **protección del administrador** es una característica de seguridad que se incorporará próximamente en **Windows 11** y que promete ofrecernos una **seguridad sólida** y una **gestión de privilegios de usuario** que nos ayudará a mantener el control de los cambios en nuestro dispositivo Windows.\n\nAl requerir la **autorización del usuario para las tareas administrativas**, ayudaremos a proteger el sistema de **cambios no autorizados** y **malware**, por lo que mejoraremos la seguridad general del activo.\n\nUna integración perfecta con un **Windows Hello** nos ayudará a proporcionar una forma segura y cómoda de autorizar el uso de **privilegios de administrador**.  \n\nEsperamos expectantes que la **protección del administrador** llegue de forma predeterminada en Windows muy pronto.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-12-26T11:18:06.000Z",
      "date_modified": "2024-12-26T11:18:06.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Flexibilidad",
        "Guia",
        "Intune",
        "M365",
        "Protección del administrador en Windows 11",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-fin-de-los-perimetros-tradicionales-la-identidad-toma-el-relevo/",
      "url": "https://takamaka.pages.dev/blog/el-fin-de-los-perimetros-tradicionales-la-identidad-toma-el-relevo/",
      "title": "El fin de los perímetros tradicionales: la identidad toma el relevo",
      "summary": "La identidad como piedra angular de la ciberseguridad moderna",
      "content_text": "**La identidad como piedra angular de la ciberseguridad moderna**\n\nEn nuestro ecosistema de **ceros y unos**, la **transformación digital,** el **trabajo híbrido** y la adopción masiva de **servicios cloud** han reformulado la forma en la que día a día trabajamos los departamentos de TI. \n\nDentro de este contexto, la **gestión de la identidad** ha emergido como un elemento central, como la piedra angular,  de cualquier **estrategia de defensa**. \n\nEste cambio de paradigma, que se alinea con modelos como la arquitectura de **confianza cero (Zero Trust)**, refleja un entendimiento clave: la **identidad** es nuestro nuevo **perímetro de seguridad**.\n\nEl concepto tradicional de ciberseguridad, basado en **perímetros físicos** claramente delimitados, ya no resulta suficiente. \n\nLa **interconectividad**, junto con la creciente diversidad de usuarios (usuarios contratistas, proveedores), ha hecho que la **gestión de las identidades** sea más compleja.\n\nA esto debemos sumar la proliferación de aplicaciones en **servicios cloud** y los **dispositivos BYOD** utilizados para acceder a los sistemas corporativos, lo que multiplica exponencialmente los vectores de ataque.\n\nEl  80 % de las **brechas de seguridad** explotan **identidades** de usuarios comprometidas (Cisco Talos). \n\nEste dato pone en evidencia el impacto de la **crisis de identidad**, que se ve agravada por la complejidad de las infraestructuras de TI y la **falta de visibilidad en las relaciones entre cuentas, permisos y recursos**. \n\nLos cacos digitales aprovechan estas lagunas para obtener **acceso no autorizado**, evadiendo mecanismos tradicionales como la **autenticación multifactor (MFA).**\n\nAunque el **MFA** sigue siendo una herramienta esencial para reforzar nuestra seguridad, su implementación no es infalible. \n\nLos cacos digitales han desarrollado técnicas avanzadas, como el ataque **man-in-the-middle** (**MITM**) o estrategias de **ingeniería social** altamente sofisticadas, para sortear este tipo de barreras. \n\nEsto pone de manifiesto, la necesidad de que adoptemos  un enfoque más integral que integre la **gestión de identidad** con otros pilares de la ciberseguridad.\n\nPara la implementación de un programa efectivo de **seguridad de la identidad** debemos abordar tanto la **prevención** como la **detección** y **respuesta ante amenazas**. \n\nPara ello, es fundamental que partamos de una comprensión profunda de nuestro ecosistema de **identidad**, obteniendo visibilidad total sobre las cue**ntas, sus relaciones y niveles de acceso**. Este conocimiento nos debe proporcionar la base para tomar decisiones informadas y fortalecer las defensas.\n\nLa visibilidad multiplataforma nos va a permitir **identificar riesgos ocultos**, como **cuentas inactivas o latentes** que podrían ser explotadas por atacantes. \n\nSegún el mismo informe, aproximadamente el 24 % de las cuentas de usuario están inactivas o latentes, y el 40 % carece de una MFA sólida. \n\nEstas **vulnerabilidades** representan oportunidades claras para los cacos digitales, lo que resalta, una vez más,  la importancia de que mantengamos una **postura proactiva** a través de iniciativas como el **Identity Security Posture Management (ISPM)**.\n\nEl **ISPM** incluye medidas como:\n\n1\\. **Limpieza de identidades inactivas**: Reduciendo el número de cuentas obsoletas o innecesarias para minimizar los riesgos.\n\n2\\. **Refuerzo de la MFA**: Garantizando la  adopción generalizada y su aplicación en todos los sistemas críticos.\n\n3\\. **Análisis de patrones de acceso**: Detectando comportamientos anómalos que podrían indicar una amenaza potencial.\n\nMejorando nuestra **postura de seguridad** de la **identidad**, podemos reducir de forma significativa nuestra exposición a riesgos.\n\nOtro componente clave es la implementación de **detección y respuesta a amenazas de identidad (ITDR)**. Dentro de esta estrategia nos centraremos en abordar un vacío común en las herramientas tradicionales de seguridad: **la falta de contexto relacionado con la identidad.**\n\nCon las soluciones de **ITDR** analizamos patrones de comportamiento relacionados con el uso de credenciales y accesos, lo que nos va a permitir detectar amenazas específicas como:\n\n• **Uso de credenciales robadas**: Intentos de acceso con cuentas legítimas pero comprometidas\n\n• **Lateralidades**: Movimientos laterales dentro de nuestra red para obtener acceso a recursos sensibles.\n\n• **Comportamientos inusuales:** Acceso desde ubicaciones geográficas inusuales o en horarios atípicos.\n\nLa **capacidad de identificar** estas amenazas en tiempo real es fundamental para que podamos limitar el radio de acción de los cacos digitales y acelerar las respuestas.\n\nLa **seguridad de la identidad** no debe limitarse a la autenticación. En un programa sólido debemos incluir:\n\n1\\. **Automatización de procesos**: Utilizando tecnologías como **IA** y **machine learning** para identificar riesgos y tomar acciones preventivas de forma eficiente\n\n2. **Educación y concienciación**: Formando a los usuarios sobre las mejores prácticas en el manejo de sus credenciales y los riesgos de la ingeniería social.\n\n3\\. **Integración con modelos de confianza cero:** Asegurando que todos los accesos sean continuamente verificados, independientemente de su origen.\n\nEste enfoque integral no solo va mejorar nuestra postura de seguridad, sino que también debe optimizar la experiencia del usuario y aportar beneficios financieros al reducir los costos asociados a brechas de seguridad.\n\nAdoptar una estrategia centrada en la identidad nos ofrece múltiples ventajas:\n\n• **Fortalecimiento de nuestras defensas**: Una mejor visibilidad y gestión de las identidades reduce significativamente nuestras oportunidades de ataque.\n\n• **Cumplimiento normativo**: Controles robustos sobre el acceso y uso de datos personales.\n\n• **Optimización operativa**: La automatización y la centralización de la gestión de identidades simplifican la administración y reducen costos.\n\n**la identidad como eje central de la ciberseguridad**\n\nLa **identidad digital** es el principal punto de acceso a nuestros recursos, por lo que resulta necesario que garanticemos su protección.\n\nLa adopción de un **programa integral de seguridad de la identidad** nos permite adelantarnos a los cacos digitales, **minimizando riesgos y fortaleciendo nuestra  posición en un entorno cada vez más complejo.**\n\nEl camino a seguir es claro: debemos **priorizar la identidad** como piedra angular de cualquier **estrategia de ciberseguridad**. \n\nCon este enfoque no solo vamos a mejorar la protección contra amenazas, sino que también reforzaremos la confianza en nuestros sistemas  y prepararemos a las organizaciones para enfrentar los desafíos futuros.\n\n**Nos vemos en la Redes!!**",
      "date_published": "2024-12-25T18:19:57.000Z",
      "date_modified": "2024-12-25T18:19:57.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cisco duo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Inteligencia Artificial (IA)",
        "Intune",
        "Mejores prácticas.",
        "microsegmentación",
        "Red segura",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-fin-de-las-contrasenas-un-nuevo-capitulo-en-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/el-fin-de-las-contrasenas-un-nuevo-capitulo-en-ciberseguridad/",
      "title": "El fin de las contraseñas: un nuevo capítulo en ciberseguridad",
      "summary": "En un giro significativo hacia un futuro sin contraseñas, Microsoft ha anunciado avances innovadores en la adopción de claves de acceso, una alternativa segura…",
      "content_text": "#### Microsoft bloquea 7000 ataques de contraseñas por segundo: 1.000 millones de contraseñas serán reemplazadas por “claves de acceso”\n\nEn un giro significativo hacia un futuro sin contraseñas, Microsoft ha anunciado avances innovadores en la adopción de claves de acceso, una alternativa segura y fácil de usar a las contraseñas tradicionales.\n\nCon un **aumento alarmante** en los ciberataques relacionados con contraseñas que ascienden a 7000 ataques de contraseñas bloqueadas por segundo y un aumento del 146% en los intentos de phishing, **Microsoft** está promoviendo un cambio hacia claves de acceso para mejorar la seguridad y optimizar la experiencia del usuario.\n\nLas claves de acceso no solo ofrecen una mejor experiencia de usuario al permitirnos iniciar sesión más rápido **con nuestra cara, huella digital o PIN**, sino que además no son susceptibles a los mismos tipos de ataques que las contraseñas. Además, las **claves de acceso** eliminan las contraseñas olvidadas y los códigos de un solo uso.\n\nLas **claves de acceso** representan un avance transformador en la **autenticación al utilizar credenciales biométricas como el reconocimiento facial, las huellas dactilares o los PIN**.\n\nA diferencia de las contraseñas tradicionales, las **claves de acceso** resisten los ataques de phishing y de fuerza bruta, eliminan las frustraciones de olvidar contraseñas y reducen la dependencia de códigos de un solo uso y llamadas de soporte.\n\nSegún un **[informe de Microsoft](https://www.linkedin.com/redir/redirect?url=https%3A%2F%2Fwww%2Emicrosoft%2Ecom%2Fen-us%2Fsecurity%2Fblog%2F2024%2F12%2F12%2Fconvincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security%2F&urlhash=s6SS&trk=article-ssr-frontend-pulse_little-text-block)**, iniciar sesión con una clave de acceso es tres veces más rápido que usar una contraseña tradicional y ocho veces más rápido que una contraseña combinada con autenticación multifactor.\n\nEl compromiso de Microsoft con las claves de acceso forma parte de una visión más amplia para eliminar las contraseñas por completo.\n\nEl viaje hacia la popularización **de las claves de acceso** comenzó en mayo de 2024, cuando **Microsoft** permitió a los usuarios iniciar sesión en servicios como **Xbox, Microsoft 365 y Microsoft Copilot** utilizando la nueva tecnología.\n\nLa introducción de **claves de acceso** a más de mil millones de usuarios en todo el mundo requirió que **Microsoft** superara desafíos importantes, entre ellos, la modificación de los comportamientos habituales de los usuarios.\n\nPara lograrlo, adoptó una estrategia de tres pasos: **empezar de a poco, experimentar y ampliar**.\n\nMicrosoft integró por primera vez el registro de claves de acceso en la página de configuración de la cuenta de Microsoft y en las opciones de inicio de sesión.\n\nA los usuarios se les ofrecieron opciones intuitivas, como registrar credenciales biométricas o usar claves de seguridad.\n\n![](///private/var/mobile/Containers/Data/Application/92447307-7CCC-41AD-9081-3B31AD0D173D/tmp/org.automattic.MediaImageServiceSymlinks/thumbnail-6b2d2648-5d3f-4e60-a612-8bd00843e3a3-880x860.jpeg)\n\nEsta implementación gradual permitió **recopilar información y perfeccionar la interfaz de usuario (IU)** para garantizar la claridad.\n\nPor ejemplo, si bien el término **clave de acceso** no era familiar para muchos usuarios, asociarlo con conceptos familiares como **cara, huella digital o PIN** mejoró la comprensión.[](https://in.linkedin.com/company/cybersecurity-news)\n\nPara acelerar la adopción, **Microsoft** pasó de un enfoque pasivo a uno activo, impulsando de manera proactiva a los usuarios a registrar claves de acceso en momentos óptimos, como después de iniciar sesión o durante el restablecimiento de una contraseña.\n\nEste enfoque resultó inmensamente positivo: el 25% de los usuarios respondieron a las invitaciones para inscribirse, una cifra cinco veces mayor que las expectativas iniciales.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/70a34c49-e1c1-43d4-8916-fc4dad1aaff8-4997-0000020bc7cbcc4f_file.jpg?w=1024)\n\nEs más, los mensajes que resaltaban la velocidad **Inicia sesión más rápido con una clave** o la seguridad **Inicia sesión de forma más segura con una clave** tuvieron más resonancia entre los usuarios que los que enfatizaban la facilidad de uso.\n\nCon millones de usuarios registrados en claves de acceso, **Microsoft** ha rediseñado toda su experiencia de inicio de sesión para priorizar este método.\n\nSi hay una clave de acceso disponible, se convierte automáticamente en la opción predeterminada, lo que simplifica el acceso.\n\nLa inscripción de **claves de acceso** está integrada en la creación de cuentas para nuevos usuarios, mientras que a los usuarios existentes se les solicita que adopten claves de acceso durante momentos clave, como el restablecimiento de contraseñas.\n\nEste rediseño estratégico ha dado resultados notables: una caída del 10% en el uso de contraseñas y un asombroso aumento del 987% en la adopción de claves de acceso. Se estima que millones de usuarios adoptarán **claves de acceso** en los próximos meses.\n\n**Microsoft** reconoce que lograr un futuro sin contraseñas implica algo más que simplemente inscribir a los usuarios en claves de acceso.\n\n**Mientras las cuentas permitan tanto contraseñas como claves de acceso, seguirán existiendo vulnerabilidades**.\n\nEl objetivo final es eliminar las contraseñas por completo y habilitar solo métodos de autenticación resistentes al phishing.\n\nDesde 2022, **Microsoft** permite a los usuarios eliminar por completo las contraseñas de sus cuentas, optando por alternativas seguras como la **biometría o las claves de seguridad físicas**. Ahora, con la escalabilidad de las claves de acceso, las organizaciones estamos más cerca que nunca de hacer que las contraseñas queden obsoletas.\n\nEl avance hacia **un futuro sin contraseñas no solo redefine la seguridad**, sino que también simplifica nuestra relación con la tecnología.\n\nLas **claves de acceso** representan una respuesta contundente a las amenazas modernas, ofreciendo rapidez, facilidad y, sobre todo, protección real contra el phishing y otros ataques comunes.\n\nCada vez que eliminamos una contraseña, nos acercamos a un sistema más seguro y eficiente.\n\nUna de las claves de la verdadera seguridad no es recordar menos sino temer menos.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-12-14T21:26:57.000Z",
      "date_modified": "2024-12-14T21:26:57.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Flexibilidad",
        "Gestion de Riesgos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/conectando-datos-eliminando-riesgos-una-nueva-vision-de-la-seguridad/",
      "url": "https://takamaka.pages.dev/blog/conectando-datos-eliminando-riesgos-una-nueva-vision-de-la-seguridad/",
      "title": "Conectando datos, eliminando riesgos: Una nueva visión de la seguridad",
      "summary": "Desbloquee la defensa proactiva: Microsoft Security Exposure Management ya está disponible",
      "content_text": "**Desbloquee la defensa proactiva: Microsoft Security Exposure Management ya está disponible**\n\nLos **CISO** nos enfrentamos a un desafío crítico: **los datos y la información de las distintas herramientas de seguridad suelen estar aislados o, en el mejor de los casos, poco integrados**.\n\nEste enfoque fragmentado nos dificulta obtener una visión 360 de las amenazas o evaluar su posible impacto en los activos críticos. En nuestros ecosistema en el que un **solo activo comprometido** puede desencadenar un efecto dominó en el resto de recursos conectados, interactuar de forma gráfica se ha vuelto esencial para el equipo de seguridad.\n\nEste enfoque rompe los reinos taifas en los que a veces esta dividida nuestra corporación, lo que nos permite visualizar las **relaciones entre los activos, las vulnerabilidades y las amenazas**, lo que en última instancia nos permite una **gestión proactiva de los riesgos** y fortalece nuestra postura de seguridad contra los cacos digitales.\n\n**La gestión tradicional de vulnerabilidades ya no es suficiente**. Aunque es necesario parchear cada vulnerabilidad, las estrategias de seguridad modernas nos obligan a **centrarnos en las exposiciones** que los cacos digitales pueden explotar con mayor facilidad, **priorizando las vulnerabilidades que presentan el mayor riesgo**. Este cambio marca la **evolución de la gestión de vulnerabilidades hacia lo que ahora llamamos gestión de exposición**.\n\nA principios de este año, Microsoft liberó Microsoft Security Exposure Management en versión preliminar pública, la cual analizamos de forma extensa en Obss. Esta solución nos ayuda al equipo de seguridad, una serie de capacidades fundamentales para la gestión integral de la exposición. Estas herramientas brindan cobertura para las técnicas de ataque observadas comúnmente. **Exposure Management** incluye **Attack Surface Management , Attack Path Analysis y Unified Exposure Insights**, soluciones que ofrecen a nuestros equipos de seguridad una visibilidad y una perspectiva inigualables de su panorama de riesgos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-5.png?w=886)\n\n**La gestión de la superficie de ataque** nos ofrece una visión completa y continua de nuestra **superficie de ataque**, lo que nos permite explorar por completo nuestros activos, descubrir interdependencias y supervisar la exposición en todos nuestros recursos.\n\nPara ello, es fundamental que tengamos identificados nuestros activos críticos, que suelen ser los principales objetivos de los cacos digitales. Al destacar estos activos clave, nuestro equipo de seguridad puede priorizar sus esfuerzos y comprender mejor qué áreas requieren más protección.\n\nProporcionando a nuestro equipo de seguridad un mapa claro de nuestros **puntos de exposición**, por lo tanto, la **gestión de la superficie de ataque** nos permite una estrategia de defensa más informada y completa.\n\n**El análisis de la ruta de ataque** lleva este enfoque un paso más allá, guiando a nuestro equipo en la **visualización y priorización de las rutas de ataque de alto riesgo** en diversos entornos, con un enfoque específico en los **activos críticos**.\n\nEsta capacidad nos permite una remediación específica y eficaz de las **vulnerabilidades** que afectan a nuestros **activos clave**, lo que nos ayuda a reducir de forma significativa la **exposición y la probabilidad de una brecha de seguridad** al centrarnos en las rutas más impactantes que un caco digital podría explotar.\n\n**Unified Exposure Insights** nos ofrece a los **CISO** una visión clara de nuestra **exposición a amenazas**, lo que nos ayuda a abordar cuestiones clave sobre nuestra postura de seguridad. A través de **Security Initiatives**, podremos centrarnos en áreas prioritarias como, por ejemplo, **la seguridad en la nube y el ransomware**, respaldados por **métricas** prácticas para **realizar un seguimiento del progreso, priorizar los riesgos y alinear la remediación con los objetivos** para una gestión de riesgos proactiva.\n\n***La gestión de la exposición traduce las vulnerabilidades y*** *exposiciones a un lenguaje más comprensible sobre el riesgo y las iniciativas viables relacionadas con nuestro entorno, lo que nos ayuda a comprender el impacto con mayor claridad.* \n\nDurante la versión preliminar pública, revelamos que los mayores desafíos iban más allá de implementar las herramientas adecuadas, los **verdaderos desafíos implicaban mejorar la madurez corporativa, desarrollar procesos y fomentar una mentalidad de seguridad proactiva**. Estos conocimientos han ido impulsando mejoras estratégicas en las funciones y la experiencia del usuario, lo que garantiza que la solución respalde de manera eficaz a las organizaciones que evolucionan de pasar de una gestión de amenazas reactiva a una proactiva.\n\nMuchas organizaciones que crearon un rol de **RiskOps** específicamente para promover la **reducción de la exposición a amenazas** entre dominios, eliminando los reinos taifas y unificando a los equipos en torno a objetivos de seguridad comunes.\n\nLos equipos de **Operaciones de Seguridad (SecOps)** ahora informan con procesos significativamente optimizados al aprovechar la criticidad de los activos en la priorización de incidentes, lo que les ayuda a abordar las amenazas más impactantes más rápido de lo que era posible antes.\n\nDel mismo modo, **los equipos de gestión de vulnerabilidades** están **utilizando funciones mejoradas de análisis de rutas y mapas de ataques** para refinar las estrategias de parches, centrándose con mayor precisión en las vulnerabilidades que tienen más probabilidades de generar riesgos reales.\n\nEstos ejemplos subrayan la capacidad de **Exposure Management** para impulsar mejoras prácticas, lo que nos permite mantenernos en la defensa de las amenazas en evolución con un enfoque colaborativo y específico para la gestión de riesgos.\n\n**La gestión de la exposición** nos permite centrarnos en nuestras **exposiciones más críticas y actuar con rapidez**. Al eliminar los reinos taifas y conectar los conocimientos de seguridad en todo el patrimonio digital, obtenemos **una visión 360** de nuestra situación de riesgo. Esta visibilidad es fundamental para tomar **decisiones más rápidas y mejor informadas,** lo que reduce nuestra exposición antes de que los cacos digitales puedan aprovecharla.\n\n**La disponibilidad general de Microsoft Security Exposure Management** incluye varias capacidades nuevas diseñadas para ayudarnos a crear y mejorar nuestro programa de administración continua de nuestra exposición a amenazas, lo que nos garantiza que nos mantengamos, en la medida de nuestras posibilidades, en la identificación, la priorización y la mitigación continua de los riesgos en todo nuestro ecosistema.\n\n**Gestión de la superficie de ataque de activos cibernéticos**\n\nEsta disponibilidad general incluye una recopilación de señales más allá de las soluciones de Microsoft para incluir integraciones de terceros. La nueva galería de **conectores de Exposure** ofrece una variedad de conectores para proveedores de seguridad populares.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-6.png?w=886)\n\nLos datos recopilados a través de estos conectores se normalizan dentro del  **gráfico de exposición** , lo que mejora nuestro **inventario de activos**, **mapea las relaciones** y **revela nuevas rutas de ataque para una visibilidad 360 de nuestra superficie de ataque**.\n\nSe han incorporado conocimientos adicionales como la **criticidad de los activos**, **la exposición a Internet** o la **afiliación operativa** desde las herramientas conectadas para enriquecer el contexto que **Exposure Management** puede aplicar a nuestros activos recopilados. Estos datos integrados los podemos visualizar a través de la herramienta **Attack Map** o explorarlos mediante consultas de búsqueda avanzadas a través de **KQL (Kusto Query Language).**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-7.png?w=886)\n\n**Los conectores de datos externos para herramientas de seguridad que no son de Microsoft** se encuentran actualmente en **versión preliminar pública**.\n\nOtro punto sobre el que merece la pena detenernos es el **análisis de la ruta de ataque** que nos proporciona una visión desde la perspectiva del caco digital y que nos revela cómo los éstos podrían explotar nuestras vulnerabilidades y moverse lateralmente en nuestros entornos locales y en la nube.\n\n**Identificando y visualizando nuestras rutas potenciales** (desde los puntos de acceso iniciales, como los dispositivos expuestos a Internet, hasta los activos críticos), nuestros equipo de seguridad obtiene **información muy valiosa sobre las rutas que podrían tomar los cacos digitales**, incluidas las **rutas de ataque híbridas** que atraviesan la infraestructura local y en la nube.\n\n**Security Exposure Management** aborda el desafío de la **visibilidad fragmentada** al ofrecernos a los **CISO** una vista 360 de nuestros **activos más críticos y las posibles rutas que los cacos digitales podrían explotar**.\n\nEste enfoque va, por lo tanto, **más allá de las vulnerabilidades aisladas**, lo que nos permite visualizar nuestro ecosistema como un **panorama conectado de riesgos en infraestructuras híbridas**, lo que en última instancia **mejora nuestra capacidad para proteger nuestros activos críticos y descubrir posibles puntos de entrada**.\n\nAdemás, **Exposure Management** destaca los **puntos de estrangulamiento** con una experiencia dedicada: estos **puntos de estrangulamiento son activos que aparecen en múltiples rutas de ataque**, lo que nos permite una mitigación rentable. Los **puntos de estrangulamiento** también admiten consultas de radio de explosión, lo que muestra cómo los cacos digitales pueden explotar estos activos para alcanzar objetivos críticos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-8.png?w=886)\n\nAdemás, se ha agregado soporte para nuevas técnicas adversas que incluyen:\n\n- **Compatibilidad con DACL** : Listas de control de acceso discrecional (**DACL**) en los **análisis de rutas de ataque**, a través de las cuales se descubren **rutas de ataque más extensas**, particularmente aquellas que explotan configuraciones erróneas o permisos excesivos dentro de las listas de control de acceso.\n- **Rutas de ataque híbridas** : Identificando rutas de ataque híbridas, capturando rutas que se originan on-premise y se extienden hacia entornos de nube, lo que proporciona al equipo de seguridad una visión más completa de las amenazas potenciales en ambas infraestructuras.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-9.png?w=886)\n\nLa **gestión de la ruta de ataque** nos permites **transformar vulnerabilidades aisladas en información útil para todas las infraestructuras híbridas**. Esta perspectiva 360 permite al equipo de seguridad **pasar de una defensa reactiva a una proactiva**, fortaleciendo nuestra resiliencia al centrarnos en las amenazas más críticas en todo nuestro entorno.\n\n**Security Exposure Management**, transforma datos técnicos sin procesar en información útil que nos sirva de puente entre los equipos de ciberseguridad y los responsables de la toma de decisiones. Ofreciendo **métricas claras y en tiempo real**, esta plataforma responde a preguntas clave como **¿Cuál es nuestra postura de seguridad?,** **¿A qué riesgos nos enfrentamos?**, ¿**En qué debemos centrarnos primero para reducir nuestra exposición?**. Esta información no solo nos va a proporcionar una visión 360 de nuestra **postura de seguridad**, sino que también guiará nuestros esfuerzos de priorización y reparación.\n\nPara ayudar a su organización a adoptar una mentalidad de seguridad proactiva, **Security Exposure Management contiene Iniciativas de seguridad**, un **marco estratégico** para que nuestro equipo se centre en los aspectos críticos de nuestra **superficie de ataque**.\n\nEstas iniciativas nos deben de ayudar a **delimitar, descubrir, priorizar y validar los hallazgos de seguridad**, al tiempo que nos garantizan una comunicación eficaz con las partes interesadas.\n\n**El catálogo de iniciativas** ampliado ahora incluye nuevos programas que apuntan a áreas de alta prioridad como seguridad de **SaaS, IoT, OT**, junto con las iniciativas ya existentes centradas en el dominio y las amenazas.\n\n**Cada iniciativa** continúa brindando **métricas en tiempo real**, **recomendaciones** seleccionadas por expertos y **seguimiento del progreso**, lo que permite al equipo de seguridad **impulsar la madurez en nuestros programas de seguridad**. Con este conjunto de herramientas ampliado, podemos **alinear aún más nuestros esfuerzos de seguridad con los riesgos en evolución**, lo que nos debe garantizar una respuesta continua y dinámica al panorama de amenazas.\n\n- **Iniciativa de seguridad de SaaS** (con tecnología de **Microsoft Defender** para aplicaciones en la nube): la gestión eficaz de la postura de **SaaS** es esencial para prevenir de forma proactiva los ataques relacionados con **SaaS**. La iniciativa de seguridad de **SaaS** ofrece una visión integral de la **cobertura, el estado, la configuración y el rendimiento de la seguridad de SaaS** y consolida todas las recomendaciones de mejores prácticas para configurar aplicaciones de **SaaS** en **métricas medibles** para ayudar al equipo de seguridad a **gestionar y priorizar de forma eficiente nuestros controles de seguridad críticos**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-10.png?w=886)\n\n- **Iniciativa de seguridad de OT** (con tecnología de Microsoft Defender para **IoT**):  \n    **la convergencia** de la **tecnología operativa (OT) y la tecnología de la información (TI)** ha transformado las industrias en todo el mundo, pero también ha presentado nuevos desafíos de seguridad importantes, en particular para las operaciones industriales y la infraestructura crítica. Las nuevas y cada vez más sofisticadas amenazas, ahora acelerado por las crecientes capacidades de la **IA**, nos exige soluciones de seguridad especializadas para estos entornos sensibles.\n\n  \nLa **iniciativa de seguridad de OT** aborda estos desafíos al brindarnos una **solución integral para identificar, monitorizar y mitigar los riesgos** dentro de los entornos de **OT**, lo que nos debería garantizar la **confiabilidad y la seguridad operativas**. Al aprovechar Microsoft Defender para el descubrimiento de puntos finales, la iniciativa ofrece visibilidad unificada en las redes empresariales y de **OT**, lo que nos permite identificar activos de **OT** desprotegidos, evaluar los niveles de riesgo e implementar medidas de seguridad en todos los sitios físicos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-11.png?w=886)\n\n- **Iniciativa de seguridad de IoT empresarial** (con tecnología de Microsoft Defender for IoT): ofrece una visibilidad 360 de los riesgos asociados con los dispositivos **IoT**, lo que nos debe permitir evaluar nuestra resiliencia frente a estas amenazas emergentes. Como los dispositivos de **IoT** se conectan con frecuencia a puntos finales, entre sí o a Internet, se convierten en objetivos principales de los ciberataques. Por lo tanto, debemos supervisar de forma continua nuestra seguridad para con estos dispositivos, haciendo un **seguimiento de su distribución, configuración, conectividad, exposición y comportamiento para evitar la introducción de vulnerabilidades ocultas.** Aprovechando esta iniciativa, podremos gestionar de forma proactiva los **riesgos de IoT** y proteger nuestra infraestructura.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-12.png?w=886)\n\n**Security Exposure Management** nosofrece una nueva función de control de versiones que ofrece notificaciones proactivas sobre las próximas actualizaciones de la versión, lo que nos brinda una visibilidad avanzada de los cambios de métricas previstos y su impacto en las iniciativas relacionadas.\n\nUn panel lateral dedicado nos proporciona detalles completos sobre cada actualización, incluida la fecha de lanzamiento prevista, notas de lanzamiento, valores de métricas actuales y actualizados y cualquier cambio en las puntuaciones de las iniciativas relacionadas.\n\nAdemás, podemos compartir comentarios directos sobre las actualizaciones dentro de la plataforma, lo que fomenta la mejora continua y nuestra capacidad de respuesta.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-13.png?w=886)\n\nExiste una nueva función de **análisis de historial**, dentro de ella podemos investigar los cambios en nuestras métricas revisando las actualizaciones detalladas de la exposición de nuestro activos.\n\nEn la pestaña de historial de la iniciativa, seleccionando una métrica específica, ahora se muestra una lista de nuestros activos en los que se ha agregado o eliminado la exposición, lo que nos proporciona una visión más clara de los cambios en nuestra exposición a lo largo del tiempo.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-14.png?w=886)\n\nPor otro lado,  **Security Exposure Management** presenta la capacidad de administrar los privilegios de los usuarios y el acceso a través de roles personalizados dentro del sistema de **control de acceso basado en roles unificados (URBAC**) de **Microsoft Defender XDR**, garantizando una mayor productividad y un control de acceso eficiente en una única plataforma centralizada.\n\nEl **modelo de permisos RBAC unificado** ofrece al equipo de seguridad una **alternativa a los roles de directorio de Entra ID,** lo que **permite una gestión y personalización de permisos más granulares**. Este modelo **complementa los roles globales de Entra ID** al permitir que **implementemos políticas de acceso basadas en el principio del mínimo privilegio**, asignando así a los usuarios solo los permisos que necesitan para sus tareas diarias.\n\nRecomiendo mantener tres roles personalizados que se alineen con las personas de la postura organizacional:\n\n- **Lector de postura**: usuarios con acceso de solo lectura a los datos de gestión de exposición.\n- **Colaborador de postura**: usuarios con permisos de lectura y administración, lo que les va a permitir manejar iniciativas y métricas de seguridad, así como administrar recomendaciones de postura.\n- **Administrador de postura**: usuarios que probablemente ya tengan permisos de nivel superior dentro del portal de **Microsoft Defender** y ahora pueden realizar acciones sensibles relacionadas con la postura dentro de las experiencias de Administración de exposición.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-15.png?w=886)\n\nLa gestión de la ciberseguridad cambia a una velocidad vertiginosa y es por ello, que  **la gestión proactiva de las exposiciones es la diferencia entre resistir y caer frente a las amenazas digitales.**\n\n**Microsoft Security Exposure Management** redefine cómo enfrentamos los riesgos al proporcionarnos una visión unificada y herramientas diseñadas para **priorizar lo crítico, eliminar barreras y fomentar la colaboración.** Con este enfoque no solo mejoramos nuestra capacidad de reacción, sino que nos permite **anticiparnos a escenarios y actuar, en la medida de nuestras posibilidades, antes de que las amenazas se conviertan en incidentes.**\n\nImaginemos un entorno donde cada **decisión de seguridad esté respaldada por datos en tiempo real, donde podamos visualizar el impacto potencial de cada vulnerabilidad y desplegar soluciones específicas con confianza.** Con herramientas como el análisis de **rutas de ataque y la gestión de la superficie**, estamos construyendo una defensa adaptada a las complejidades de las infraestructuras híbridas modernas.\n\n**Esta no es solo una herramienta más, es un cambio estratégico en la manera en que protegemos nuestro entorno digital.** Ahora tenemos el poder de eliminar puntos ciegos, integrar perspectivas y actuar con precisión quirúrgica.\n\n**La pregunta no es si enfrentaremos ataques**, **sino** **si estamos preparados para responder mejor y más rápido que nunca.** Con un panorama conectado de riesgos y una estrategia proactiva, damos un paso hacia adelante.\n\n**Hoy, tenemos la oportunidad de construir la defensa del futuro. La clave está en nuestras manos.**",
      "date_published": "2024-12-14T08:46:08.000Z",
      "date_modified": "2024-12-14T08:46:08.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "brecha digital",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Datos sensibles",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "exposición",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Hotpach",
        "Intune",
        "IoT",
        "M365",
        "Microsoft Security Exposure Management",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidad",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-ciberseguridad-en-el-punto-de-mira-o-el-coste-de-no-prevenir/",
      "url": "https://takamaka.pages.dev/blog/la-ciberseguridad-en-el-punto-de-mira-o-el-coste-de-no-prevenir/",
      "title": "La ciberseguridad en el punto de mira o el coste de no prevenir",
      "summary": "Prevenir una brecha de seguridad es mucho más que una cuestión técnica, es una responsabilidad estratégica que involucra a todos los niveles de una…",
      "content_text": "Prevenir una brecha de seguridad es mucho más que una cuestión técnica, es una **responsabilidad estratégica** que involucra a todos los niveles de una organización. Un caso reciente pone de manifiesto cómo las deficiencias en las medidas de protección pueden desembocar en un incidente que afecta no solo a los datos personales de millones de usuarios, sino también a la confianza y la reputación corporativa.\n\nLas brechas de seguridad no son eventos aislados ni imprevisibles, son el resultado de vectores de ataque cada vez más sofisticados, combinados con lagunas en nuestros sistemas defensivos. Mientras que los cacos digitales perfeccionan sus herramientas, técnicas y tácticas, las organizaciones que no adopten un enfoque proactivo en seguridad se convertirán en objetivos fáciles.\n\nEsto nos obliga a reflexionar sobre las consecuencias de no implementar medidas suficientes y a destacar las acciones necesarias para evitar escenarios catastróficos.\n\n**La naturaleza de las brechas de seguridad y su impacto**\n\nDefinimos **brecha de seguridad** como un incidente en el cual se accede, expone o utiliza información sensible sin la debida autorización. En el contexto de los datos personales, regulados por normativas como el **Reglamento General de Protección de Datos (RGPD**), estos incidentes tienen consecuencias legales, económicas y reputacionales devastadoras.\n\nLa **confidencialidad, integridad y disponibilidad** **(CID)** de nuestros datos son pilares fundamentales que, al ser vulnerados, desencadenan una serie de problemas. Cuando experimentamos una **brecha de seguridad**, las consecuencias inmediatas suelen incluir:\n\nPrimero, la **exposición de datos sensibles** comprometiendo no solo la privacidad de nuestros usuarios, sino también nuestra seguridad operativa. Datos como configuraciones técnicas, credenciales y registros personales pueden ser utilizados por cacos digitales para perpetrar fraudes adicionales o para reforzar futuras campañas de ciberataques.\n\nSegundo, las **reacciones regulatorias** son inevitables, particularmente en ámbitos donde las normativas de privacidad son estrictas, como en Europa. Las sanciones impuestas no solo afectan a la viabilidad económica de la organización, sino que también demandan una transformación rápida en nuestras estrategias de protección.\n\nTercero, el **daño reputacional** es uno de los aspectos más críticos. Si no protegemos adecuadamente los datos de nuestros clientes sufriremos una pérdida de confianza que afectará nuestra relación con nuestros consumidores y socios estratégicos. En una economía donde la lealtad del cliente es un activo competitivo, la percepción de inseguridad es devastadora.\n\nPor último, las **costes asociados a la respuesta** incluyen auditorías forenses, refuerzo de las medidas de seguridad, notificaciones a los afectados y asesoramiento legal, entre otros. Además, **las brechas** incrementan la posibilidad de que seamos nuevamente atacadas, perpetuando un ciclo de vulnerabilidad.\n\n**Lecciones de un caso reciente**\n\nEn el caso que nos ocupa, un incidente de ciberseguridad expuso datos personales de millones de personas. El ataque comenzó con la explotación de una vulnerabilidad humana mediante técnicas de **smishing**, en las que los cacos digitales enviaron mensajes fraudulentos a activos de empleados. Esto permitió comprometer credenciales legítimas, que posteriormente fueron utilizadas para acceder a sistemas internos.\n\nLa cadena de fallos que permitió el éxito del ciberataque incluye:\n\n- La ausencia de **autenticación multifactor (MFA)**. Sin este control adicional, los cacos digitales pudieron usar las credenciales obtenidas sin restricciones, accediendo a aplicaciones críticas.\n- La falta de **cifrado** en los datos sensibles. Esto permitió que la información expuesta pudiera ser utilizada directamente por los cacos digitales.\n- **Deficiencias en los sistemas de monitorización.** Aunque los patrones de acceso anómalos eran evidentes, no se identificaron a tiempo, dejando abierta una ventana crítica de explotación.\n- **Análisis de riesgos insuficientes** que no contemplaron escenarios como el uso de credenciales comprometidas en procesos automatizados. Este fallo destaca la importancia de considerar todos los **posibles vectores de ataque**, incluso aquellos que parezcan improbables.\n\nEste caso refuerza la importancia de tomar medidas preventivas robustas y de adoptar una mentalidad proactiva frente a la ciberseguridad.\n\n**La evolución de las ciberamenazas**\n\nLa cibercriminalidad evoluciona a pasos agigantados, dejando obsoletas muchas de las defensas tradicionales. Desde la utilización de malware básico, los cacos digitales han avanzado hacia tácticas más sofisticadas, como el **smishing** y el **spear phishing**, en la que combinan herramientas técnicas avanzadas con manipulación psicológica.\n\nEn el caso analizado, este enfoque permitió a los cacos digitales evadir los controles corporativos, exponiendo una vulnerabilidad crítica: la falta de un sistema unificado que proteja tanto los activos como los dispositivos personales.\n\nLa sofisticación de las amenazas actuales resalta la necesidad de adoptar estrategias avanzadas como el modelo **Zero Trust**. Este enfoque asume que ninguna identidad, ya sea interna o externa, es confiable por defecto, y establece controles estrictos para verificar continuamente a los usuarios y limitar el acceso según el contexto.\n\n**Consecuencias legales y regulatorias**\n\nLas normativas como el **RGPD** imponen requisitos claros y estrictos a las organizaciones en relación con la protección de datos personales. Cuando estas normativas no se cumplen, las sanciones no solo incluyen multas económicas significativas, sino también la obligación de implementar cambios drásticos en las políticas y tecnologías de seguridad.\n\nEn este caso, la organización implicada enfrentó críticas regulatorias por su incapacidad de garantizar el **CID** de los datos comprometidos. Las autoridades también señalaron la falta de medidas proactivas, como análisis de impacto, y la deficiencia de controles preventivos básicos, como el uso de **MFA**.\n\nAdemás, la obligación de notificar públicamente a los afectados incrementó el daño reputacional, generando desconfianza entre los clientes y afectando potencialmente sus ingresos futuros.\n\n**Acciones clave para prevenir futuras brechas**\n\nPara evitar incidentes similares, las organizaciones debemos adoptar un enfoque integral, un enfoque 360 en nuestras políticas de ciberseguridad que abarque medidas técnicas, procesos organizativos y formación continua.:\n\n- **Fortaleciendo los controles de acceso** mediante la implementación de autenticación multifactor y la adopción de herramientas avanzadas de detección de accesos anómalos.\n- **Cifrando todos los datos sensibles**, tanto en **tránsito como en reposo**. Esto nos asegura que incluso si los datos son robados, no puedan ser utilizados por los cacos digitales.\n- **Estableciendo una monitorización continua** con herramientas basadas en inteligencia artificial, capaces de identificar patrones de comportamiento sospechosos en tiempo real.\n- **Realizando auditorías y simulacros regulares** para evaluar la eficacia de las medidas implementadas y ajustar las estrategias frente a nuevas amenazas.\n- **Invertiendo en la formación de los empleados**, ya que la mayoría de los ataques comienzan con la explotación de errores humanos. Simulaciones frecuentes de phishing y campañas de concienciación son esenciales.\n\n**La ciberseguridad como una responsabilidad compartida**\n\nPrevenir una brecha de seguridad no es solo responsabilidad del equipo de TI, sino una tarea que debe involucrar a toda la organización. Los líderes debemos garantizar que las políticas de seguridad estén respaldadas por una inversión adecuada y un compromiso constante con la mejora continua.\n\nPor otro lado, los empleados deben ser conscientes de los riesgos y actuar como la primera línea de defensa. Asimismo, los proveedores y socios comerciales deben ser evaluados rigurosamente para garantizar que cumplan con los mismos estándares de seguridad.\n\nFinalmente, la colaboración con reguladores y expertos externos puede ayudarnos a identificar y mitigar vulnerabilidades, asegurando que nuestras prácticas estén alineadas con los estándares más exigentes.\n\nEl caso analizado es un recordatorio claro de que **la ciberseguridad no es un lujo**, sino una necesidad estratégica. No adoptar medidas adecuadas es invitar al desastre. La inversión en prevención no solo protege nuestros datos, sino que también refuerza la confianza de los clientes y asegura la continuidad del negocio.\n\nProteger los sistemas y los datos no es solo una obligación legal, es un compromiso ético con las personas cuya información está bajo nuestra custodia. Las organizaciones que priorizan la ciberseguridad no solo se protegen a sí mismas, sino que también contribuyen a un entorno digital más seguro para todos.\n\n**La seguridad no es un destino, es un viaje continuo que exige atención, inversión y la voluntad de adaptarse a un panorama en constante cambio.**\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-12-06T07:33:41.000Z",
      "date_modified": "2024-12-06T07:33:41.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "brecha digital",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Datos sensibles",
        "Eficiencia",
        "Escalabilidad",
        "exposición",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Hotpach",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidad",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/hotpatch-de-windows-11-la-revolucion-de-las-actualizaciones-sin-reinicio/",
      "url": "https://takamaka.pages.dev/blog/hotpatch-de-windows-11-la-revolucion-de-las-actualizaciones-sin-reinicio/",
      "title": "Hotpatch de Windows 11: La revolución de las actualizaciones sin reinicio",
      "summary": "En los departamentos de sistemas siempre no hemos topado con un problema importante a la hora de gestionar las actualizaciones de los sistemas operativos: el…",
      "content_text": "En los departamentos de sistemas siempre no hemos topado con un problema importante a la hora de gestionar las actualizaciones de los sistemas operativos: **el reinicio**.\n\nLa continuidad operativa es esencial para la competitividad y cualquier interrupción puede traducirse en pérdidas significativas. Las actualizaciones del sistema operativo, aunque cruciales para mantener la seguridad y la estabilidad, han sido tradicionalmente un desafío, para los departamentos de sistemas, debido a la necesidad de reinicios frecuentes.\n\nMicrosoft, consciente de esta problemática, ha desarrollado **Hotpatch**, una funcionalidad, en versión preliminar, innovadora que permite aplicar actualizaciones de calidad sin reiniciar el sistema.\n\nHotpatch está disponible para **Windows 11 Enterprise (versión 24H2)** y **Windows 365 Enterprise**. En este artículo, vamos a explorar cómo esta tecnología transforma la manera en que los departamentos de TI podremos gestionar las actualizaciones, analizaremos los requisitos para su implementación asi como sus beneficios.\n\n#### **El problema de las actualizaciones convencionales**\n\nLas actualizaciones del sistema operativo son un componente esencial para proteger nuestras sistemas contra vulnerabilidades, mejorar la funcionalidad y garantizar el cumplimiento normativo.\n\nSin embargo, el proceso tradicional de actualización a menudo requiere reinicios, lo que puede interrumpir flujos de trabajo y afectar la productividad de nuestros usuarios. En entornos críticos, como servicios financieros, centros de salud o empresas con operaciones globales, estas interrupciones son especialmente problemáticas.\n\nUn ejemplo típico es el de las organizaciones que operan en zonas horarias múltiples. Un reinicio durante las horas de trabajo en una región puede coincidir con las horas nocturnas de otra, creando una cascada de interrupciones. Esta realidad ha llevado a muchas empresas a posponer actualizaciones, exponiéndose a riesgos de seguridad.\n\n#### **Qué es Hotpatch y cómo funciona**\n\n**Hotpatching** es una solución que permite aplicar actualizaciones de calidad en segundo plano, eliminando la necesidad de reinicios inmediatos. Esta funcionalidad aprovecha una arquitectura avanzada que descompone las actualizaciones en pequeños fragmentos aplicables dinámicamente mientras el sistema está en funcionamiento.\n\nAunque los reinicios periódicos aún son necesarios para garantizar la estabilidad, su frecuencia se reduce drásticamente.\n\nPor ejemplo, en un esquema tradicional, una organización podría necesitar realizar 12 reinicios al año para implementar actualizaciones mensuales. Con Hotpatch, esta cifra se reduce a solo cuatro, ya que los reinicios son necesarios aproximadamente una vez cada tres meses. Esta reducción del 66 % en los reinicios representa un cambio significativo, minimizando el tiempo de inactividad y mejorando la experiencia del usuario.\n\nEl funcionamiento técnico de Hotpatch se basa en componentes como **Usoclient** y **MoUSOCoreWorker**. Estos módulos gestionan la implementación de actualizaciones comunicándose directamente con la **API de Windows Update for Business Deployment Service (WUfB-DS)**. Este enfoque garantiza una mayor eficiencia, ya que las políticas de actualización se manejan directamente en el dispositivo, sin depender del mecanismo de sincronización estándar de herramientas como **Microsoft Intune**.\n\n### **Requisitos para Implementar Hotpatching**\n\nLa implementación de Hotpatching requiere cumplir con una serie de requisitos técnicos y administrativos que aseguran su correcto funcionamiento:\n\n1. **Sistema operativo compatible:**  \n    Hotpatch está limitado a la versión LTSC de **Windows 11 Enterprise (24H2)**, específicamente en la compilación **26100.2033** o posterior. Esto se debe a que las actualizaciones compatibles con esta tecnología solo están disponibles en esta edición del sistema operativo.\n2. **Suscripciones necesarias:**  \n    Las empresas deben contar con suscripciones a **Windows Enterprise E3 o E5**, incluidas en los paquetes **Microsoft 365 A3/A5 o F3**, o bien suscribirse a **Windows 365 Enterprise**.\n3. **Plataforma de administración:**  \n    Para gestionar y configurar las políticas de Hotpatching, recomiendo utilizar **Microsoft Intune**. Esta herramienta nos permite definir y supervisar las políticas de actualización desde un único punto de control.\n4. **Infraestructura del dispositivo:**  \n    Los dispositivos deben cumplir con las especificaciones estándar de Windows 11 Enterprise, incluyendo compatibilidad con **TPM 2.0** y firmware **UEFI** seguro, para garantizar la seguridad del proceso de actualización.\n\nUna vez que se cumplen estos requisitos, los administradores pueden habilitar Hotpatching configurando una política específica en Intune.\n\n#### **Configuración de Hotpatching con Intune**\n\nLa configuración de **Hotpatching** en **Intune** es un proceso relativamente sencillo, pero requiere atención a los detalles para asegurar su correcta implementación. A continuación, describimos los pasos básicos:\n\n1. Acceder al portal de **Microsoft Intune** y crear una nueva política de **actualización de calidad de Windows (versión preliminar)**.\n2. Configurar las opciones esenciales, incluyendo:\n    - **Aplicar las últimas actualizaciones acumulativas de seguridad.**\n    - **Habilitar Hotpatch para aplicar actualizaciones sin reiniciar.**\n3. Asignar la política a los dispositivos de destino.\n\nUna vez configurada la política, el dispositivo comenzará a recibir actualizaciones compatibles con Hotpatching. Es importante señalar que los cambios pueden no reflejarse de inmediato en el portal de Intune, ya que el proceso de descarga e implementación depende de los servicios en segundo plano del propio dispositivo.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-1.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-2.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-3.png?w=1024)\n\nRealizaremos las asignaciones de grupos incluidos y excluidos y, finalmente, crearemos la política.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/12/image-4.png?w=1024)\n\n#### **Beneficios de Hotpatching para las Empresas**\n\nLa implementación de Hotpatching ofrece numerosos beneficios, particularmente en entornos empresariales que priorizan la continuidad operativa.\n\n1. **Reducción del tiempo de inactividad:**  \n    Al eliminar la necesidad de reinicios inmediatos, las organizaciones pueden mantener la disponibilidad de los sistemas durante los procesos de actualización, reduciendo el impacto en la productividad.\n2. **Mayor seguridad:**  \n    Los sistemas permanecen constantemente protegidos con las últimas actualizaciones de calidad, lo que minimiza la exposición a vulnerabilidades.\n3. **Cumplimiento normativo:**  \n    Muchas regulaciones exigen que las empresas mantengan sus sistemas actualizados. Hotpatching facilita el cumplimiento sin comprometer las operaciones diarias.\n4. **Ahorro de costes:**  \n    Al reducir las interrupciones, las organizaciones pueden optimizar sus recursos y evitar gastos asociados con tiempos de inactividad no planificados.\n\n#### **Limitaciones y Desafíos de Hotpatching**\n\nA pesar de sus numerosos beneficios, Hotpatching no está exento de limitaciones:\n\n1. **Alcance limitado:**  \n    Actualmente, la funcionalidad está disponible únicamente para la edición LTSC de Windows 11. Esto excluye a organizaciones que utilizan otras versiones del sistema operativo.\n2. **Reinicios periódicos necesarios:**  \n    Aunque menos frecuentes, los reinicios siguen siendo esenciales para garantizar la estabilidad del sistema a largo plazo.\n3. **Dependencia de Intune:**  \n    Hotpatching requiere el uso de Microsoft Intune como plataforma de administración, lo que puede ser un obstáculo para empresas que no utilizan esta herramienta.\n4. **Complejidad técnica:**  \n    La configuración inicial y el mantenimiento de Hotpatching pueden requerir conocimientos especializados, lo que podría aumentar la carga de trabajo de los equipos de TI.\n\n#### **Casos de Uso y Futuro de Hotpatching**\n\nEmpresas en sectores como la banca, la salud y las telecomunicaciones ya están comenzando a adoptar **Hotpatching** para mantener sus operaciones sin interrupciones. Por ejemplo, un hospital que dependa de sistemas críticos para monitorear a los pacientes no puede permitirse tiempos de inactividad prolongados. Con **Hotpatching**, estas actualizaciones se aplican sin interrumpir los servicios, garantizando tanto la seguridad como la continuidad.\n\nDe cara al futuro, Microsoft planea expandir la funcionalidad de **Hotpatching** a más ediciones de Windows, haciéndola más accesible para organizaciones de diferentes tamaños y sectores. Además, se espera que se desarrollen nuevas herramientas de administración que simplifiquen aún más el proceso de implementación.\n\nPor lo tanto, **Hotpatching** representa un cambio fundamental en la forma en que los departamentos de TI gestionamos las actualizaciones del sistema operativo. Al eliminar la necesidad de reinicios inmediatos, esta tecnología mejora la productividad, refuerza la seguridad y reduce el impacto operativo de las actualizaciones.\n\nAunque todavía enfrenta ciertas limitaciones, su potencial es inmenso. A medida que Microsoft continúe desarrollando esta funcionalidad y ampliando su alcance, es probable que **Hotpatching** se convierta en un estándar en la gestión de actualizaciones empresariales. En última instancia, esta herramienta nos permite a mantener nuestros sistemas actualizados y protegidos sin sacrificar la continuidad de sus operaciones.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-12-05T05:41:11.000Z",
      "date_modified": "2024-12-05T05:41:11.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Hotpach",
        "Intune",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/cronicas-de-un-cable-anunciado-memorias-de-un-administrador-desesperado/",
      "url": "https://takamaka.pages.dev/blog/cronicas-de-un-cable-anunciado-memorias-de-un-administrador-desesperado/",
      "title": "Crónicas de un cable anunciado: Memorias de un administrador desesperado",
      "summary": "Vulnerabilidades y Explotación de la Caché de Inicio de Sesión en Windows",
      "content_text": "**Vulnerabilidades y Explotación de la Caché de Inicio de Sesión en Windows**\n\nLa caché de inicio de sesión de Windows representa uno de esos elementos del sistema que, diseñados inicialmente para mejorar la experiencia del usuario, pueden convertirse en un significativo riesgo de seguridad cuando no se gestionan adecuadamente. \n\nUn límite de caché demasiado amplio puede transformar esta característica de conveniencia en una vulnerabilidad crítica para toda la infraestructura organizacional.\n\n**El Arte de la Desconexión**\n\nLos usuarios han desarrollado una técnica sorprendentemente simple pero devastadoramente efectiva. \n\nEl procedimiento es metódico y prácticamente indetectable: cuando se aproxima el momento de cambiar su contraseña, el usuario simplemente desconecta el cable de red de su equipo justo antes de realizar el inicio de sesión. \n\nEste momento es crítico, el equipo, al no detectar conexión de red, recurre automáticamente a utilizar las credenciales almacenadas en la caché local. Una vez completado el inicio de sesión, el usuario tranquilamente vuelve a conectar el cable, restaurando así la conectividad normal sin levantar sospechas.\n\nLos usuarios más sofisticados han evolucionado esta técnica básica combinándola con otros métodos: alternan entre desconectar el cable físico y deshabilitar el adaptador de red desde Windows, activan el modo avión estratégicamente, o incluso configuran reglas de firewall que bloquean selectivamente la comunicación con el controlador de dominio. Esta diversidad de aproximaciones complica enormemente la detección y prevención por parte de los equipos de IT.\n\nEsta vulnerabilidad abre múltiples brechas en la seguridad corporativa. Cuando los usuarios pueden evadir los cambios de contraseña obligatorios, toda la política de seguridad de contraseñas se ve comprometida. \n\nLas contraseñas antiguas y potencialmente comprometidas permanecen activas mucho más tiempo del permitido, creando ventanas de oportunidad para los atacantes.\n\nMás preocupante aún es cómo los cacos digitales pueden capitalizar esta situación. \n\nLa caché de credenciales, almacenada en el archivo **SECURITY** dentro del directorio **System32**, se convierte en un objetivo valioso. Un caco digital con acceso al sistema puede extraer estos hashes de contraseñas almacenados y utilizarlos para ejecutar ataques más sofisticados, incluyendo:\n\n- Ataques de Pass-the-Hash que permiten movimiento lateral en la red\n- Persistencia de acceso incluso después de cambios de contraseña en el dominio\n- Bypassing de medidas de seguridad adicionales implementadas posteriormente\n\n**Cumplimiento y auditoría**\n\nEl impacto se extiende más allá de la seguridad inmediata. Nos situamos en una posición comprometida en términos de cumplimiento normativo. Las auditorías de seguridad se vuelven un laberinto de incertidumbre, ya que resulta prácticamente imposible determinar con certeza quién tiene acceso real a los sistemas y con qué credenciales.\n\nLa capacidad de revocar accesos de forma efectiva se ve severamente comprometida. Los usuarios pueden continuar accediendo con credenciales en caché incluso después de que sus permisos hayan sido revocados en el controlador de dominio, creando una zona gris de accesos no controlados.\n\nLa investigación de incidentes de seguridad se torna especialmente compleja. Los equipos de seguridad deben lidiar con la posibilidad de múltiples conjuntos de credenciales válidas para cada usuario, algunas de las cuales podrían estar comprometidas sin dejar evidencia clara en los registros del sistema.\n\n**Mitigación y control**\n\nLa gestión de este riesgo requiere:\n\n- Limitación estricta del tamaño de la caché de credenciales\n- Implementación de monitoreo de conexiones de red a nivel de puerto\n- \\- Políticas de seguridad física que restrinjan el acceso a los puertos de red\n- Auditorías regulares de los intentos de inicio de sesión sin conexión\n- Implementación de soluciones de NAC (Network Access Control)\n\nLa situación representa un delicado equilibrio entre la usabilidad y la seguridad. Cada organización debe evaluar cuidadosamente sus necesidades específicas y ajustar sus políticas de caché de credenciales en consecuencia, siempre priorizando la seguridad sobre la conveniencia.\n\nLo verdaderamente inquietante de esta situación no es solo la vulnerabilidad técnica en sí, sino lo que revela sobre la naturaleza humana y la seguridad moderna. \n\nInvertimos millones en firewalls de última generación, sistemas de detección de intrusos y software antimalware sofisticado, y una simple acción física de desconectar un cable puede hacer que todo ese castillo de naipes se derrumbe.\n\nEsta vulnerabilidad nos enfrenta a una verdad incómoda: la seguridad perfecta es una ilusión mientras dependamos del factor humano. \n\nCada usuario que desconecta un cable de red para evadir un cambio de contraseña no solo está bordeando las políticas de seguridad, está enviando un mensaje claro sobre la fricción entre las políticas de seguridad y la productividad laboral.\n\nLa pregunta que debemos hacernos no es solo cómo prevenir estas evasiones, sino por qué los usuarios sienten la necesidad de realizarlas en primer lugar. \n\n**¿Estamos creando sistemas tan rígidos que empujamos a las personas a buscar atajos? ¿O quizás estamos subestimando la creatividad humana para encontrar el camino de menor resistencia?**\n\nEn última instancia, la caché de credenciales y su explotación nos enseñan una lección más profunda sobre la seguridad informática: **los sistemas más vulnerables no son necesariamente los más complejos, sino aquellos que ignoran la naturaleza fundamental del comportamiento humano**. \n\nUn simple cable de red desconectado puede contarnos una historia más reveladora sobre nuestras políticas de seguridad que cientos de páginas de logs de auditoría.\n\nY quizás ahí radica la verdadera ironía, en nuestra búsqueda de la seguridad perfecta, hemos creado sistemas que son técnicamente robustos pero humanamente frágiles. La próxima vez que actualicemos nuestras políticas de seguridad, tal vez deberíamos preguntarnos no solo si son técnicamente sólidas, sino si son humanamente realistas.\n\nPorque al final del día, la seguridad más efectiva no es la que se impone contra la voluntad de los usuarios, sino la que se diseña considerando sus necesidades y comportamientos naturales. \n\nY mientras no encontremos ese equilibrio, seguiremos jugando este eterno juego del gato y el ratón, donde un simple cable desconectado puede hacer la diferencia entre un sistema seguro y uno comprometido.\n\nSi aplicamos lo anteriormente escrito en Microsoft Intune, podríamos hacerlo de la siguiente manera:\n\n#### Configuración de política de caché de inicio de sesión en Microsoft Intune\n\nAcceder a Microsoft Endpoint Manager admin center\n\n1. Ir a https://endpoint.manager.microsoft.com/\n2. Iniciar sesión con credenciales de administrador\n\n**Crear nueva política de configuración de dispositivos**\n\n1. Navegar a Dispositivos > Windows > Configuración\n2. Crear nuevo perfil\n3. Seleccionar \"Windows 10 y posterior\"\n4. Elegir \"Plantillas\" > \"Restricciones de dispositivo\"\n\n**Configurar ajustes de caché de inicio de sesión**\n\n- Nombre: \"Política de caché de inicio de sesión\"\n- Descripción: \"Limita la caché de credenciales para prevenir inicio de sesión con contraseñas caducadas\"\n\n**Ajustes específicos**\n\nNavegar a la sección \"Windows Logon Cache\" y configurar:\n\n1. Interactive logon: Number of previous logons to cache\n\n- Estado: Habilitado\n- Valor: 0 (deshabilita completamente el guardado en caché)\n\n1. Interactive logon: Cache credentials\n\n- Estado: Deshabilitado\n\n1. Network security: Do not store LAN Manager hash value on next password change\n\n- Estado: Habilitado\n\n**Configuración de asignación**\n\n1. Seleccionar \"Asignaciones\"\n2. Incluir los grupos de usuarios/dispositivos deseados\n3. Excluir grupos si es necesario\n\n**Reglas de alcance (opcional)**\n\nConfigurar reglas para aplicar la política solo a:\n\n- Dispositivos unidos a Azure AD\n- Dispositivos específicos por nombre/modelo\n- Sistemas operativos específicos\n\n**Verificación y monitorización**\n\n1. Revisar el estado de implementación en:\n\n- Dispositivos > Monitor > Estado de políticas\n\n1. Verificar los registros de eventos de Windows en los dispositivos cliente:\n\n- Event Viewer > Windows Logs > Security\n\n**Notas importantes**\n\n- Esta configuración requiere que los dispositivos tengan conectividad regular con Azure AD\n- Puede afectar a usuarios que trabajan sin conexión\n- Se recomienda probar en un grupo piloto antes de implementar ampliamente\n- Monitorizar el helpdesk para posibles incidencias relacionadas\n\n**Solución de problemas**\n\nSi los usuarios experimentan problemas:\n\n1. Verificar el estado de sincronización del dispositivo\n2. Comprobar los registros de eventos\n3. Validar la conectividad con Azure AD\n4. Confirmar que la política está correctamente asignada\n\nNos vemos en las Redes!!",
      "date_published": "2024-11-17T21:21:54.000Z",
      "date_modified": "2024-11-23T10:43:49.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-robo-de-cookies-como-los-cibercriminales-evitan-la-mfa-para-acceder-a-nuestras-cuentas-de-correo/",
      "url": "https://takamaka.pages.dev/blog/el-robo-de-cookies-como-los-cibercriminales-evitan-la-mfa-para-acceder-a-nuestras-cuentas-de-correo/",
      "title": "El robo de cookies: Cómo los cibercriminales evitan la MFA para acceder a nuestras cuentas de correo",
      "summary": "El robo de cookies ha pasado de ser un riesgo poco mencionado a una seria amenaza en el mundo de la ciberseguridad.",
      "content_text": "El **robo de cookies** ha pasado de ser un riesgo poco mencionado a una seria amenaza en el mundo de la ciberseguridad.\n\nRecientemente, el **FBI ha emitido una advertencia** acerca de esta técnica que permite a los ciberdelincuentes evadir la **autenticación multifactor (MFA)** para acceder a cuentas de correo electrónico de millones de usuarios, incluyendo servicios como **Gmail, Outlook, AOL y Yahoo**.\n\nA primera vista, parece una historia de ciencia ficción, sin embargo, es una realidad que debemos conocer para proteger nuestras cuentas y nuestros datos.\n\n**¿Qué son las cookies y por qué son importantes?**\n\nPrimero, es necesario que entendamos qué es una **cookie** y cómo funciona. En términos simples, una cookie es un pequeño fragmento de datos que los sitios web almacenan en nuestro navegador.\n\nSu función es recordar ciertos aspectos de nuestra sesión, como las credenciales de acceso o nuestras preferencias de idioma. Por ejemplo, cuando visitamos nuestra cuenta de correo y marcamos la casilla de **Recordar este dispositivo**, estamos utilizando una cookie para evitar tener que ingresar nuestras credenciales repetidamente.\n\nEn este caso, las **cookies de sesión** o las **cookies de seguridad** facilitan el acceso continuo, sin pedirnos cada vez una verificación a través de **MFA**.\n\nSin embargo, esta comodidad tiene un costo: si un ciberatacante logra obtener esa cookie de sesión, puede acceder a nuestra cuenta sin saber nuestro nombre de usuario ni nuestra contraseña, e incluso sin superar la barrera de MFA.\n\nEn otras palabras, una **cookie de sesión** robada permite a los ciberatacantes navegar en nuestra cuenta como si fueran nosotros mismos. Esto convierte a las **cookies** en un objetivo atractivo y vulnerable para los ciberdelincuentes.\n\n**¿Cómo roban los ciberdelincuentes nuestras cookies?**\n\nEl robo de cookies, también conocido como **session hijacking**, puede llevarse a cabo mediante diversos métodos. Cada uno de estos enfoques permite a los ciberatacantes apropiarse de nuestras cookies de sesión y utilizarlas para eludir el **MFA**.\n\n1\\. **Phishing**: Uno de los métodos más antiguos y efectivos. Los ciberatacantes envían correos electrónicos o mensajes falsos que contienen enlaces a sitios web que imitan a los legítimos. Cuando el usuario ingresa al sitio falso, las **cookies** de su sesión pueden ser capturadas y enviadas al atacante.\n\n2\\. **Malware**: Otra técnica común es el uso de malware diseñado específicamente para buscar y extraer **cookies** de sesión almacenadas en el navegador de la víctima. Este **malware** puede descargarse accidentalmente desde un archivo infectado o al acceder a un sitio web comprometido.\n\n3\\. **Conexiones no seguras**: Si accedemos a sitios sin encriptación HTTPS, las **cookies** pueden ser interceptadas en su tránsito por la red, especialmente en **redes Wi-Fi** públicas.\n\nSupongamos que estamos en una cafetería, conectados a la **red Wi-Fi** sin cifrado, cualquier ciberatacante en la misma red puede captar nuestras **cookies** que viajan entre nuestro dispositivo y el servidor.\n\nUna vez en posesión de nuestra **cookie** de sesión, el ciberatacante simplemente la utiliza para acceder a nuestra cuenta sin pasar por MFA. Es un truco sencillo pero efectivo, que ha puesto en jaque la ciberseguridad de plataformas que confiamos ciegamente.\n\n**El impacto en las plataformas de correo y más allá**\n\nAunque esta técnica puede afectar cualquier cuenta en línea, los servicios de correo electrónico como **Gmail, Outlook, Yahoo y AOL** son los más expuestos debido a su popularidad y a la cantidad de información sensible que almacenan. Sin embargo, el robo de **cookies** no se limita a cuentas de correo: **plataformas de compras, redes sociales e incluso servicios financieros** son vulnerables.\n\nAunque estas últimas plataformas suelen tener medidas adicionales, como autenticación basada en dispositivos y tokens de acceso más sofisticados, no están completamente exentas del riesgo. Esto significa que el robo de **cookies** no es solo un problema para nuestros correos personales, sino para toda nuestra vida digital.\n\n**¿Es el fin del MFA?**\n\nLa **MFA** ha sido, durante años, la principal defensa contra los ataques de robo de credenciales.\n\nSin embargo, el robo de **cookies** nos plantea una nueva amenaza. La **MFA**, tal como la conocemos, funciona solo cuando se solicita autenticación adicional en el inicio de sesión. Pero si la sesión está activa y la **cookie** de sesión es robada, esa capa de seguridad se vuelve inútil. Esto lleva a plantearnos la siguiente pregunta: ¿es suficiente el **MFA** en su estado actual?\n\nLa **respuesta es compleja. El MFA** sigue siendo una herramienta indispensable y nos protege contra la gran mayoría de ataques basados en contraseñas.\n\nPero el robo de **cookies** demuestra que ninguna solución es perfecta. Los cibercriminales siempre están buscando maneras de superar las barreras, y eludir el **MFA** a través de **cookies** robadas es una de las formas en las que lo están logrando.\n\n**¿Cómo detectar un posible robo de cookies?**\n\nPara el usuario común, puede ser difícil detectar si alguien está accediendo a su cuenta con una **cookie** de sesión robada.\n\nNo obstante, hay algunas señales que podrían indicar un acceso no autorizado.\n\n- **Accesos inusuales**: Muchas plataformas, como **Gmail y Outlook,** envían alertas de inicio de sesión desde ubicaciones o dispositivos no reconocidos. Revisar estos accesos y tomar acciones inmediatas puede prevenir daños mayores.\n- **Herramientas de monitorización**: Algunas plataformas avanzadas ofrecen opciones de detección de comportamiento anómalo. Esto permite que el sistema reconozca patrones extraños y alerte al usuario sobre posibles amenazas.\n\nEn términos generales, detectar un ataque de este tipo no es sencillo y, por tanto, la **prevención** es la mejor herramienta de defensa.\n\n**Medidas de protección efectivas contra el robo de cookies**\n\nA pesar de la dificultad de detectar estos ciberataques, existen algunas prácticas a través de las cuales podemos reducir considerablemente el riesgo de ser víctimas de un robo de **cookies**.\n\n- **Eliminar cookies periódicamente**: Configura tu navegador para borrar automáticamente las **cookies** al finalizar cada sesión, o elimina las **cookies** manualmente cada cierto tiempo. Esto reduce las probabilidades de que una **cookie** robada sea efectiva.\n- **Evitar “Recordar Dispositivo” en sitios sensibles**: Aunque puede ser tentador usar esta opción para evitar el **MFA** cada vez que accedes a una cuenta, es mejor activarla solo en dispositivos altamente seguros y confiables.\n- **Conectarse solo a sitios HTTPS**: Verifica que la dirección de los sitios web que visitas comience con **HTTPS**, especialmente si estás introduciendo datos personales o accediendo a cuentas. Esto garantiza una conexión segura y reduce el riesgo de interceptación.\n- **Evitar redes públicas sin cifrado o usar VPN**: Las **redes Wi-Fi** públicas sin cifrado son un riesgo. Si necesitas conectarte en estos entornos, utiliza una **VPN** para cifrar tu tráfico y proteger tu sesión de posibles ciberatacantes.\n\n**La respuesta de las grandes plataformas y el futuro de la seguridad**\n\nLas grandes plataformas, como **Google, Microsoft y Yahoo**, son conscientes de los riesgos que implica el robo de **cookies** y han implementado medidas avanzadas para mitigar esta amenaza.\n\nEstas incluyen autenticación basada en dispositivos, detección de comportamientos anómalos y sesiones con tokens específicos que caducan rápidamente.\n\nSin embargo, ninguna de estas estrategias es completamente infalible, y los atacantes encuentran constantemente nuevas maneras de superar estos obstáculos.\n\nMirando al futuro, podemos esperar que el **MFA** evolucione para incluir métodos aún más sofisticados, como **autenticación biométrica** y sistemas de **inteligencia artificial** que detecten de forma autónoma patrones de acceso inusuales.\n\nEstas innovaciones podrían reforzar la seguridad y hacer que el robo de **cookies** sea menos efectivo.\n\nLa alerta del FBI sobre el robo de **cookies** subraya una incómoda verdad: ***la seguridad en línea nunca es absoluta***.\n\nLas **cookies**, aunque parecen inofensivas, son un eslabón débil que los cibercriminales han aprendido a explotar. Aunque la **MFA** sigue siendo esencial, no es una solución definitiva. La ciberseguridad es un campo en constante cambio, y mantenerse actualizado es nuestra mejor defensa.\n\nEs necesario que recordemos que cada **sesión**, cada **cuenta** y cada **cookie** representan un posible vector de ataque.\n\nMantener nuestras prácticas de seguridad actualizadas y seguir recomendaciones como las aquí mencionadas pueden reducir significativamente el riesgo de que nuestras cuentas terminen en manos equivocadas.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-11-10T07:04:39.000Z",
      "date_modified": "2024-11-10T07:04:39.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "cookies",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-proteger-la-resiliencia-de-los-datos-contra-las-amenazas-de-la-ia/",
      "url": "https://takamaka.pages.dev/blog/como-proteger-la-resiliencia-de-los-datos-contra-las-amenazas-de-la-ia/",
      "title": "Cómo proteger la resiliencia de los datos contra las amenazas de la IA",
      "summary": "La amenaza creciente de la IA en ciberseguridad",
      "content_text": "**La amenaza creciente de la IA en ciberseguridad**\n\nLa **inteligencia artificial (IA)** nos ha reconfigurado el panorama de la ciberseguridad, poniendo a las organizaciones en peligro de sufrir ataques cada vez más sofisticados. La capacidad que posee la **IA** para cotejar patrones de múltiples fuentes y generar deep fakes más realistas ha convertido que la ingeniería social sea más compleja, si cabe, y más difícil de ser identificada. Las herramientas automatizadas impulsadas por la **IA** también han facilitado a los ciberatacantes la implementación de ataques a gran escala a velocidades sin precedentes.\n\nSegún el Informe sobre las **Tendencias de Protección de Datos de 2024 de Veeam**, ocho de cada 10 organizaciones en Asia Pacífico y Japón (**APJ**) han sufrido al menos un ataque el año pasado. Además, sólo 6 de cada 10 servidores afectados pudieron ser recuperados dentro de un plazo aceptable después de una cibercrisis.\n\nNecesitamos, por lo tanto, adoptar de forma urgente estrategias para protegernos contra estas ciberamenazas en constante evolución. La preparación para la recuperación ante el desafortunado caso de que se produzca un ataque es una necesidad.\n\nSi bien, en un principio, la complejidad de la **IA** puede parecer desalentadora, defendernos contra las amenazas de la **IA** supone aplicar un enfoque similar al empleo de estrategias para protegernos contra cualquier amenaza de ciberseguridad.\n\nLas prácticas fundamentales como la **ciberhigiene**, incluida la autenticación multifactor (**MFA**), la **capacitación** en phishing y la **gestión de parches**, siguen siendo fundamentales para protegernos contra las amenazas de la **IA**.\n\nSi bien es un desafío para todos los departamentos de TI mitigar todos los riesgos digitales, dentro de nuestras posibilidades y teniendo en cuenta que los ciberatacantes siempre van a estar un paso por delante nuestro,  es importante que nos alejemos del enfoque de todo o nada. Con  **las mejores prácticas digitales**, **así** **como con las más básicas**, podemos contribuir en gran medida a reducir el riesgo y el impacto de un ciberataque.\n\n**Aprovechando la IA como aliada de la ciberseguridad**\n\nA medida que más departamentos de TI comenzamos a aprovechar la **IA** y el **Machine Learning (ML)**, debemos plantearlos su uso de forma simultanea, para mejorar la detección y visibilidad de amenazas.\n\nHablemos sobre esto, los **algoritmos que utiliza la IA** para analizar el tráfico de nuestra red y detectar comportamientos inusuales nos pueden ayudar a que descubramos actividades maliciosas e iniciar, de forma inmediata, medidas preventivas. La **IA** también puede mejorar nuestra **gestión de parches** mediante la identificación de vulnerabilidades de alto riesgo y la priorización de las correcciones pertinentes. Además, la **analítica** impulsada por **IA** nos debe proporcionar información valiosa sobre las amenazas emergentes e incitarnos a reforzar áreas específicas de seguridad de forma proactiva.\n\n**La importancia de los LLM privados en la protección de datos**\n\nA medida que la tecnología de **IA** avanza, madura  y se vuelve más accesible, podremos ver un cambio hacia los grandes modelos de lenguaje (**LLM**) de propiedad privada. Los **LLM privados** nos van a permitir el control de las entradas y salidas de información, garantizando que nuestra información confidencial y/o sensible se mantenga dentro de nuestra red corporativa, que las salidas incorporen la jerga técnica adecuada al sector de negocio y que el modelo se alinee con las regulaciones locales.\n\nLos algoritmos también nos deberán identificar anomalías con mayor precisión cuando el **LLM** se adapte al panorama de datos único de nuestra organización.\n\n**Copias de seguridad: La última línea de defensa**\n\nAnte la rápida evolución de las ciberamenazas, los departamentos de TI debemos contar con una sólida **estrategia de copia de seguridad (regla 3-2-1-1-0**) y de recuperación con la que nos garanticemos la resiliencia de nuestros datos. La resiliencia nos debe permitir mantener un **control absoluto** cuando nos encontramos con manipulaciones o daños impulsados por **IA**, lo que nos proporciona una red de seguridad y protección contra el tiempo de inactividad prolongado después de un ataque.\n\nDe manera preocupante, el Informe de tendencias de ransomware de Veeam 2023 encontró que en casi todos los eventos cibernéticos, los ciberatacantes intentaron atacar los **repositorios de backup**, lo que significa que  nuestras copias de seguridad deben sobrevivir a los ataques. Esta es la razón por la que recomendamos una **estrategia de copia de seguridad (3-2-1-1-0),** que recomienda mantener al menos tres copias de sus datos en dos medios diferentes, con al menos una copia fuera online y al menos una copia fuera offline, air-gapped o inmutable. Las copias de seguridad también debemos asegurarnos que estén libres de sin errores, lo que significa que son legibles y recuperables de forma fiable.\n\nLos departamento de TI también debemos considerar estrategias para contener la propagación de actividades maliciosas y minimizar el impacto de los ataques. Por ejemplo, el **movimiento lateral,** el acto de obtener acceso a otras áreas de una red después de obtener acceso inicial, es una técnica de ataque común que la **IA** puede acelerar. Las políticas de **segmentación o microsegmentación de datos** que dividen las redes en segmentos aislados pueden limitar este tipo de movimiento, reduciendo así nuestra superficie de ataque y el impacto del mismo.\n\n**Orquestación de datos: Un enfoque proactivo contra ataques**. **La importancia de la orquestación de datos en la ciberseguridad**\n\nEs muy importante que sigamos una serie de pasos proactivos para detectar la posibilidad de ciberataques en nuestros sistemas informáticos, ya sea una multinacional, nacional o de un tamaño mucho menor. En este sentido, tenemos a nuestro alcance muchas formas de reforzar nuestras defensas: instalación de una estrategia **SASE** dentro de un enfoque **ZTNA**, protección de identidad multi-factor, tener contraseñas variadas para cada usuario en cada aplicación y muchas otras más. Si bien, desafortunadamente, esto no impide la probabilidad de un ciberataque. Por ello, para reforzar más nuestros sistemas hay muchas otras herramientas.\n\nUna de las más notorias en la actualidad es la **orquestación de datos en tiempo real**. Con un **orquestador de datos** podemos implementar alertas para cualquier anomalía, ya que estas se pueden realizar a la hora de transferir los datos desde el lugar de su origen hasta su almacenamiento o destino final (datos en transito y en reposo). Este proceso nos otorga, la posibilidad de tener más tiempo para prevenir cualquier ataque antes de que sea más complicado.\n\n**La orquestación de datos en la ciberseguridad**\n\nAlguno de los beneficios que nos aporta esta práctica son, entre otros:\n\n**Detección temprana de anomalías.**\n\nAl monitorizar y analizar los datos en tiempo real, podemos detectar patrones inusuales o actividades sospechosas que nos puedan indicar indicios de un posible ciberataque y como consecuencia, prevenirlo. Automatizar estas funciones en una herramienta de orquestación de datos solo es posible la herramienta puede captar anomalías en **tránsito**\n\n**Correlación de eventos y análisis de amenazas.**\n\nLa orquestación de datos en tiempo real nos va a permitir integrar y correlacionar información de múltiples fuentes como los registros de sistema, tráfico de red, registros de aplicaciones, entro otros casos de uso. Esto ayuda debe ayudar a  los analistas de seguridad a obtener una visión más completa de la situación y a identificar más fácilmente **posibles amenazas y vectores de ataque**.\n\n**Automatización de respuesta y mitigación.**\n\nCon la orquestación de datos en tiempo real, podemos identificar problemas a tiempo para poder implementar procesos automatizados de respuesta a incidentes, aislar activos comprometidos o aplicar actualizaciones de seguridad. Con lo cual, estaremos reduciendo el **tiempo de respuesta** y mejorando la eficacia de las **medidas de mitigación**, lo que nos debería limitar el impacto de los ciberataques.\n\n**Visibilidad y toma de decisiones informadas.**\n\nSaber es poder. Solo controlo lo que conozco, así que, es importante tener una **visión integrada en tiempo real del estado de nuestra infraestructura y las amenazas**. Al recibir datos y actividad de distintas fuentes, es importante tener esa **visión 360** implementada en nuestros **procesos de observación y orquestación de datos**. De esta forma los equipos de seguridad podrán tomar decisiones más informadas y estratégicas para fortalecer nuestra postura de seguridad\n\n**Mejora continua y aprendizaje.**\n\nLos datos orquestados en tiempo real deben permitir a los equipos de seguridad **identificar patrones, tendencias y vulnerabilidades recurrentes**. Debiendo utilizar esta información para mejorar de forma continua nuestras estrategias de seguridad, actualizar controles, y capacitar a nuestros usuarios de manera más efectiva.\n\nLa **evolución de la IA y el ML** nos ha abierto un nuevo frente en la ciberseguridad, y es responsabilidad de los departamentos de TI de anticiparnos, en la medida de nuestras posibilidades, a las amenazas que esta tecnología presenta. **Proteger nuestros datos y la integridad de nuestra infraestructura** nos va a a exigir una combinación de herramientas avanzadas, como la **orquestación de datos en tiempo real** , junto con políticas sólidas de **copias de seguridad inmutables** y el **refuerzo de políticas de segmentación** **y/o microsegmentación** para minimizar el impacto del movimiento. lateral.\n\nHoy en día, no solo se trata solo de responder a las ciberamenazas, sino tratar de **anticiparlas y adaptarnos** a medida que estas evolucionan. Desde la **monitorización** continua hasta la implementación de **LLM privados**, estaremos creando un entorno donde la **IA se convierta en nuestra aliada** en la identificación de anomalías, fortaleciendo así nuestras defensas ante ciberataques.\n\nCon políticas  **3-2-1-1-0 para copias de seguridad**, la **detección en tiempo real** y la capacidad de **automatización en la respuesta a incidentes**, estaremos construyendo una **postura de seguridad proactiva y resiliente** . La **IA** en la ciberseguridad puede ser un arma de doble filo, pero con una **estrategia sólida y adaptable**, convertimos sus capacidades en nuestra mejor defensa.\n\nEs momento de mirar hacia el futuro con una **postura de defensa 360**, en la que la resiliencia y la agilidad tecnológica no solo sean metas, sino **principios esenciales para enfrentar el nuevo paradigma de amenazas** .\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-11-08T13:16:11.000Z",
      "date_modified": "2024-11-08T13:16:11.000Z",
      "tags": [
        "activos",
        "Arquitectura de seguridad",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Disaster Recovery",
        "Eficiencia",
        "exfiltracion",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IA",
        "inmutabilidad",
        "ML",
        "orquestación",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "reenvío automático",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencias-y-consejos-de-ciberseguridad-para-que-las-pequenas-y-medianas-empresas-se-mantengan-protegidas/",
      "url": "https://takamaka.pages.dev/blog/tendencias-y-consejos-de-ciberseguridad-para-que-las-pequenas-y-medianas-empresas-se-mantengan-protegidas/",
      "title": "Tendencias y consejos de ciberseguridad para que las pequeñas y medianas empresas se mantengan protegidas",
      "summary": "Tendencias en ciberseguridad para la pequeña y mediana empresa.",
      "content_text": "**Tendencias en ciberseguridad para la pequeña y mediana empresa.**\n\nLos ciberataques siguen siendo un desafío para las empresas de todos los tamaños, sin embargo, las pequeñas y medianas empresas (PYMES) enfrentan desafíos específicos en lo que respecta a la ciberseguridad.\n\nSi bien las **PYMES** se enfrentan amenazas de ciberseguridad, a diferencia de las grandes empresas, a menudo carecen de los recursos y la experiencia para implementar amplias medidas de seguridad o administrar soluciones de ciberseguridad seguridad complejas, lo que las convierte en objetivos principales para los ciberatacantes.\n\nLos riesgos que enfrentan las **PYMES** como su nivel actual de preparación en materia de seguridad no van de la mano.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/11/14ac649c-aa74-4360-aa00-b533f7c91636-2061-0000018e1dcd4536_file.jpg?w=1024)\n\n#### Una de cada tres PYMES ha sido víctima de un ciberataque \n\nLos ciberataques están en aumento y las pymes se ven cada vez más afectadas. Las investigaciones muestran que el 31 % de las **pymes** han sido víctimas de ciberataques como **ransomware, phishing o violaciones de datos**.\n\nA pesar de esto, muchas **pymes** aún tienen conceptos erróneos que aumentan su riesgo y vulnerabilidad. Algunas creen que son demasiado pequeñas para ser el objetivo de los piratas informáticos o suponen que el cumplimiento normativo es sinónimo de seguridad.\n\nEs fundamental comprender que los ciberatacantes representan una amenaza para las empresas de todos los tamaños y la complacencia en materia de ciberseguridad puede generar riesgos importantes. \n\n**¿Cómo pueden las PYMES abordar esto?**\n\nMicrosoft, en colaboración con la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA) y la Alianza Nacional de Ciberseguridad (NCA), ha delineado cuatro prácticas recomendadas simples para crear una base sólida de ciberseguridad.\n\n- Utilizar contraseñas seguras y considerar usar un administrador de contraseñas.\n- Activar la autenticación multifactor.\n- Aprender a reconocer y denunciar el phishing.\n- Asegurarse de mantener su software actualizado.\n\n#### Los ciberataques cuestan a las PYMES más de 250.000 dólares en promedio y hasta 7.000.000 dólares \n\nLos costos inesperados de un ciberataque pueden ser devastadores para una **PYME** y dificultar su recuperación financiera.\n\nEstos costes pueden incluir los gastos incurridos en las investigaciones y los esfuerzos de recuperación para resolver el incidente y las multas asociadas a una filtración de datos.\n\nLos ciberataques no solo representan una carga financiera inmediata, sino que también pueden tener impactos a largo plazo en una **PYME**.\n\nLa disminución de la confianza de los clientes debido a un ciberataque puede causar un daño reputacional más amplio y dar lugar a la pérdida de oportunidades comerciales en el futuro.\n\nEs difícil anticipar el impacto de un ciberataque porque el tiempo que lleva recuperarse puede variar de un día a más de un mes. Si bien muchas **PYME** son optimistas sobre su capacidad para resistir un ciberataque, algunas no logran estimar con precisión el tiempo necesario para restablecer las operaciones y reanudar las actividades comerciales normales. \n\n**¿Cómo pueden las PYME abordar esto?**\n\nLas **PYME** pueden realizar una evaluación de riesgos de ciberseguridad para comprender las brechas de seguridad y determinar los pasos a seguir para resolverlas.\n\nEstas evaluaciones pueden ayudar a las **PYME** a descubrir áreas vulnerables a ciberataques para minimizarlas, garantizar el cumplimiento de los requisitos regulatorios, establecer planes de respuesta a incidentes y más.\n\nUna planificación eficaz y proactiva puede ayudar a minimizar los costos financieros, de reputación y operativos asociados con un ciberataque en caso de que ocurra.\n\nMuchas organizaciones brindan evaluaciones de autoservicio y trabajar con un especialista en seguridad o un proveedor de servicios de seguridad puede aportar experiencia y orientación adicionales durante el proceso según sea necesario.\n\n#### El 81% de las PYME cree que la IA aumenta la necesidad de controles de seguridad adicionales\n\nEl rápido avance de las tecnologías de **IA** y la facilidad de uso a través de interfaces de usuario simples crean desafíos notables para las PYME cuando las utilizan los empleados.\n\nSin las herramientas adecuadas para proteger los datos de la empresa, el uso de **IA** puede hacer que información sensible o confidencial caiga en manos equivocadas.\n\nAfortunadamente, más de la mitad de las empresas que actualmente no utilizan herramientas de seguridad de **IA** tienen la intención de implementarlas en los próximos seis meses para lograr una seguridad más avanzada.\n\n**¿Cómo pueden las PYME abordar esto?**\n\nLa **ciberseguridad** y la **gobernanza de los datos** desempeñan un papel fundamental en la adopción y el uso exitosos de la **IA**.\n\nLa **seguridad de los datos**, que incluye el etiquetado y el cifrado de documentos e información, puede mitigar la posibilidad de que se haga referencia a información restringida en las indicaciones de la **IA**.\n\nLa **gobernanza de los datos**, o el proceso de gestión, comprensión y protección de los datos, puede ayudar a establecer un marco para organizar los datos de manera eficaz.\n\n#### El 94% considera que la ciberseguridad es fundamental para su negocio \n\nEl 94 % de las pyme reconocen la importancia fundamental de la ciberseguridad y la consideran esencial para sus operaciones.\n\nSi bien no siempre se considera una prioridad máxima debido a los recursos limitados y la experiencia interna, el aumento de las ciberamenazas y la mayor sofisticación de los ciberataques ahora plantean riesgos significativos para las **pyme**, algo que se reconoce ampliamente en todo el sector. La gestión de datos laborales en dispositivos personales, el ransomware, el phishing y otros, se citan como los principales desafíos que enfrentan las pymes. \n\n**¿Cómo pueden las PYME abordar esto?**\n\nPara las **PYME** que desean comenzar con los recursos disponibles para capacitar y educar a sus empleados, se proporcionan temas de seguridad como [Ciberseguridad 101](https://cdn-dynmedia-1.microsoft.com/is/content/microsoftcorp/microsoft/final/en-us/microsoft-brand/documents/fy25-cam-cybersecurity-101-2024-09-16.pdf?ocid=cmmxk7wrl8x) , [Phishing](https://cdn-dynmedia-1.microsoft.com/is/content/microsoftcorp/microsoft/final/en-us/microsoft-brand/documents/fy25-cam-phishing-2024-09-23.pdf?ocid=cmme8mu9ctq) y más a través [del sitio de Concientización sobre Ciberseguridad](https://www.microsoft.com/security/business/cybersecurity-awareness) de Microsoft.\n\n#### Menos del 30% de las PYME gestionan su seguridad internamente \n\nDebido a los recursos limitados y a la experiencia interna de las **PYME**, muchas recurren a especialistas en seguridad para obtener ayuda.\n\nMenos del 30 % de las PYMES gestionan la seguridad internamente y, por lo general, dependen de consultores de seguridad o proveedores de servicios para gestionar sus necesidades de seguridad.\n\nEstos profesionales de seguridad brindan un apoyo crucial en la investigación, selección e implementación de soluciones de ciberseguridad, lo que garantiza que las PYME estén protegidas de nuevas amenazas. \n\n**¿Cómo pueden las PYMES abordar esto?**\n\nLa contratación de un **proveedor de servicios gestionados (MSP)** se utiliza habitualmente para complementar las operaciones comerciales internas. Los **MSP** son organizaciones que ayudan a gestionar servicios de TI generales, incluida la seguridad, y sirven como socios estratégicos para mejorar la eficiencia y supervisar las actividades diarias de TI.\n\nAlgunos ejemplos de soporte de seguridad pueden consistir en investigar e identificar la solución de seguridad adecuada para una empresa en función de las necesidades y los requisitos específicos. Además, los **MSP** pueden implementar y gestionar la solución configurando políticas de seguridad y respondiendo a los incidentes en nombre de las PYME.\n\nEste modelo permite que las **PYME** tengan más tiempo para centrarse en los objetivos comerciales principales mientras los **MSP** mantienen la empresa protegida.\n\n#### El 80% tiene intención de aumentar su gasto en ciberseguridad, siendo la protección de datos el área de gasto principal \n\nDada la creciente importancia de la seguridad, el 80 % de las **pyme** pretenden aumentar el gasto en ciberseguridad. Los principales motivos son la protección contra pérdidas financieras y la protección de los datos de los clientes.\n\nNo es de extrañar que la **protección de datos** sea la principal área de inversión, ya que el 65 % de las **pyme** afirman que es allí donde se destinará un mayor gasto, lo que confirma la necesidad de una seguridad adicional con el auge de la **IA**.\n\nOtras áreas de gasto importantes incluyen servicios de firewall, protección contra phishing, ransomware y protección de dispositivos, control de acceso y gestión de identidades.\n\n**¿Cómo pueden las PYME abordar esto?**\n\nAl priorizar estas inversiones en las áreas mencionadas anteriormente, las pyme pueden mejorar su postura en materia de **ciberseguridad y reducir el riesgo de ciberataques**.\n\nSoluciones como la prevención de **pérdida de datos (DLP)** ayudan a identificar actividades sospechosas y evitar que los datos confidenciales se filtren fuera de la empresa, la detección y respuesta en puntos finales (**EDR**) ayudan a proteger los dispositivos y a defenderse de las amenazas, y la gestión de identidades y accesos (**IAM**) ayudan a garantizar que solo las personas adecuadas tengan acceso a la información correcta.\n\n#### El 68% de las PYME considera que el acceso seguro a los datos es un desafío para los trabajadores remotos \n\nLa transición a modelos de trabajo híbridos ha traído consigo nuevos desafíos de seguridad para las pyme, y estos problemas continuarán a medida que el trabajo híbrido se convierta en una característica permanente.\n\nDado que el 68 % de las pyme emplean trabajadores remotos o híbridos, garantizar el acceso seguro para los empleados remotos es cada vez más crítico.\n\nUn significativo 75 % de las pymes están preocupadas por la pérdida de datos en dispositivos personales. Para proteger la información confidencial en un entorno de trabajo híbrido, es fundamental implementar soluciones de seguridad y gestión de dispositivos para que los empleados puedan trabajar de forma segura desde cualquier lugar. \n\n**¿Cómo pueden las PYMES abordar esto?**\n\nImplementar medidas para proteger los datos y los dispositivos conectados a Internet, que incluyan la instalación inmediata de actualizaciones de software, garantizar que las aplicaciones móviles se descarguen de tiendas de aplicaciones legítimas y abstenerse de compartir credenciales por correo electrónico o mensajes de texto, y solo hacerlo por teléfono en tiempo real.\n\nLas pequeñas y medianas empresas enfrentan hoy un panorama de ciberseguridad cada vez más complejo y desafiante, donde la protección de datos y la gestión de riesgos se han convertido en prioridades críticas.\n\nA pesar de que muchas **PYME** consideran que no son objetivos atractivos para los ciberatacantes, la realidad demuestra que estas organizaciones están cada vez más expuestas a amenazas como el **ransomware, el phishing y las brechas de segurida**d, que pueden generar costos financieros y daños reputacionales de gran envergadura.\n\nA medida que la adopción de tecnologías avanzadas, como la **IA**, crece en el ámbito empresarial, se incrementa también la necesidad de implementar controles de seguridad robustos y efectivos.\n\nLa colaboración con proveedores de servicios gestionados y la adopción de soluciones de seguridad adaptadas a sus necesidades específicas, como la protección de datos y la gestión de identidades, permiten a las **PYME** fortalecer su defensa sin desviar el enfoque de sus objetivos comerciales principales.\n\nEn este sentido, aunque el camino hacia una ciberseguridad integral puede parecer complejo, la inversión estratégica en áreas clave y la implementación de prácticas de seguridad fundamentales son pasos esenciales para protegerse y crecer de manera sostenible en el entorno digital actual.\n\nNos vemos en las redes!!",
      "date_published": "2024-11-04T20:15:04.000Z",
      "date_modified": "2024-11-04T20:15:04.000Z",
      "tags": [
        "activos",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Disaster Recovery",
        "Eficiencia",
        "exfiltracion",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "reenvío automático",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-bloquear-el-reenvio-automatico-de-correo-electronico-en-office-365/",
      "url": "https://takamaka.pages.dev/blog/como-bloquear-el-reenvio-automatico-de-correo-electronico-en-office-365/",
      "title": "Cómo bloquear el reenvío automático de correo electrónico en Office 365",
      "summary": "El reenvío automático de correo electrónico es muy peligroso. En primer lugar, nos puede provocar la exfiltración de información interna sensible fuera de…",
      "content_text": "El **reenvío automático** de correo electrónico es muy peligroso. En primer lugar, nos puede provocar la exfiltración de información interna sensible fuera de nuestro entorno corporativo. Pero también puede provocarnos la vulneración de cuentas, por ejemplo, mediante el restablecimiento de contraseñas cuyo código llega a alguna dirección externa que puede estar bajo el control de un atacante.\n\n**¿Por qué es peligroso el reenvío de correo electrónico?**\n\nSupongamos la siguiente, en la que un usuario configura el reenvío de correo a su correo electrónico privado. A primera vista, esto nos puede parecer algo relativamente inocente, los niveles de dirección suelen decir ***\"y qué, no hace nada malo\".***\n\nPero a través del correo electrónico corporativo recibimos mucha información interna sobre operaciones, como resultados financieros, planificación, comunicaciones con clientes, información de proyectos, etc. Sin mencionar información confidencial que en ningún caso debe hacerse pública.\n\nPero cuando un empleado configura el reenvío a un correo electrónico privado, perdemos todo el control sobre esos correos electrónicos. De repente, hay copias de todos los mensajes en algún lugar de la bandeja de entrada privada de ese empleado, sobre la que la empresa no tiene, en principio, ningún control.\n\nNadie sabe tan siquiera cuán protegido esta ese correo electrónico privado: si tiene una contraseña segura, autenticación multifactor, dónde se registra ese correo electrónico, quién tiene acceso a él, etc. O qué sucede cuando, por ejemplo, un usuario deja la organización, pero todos los correos electrónicos de la empresa permanecen en su bandeja de entrada privada.\n\nPor todas estas razones expuestas, debe quedar claro que el reenvío externo siempre debemos deshabilitarlo.\n\n**Cómo bloquear el reenvío automático de correo electrónico externo en Office 365**\n\nEl reenvío automático externo de correos electrónicos se puede bloquear en Office 365 de varias maneras. Nos centraremos en la parte gráfica:\n\nLa opción básica es bloquear el reenvío directamente a nivel de servidor de correo, Exchange Online, para que los mensajes no se reenvíen automáticamente fuera del entorno de la organización. Por supuesto, el reenvío manual sigue siendo posible.\n\nNos dirigiremos al portal de Microsoft Defender XDR y abriremos la opción:\n\n- *Colaboración y Correo electrónico*\n- *Reglas y directivas*\n- *Directivas de  amenazas*\n- *Antispam* . Haga clic en *Política antispam saliente* y, a continuación, haga clic en *Editar configuración de protección* . En el menú desplegable *Reglas de reenvío automático , seleccione Desactivado: el reenvío está deshabilitado* .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/11/image.png?w=886)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/11/image-1.png?w=886)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/11/image-2.png?w=886)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/11/image-3.png?w=886)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/11/image-4.png?w=886)\n\nEsta configuración hace que el reenvío automático de correo electrónico se bloquee en el nivel de Office 365 (Exchange Online). Si bien el usuario aún puede configurar el reenvío automático, los mensajes se bloquearán automáticamente y se devolverá un informe de no entrega (**NDR**) al remitente indicando que el reenvío está bloqueado (“ *Su organización no permite el reenvío externo* ”).\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-11-03T08:03:50.000Z",
      "date_modified": "2024-11-03T08:03:50.000Z",
      "tags": [
        "activos",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Disaster Recovery",
        "Eficiencia",
        "exfiltracion",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "reenvío automático",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/10-consejos-criticos-para-la-seguridad-de-nuestros-activos-proteccion-360-para-una-red-mas-segura/",
      "url": "https://takamaka.pages.dev/blog/10-consejos-criticos-para-la-seguridad-de-nuestros-activos-proteccion-360-para-una-red-mas-segura/",
      "title": "10 consejos críticos para la seguridad de nuestros activos: Protección 360 para una red más segura",
      "summary": "Hello EveryOne !! La seguridad de nuestros activos se ha vuelto fundamental. Con el aumento del trabajo remoto y la creciente dependencia de activos conectados…",
      "content_text": "**Hello EveryOne**!! La seguridad de nuestros **activos** se ha vuelto fundamental. Con el aumento del **trabajo remoto** y la creciente dependencia de activos conectados a nuestra red, nuestros **activos**, desde ordenadores y teléfonos móviles hasta dispositivos IoT, se han convertido en un objetivo atractivo para los ciberdelincuentes.\n\nEn este artículo te quiero ofrecer **10 consejos críticos de seguridad para activos**, diseñados para que nuestra **red sea más segura** y podamos reducir el riesgo de intrusiones y vulnerabilidades.\n\n**1\\. Establecer políticas de acceso seguro**\n\nImplementando **políticas de acceso seguro** **(PAC)** vamos a poder controlar quién, cómo y cuándo accede a nuestra red y desde qué activo.\n\nPara implantar una buena estrategia debemos apoyarnos en la **identidad del usuario y la ubicación del activo**. Limitando el acceso a usuarios verificados y activos de confianza, especialmente en redes remotas o con teléfonos móviles, nos vamos a asegurar que solo aquellos que posean el nivel adecuado de autenticación van a poder interactuar con nuestros sistemas y con nuestros datos.\n\n**Beneficios:**\n\n- Reduciremos el riesgo de accesos no autorizados.\n- Control sobre los activos que acceden a la red.\n\n**Mejores Prácticas:**\n\n- Utilizar un **Gestión de Dispositivos Móviles** **(MDM**) y redes privadas virtuales (**VPN**).\n- Configurar políticas de acceso condicional (**PAC**), según la ubicación e implementar la autenticación en dos pasos (**MFA**)\n\n**2\\. Mantener el software actualizado**\n\nEl software desactualizado es una de los principales vectores que los ciberatacantes explotan para acceder a nuestros sistemas.\n\nLa **gestión de parches** y actualizar regularmente nuestro software corporativo en todos los activos nos debe ayudar a minimizar estos vectores, reduciendo el riesgo de vulnerabilidades. La **gestión automatizada de parches** nos es especialmente útil para grandes infraestructuras, ya que nos va a permitir aplicar actualizaciones de forma regular y sistemática.\n\n**Beneficios:**\n\n- Corrección de vulnerabilidades conocidas.\n- Protección contra ataques de día cero\n\n**Mejores Prácticas:**\n\n- Utilizar herramientas de gestión de parches.\n- Configurar actualizaciones automáticas en todos nuestros activos disminuyendo la dependencia del usuario.\n\n**3\\. Implantar autenticación multifactor (MFA)** **resistente al phishing**\n\nCon la **autenticación multifactor (MFA)** vamos a incorporar una capa de protección esencial, ya que vamos a combinar más de una forma de autenticación, como contraseñas y biometría. Activar **MFA** es especialmente útil para **conexiones remotas** y **accesos sensibles**, ya que nos hará disminuir considerablemente el riesgo de accesos no autorizados.\n\n**Beneficios:**\n\n- Protección adicional ante el robo de credenciales.\n- Reducción de accesos no autorizados.\n\n**Mejores Prácticas:**\n\n- Utilizar factores de autenticación basados en biometría o tokens físicos.\n- Aplicar **MFA** **resistente al phishing** en todos los accesos externos y en servicios críticos.\n\n**4\\. Configurar antivirus y antimalware**\n\nLa instalación de **soluciones antivirus y antimalware avanzadas** es básica para que podamos detectar y neutralizar amenazas en tiempo real. Debemos configurar estas herramientas para realizar **análisis periódicos** y las debemos actualizar de forma regular, adaptándonos a posibles nuevas técnicas de ataque.\n\n**Beneficios:**\n\n- Identificación y bloqueo de **malware** y virus.\n- Protección contra amenazas persistentes.\n\n**Mejores Prácticas:**\n\n- Configurar análisis automáticos a intervalos regulares.\n- Monitorizar continuamente los activos para detectar comportamientos sospechosos.\n\n**5\\. Aplicar cifrado en nuestros datos sensibles**\n\nEl **cifrado** es fundamental para proteger nuestros datos tanto en **tránsito como en reposo**. Cifrando los datos garantizamos que, en caso de que un ciberatacante obtenga acceso no autorizado, nuestra información no pueda leerse sin las claves correctas. Esto es especialmente importante en **nuestros activos móviles y portátiles**, que están más expuestos a mayor riesgo de pérdida o robo.\n\n**Beneficios:**\n\n- Aseguramos la confidencialidad de la información sensible.\n- Protegemos los datos en caso de robo físico del **activo**.\n\n**Mejores Prácticas:**\n\n- Implementar cifrado de disco completo en nuestros **activos**.\n- Utilizar cifrado SSL/TLS para comunicaciones seguras en red.\n\n**6\\. Utilizar una solución de gestión de dispositivos móviles (MDM)**\n\nLas soluciones de **gestión de dispositivos móviles (MDM)** son esenciales, tanto si permitimos dispositivos **Bring Your Own Device (BYOD)** o no. Estas herramientas nos van a permitir aplicar **políticas de seguridad**, configurar accesos y proteger nuestros datos corporativos en dispositivos personales de empleados.\n\n**Beneficios:**\n\n- Controlar los activos y dispositivos que acceden a la red.\n- Protección de nuestros datos.\n\n**Mejores Prácticas:**\n\n- Configurar políticas de acceso y eliminación de datos remota.\n- Supervisar el uso de aplicaciones y configurar restricciones de acceso.\n\n**7\\. Establecer controles de acceso y permisos mínimos**\n\n**Configurar permisos de acceso** con base en el **principio de menor privilegio** es esencial para que limitemos nuestra exposición de datos. Aseguramos con esto que cada usuario solo tenga acceso a los datos y aplicaciones necesarias para su rol específico y nos ayuda a minimizar el riesgo de fuga de información o manipulación de datos.\n\n**Beneficios:**\n\n- Reducción de exposición a información crítica.\n- Control sobre quién, cómo y cuándo accede a qué datos.\n\n**Mejores Prácticas:**\n\n- Realizar auditorías periódicas de permisos.\n- Implementar segmentación de nuestra red para limitar el alcance de los usuarios.\n\n**8\\. Implementar una política de contraseñas robusta**\n\nLas contraseñas débiles o repetidas son un riesgo importante. Si establecemos **una política de contraseñas robusta** que requiera una combinación compleja de caracteres y cambios regulares es esencial para proteger nuestros activos. Implementar soluciones como **Windows Hello y/o FIDO2** son las soluciones que debemos considerar implementar a corto plazo.\n\n**Beneficios:**\n\n- Disminuir la posibilidad de accesos no autorizados.\n- Mejorar la protección contra ataques de fuerza bruta.\n\n**Mejores Prácticas:**\n\n- Evitar contraseñas repetidas en distintos servicios.\n- Usar gestores de contraseñas para ayudar a los usuarios a recordar combinaciones complejas.\n\n**9\\. Supervisar la actividad de nuestros activos.**\n\nLa **monitorización continua de nuestros activos** nos va a permitir detectar comportamientos anómalos en tiempo real, actuando de forma rápida en caso de actividad sospechosa. Configurando **alertas de actividad** y revisando regularmente los logs nos permite anticiparnos a posibles brechas de seguridad.\n\n**Beneficios:**\n\n- Detección temprana de actividades sospechosas.\n- Respuesta rápida ante posibles incidentes.\n\n**Mejores Prácticas:**\n\n- Implementar alertas automáticas para eventos críticos.\n- Realizar análisis forenses tras detectar actividades sospechosas.\n\n**10\\. Capacitar a los usuarios sobre prácticas de seguridad**\n\nLa seguridad de nuestros **activos** no solo depende de las herramientas tecnológicas. **La capacitación de nuestros usuarios** sobre prácticas de seguridad, como reconocer correos electrónicos de phishing o saber cómo gestionar datos sensibles, es fundamental para minimizar los errores humanos, que son una de las principales causas de brechas de seguridad.\n\n**Beneficios:**\n\n- Reducción de errores humanos.\n- Mejora de la cultura de seguridad organizacional.\n\n**Mejores Prácticas:**\n\n- Ofrecer capacitaciones regulares de seguridad.\n- Crear políticas claras de manejo de datos y seguridad.\n\n**Conclusión**\n\nCon la implementación de estos **10 consejos críticos para la seguridad de nuestros activos** no solo vamos a reforzar la protección de nuestros activos, sino que también establece una cultura de **seguridad integral** con la que reduciremos el riesgo de ciberataques y vulnerabilidades. Las ciberamenazas debido a la **Inteligencia Artificial (AI)** y el **Machine Learning (ML)** son cada día más sofisticadas y difíciles de detectar, por lo que, proteger nuestros activos se convierte en una tarea fundamental.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-11-02T06:40:14.000Z",
      "date_modified": "2024-11-02T06:40:14.000Z",
      "tags": [
        "activos",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/a-comprehensive-vision-and-goals-for-2025-strategic-growth-of-the-ciso-role/",
      "url": "https://takamaka.pages.dev/blog/a-comprehensive-vision-and-goals-for-2025-strategic-growth-of-the-ciso-role/",
      "title": "A comprehensive Vision and Goals for 2025 Strategic Growth of the CISO Role",
      "summary": "As 2025 approaches, CISO s are at a pivotal point in our journey, facing a demand for change and strategic impact.",
      "content_text": "As 2025 approaches, **CISO**s are at a pivotal point in our journey, facing a demand for change and strategic impact.\n\nWith the rapid pace of digital transformation and a complex cyber threat landscape, **CISO**s are evolving from a mainly technical role into high-level strategic leaders in the executive suite.\n\nThis transformation isn’t just an option—it’s a vital necessity for any organization that wants to thrive.\n\n**A seat at the executive table**\n\nBy 2025, **CISO**s should aim to be key members of the executive team, reporting directly to the CEO. But this isn’t just a title change—it’s a shift in how we approach our responsibilities.\n\nOur goal is full participation in the organization’s strategic decisions, making security a true business enabler.\n\n**Building security architecture for digital transformation**\n\nFor 2025, we envision a fully implemented Zero Trust architecture as a core foundation.\n\nThis means transforming 95% of critical applications to fit this model, with continuous identity verification and context-based access. **CISO**s will lead this change, ensuring that security drives innovation rather than holding it back.\n\n**Automation and Artificial Intelligence**\n\nAutomation in security is essential to stay agile.\n\nBy 2025, 80% of responses to low- and medium-impact incidents should be handled automatically by AI systems.\n\nThis allows security teams to focus 60% of their time on strategic efforts, shifting from reactive to proactive.\n\n**Investing in security culture**\n\nMeanwhile, we’re aiming for 90% of employees to consistently demonstrate secure behavior.\n\n**Integrating security with business metrics**\n\nSecurity should be seamlessly integrated into business processes. By 2025, we’re aiming for 100% of new projects to include security requirements from the start, with KPIs tied to development metrics. Executive dashboards should provide real-time visibility of all critical assets, with predictive insights powered by AI.\n\n**Budget and resources**\n\nFinancial autonomy is crucial, with a target of 8-10% of the total IT budget. We need ROI metrics and clear alignment with business objectives to secure this investment.\n\n**Driving innovation and sustainability**\n\nOur innovation program dedicates 15% of the budget to emerging technology, while reducing security operations' energy consumption by 30%.\n\n**External engagement and industry leadership**\n\nCISOs should also take an active role externally, participating on advisory boards and shaping industry policies.\n\nThis leadership reinforces our position within the organization and allows us to anticipate trends and threats.\n\n**Executive skills**\n\nFor 2025, we envision CISO teams that have completed development programs in strategic management, finance, executive communication, and organizational change at top institutions.\n\n**Implementation roadmap**\n\nAchieving these objectives requires a clear roadmap with quarterly milestones. A transformation committee should monitor progress and adjust strategy as needed.\n\nSuccess metrics should include both technical and business KPIs for a complete view of our progress.\n\nOur vision for 2025 is for CISOs to be recognized as transformative leaders in corporate security.\n\nFinding the right balance between technical expertise and business leadership will position security as a strategic enabler for digital business.\n\nAdapting to an ever-evolving landscape while protecting and growing the business is the key to success in this new era of cybersecurity.\n\n**See you online!**",
      "date_published": "2024-10-30T07:27:57.000Z",
      "date_modified": "2024-10-30T07:27:57.000Z",
      "tags": []
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-era-de-la-ciberseguridad-vision-integral-y-objetivos-para-el-ano-2025/",
      "url": "https://takamaka.pages.dev/blog/la-era-de-la-ciberseguridad-vision-integral-y-objetivos-para-el-ano-2025/",
      "title": "La era de la ciberseguridad: Visión integral y objetivos para el año 2025",
      "summary": "Evolución Estratégica del CISO",
      "content_text": "**Evolución Estratégica del CISO**\n\nCon el año 2025 en el horizonte el papel del **Chief Information Security Officer (CISO)** debe marcar un punto de inflexión en nuestra evolución.\n\nLa transformación digital acelerada y el panorama de ciberamenazas cada vez más complejo han catalizado la necesidad de redefinir este rol, elevándolo desde una posición tradicionalmente técnica hasta un liderazgo estratégico en el más alto nivel ejecutivo.\n\nEsta evolución no es opcional sino que debe ser un **must** para la supervivencia y el éxito de la organización.\n\n**Posicionamiento en el comité de dirección**\n\nPara este año 2025 entrante, los **CISO** debemos consolidarnos como miembros integrales del comité de dirección, reportando directamente al **CEO**.\n\nEste posicionamiento estratégico nos va a requerir una transformación que va más allá de la jerarquía organizacional, demandando una evolución en las competencias y el enfoque del rol.\n\nEl objetivo es que los **CISO** participemos en el 100% de las decisiones estratégicas de la organización, aportando una visión que integre la seguridad como habilitador del negocio.\n\n**Arquitectura de seguridad y transformación digital**\n\nLa visión para el año 2025 debemos establecer la implementación completa de una **arquitectura de Confianza Cero (Zero Trust**) como pilar fundamental.\n\nEsto implica la transformación del 95% de las aplicaciones críticas hacia modelos compatibles con esta filosofía, asegurando la verificación continua de identidades y el acceso basado en contexto. Los **CISO** debemos liderar esta transformación, asegurando que la seguridad sea un facilitador y no un obstáculo para la innovación.\n\n**Automatización e inteligencia artificial**\n\nLa automatización masiva de las operaciones de seguridad se perfila como un objetivo crítico.\n\nPara 2025, el 80% de las respuestas a incidentes de bajo y medio impacto deberíamos gestionarlas de manera autónoma por sistemas basados en **IA**.\n\nEsto nos permitirá que los equipos de seguridad dediquen el 60% de nuestro tiempo a tareas estratégicas, abandonando el modelo reactivo tradicional.\n\n**Gestión del talento y cultura de seguridad**\n\nEl desarrollo del talento interno lo debemos establecer como prioridad, con el objetivo de cubrir el 50% de las posiciones especializadas mediante promoción interna.\n\nParalelamente, debemos buscar alcanzar un nivel de madurez donde el 90% de los empleados nos demuestren comportamientos seguros.\n\n**Integración con el negocio y métricas**\n\nLa integración total de la seguridad en los procesos de negocio es fundamental. Debemos de establecer como meta que el 100% de los nuevos proyectos incorporen requisitos de seguridad desde su concepción, con métricas integradas en los KPIs de desarrollo. Dentro de los dashboards ejecutivos debemos proporcionar visibilidad en tiempo real del 100% de los activos críticos, con capacidad predictiva basada en **IA**.\n\n**Resiliencia y gestión de crisis**\n\nLa resiliencia organizacional nos va a requerir objetivos ambiciosos: reducción del tiempo medio de detección de amenazas a menos de 30 minutos y tiempo de respuesta inferior a 60 minutos para incidentes críticos.\n\nLos **CISO** debemos liderar la gestión de cibercrisis, con capacidad de comunicación efectiva tanto interna como externa.\n\n**Presupuesto y recursos**\n\nNuestra autonomía presupuestaria es básica, con un objetivo de asignación entre el 8% y el 10% del presupuesto total de TI. Esta independencia financiera debemos acompañarla de métricas claras de retorno de inversión (**ROI**) y alineación con los objetivos de negocio.\n\n**Innovación y sostenibilidad**\n\nDentro del programa de innovación en seguridad debemos destinar el 15% del presupuesto a la experimentación con tecnologías emergentes, mientras mantenemos un enfoque en la sostenibilidad, buscando reducir en un 30% el consumo energético de las operaciones de seguridad.\n\n**Posicionamiento externo y networking**\n\nLos **CISO** debemos establecernos como referente sectorial, manteniendo posiciones en consejos asesores relevantes y participando activamente en la definición de políticas y estándares de la industria.\n\nCon este liderazgo externo reforzaremos la posición estratégica interna y facilitaremos la anticipación de tendencias y amenazas.\n\n**Competencias ejecutivas**\n\nEl desarrollo de competencias ejecutivas es fundamental. Para el año 2025, esperamos que tanto el **CISO** como su equipo directivo inmediato deberemos completar programas de desarrollo en gestión estratégica, finanzas, comunicación ejecutiva y gestión del cambio organizacional en instituciones de primer nivel.\n\n**Plan de implementación**\n\nPara la consecución de estos objetivos deberemos implementar un enfoque metódico con hitos trimestrales claramente definidos. Es recomendable que establezcamos un comité de transformación donde supervisemos el progreso y ajuste la estrategia según sea necesario.\n\nDentro de los indicadores de éxito debemos incluir tanto métricas técnicas como de negocio, asegurando mostrar una visión 360 del progreso.\n\nLa visión el año 2025, es que los **CISO** representemos una transformación fundamental en el liderazgo de la seguridad corporativa.\n\nEl éxito en esta evolución nos va a requerir un equilibrio entre la excelencia técnica y el liderazgo empresarial, posicionando la seguridad como un habilitador estratégico del negocio digital.\n\nLa capacidad de adaptar estos objetivos a un entorno en constante cambio, manteniendo el foco en la protección y el crecimiento del negocio, será la clave del éxito en esta nueva era de la ciberseguridad.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-30T07:16:56.000Z",
      "date_modified": "2024-10-30T07:16:56.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Disaster Recovery",
        "Eficiencia",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/historia-de-una-crisis-anunciada/",
      "url": "https://takamaka.pages.dev/blog/historia-de-una-crisis-anunciada/",
      "title": "Historia de una crisis anunciada.",
      "summary": "El día que el Director Comercial de una empresa, de la cual prefiero olvidar el nombre, anunció su marcha a la competencia, la Directora de TI , supo que había…",
      "content_text": "El día que el **Director Comercial** de una empresa, de la cual prefiero olvidar el nombre, anunció su marcha a la competencia, la **Directora de TI**, supo que había llegado uno de los momentos que tanto temía y por los que tanto había intentando evangelizar.\n\nSentada frente a las pantallas de su escritorio, observaba cómo de forma vertiginosa, su bandeja de entrada y su herramienta corporativa de comunicación, se llenaban de mensajes urgentes de casi todos los departamentos.\n\n- La **Directora de Ventas** exigía acceso inmediato a los correos del **ex Director Comercial**, para las reuniones con clientes del día siguiente.\n- El **Director de Operaciones** alertaba sobre procedimientos departamentales críticos almacenados en el OneDrive personal del **ex Director Comercial**.\n- El **Director Financiero** entraba en pánico por los análisis de costes del trimestre, atrapados en el SharePoint personal del **ex Director Comercial**.\n\nEra la tormenta perfecta que nuestra sufridora **Directora de TI**, había anticipado durante años.\n\nMientras su equipo se esforzaba en realizar una auditoría preliminar del contenido digital del **ya ex Director Comercial**, los primeros hallazgos confirmaron sus peores temores.\n\nEntre los correos corporativos se entremezclaban conversaciones confidenciales con **RRHH** sobre evaluaciones de empleados, **información médica personal**, **datos bancarios** de negociaciones sensibles, viajes de placer y una cantidad alarmante de **documentos personales** fusionados con proyectos corporativos.\n\nLa tensión podía cortarse con un cuchillo. **La nueva Directora Comercial**, irrumpió en la oficina de TI aquella mañana, frustrada por lo que consideraba un bloqueo innecesario de la operativa del negocio.\n\n**¿De qué nos sirve tener toda esta información si no podemos acceder a ella cuando la necesitamos?**, exclamó, golpeando uno de los escritorios con la palma de la mano. La **Directora de TI** mantuvo la calma mientras explicaba una y otra vez, los **riesgos de privacidad y seguridad,** incluso dentro de su propio equipo había posturas menos conservadoras,\n\nDe forma automática, fue solicitada una reunión del comité directivo. Fue, verdaderamente, una reunión tensa y bastante agría.\n\nLa **Directora de TI**, finalmente, pudo articular la verdadera raíz del problema, aunque sus interlocutores la miraban como las vacas al tren.\n\nDe pie frente al comité ejecutivo, proyectó en una simple imagen, el nudo gordiano digital al que el **departamento de TI** llevaba años enfrentándose.\n\n***A lo que nos estamos enfrentando hoy***, comenzó, ***no es una crisis de salida de un empleado. Es el resultado inevitable de años permitiendo que las fronteras entre lo personal y lo corporativo se desdibujen hasta desaparecer. Cada cuenta de correo en nuestra empresa es una bomba de tiempo esperando a ser detonada***.\n\nEl silencio que siguió a sus palabras se escuchó en varias kilómetros a la redonda. Por primera vez, los directivos comenzaron a ver, que no a entender, el problema en su verdadera dimensión.\n\nLa **Directora de TI** continuó detallando su visión de una transformación radical en la cultura digital de la empresa. No se trataba simplemente de implementar nuevas políticas o herramientas ya que era necesario reescribir el **ADN digital** de la organización.\n\nLa transformación debía de comenzar con un cambio fundamental en la forma de entender las identidades digitales dentro de la organización.\n\nEl concepto era simple pero revolucionario para ellos: cada empleado operaría con una clara separación entre dos esferas digitales distintas.\n\n- La **cuenta corporativa departamental** se convertiría en el verdadero repositorio del conocimiento, estructurada por procesos y no por personas.\n- La **cuenta corporativa personal** sería una mera herramienta de trabajo transitoria, con procesos automáticos para migrar la información importante a los repositorios departamentales.\n\nLos activos corporativos debían también recibir un tratamiento similar. Se debían acabar los días de navegar por redes sociales personales, enviar correos corporativos a sus cuentas personales o almacenar fotos personales en los activos corporativos.\n\nCada activo tenía un propósito y un objetivo claro y definido, con sistemas de monitorización que debían garantizar su uso exclusivamente profesional.\n\nEl **verdadero cambio cultural** debía comenzar desde el primer día de cada nuevo empleado.\n\nEl proceso de incorporación se debía transformar en una experiencia, donde los nuevos miembros de cada equipo no solo debían recibir sus credenciales, sino que debían participar en una inmersión profunda de la cultura digital de la empresa **y desechar**, por ende, los métodos actuales de inmersión en el trabajo diario sin ningún tipo de directriz corporativa.\n\nSe les debía capacitar con meridiana claridad en el concepto de que su cuenta corporativa no es una extensión de su identidad digital personal, sino una herramienta de trabajo con un propósito específico.\n\nLos resultados de esta transformación no deberían tardar en manifestarse. A corto plazo, los incidentes de privacidad se deberían haber convertido en una rareza. La pérdida de conocimiento crítico con la salida de cada empleado debería convertirse en cosa del pasado.\n\nEl **cumplimiento del RGPD** debería de dejar de ser una preocupación constante para el equipo de TI. Pero quizás el cambio más significativo que se esperaba era la mejora en la eficiencia operativa y la eliminación casi total de los conflictos departamentales por acceso a la información.\n\nLa salida de empleados, que antes desencadenaba crisis departamentales, se debería convertir en un proceso administrativo rutinario.\n\nLa desactivación de accesos ya no sería causante de pánico entre los equipos, porque el conocimiento importante debería residir donde debía estar: en los repositorios departamentales, accesible para quienes lo necesitaban.\n\nUn año después, cuando la **Directora de TI** fue invitada a compartir su experiencia en una conferencia de seguridad informática, su mensaje fue claro y contundente: ***La verdadera transformación no es tecnológica sino cultural. Debemos de entender que las cuentas y activos corporativas son herramientas de trabajo, no extensiones de nuestra vida digital personal. Cuando tenemos esta distinción clara desde el primer día, la seguridad y la eficiencia fluyen de forma natural***.\n\nLa historia de la organización se convirtió en un caso de estudio sobre cómo la claridad en la segregación digital no solo debe prevenir crisis futuras, sino que debe construir una cultura organizacional más eficiente y segura.\n\nLa lección final fue cristalina: ***en el mundo corporativo digital, las fronteras claras no son muros que limitan, sino cimientos sobre los que se construye el éxito***.\n\nLa crisis provocada por la salida **ex Director Comercial** debía de convertirse en el catalizador de una transformación que la organización necesitaba de forma desesperada.\n\n**El despertar a la obstinada realidad**\n\nLa **Directora de TI** había articulado su visión con claridad y por un breve momento, parecía que la transformación cultural que tanto anhelaba y por la que tanto había luchado, estaba mas al alcance que nunca.\n\nSin embargo, al abrir los ojos a la realidad, se dio cuenta de que el camino hacia el cambio era más complicado de lo que había imaginado.\n\nApenas unos minutos después de su inspiradora presentación ante el comité ejecutivo, la **Directora de TI** parpadeó varias veces, sacudiendo la cabeza para disipar la bruma de su ensoñación.\n\nEl zumbido familiar de los servidores y el parpadeo de las luces LED de los equipos la devolvieron de forma brusca a la cruel realidad. Suspiró profundamente mientras echaba un vistazo a su reloj. Habían pasado apenas 15 minutos desde que comenzó a fantasear con su utópica fantasía digital corporativa.\n\nCon mezcla de resignación y humor negro, se levantó de su silla y se acercó a la ventana de su oficina. Desde allí, podía observar con claridad el bullicio habitual. Nada había cambiado.\n\nEn el pasillo, **la nueva Directora Comercia**l seguía discutiendo acaloradamente con el equipo de TI, exigiendo acceso inmediato a **sus** correos. A lo lejos, podía vislumbrar **al Director Financiero** hurgando frenéticamente en cualquier carpeta compartida en la que tenía autorización, buscando de forma desesperada los informes del trimestre.\n\n**La persistencia del caos digital**\n\nVolvió a su ecosistema de pantallas y dashboards y echó un vistazo a su bandeja de entrada. Los mensajes seguían llegando a un ritmo vertiginoso:\n\n- **Urgente:** Necesito recuperar unos documentos personales de mi ordenador.\n- **¿Puedes darme acceso al OneDrive personal de mi ex asistente?** Creo que guardó allí la contraseña de la cafetera.\"\n- **He olvidado mi contraseña de LinkedIn**. ¿Puedes restablecerla?\"\n\n**La Directora de TI** no pudo evitar soltar una carcajada amarga. Su utopía de segregación digital perfecta se desvanecería como un espejismo en el desierto, reemplazada por la caótica realidad de siempre.\n\nCon una **sonrisa sardónica**, volverá a observar cómo un nuevo empleado será incorporado a la organización, le harán entrega de una contraseña genérica y un rápido ***Bienvenido a bordo***. ***Tu cuenta de correo es también tu Netflix corporativo. Disfruta.***\"\n\n**El eterno ciclo de la vida**\n\n**La Directora de TI** sacudió la cabeza, divertida y exasperada a partes iguales. Se preguntó cuántas veces más tendría que vivir este ciclo:\n\n- **Crisis** por salida de empleado\n- **Pánico** generalizado\n- **Promesas** de cambio\n- **Vuelta a la normalidad caótica**\n\nMientras se preparaba para otra ronda de explicaciones sobre por qué no podía simplemente **dar acceso a todo**, se consoló pensando que al menos su trabajo nunca sería aburrido.\n\n**El futuro (no tan) brillante**\n\nCon un gran suspiro, **la Directora de TI** se ajustó sus gafas y se dispuso a enfrentarse otro día al paraíso del caos digital organizativo.\n\nQuizás algún día, en un futuro lejano, su sueño de una cultura digital ordenada y segura se haría realidad, pero por ahora, se debía de conformar con evitar que la empresa implosionara digitalmente... al menos hasta la próxima crisis.\n\nY mientras se dirigía a la enésima reunión de emergencia del día, no pudo evitar murmurar para sí misma: ***En el mundo corporativo, la única constante es el caos digital... y la negación de que existe un problema.***\n\nY así, en un giro de ironía digna de una comedia de los hermanos Marx, **la Directora de TI** se encontró atrapada en su propia obra maestra de transformación digital.\n\nMientras los directivos se felicitaban por su **presentación visionaria** que no acertaban a entender, ella no podía evitar pensar que la verdadera innovación había sido inventar un nuevo palabro para el caos organizacional: ***flexibilidad operativa***.\n\nComo reflexión personal debo indicar que **el cambio es complicado, pero imprescindible**. La experiencia de esta **Directora de TI** nos enseña una lección sobre cómo una crisis puede convertirse en el catalizador para repensar nuestra cultura digital.\n\n***En el mundo corporativo digital, las fronteras claras no son muros, sino cimientos para construir una organización segura y eficiente***.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-27T08:03:28.000Z",
      "date_modified": "2024-10-27T08:03:28.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Disaster Recovery",
        "Eficiencia",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Tecnologia con Humor",
        "Transformación digital"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/gestion-de-la-seguridad-de-los-endpoints-claves-para-la-proteccion-integral-en-el-ecosistema-de-la-movilidad-digital/",
      "url": "https://takamaka.pages.dev/blog/gestion-de-la-seguridad-de-los-endpoints-claves-para-la-proteccion-integral-en-el-ecosistema-de-la-movilidad-digital/",
      "title": "Gestión de la seguridad de los endpoint: Claves para la protección integral en el ecosistema de la Movilidad Digital",
      "summary": "La gestión de la seguridad de los endpoint (Endpoint Security Management) es una disciplina que ha cobrado una relevancia crítica en los últimos años. En un…",
      "content_text": "La gestión de la seguridad de los **endpoint** **(Endpoint Security Management)** es una disciplina que ha cobrado una relevancia crítica en los últimos años. En un ecosistema cada vez más lleno de dispositivos móviles y sistemas operativos diversos, proteger los endpoint ha devenido en esencial para los departamentos de TI\n\nEn este artículo me he marcado como objetivo desglosar los conceptos clave que subyacen en esta área, abordando su importancia, los desafíos que nos presenta y las mejores prácticas que los departamentos de TI debemos implementar para asegurarnos un entorno lo más  robusto y lo más resiliente posible.\n\n**¿Qué son los endpoints y por qué son un vector crítico dentro de nuestra seguridad?**\n\nUn endpoint es cualquier dispositivo que se conecta a nuestra red, como **portátiles, tablets, smartphones, servidores y dispositivos IoT**. Esto incluye sistemas operativos como **Windows, MacOS, Android y Chrome OS**. \n\nMe gusta hacer la distinción entre **activo** y **dispositivo**. **Activo** es todo aquel elemento digital que es corporativo mientras que en el concepto **dispositivo** entraría los elementos **BYOD** personales.\n\nEntiendo que haya organizaciones que permitan los dispositivos **BYOD**, aunque  de forma particular, yo no soy partidario de ello. \n\nTodos estos activos interactúan con nuestra **infraestructura TI** y en cada interacción existe un potencial riesgo para nuestra seguridad.\n\nEl principal reto en la gestión de la seguridad de los endpoint es su diversidad. Cada activo puede tener diferentes sistemas operativos, configuraciones de seguridad y usuarios. Esto amplía nuestra superficie de ataque, ya que un ciberatacante solo necesita comprometer uno de estos puntos para acceder a nuestra red corporativa y moverse lateralmente hacia otros objetivos\n\nEsto amplifica nuestra **superficie de ataque,** ya que un ciberatacante solo necesita comprometer uno de estos puntos para obtener acceso a nuestra red corporativa e intentar alcanzar otros objetivos mediante lateralidad. \n\nY es aquí donde radica la importancia de una gestión eficiente: blindar cada activo con medidas de seguridad específicas y adecuadas a su naturaleza.\n\n**La evolución de las amenazas en los activos**\n\nHistóricamente, los activos han sido  considerados puntos secundarios de riesgo en comparación con la infraestructura de red o los servidores centrales. \n\nSin embargo, la situación ha cambiado drásticamente. Los cibercriminales han afinado sus tácticas para apuntar a éstos, conscientes de que pueden representar una puerta de entrada más vulnerable y menos costosa en términos de tiempo hacia los activos corporativos. \n\nCiberataques como el **phishing** dirigido, **ransomware, spyware** y otras formas de **malware** son ahora comunes, intentando explotar nuestras debilidades de seguridad.\n\n**Intrusión en los sistemas operativos**\n\nLos diferentes sistemas operativos (**Windows, macOS, Android, iOS**) poseen arquitecturas de seguridad diferentes, lo que los hace susceptibles a una amplia gama de amenazas. \n\nCada una de estas plataformas tiene sus propias **vulnerabilidades** las cuales debemos gestionarlas de forma única.\n\nLa gestión centralizada nos va a permitir asegurar que cada activo se mantenga actualizado con sus correspondientes parches de seguridad, pero este proceso nos va a requerir una monitorización constante para asegurarnos que ningún activo se quede atrás ejecutando versiones obsoletas.\n\n**Componentes clave de la gestión de seguridad**\n\nEn la siguiente imagen, identificamos varios elementos clave que estructuran una solución integral de gestión de seguridad para nuestros activos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/img_4220-1.jpg?w=1024)\n\nEstos componentes son esenciales para que cualquier estrategia que implementemos para proteger nuestros activos, prevenir ciberataques y mitigar las vulnerabilidades tenga éxito.\n\n- **Antivirus y auditoría de cumplimiento:** El uso de antivirus (AV) sigue siendo una de las piezas centrales de la seguridad en nuestros activos. Aunque las ciberamenazas han evolucionado y lo seguirán haciendo de forma vertiginosa, el **AV** nos va a seguir proporcionando una línea de defensa fundamental contra una amplia variedad de **malware**. \n    \n    No obstante, para que el **AV** sea verdaderamente eficaz, debemos acompañarlo de auditorías de cumplimiento regulares, para asegurarnos que todos nuestros activos este cumpliendo con nuestras políticas de seguridad\n    \n    Las **auditorías de cumplimiento** son un proceso continuo que nos van a garantizar que los parches de seguridad, el cifrado y los permisos estén configurados de forma correcta. En muchos casos, los ciberatacantes explotan vulnerabilidades que han sido corregidas en actualizaciones, pero que no han sido implementadas por descuido o falta de gestión.  \n    \n- **Prevención de intrusiones y control de acceso a la red (NAC)**: La prevención de intrusiones es una función crítica que nos va a permitir detectar y bloquear intentos no autorizados de acceso a nuestros activos.\n    \n    Los sistemas de prevención de intrusiones (**HIPS**, por sus siglas en inglés) analizan el tráfico de red y los eventos de los activos para identificar posibles comportamientos anómalos que puedan indicarnos la presencia de un ciberatacante.\n    \n    Por otro lado, el control de acceso a la red (**NAC**) es otra tecnología esencial que nos debe ayudar a garantizar que solo los activos  autorizados y que cumplan con los estándares de seguridad establecidos puedan acceder a los recursos de nuestra red corporativa. \n    \n    Esto es especialmente importante en entornos **BYOD** (Bring Your Own Device), donde los empleados utilizan dispositivos personales para conectarse a la red corporativa. \n    \n    El **NAC** va a evaluar si los activos cumplen con las políticas de seguridad antes de permitir el acceso, evitando que activos comprometidos o inseguros se autentifiquen en nuestra red.  \n    \n- **Gestión de parches y detección de indicadores de compromiso (IoC)**: La **gestión de parches** es otro componente clave en la protección de nuestros activos. Los sistemas operativos y aplicaciones de software requieren actualizaciones constantes para corregir vulnerabilidades que, de otro modo, podrían ser explotadas por ciberatacantes. \n    \n    Si implementamos una estrategia eficaz de **gestión de parches** nos aseguraremos que todos nuestros activos estén actualizados y protegidos contra las ciberamenazas más recientes.\n    \n    Por otro lado, la identificación de i**ndicadores de compromiso** (**IoC**)  nos va a permitir una detección temprana de amenazas. Los **IoC** pueden incluir archivos sospechosos, direcciones IP maliciosas o patrones de tráfico de red inusuales. \n    \n    Si somos capaces de identificar estos **indicadores**, los administradores pueden tomar medidas rápidas para aislar un activo comprometido y evitar que la ciberamenaza se propague.  \n    \n- **Monitorización en tiempo real y paneles de control**: Nuestra plataforma de gestión de seguridad debe incluir capacidades de monitorización en tiempo real. Esto permitirá que los administradores reciban alertas inmediatas ante comportamientos sospechosos\n    \n    Con los **paneles de control** debemos consolidar toda nuestra información en un solo lugar, facilitando una visión clara y completa de nuestra situación de seguridad.\n    \n    Nuestros datos históricos también van ja jugar un papel crucial, ya que nos van a permitir analizar nuestros patrones y comportamientos a lo largo del tiempo.\n    \n    Al comparar nuestros eventos actuales con nuestros históricos, es posible que detectemos anomalías más fácilmente y que podamos predecir posibles ciberamenazas antes de que éstas se materialicen.  \n    \n- **Inventario de endpoint y control de conexiones**: Un inventario actualizado de todos nuestros activos es esencial para la gestión de nuestra ciberseguridad. Si no tenemos una visión clara de qué activos están conectados a nuestra red, es imposible que los podamos proteger de forma adecuada. \n    \n    Dentro de este inventario no solo debemos incluir los activos, sino también su estado de seguridad, la última vez que se aplicaron actualizaciones, su ubicación y otros detalles relevantes.\n    \n    El control de las conexiones nos va a asegurar que las conexiones entre los dispositivos y nuestra red se gestiona de forma segura.\n    \n    Esto puede incluir **VPN**, **cifrado de tráfico** y otros mecanismos que nos garanticen que los datos transferidos entre los activos y nuestra red están protegidos contra la intercepción (**MiTM**) o el acceso no autorizado.  \n    \n- **Detección y prevención de spyware y forense digital**: El **spyware** es una de las ciberamenazas más insidiosas para nuestros activos, ya que van a operar de manera invisible, recopilando información sensible sin que el usuario sea consciente de su presencia. \n    \n    Implementando soluciones de **detección y prevención de spyware** nos garantizamos que nuestros activos no se vean comprometidos por este tipo de **malware**.\n    \n    Además, en caso de que se produzca una **violación de seguridad**, el análisis forense nos va a permitir investigar los eventos que llevaron al ciberataque, identificar la fuente y aprender lecciones clave para prevenir futuros ciberincidentes. \n    \n    Este enfoque es esencial para que podamos responder a **ciberincidentes de seguridad** de manera eficaz y minimizar el impacto de cualquier intrusión.\n    \n\n**Mejores prácticas para una gestión eficiente de la seguridad.**\n\nBasándonos en los componentes anteriormente descritos, vamos a detallar algunas de las mejores prácticas que debemos seguir para asegurarnos una **gestión efectiva de la seguridad** de los activos:\n\n- **Implementación de una plataforma unificada de gestión de endpoints (UEM)**: Una plataforma unificada de gestión de endpoint nos va a permitir centralizar la administración de todos nuestros activos, independientemente de su tipo o sistema operativo.\n    \n    Esto nos ayuda a simplificar enormemente la tarea de mantener todos los activos seguros, ya que podemos aplicar **políticas de seguridad** consistentes en toda la organización.  \n    \n- **Política de BYOD efectiva**: El auge del **BYOD** nos ha traído consigo una mayor flexibilidad, pero también nuevos y peligrosa riesgos. Los departamentos de TI debemos implementar políticas de **BYOD** robustas, que nos aseguren que todos los activos personales que se conecten a la red cumplan con nuestros requisitos de seguridad.\n    \n    Esto va a incluir la instalación de software de seguridad, el cifrado de datos y el uso de herramientas como el **NAC** para evaluar el estado de seguridad antes de permitir el acceso.  \n    \n- **Formación continua para los usuarios**: Los usuarios finales son nuestra primera línea de defensa en la seguridad. Proporcionarles formación continua sobre las mejores prácticas de seguridad, cómo identificar **correos electrónicos de phishing** y la importancia de mantener sus activos actualizados es crucial para que podamos reducir el riesgo de ciberataques.  \n    \n- **Automatización de la gestión de parches**: Dado que la mayoría de los ciberataques aprovechan vulnerabilidades conocidas, proceder a la automatización de la **gestión de parches** es una de las formas más efectivas que poseemos para reducir nuestro riesgo.\n    \n    Automatizando la **distribución de parches** y **actualizaciones de seguridad**, los departamentos de TI podemos asegurarnos de que todos nuestros activos estén protegidos de manera proactiva y oportuna.\n    \n    Con esta automatización reduciremos la dependencia de nuestros usuarios finales para apliquen de forma manual las actualizaciones y por ende, nos garantizaremos que no haya activos obsoletos en nuestra red.  \n    \n- **5\\. Monitorización continua y respuesta automatizada de incidentes**: Implementando herramientas de **monitorización continua** detectaremos ciberamenazas en tiempo real, lo cual es crucial en un ecosistema en el que los ciberataques son cada vez más sofisticados.\n    \n    Estas herramientas debemos configurarlas para identificar patrones de **comportamiento inusuales**, analizar **IoC** y activar respuestas automáticas cuando detectemos posibles violaciones de ciberseguridad.\n    \n    La **respuesta automatizada de ciberincidentes** es otro aspecto clave con el que podemos reducir de forma significativa nuestro tiempo de reacción ante un ciberataque.  \n    \n- **Cifrado de datos en los endpoint**: Una vez que el teletrabajo se ha implementado en una organización y los empleados comienzan a trabajar de manera remota, se nos hace básico asegurarnos que los datos almacenados en los activos estén cifrados.\n    \n    Con esto nos intentamos garantizar que, en caso de pérdida o robo de un activo, los datos no sean accesibles para terceros no autorizados. Los estándares de cifrado, como **AES-256**, debemos aplicarlos tanto a los **datos en reposo** como a los **datos en tránsit**o, fortaleciendo, de esta manera, la seguridad global del activo.  \n    \n- **Análisis forense proactivo y lecciones aprendidas**: Implementando un enfoque proactivo en el cual realicemos auditorías periódicas y revisemos eventos de seguridad aparentemente inofensivos podremos identificar puntos débiles antes de que se conviertan en problemas graves.\n    \n    Cada incidente de ciberseguridad debemos verlo como una oportunidad de aprendizaje. Una vez que hemos resuelto una intrusión o ciberamenaza, es vital realizar un análisis post-incidente detallado en el que intentemos comprender cómo ocurrió el incidente y qué medidas podemos implementar para evitar que nos suceda nuevamente en el futuro.\n    \n\n**Retos y consideraciones futuras en la gestión de seguridad de endpoint**\n\nEl ecosistema de ciberseguridad sigue evolucionando, y con él, los retos a los que nos enfrentamos los profesionales de IT y ciberseguridad en la protección de nuestros activos. El teletrabajo y la movilidad son tendencias que han ampliado drásticamente nuestra superficie de ataque.\n\nEn este contexto, los servicios cloud, junto con la proliferación de dispositivos **IoT** y los entornos **BYOD**, seguirán exigiéndonos nuevas soluciones por las cuales nos que adaptemos a las nuevas demandas de conectividad y seguridad.\n\nAdemás, la creciente integración de tecnologías como la **inteligencia artificial** (**IA**) y el **machine learning** (**ML**) en la seguridad de los activos nos ofrece un campo para la innovación.\n\nEstas tecnologías nos deben ayudar a predecir amenazas antes de que ocurran, a automatizar respuestas y a analizar grandes volúmenes de datos para identificar nuestros patrones que los métodos tradicionales podrían pasar por alto.\n\nSin embargo, con estas innovaciones también nos están surgiendo nuevos desafíos relacionados con la **privacidad de los usuarios**, la gestión del cumplimiento normativo y la necesidad de una **gobernanza de datos** más estricta.\n\nLa regulación de datos, como la implementación del RGPD (Reglamento General de Protección de Datos) en Europa, nos exige que equilibremos la protección de los datos personales con la seguridad, lo que crea nuevas tensiones entre la seguridad corporativa y los derechos individuales.\n\nLa **gestión de la seguridad** de nuestros activos no es una tarea que podamos abordar de manera aislada.\n\nEs un proceso continuo y en constante evolución que nos requiere combinar tecnologías avanzadas, buenas prácticas y una vigilancia constante.\n\nA medida que el entorno de trabajo se diversifica y los activos conectados a la red se multiplican, los departamentos de TI debemos adoptar un enfoque proactivo y centralizado para proteger nuestros activos de manera eficaz.\n\nDesde la implementación de soluciones **AV** y la **gestión de parches** hasta la prevención de intrusiones y la monitorización continua, la seguridad de los activos es una pieza fundamental en nuestra estrategia de ciberseguridad.\n\nSolo mediante una gestión integral en la que contemplemos la diversidad de activos, sistemas operativos y entornos de trabajo, minimizaremos los riesgos y aseguraremos la integridad de nuestra infraestructura tecnológica.\n\nLa tecnología va a seguir avanzando a ritmo frenético y con ella también lo harán las ciberamenazas. Por lo tanto, adoptando nuevas herramientas y metodologías, junto con una cultura organizativa centrada en la seguridad, nos permitirá intentar mantenernos un paso adelante en la lucha contra los ciberataques y garantizarnos un entorno digital seguro para nuestros empleados y clientes.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-25T16:56:01.000Z",
      "date_modified": "2024-10-25T16:56:01.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "M365",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/cuando-ser-jefe-ha-dejado-de-ser-el-sueno-dorado/",
      "url": "https://takamaka.pages.dev/blog/cuando-ser-jefe-ha-dejado-de-ser-el-sueno-dorado/",
      "title": "Cuando ser jefe ha dejado de ser el sueño dorado?",
      "summary": "Hello EveryOne! ! Leyendo un post de Iñaki Fuentes , me ha dado por reflexionar sobre una época donde el prestigio corporativo solía medirse por la oficina en…",
      "content_text": "**Hello EveryOne!**! Leyendo un post de **Iñaki Fuentes**, me ha dado por reflexionar sobre una época donde el prestigio corporativo solía medirse por la oficina en el último piso y una agenda llena de reuniones interminables, pero algo está cambiando. La visión tradicional de lo que significa **triunfar** en el mundo laboral está siendo cuestionada por una generación que valora más su bienestar personal que los títulos rimbombantes.\n\nEn este artículo, quiero explorar cómo mi concepto de éxito está siendo redefinido. El símbolo de estatus ya no es un Rolex, un coche, etc., sino el tiempo libre, en definitiva, vivir. La nueva ambición no consiste en alcanzar el puesto más alto en la jerarquía, sino en encontrar un equilibrio que permita disfrutar de la vida más allá de las paredes de la oficina.\n\nEs hora de repensar lo que significa realmente ser un triunfador en el siglo XXI. Porque al final, como bien dicen, nadie se arrepiente de haber pasado menos tiempo en la oficina.\n\n**El gran despertar corporativo**\n\n**¡Atención todos los workaholics, adictos a las reuniones interminables y devotos del siempre disponible!** Tengo una noticia que podría sacudir vuestro mundo corporativo: ser jefe ya no mola tanto. Sí, has leído bien. Esa oficina en el último piso con vistas a la ciudad que tanto has codiciado... resulta que ya no es el **Santo Grial profesional** que nos vendieron.\n\nImaginemos la siguiente escena: estás en una de esas reuniones familiares donde siempre hay un pesado que pregunta **¿Y para cuándo el ascenso?** Pues bien, ha llegado el momento de responder: **Querido tío, estoy demasiado ocupado siendo feliz como para preocuparme por eso.** ¡Boom! Golpe directo a las expectativas generacionales.\n\nY es que los números no mienten (aunque algunos intenten maquillarlos como sus ojeras después de una semana de informes): el 66% de los profesionales está más quemado que una tostada olvidada en el desayuno. ¿La sorpresa? Que por fin nos estamos atreviendo a decirlo en voz alta.\n\n**La nueva fórmula del éxito es menos corbata y más vida**\n\nResulta que la nueva generación de profesionales ha tenido una epifanía: han descubierto que la felicidad no se mide en subordinados a tu cargo, sino en momentos de calidad. ¡Oh my goodness! ¡Iluminiatis ellos! ¿Verdad? Es como si de repente nos hubiéramos dado cuenta de que trabajar 60 horas a la semana no es un logro, sino un error de cálculo vital.\n\n**El nuevo vocabulario corporativo**\n\n- **Antes:** Time is money\n- **Ahora**: Time is life (y la vida no acepta horas extra)\n\nLos nuevos profesionales están redefiniendo el éxito con una audacia que haría temblar a cualquier ejecutivo old-school. Ya no quieren ser **el jefe**, quieren ser **las personas que tienen el tiempo necesario para ver crecer las flores de su jardín**. ¡Menuda revolución!\n\n**La paradoja del éxito moderno**\n\nAquí viene la parte divertida. Mientras las empresas tradicionales siguen vendiendo el sueño del despacho con ventanas panorámicas, hay una generación entera que prefiere una ventana que dé al parque donde juegan sus hijos. ¿Quién nos lo iba a decir? Resulta que el verdadero lujo de este siglo es poder decir **NO** a una reunión porque tienes clase de yoga.\n\nY no, no estoy hablando de millennials perezosos que no quieren trabajar. Estoy hablando de profesionales que han hecho algo revolucionario: **pensar**. Han pensado y han llegado a la conclusión de que quizás, solo quizás (llamarme loco), pasarse la vida en reuniones sobre reuniones para planificar futuras reuniones no es la mejor manera de gastar ese recurso no renovable llamado **vida**.\n\n**El nuevo status symbol es el tiempo libre**\n\nOlvídate del Rolex y el coche de empresa. El nuevo símbolo de status es poder decir **me piro que son las cinco** sin que parezca que estás confesando un crimen. El verdadero triunfador ya no es el que tiene la agenda más llena, sino el que puede permitirse tenerla medio vacía.\n\n**Los nuevos indicadores de éxito**\n\n- Poder hacer la compra entre semana\n- Saber qué plantas tienes en el jardín\n- Recordar cómo era pasar un domingo sin pensar en el lunes\n- Cenar todos juntos en familia\n\n**La revolución silenciosa en marcha**\n\nLo más fascinante de todo esto es que no es una revolución ruidosa. No hay manifestaciones en las calles (principalmente porque la gente está demasiado ocupada disfrutando de su tiempo libre). Es una revolución silenciosa, que avanza paso a paso, desayuno familiar a desayuno familiar.\n\nY las empresas que quieren sobrevivir están empezando a entenderlo o deberán entenderlo y no achacar todos sus males a la falta de talento. Algunas incluso están haciendo algo impensable hace unos años: **tratar a sus empleados como seres humanos.**\n\n¡Imagínate! Empresas que entienden que sus trabajadores tienen vida más allá de la pantalla del ordenador. Revolucionario, ¿verdad?\n\n**El nuevo paradigma laboral**\n\nLas empresas más innovadoras están descubriendo que, sorprendentemente, **los empleados felices son más productivos. ¡Quién nos lo iba a decir!**\n\nResulta que una persona que puede ver crecer a sus hijos, cuidar de su salud mental y tener tiempo para sus hobbies trabaja mejor que alguien que vive pegado al Teams como si fuera una extensión de su sistema nervioso.\n\n**Las nuevas prioridades corporativas:**\n\n- **Flexibilidad** horaria (porque el talento también funciona fuera de las 9 a 5)\n- **Teletrabajo** (porque el talento no entiende de códigos postales)\n- **Desconexión digital** (porque el talento necesita recargar baterías)\n- **Desarrollo persona**l (porque el talento no solo crece en la oficina)\n\n**El verdadero coste de ser jefe**\n\nAquí viene la parte que nadie te cuenta en los cursos de liderazgo. Ser jefe puede ser un peaje demasiado alto para tu felicidad. Mientras tus amigos están haciendo planes de fin de semana, tú estás respondiendo emails **urgentes** que podrían haber esperado perfectamente al lunes.\n\nY sí, el sueldo es mejor, pero ¿has calculado el coste por hora si incluyes todas las horas extra no pagadas, las noches de insomnio pensando en **deadlines** y las úlceras cultivadas a base de café y estrés? **Igual las matemáticas no salen tan bien.**\n\n**La naturaleza como maestra**\n\n¿Te has fijado que en la naturaleza nada está constantemente acelerado? Las flores no florecen más rápido por mucho que las mires, los árboles no crecen más deprisa por mucho que los riegues, y las estaciones siguen su ritmo independientemente de tus objetivos trimestrales.\n\nQuizás sea hora de que aprendamos de ella. Quizás el éxito no está en correr más rápido, sino en saber cuándo hay que parar. Quizás la verdadera productividad no está en hacer más, sino en hacer lo importante.\n\n**El futuro del trabajo**\n\nLa buena noticia es que este cambio ya no tiene marcha atrás. Las nuevas generaciones han visto a sus padres sacrificarlo todo por el trabajo y han decidido escribir una historia diferente. Una historia donde el éxito se mide en momentos de felicidad, no en horas extra.\n\n**El nuevo CV del éxito**\n\n- Capacidad para mantener una conversación sin mirar el móvil\n- Habilidad para recordar el último libro que leíste por placer\n- Experiencia en disfrutar de una puesta de sol sin documentarla para Instagram\n- Master en saber cuando es momento de desconectar\n\n**La verdadera ambición**\n\nLa verdadera ambición de este siglo no es llegar a lo más alto de la escalera corporativa, sino construir una vida de la que no necesites escapar.\n\nUna vida donde el lunes no sea una palabra malsonante y donde tu valor no se mida por tu título o por un rol, sino por tu capacidad para ser feliz.\n\nAsí que la próxima vez que alguien te pregunte por tus ambiciones profesionales, siéntete libre de responder que **tu ambición es tener tiempo para ver crecer las flores del jardín**. Y si te miran raro, **recuerda que no están locos los que cambian el mundo, sino los que siguen haciendo lo mismo esperando resultados diferentes**.\n\nPorque al final, nadie en su lecho de muerte ha dicho jamás: **Ojalá hubiera pasado más tiempo en la oficina**. Pero **muchos se han arrepentido de no haber pasado más tiempo con sus seres queridos, de no haber perseguido sus pasiones, de no haber vivido más**.\n\nLa revolución silenciosa está en marcha. ¿De qué lado estás? ¿Del lado de los que viven para trabajar o del lado de los que trabajan para vivir? La elección, por primera vez en mucho tiempo, es realmente tuya.\n\n**Nos vemos en la Redes!!**",
      "date_published": "2024-10-22T08:19:48.000Z",
      "date_modified": "2024-10-22T08:19:48.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-9-privacidad-y-proteccion-de-datos-en-2025-un-imperativo-estrategico-en-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-9-privacidad-y-proteccion-de-datos-en-2025-un-imperativo-estrategico-en-ciberseguridad/",
      "title": "Tendencia número 9. Privacidad y protección de datos en 2025: Un imperativo estratégico en ciberseguridad",
      "summary": "La privacidad y la protección de datos se han convertido en el núcleo de las preocupaciones de los departamentos de TI, a medida que se desarrollan nuevas…",
      "content_text": "La privacidad y la protección de datos se han convertido en el núcleo de las preocupaciones de los departamentos de TI, a medida que se desarrollan nuevas tecnologías y se generan enormes cantidades de información personal.\n\nPara 2025, el paisaje global de la ciberseguridad estará fuertemente moldeado por regulaciones estrictas como el **Reglamento General de Protección de Datos (GDPR)** en Europa que busca proteger los derechos de los usuarios respecto al manejo de nuestros datos personales. En este contexto, la gestión segura de la información sensible se ha convertido en una prioridad crítica. Estamos obligados a implementar políticas robustas que nos garanticen la privacidad y el cumplimiento de las leyes internacionales.\n\nEste enfoque renovado en la privacidad responde no solo a las exigencias regulatorias, sino también a un creciente interés de los usuarios en cómo manejamos sus datos.\n\nLa transparencia, la seguridad y la ética en el manejo de la información personal son ahora factores determinantes en la reputación y el éxito comercial de una organización.\n\n**El marco regulatorio en evolución**\n\nRegulaciones como el **GDPR** ha sido pionera en la creación de un marco normativo para la protección de datos a nivel global, pero no será la única fuerza en juego para 2025. De hecho, se espera que otros países y regiones adopten normativas similares o amplíen las ya existentes, con el objetivo de salvaguardar la privacidad de sus ciudadanos.\n\n**GDPR: estándar global en Europa**\n\nEl **GDPR**, implementado en 2018, es considerado el estándar de oro en términos de protección de datos. Esta normativa nos establece estrictas obligaciones en relación con la recopilación, procesamiento y almacenamiento de datos personales, otorgando a los ciudadanos europeos derechos amplios sobre su información, como el **derecho al olvido**, la **portabilidad de datos**, y el **consentimiento explícito** para el procesamiento de su información.\n\nLas sanciones por incumplimiento pueden ascender a millones de euros, lo que convierte al **GDPR** en una ley con **dientes**, capaz de imponer consecuencias financieras severas a quienes no lo respeten.\n\nPara 2025, las empresas seguiremos fortaleciendo nuestras medidas para cumplir con el **GDPR**, no solo por las sanciones que podrían enfrentar, sino también porque los clientes nos exigen cada vez más un mayor control sobre sus datos.\n\nEl **GDPR** ha establecido un precedente, y muchas empresas globales ahora adoptan estas prácticas como estándar, incluso fuera de la UE, para alinearse con las expectativas internacionales.\n\n**El creciente enfoque en la protección de datos**.\n\nLa evolución de la protección de datos no es solo una cuestión de cumplimiento normativo, también tiene profundas implicaciones para la ciberseguridad.\n\nLos departamentos de TI que no prioricemos la protección de los datos personales nos expondremos a riesgos significativos, incluidos ciberataques, pérdidas financieras y daños irreparables en la confianza de nuestros cliente.\n\nEn 2025, deberemos implementar medidas más avanzadas para asegurar la privacidad y protección de los datos. A continuación, vamos a destacar algunas de las tendencias clave que marcarán nuestras estrategias de ciberseguridad en relación con la privacidad:\n\n**1\\. Cifrado de datos avanzado**\n\nEl cifrado se ha consolidado como una de las herramientas más poderosas que tenemos a nuestro alcance para proteger nuestros datos, ya que convertimos la información en un formato ilegible para aquellos que no poseen las claves de descifrado adecuadas.\n\nPara 2025, no solo utilizaremos el cifrado para proteger los datos en tránsito, sino también para garantizar que nuestros datos en reposo estén protegidos de accesos no autorizados.\n\nEl **cifrado homomórfico**, una tecnología emergente que permite realizar cálculos sobre datos cifrados sin necesidad de descifrarlos, será cada vez más común. Esto nos proporciona una capa adicional de seguridad en situaciones en las que es necesario procesar información sensible sin exponerla.\n\nAdemás, la **criptografía post-cuántica** será un área clave de desarrollo a medida que las amenazas de la computación cuántica comiencen a ser una realidad. Los algoritmos tradicionales de cifrado, como el **RSA** o el **AES**, se verán comprometidos por la capacidad de los ordenadores cuánticos para resolver problemas criptográficos complejos.\n\nComo respuesta, los investigadores están desarrollando nuevos métodos de cifrado resistentes a estos posibles ataques, y se espera que para 2025 muchas organizaciones comiencen a integrar estas soluciones como parte de su estrategia de protección de datos.\n\n**2\\. Minimización de datos y privacidad por diseño**\n\nCon la **minimización de datos** nos referimos a la práctica de recopilar solo la cantidad mínima de información personal necesaria para un propósito específico.\n\nEste enfoque no solo nos reduce el riesgo en caso de una violación de datos, sino que también se alinea con las expectativas de los reguladores que requieren que las organizaciones justifiquen la recopilación y el almacenamiento de grandes volúmenes de datos personales.\n\nAdemás, la **privacidad por diseño** se convertirá en un estándar obligatorio para las organizaciones que buscan cumplir con las normativas de privacidad más estrictas.\n\nEste concepto nos implica que la protección de la privacidad esté integrada en todos los procesos desde el inicio, en lugar de ser una consideración a posteriori. Esto significa que cualquier nuevo sistema, producto o servicio que maneje información personal tiene que ser diseñado teniendo en cuenta la protección de los datos como un pilar fundamental.\n\n**3\\. Gobernanza de Datos y Cumplimiento Proactivo**\n\nPara cumplir con el creciente número de regulaciones de privacidad de datos, los departamentos de TI deberemos invertir más en **gobernanza de datos**. Esto nos implica establecer políticas claras sobre cómo se recopilan, almacenan, procesan y eliminan los datos personales.\n\nUna **gobernanza de datos** efectiva nos va a requerir una coordinación continua entre los departamentos de TI y legal\n\nEn lugar de ver el cumplimiento como un check regulatorio, para 2025 ldeberemos de adoptar un enfoque **proactivo** hacia la privacidad y la protección de datos.\n\nEsto nos va a implicar realizar **auditorías regulares** de nuestras prácticas de privacidad, mantener registros claros de todos los procesos relacionados con el manejo de datos y establecer protocolos para abordar las solicitudes de los usuarios en relación con sus derechos sobre los datos.\n\nAdemás, deberemos implementar tecnologías avanzadas de **Data Loss Prevention (DLP)**, que supervisen activamente las redes y los sistemas para detectar y prevenir el acceso o la transmisión no autorizada de datos sensibles.\n\nEstas tecnologías, combinadas con un enfoque de cumplimiento proactivo, nos permitirán a los departamentos de ti adelantarnos a posibles brechas de seguridad y mitigar riesgos antes de que se materialicen.\n\n**Nuevas tecnologías en protección de datos: IA, Blockchain y Computación Descentralizada**\n\nLa innovación tecnológica será clave para mejorar la privacidad y la protección de datos en 2025. Los departamentos de TI estamos explorando nuevas formas de asegurar nuestra información utilizando tecnologías emergentes como la **inteligencia artificial (IA)**, el **blockchain** y la **computación descentralizada**.\n\n**1\\. Inteligencia Artificial y Machine Learning para la Protección de Datos**\n\nLa **IA** y el **Machine Learning (ML)** desempeñarán un papel crucial en la protección de nuestros datos, especialmente en la monitorización continua de nuestras redes y la identificación de ciberamenazas emergentes. Las plataformas de **IA** pueden analizar grandes volúmenes de datos en tiempo real, detectar patrones anómalos y prevenir violaciones antes de que ocurran.\n\nUna de las aplicaciones más importantes de la **IA** en la protección de datos es su capacidad para automatizar procesos clave relacionados con la privacidad, como la clasificación de datos, el control de acceso y la gestión del consentimiento del usuario.\n\n**2\\. Blockchain: transparencia y seguridad en el manejo de datos**\n\nEl **blockchain** se ha destacado como una tecnología capaz de mejorar la seguridad y transparencia en el manejo de nuestros datos. Si consideramos que la privacidad es cada vez más valiosa, el **blockchain** nos ofrece la ventaja de proporcionar un registro inmutable y descentralizado de todas las transacciones de datos.\n\nEsto significa que cada vez que se accede a, modifica o transfiere información personal, se puede rastrear de forma transparente sin riesgo de manipulación.\n\nPara 2025, esta tecnología será fundamental en industrias donde la confianza y la verificación de datos son primordiales, como la atención médica, la banca y la cadena de suministro.\n\nEn el contexto de la privacidad, el **blockchain** nos va a permitir tener mayor control sobre nuestros datos, ya que se pueden verificar cuándo y cómo se usan sin depender de intermediarios centralizados.\n\nPor otro lado, mediante el uso de contratos inteligentes, se puede garantizar que los datos se manejen bajo las condiciones acordadas por las partes, brindando una capa adicional de seguridad y automatización en el cumplimiento de las regulaciones de privacidad.\n\n**3\\. Computación descentralizada: el futuro de la gestión de datos**\n\nLa **computación descentralizada** es una evolución de los modelos tradicionales de almacenamiento y procesamiento de datos. En lugar de depender de servidores centralizados, como ocurre en los servicios cloud, este enfoque nos distribuye el procesamiento de la información a través de una red de nodos independientes. Para 2025, se espera que la **computación descentralizada** vaya ganando adeptos y protagonismo como una solución viable para garantizar la privacidad y seguridad de nuestros datos.\n\nUno de los mayores beneficios de la **computación descentralizada** es que nos elimina el riesgo de que un solo punto de fallo comprometa la seguridad de nuestra información. En un sistema centralizado, si sufrimos un ataque a un servidor podemos exponer grandes cantidades de datos personales. Sin embargo, al distribuir estos datos a través de múltiples nodos, la descentralización asegura que el acceso no autorizado sea mucho más difícil.\n\nAdemás, reduce la dependencia de grandes proveedores de servicios cloud y nos otorgará una mayor autonomía sobre los datos, un aspecto que será muy valorado por organizaciones y usuarios conscientes de su privacidad en el futuro.\n\n**Cultura organizacional y la privacidad como ventaja competitiva**\n\nUno de los aspectos que más a a evoluciona en el año 2025 es la **cultura organizacional** en torno a la privacidad y protección de datos. Las empresas que prioricen la privacidad, que posean la privacidad en sus ADN, no solo evitaremos sanciones regulatorias, sino que también nos posicionaremos de manera más competitiva en el mercado. Los consumidores se están volviendo cada vez más conscientes de cómo sus datos son utilizados, y eligen trabajar con organizaciones que demuestren un compromiso genuino con la protección de su información.\n\nPara capitalizar esta tendencia, los departamentos de TI deberemos incorporar políticas claras de privacidad no solo a nivel técnico, sino también en al nivel de **gobernanza corporativa** y en la relación con nuestros clientes.\n\nEsto incluye ser transparentes sobre cómo recopilamos, usamos y protegemos los datos, e implementar una cultura de **ética en la gestión de la información**.\n\nLas organizaciones que adopten estos principios ganarán la confianza del consumidor, lo que se traducirá en lealtad y una mayor base de clientes a largo plazo.\n\nAdemás, la **educación y formación en ciberseguridad** serán esenciales para garantizar que todos los empleados comprendan su papel en la protección de la privacidad.\n\nDesde los niveles más altos de liderazgo hasta los trabajadores de primera línea, cada miembro de la organización deberá estar capacitado para manejar los datos de manera segura y conforme a las regulaciones vigentes.\n\nLa integración de la **concienciación sobre privacidad** en el ADN de las operaciones diarias será un must clave para las organizaciones que buscan destacarse en el panorama competitivo de 2025.\n\n**Un futuro guiado por la protección de datos**\n\nPara el año 2025, la **privacidad y protección de datos** no será simplemente un componente más de nuestra estrategia de ciberseguridad ya que se convertirá en una de las principales prioridades para los departamentos de TI. El cumplimiento de normativas como el **GDPR** y otras que se sumen en el futuro, será esencial no solo para evitar sanciones, sino también para construir una base de confianza con nuestros clientes.\n\nEl aumento de tecnologías como la **IA** y el **ML**, el **blockchain** y la **computación descentralizada** nos aportará nuevas soluciones para proteger nuestra información en un entorno cada vez más complejo y amenazado por los ciberataques.\n\nLos departamentos de TI deberemos adoptar una postura proactiva en la protección de la privacidad, integrando principios de **minimización de datos**, **privacidad por diseño**, y una **gobernanza de datos sólida**.\n\nLa clave será crear un entorno donde la privacidad sea no solo una obligación regulatoria, sino también un **diferenciador competitivo** y un factor clave.\n\nLos departamentos de TI que logren integrar de manera efectiva las políticas de privacidad con tecnologías de protección avanzadas y una cultura de ciberseguridad sólida, estaremos mejor posicionadas para enfrentar los desafíos del futuro digital. En definitiva, la privacidad no solo será una responsabilidad legal, sino también un **imperativo estratégico** para las organizaciones del futuro.\n\nNos vemos en las Redes!!",
      "date_published": "2024-10-21T18:08:00.000Z",
      "date_modified": "2024-10-21T18:08:00.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-sinfonia-de-la-ciberseguridad-orquestando-la-proteccion-de-nuestros-datos-en-la-era-de-la-interconexion-digital/",
      "url": "https://takamaka.pages.dev/blog/la-sinfonia-de-la-ciberseguridad-orquestando-la-proteccion-de-nuestros-datos-en-la-era-de-la-interconexion-digital/",
      "title": "La sinfonía de la ciberseguridad: Orquestando la protección de nuestros datos en la era de la interconexión digital",
      "summary": "El despertar de una nueva era",
      "content_text": "**El despertar de una nueva era**\n\n**Hello EveryOne!!** Cuando comencé mi carrera en ciberseguridad hace ya unos cuantos años, el panorama digital era vastamente diferente al de hoy en día. Las ciberamenazas eran más simples, las defensas más directas, y las fronteras entre las organizaciones y sus proveedores estaban claramente definidas. \n\nHoy, como CISO, me encuentro navegando dentro de un océano digital infinitamente más complejo y turbulento.\n\nLa transformación digital no solo ha revolucionado la forma en que la hacemos negocios, sino que también ha desdibujado las líneas que alguna vez separaron nítidamente a las organizaciones de nuestros socios y proveedores. \n\nEn este nuevo escenario interconectado, cada enlace con nuestra cadena de suministro digital se ha convertido en una extensión de nuestra propia infraestructura, y por ende, en un potencial punto de vulnerabilidad.\n\n**El despertar abrupto: cuando la cadena se rompe**\n\nRecuerdo vívidamente el día en que esta realidad se manifestó de la manera más cruda posible. Era un martes bien entrada la mañana, casi al mediodía, aparentemente como cualquier otro, cuando recibí una llamada que cambiaría mi perspectiva. Uno de nuestros proveedores clave, una empresa que maneja una porción significativa de nuestros datos de clientes, había sufrido una violación de seguridad.\n\nEn las horas y días que siguieron, nos sumergimos en un torbellino de actividad frenética. Evaluación de daños, comunicación de crisis, medidas de mitigación... cada minuto contaba. \n\nFue durante este período de intenso escrutinio y reflexión cuando me di cuenta de una verdad fundamental: dentro de nuestro ecosistema digital, **la seguridad de una organización es solo tan fuerte como el eslabón más débil en su cadena de suministro.**\n\n**Lecciones del caos: reconstruyendo sobre cimientos más fuertes**\n\n**La ilusión del control total**\n\nUna de las primeras y más duras lecciones que aprendimos fue que la ilusión del control total es precisamente eso: una ilusión. No importa cuán robustas sean nuestras defensas internas, si nuestros proveedores no están a la altura, seguimos siendo vulnerables. Este principio básico me llevó a repensar fundamentalmente nuestra estrategia de ciberseguridad.\n\nComencé a ver nuestra organización no como una **fortaleza aislada**, sino como parte de un ecosistema interconectado. Cada proveedor, cada socio, cada punto de contacto con entidades externas ha devenido en una extensión de nuestro perímetro de seguridad. Esta nueva perspectiva, por ende, requería un enfoque radicalmente diferente.\n\n**El nacimiento de una nueva estrategia**\n\nInspirados en esta nueva visión, comencé a desarrollar lo que yo llamo una **estrategia de seguridad sinfónica**. Al igual que en una orquesta, donde cada instrumento juega un papel crucial en la creación de una melodía armoniosa, cada componente de nuestra estrategia de ciberseguridad debe trabajar en perfecta sincronía con los demás.\n\n**Evaluación de riesgos de proveedores: la partitura maestra**\n\nEl primer movimiento de nuestra sinfonía de seguridad fue la implementación de un riguroso programa de evaluación y cumplimiento de riesgos de proveedores. Esto iba más allá de los cuestionarios estándar y las auditorías ocasionales. Desarrollamos un proceso continuo y dinámico de evaluación que incluía:\n\n- **Auditorías profundas y regulares:** No solo de sus sistemas y procesos, sino también de su cultura de seguridad.\n- **Cuestionarios de seguridad adaptativos:** Diseñados para evolucionar con las amenazas cambiantes y las tecnologías emergentes.\n- **Pruebas de penetración colaborativas:** Trabajando en conjunto con nuestros proveedores para identificar y abordar vulnerabilidades.\n- **Monitorización continua:** Utilizando herramientas de inteligencia artificial para detectar anomalías en tiempo real.\n\nEste enfoque nos permite no solo evaluar el estado actual de la seguridad de nuestros proveedores, sino también prever posibles vulnerabilidades futuras.\n\n**Cifrado de extremo a extremo: la clave armónica**\n\nEl siguiente movimiento en nuestra sinfonía fue la implementación de un cifrado robusto de extremo a extremo. Esto no se limita a nuestros sistemas internos, sino que lo extendemos a cada punto de contacto con nuestros proveedores.\n\nTrabajamos de forma muy intensa para asegurarnos de que cada bit de datos, ya sea en **tránsito o en reposo**, este protegido por las últimas técnicas de cifrado. Esto incluía:\n\n- Implementación de protocolos de cifrado de última generación.\n- Desarrollo de políticas estrictas para el manejo de claves de cifrado.\n- Capacitación exhaustiva para todo el personal sobre la importancia del cifrado y su uso correcto.\n\nEl resultado ha sido una capa invisible pero impenetrable de protección que envolvía nuestros datos dondequiera que fueran.\n\n**El principio de mínimo privilegio: la danza del control**\n\nUno de los movimientos más delicados de nuestra sinfonía fue la implementación del **principio de mínimo privilegio**. Este concepto, aparentemente simple, requirió una reevaluación completa de cómo interactuábamos con nuestros proveedores.\n\nComenzamos por mapear meticulosamente cada punto de acceso que nuestros proveedores tenían a nuestros sistemas y datos. Luego, cual jardinero experto podando un bonsái, recortamos cuidadosamente estos accesos hasta que cada proveedor tenía exactamente lo que necesitaba, ni más ni menos.\n\nEste proceso no fue una tarea única, sino un baile continuo de ajuste y refinamiento. Implementamos sistemas de monitorización que nos alertaban de cualquier intento de acceso fuera de los parámetros establecidos, permitiéndonos responder rápidamente a posibles amenazas.\n\n**Monitorización en tiempo real: los ojos y oídos de la orquesta**\n\nPara mantener nuestra sinfonía de seguridad en perfecta armonía, necesitaba una conciencia situacional constante. Por lo que implementamos un sistema de monitorización en tiempo real que actuaba como los ojos y oídos de nuestra estrategia de seguridad.\n\nEste sistema no solo monitoriza nuestras propias redes y sistemas, sino que también se extiende a nuestras interacciones con proveedores. Utilizando tecnologías de inteligencia artificial (IA) y aprendizaje automático (ML), podemos detectar patrones anómalos que podrían indicar una brecha de seguridad en ciernes.\n\nPero la monitorización per se no es suficiente. Lo complementamos con un equipo de analistas de seguridad altamente capacitados, capaces de interpretar los datos y responder rápidamente a las amenazas potenciales.\n\n**Planes de respuesta a incidentes: ensayando para lo impensable**\n\nNinguna estrategia de seguridad está completa sin un plan robusto de **respuesta a incidentes**. En nuestra sinfonía de seguridad, esto era el equivalente a nuestros ensayos de emergencia.\n\nDesarrollamos planes detallados para una variedad de escenarios, desde pequeñas brechas hasta una catástrofe a gran escala. Pero lo más importante es que practicamos estos planes de forma periódica. Realizamos simulacros sorpresa, a menudo incluyendo a nuestros proveedores clave en estos ejercicios.\n\nEstos ensayos no solo nos preparan para responder a incidentes reales, sino que también nos ayuda a identificar y corregir las debilidades en nuestros planes antes de que pudieran ser explotadas.\n\n**Cláusulas contractuales: la letra pequeña que marca la diferencia**\n\nUn aspecto a menudo pasado por alto en ciberseguridad con la cadena de suministro son los contratos. En nuestra sinfonía, las cláusulas contractuales se convirtieron en las notas que mantenían a todos en sintonía.\n\nTrabajé estrechamente con el departamento legal para desarrollar cláusulas de seguridad robustas que:\n\n- Definen claramente las responsabilidades de seguridad de nuestros proveedores.\n- Establecen estándares mínimos de seguridad que deben cumplir.\n- Otorgan el derecho a auditar sus prácticas de seguridad.\n- Delinean las consecuencias de las violaciones de seguridad.\n\nEstas cláusulas nacen con el objetivo de no ser no solo palabras en un papel sino un compromiso compartido con la seguridad, un recordatorio constante de que en nuestro ecosistema digital interconectado, la seguridad es una responsabilidad compartida.\n\n**Educación y concienciación: cultivando una cultura de seguridad**\n\nEl movimiento final y quizás el más crucial de ésta nuestra sinfonía de seguridad, ha sido nuestro programa de educación y concienciación. Reconociendo que la tecnología y los procesos son solo una parte de la ecuación y que el factor humano es igualmente crítico.\n\nDesarrollé un programa de capacitación integral que no solo educaba a nuestro personal sobre las mejores prácticas de seguridad, sino que también fomentaba una mentalidad del concepto de **seguridad primero**. Esto incluía:\n\n- Sesiones regulares de capacitación interactiva.\n- Simulaciones de phishing para mantener a todos alerta.\n- Comunicaciones regulares sobre amenazas emergentes y cómo mitigarlas.\n\nExtendimos que estos esfuerzos educativos a nuestros proveedores clave, reconocían que su conciencia de seguridad era tan importante como la nuestra.\n\n**El concierto continuo: adaptación y evolución**\n\nA medida que nuestra sinfonía de seguridad iba tomando forma, nos dimos cuenta de que no era una composición estática, sino una pieza en constante evolución. \n\nEl panorama de las ciberamenazas cambia constantemente, y con él, debemos adaptar nuestra estrategia.\n\nImplementamos un proceso de mejora continua, revisando y refinando regularmente cada aspecto de nuestra estrategia. Esto incluyó:\n\n- Evaluaciones periódicas de riesgos para identificar nuevas vulnerabilidades.\n- Actualizaciones regulares de nuestras tecnologías y procesos de seguridad.\n- Feedback constante de nuestro personal y proveedores para mejorar nuestras prácticas.\n- Vigilancia constante de las tendencias emergentes en ciberseguridad.\n\n**La armonía de la seguridad colectiva**\n\nMientras reflexiono sobre mi viaje, me doy cuenta de que la verdadera fortaleza de nuestra estrategia no reside en ningún componente individual, sino en la armonía que hemos creado. \n\nAl igual que en una orquesta, donde la belleza surge de la interacción perfecta entre diferentes instrumentos, nuestra seguridad emerge de la sinergia entre tecnología, procesos y lo más importante, personas.\n\nEn nuestro ecosistema de ceros y unos, ya no podemos pensar en la seguridad como un esfuerzo individual. Es un concierto colectivo, una sinfonía en la que cada organización, cada proveedor, cada individuo juega un papel crucial.\n\nA medida que mi presbicia me deja otear el futuro, nos enfrentaremos a amenazas cada vez más sofisticadas y a un panorama digital en constante evolución.\n\nA mis colegas **CISO** y **profesionales de la seguridad**, les pregunto: ¿Qué melodías de seguridad estáis componiendo dentro de vuestras organizaciones? ¿Qué armonías habéis encontrado más efectivas en la orquestación de los riesgos de los proveedores?\n\nDebemos compartir nuestras experiencias, nuestros éxitos y nuestros desafíos. Porque en este intercambio es donde encontraremos nuevas claves para construir un ecosistema digital más resiliente y seguro, no solo para nuestras organizaciones individuales, sino para nuestra economía digital colectiva.\n\n#SeguridadDigital #LiderazgoCISO #ResilienciaCibernética #CadenaDeSupministroSegura #SinfoníaDeSeguridad",
      "date_published": "2024-10-20T09:10:57.000Z",
      "date_modified": "2024-10-20T09:10:57.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Fido2",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Hello For Business",
        "Intune",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "storage sense",
        "Teams",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "WebAuthn",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-clave-para-mejorar-el-rendimiento-de-tus-equipos-sin-esfuerzo-automatiza-con-storage-sense-e-intune/",
      "url": "https://takamaka.pages.dev/blog/la-clave-para-mejorar-el-rendimiento-de-tus-equipos-sin-esfuerzo-automatiza-con-storage-sense-e-intune/",
      "title": "La clave para mejorar el rendimiento de tus equipos sin esfuerzo: Automatiza con Storage Sense e Intune",
      "summary": "Configurar Storage Sense con Microsoft Intune",
      "content_text": "**Configurar Storage Sense con Microsoft Intune**\n\n**Hello EveryOne!!** En esta publicación de **Obss**, vamos. mostrar cómo se puede configurar de forma automática **la** herramienta **Storage Sense** en nuestros activos Windows 11 mediante un perfil de configuración en **Microsoft Intune**.\n\nDentro de la gestión de activos**, Storage Sense** es una de esas funciones de Windows a las que se les presta muy poca atención.\n\nEn el ámbito de las incidencias informáticas, es recurrente enfrentarnos a reclamaciones de usuarios sobre el bajo rendimiento de sus equipos o la escasez de espacio de almacenamiento. Estas quejas, a primera vista dispares, suelen tener un origen común que se revela al examinar en detalle los activos afectados.\n\nCuando realizamos un diagnóstico exhaustivo de estos activos, emerge un patrón con sorprendente frecuencia: la presencia de carpetas temporales y de descargas rebosantes de archivos. Estas carpetas, ignoradas de forma habitual por los usuarios en su rutina diaria, se convierten en verdaderos sumideros de espacio en el disco duro.\n\nLa carpeta de archivos temporales, diseñada para albergar datos transitorios, puede hincharse hasta ocupar varios gigabytes, mientras que la carpeta de descargas se convierte en un repositorio permanente de archivos que los usuarios descargan y olvidan eliminar.\n\nEsta acumulación descontrolada de archivos no solo nos consume valioso espacio de almacenamiento, sino que también tiene un impacto negativo en el rendimiento general del sistema.\n\nEsta situación pone de manifiesto la importancia de una gestión adecuada del almacenamiento y la necesidad de educar a los usuarios sobre prácticas básicas de mantenimiento de sus equipos.\n\nAsimismo, resalta, una vez más, el valor de implementar soluciones automatizadas de limpieza y organización de archivos para prevenir estos escenarios comunes pero problemáticos.\n\n**¿Storage Sense?**\n\n**Storage Sense** es una característica avanzada de gestión de almacenamiento incorporada en los sistemas operativos Windows 10/11. Esta herramienta opera de manera autónoma en segundo plano, monitorizando y optimizando constantemente el uso del espacio en disco.\n\nPara ello se sirve de algoritmos inteligentes para identificar y eliminar archivos innecesarios, archivos temporales temporales y contenido de la papelera de reciclaje, sin comprometer la integridad del sistema.\n\nPero la parte desconocida de la herramienta **Storage Sense** es que se extiende más allá de la simple eliminación de archivos, integrándose profundamente con servicios en la nube como **OneDrive**.\n\nEsta integración nos va a permitir una gestión dinámica de los archivos locales de nuestros activos y en de los servicios cloud, liberando espacio en el disco duro mientras mantenemos accesibles los datos importantes a través de la sincronización con los servicios cloud.\n\nUna de las características que mas me agradan de **Storage Sense** es su alto grado de personalización. Vamos a poder ajustar su comportamiento, definiendo la frecuencia de las operaciones de limpieza y especificando qué tipos de archivos deben ser gestionados. Esto nos va a proporcionar un equilibrio entre la automatización y el control, asegurándonos de esta manera, que el activo se mantiene optimizado sin eliminar datos críticos. Y lo más importante sin la intervención del usuario final, es decir de forma transparente.\n\nAdemás, **Storage Sense** incorpora capacidades de análisis avanzadas, identificando patrones de uso y priorizando la eliminación de archivos basándose en su antigüedad y frecuencia de acceso. Esta inteligencia nos permite una gestión más eficiente del espacio, centrándonos en los archivos que tienen menos probabilidades de ser necesarios en el futuro inmediato.\n\nLa herramienta también nos ofrece funciones de generación de informes y notificaciones, proporcionando una visión clara de las acciones realizadas y el espacio liberado. Esto no solo nos aumenta la transparencia de las operaciones de **Storage Sense**, sino que también nos va ayudar a comprender mejor los patrones de uso de almacenamiento.\n\n**¿Qué opciones tenemos?**\n\nDentro de la configuración de **Storage Sense,** tenemos varias opciones que podemos configurar. Podemos limpiar la carpeta de Descargas, la papelera de reciclaje, los archivos temporales y también los archivos de OneDrive/SharePoint almacenados en caché local.\n\n**NOTA:** Al habilitar **Storage Sense**, limpiaremos el espacio deseado cuando haya poco espacio en el disco. Si desea nos ejecutar **Storage Sense** con frecuencia, debemos configurarlo.\n\n**Cómo lo hacemos?**\n\nSi queremos realizar la integración **Storage Sense** con **Microsoft Intune**, todo lo que vamos a necesitar es crear un perfil de configuración y asignarlo a un usuario o grupo de usuarios.\n\nComo siempre nos dirigiremos al portal de **Microsoft Intune** https://intune.microsoft.com e iniciaremos sesión con nuestras credenciales de administrador de **Intune**.\n\nNos dirigiremos a :\n\n- **Dispositivos** \n- **Administrar Dispositivos**\n- **Windows**\n- **Configuración**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-14.png?w=1024)\n\nLuego pulsaremos en  **\\+ Crear**.\n\nEn el siguiente paso, elegiremos *Windows 10 o posterior* como **Plataforma** , y *​​Catálogo de configuraciones* como **Tipo de perfil,** y pulsaremos en  **Crear** .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-15.png?w=587)\n\nEn la pantalla de configuración **básica,** procedemos a **asignar un nombre** y **una descripción** a nuestro nueva política. Te consejo que utilices una nomenclatura, pero si ya tienes la tuya, asegúrate de usarla. Ahora elegiremos **Siguiente** .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-16.png?w=1024)\n\nEn las opciones de **configuración**, seleccionaremos **Agregar ajustes** y, en el **selector de ajustes,** buscaremos *Almacenamiento* . Ahora, seleccione los ajustes que se muestran en la siguiente captura de pantalla.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-18.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-19.png?w=927)\n\nAhora vamos a repasar cada valor de la **categoría Almacenamiento** y vamos a explicar de forma breve qué hace en nuestros activos Windows 10/11 una vez se ha distribuido por los mismos.\n\n**NOTA DEL AUTOR:** *Asegúrese de comunicar esto a sus usuarios finales. ¡Es de sentido común! pero parece que los de IT, no damos con la tecla de hacer entender a los usuarios que **la carpeta de Descargas** nos es el **Warehouse** de Amazon ni la **Papelera de reciclaje** es el lugar idóneo para guardar sus archivos más valiosos.*\n\n***¿Para qué molestarnos en crear carpetas organizadas cuando podemos tener todo en un solo lugar caótico?** La carpeta de Descargas es el nuevo agujero negro de la galaxia. Total **¿Quién necesita encontrar archivos rápidamente?¿Por qué conformarnos con un simple archivo cuando podemos tener la emoción de jugar a la ruleta rusa digital?** Los de IT somo tan obtusos que coartamos la adrenalina de los usuario al guardar sus documentos más importantes en la Papelera de reciclaje y disfrutar de la emoción de no saber si estarán allí mañana. **¡Es como jugar a la lotería, pero con tus archivos! ¿Qué puede salir mal?***\n\n**Si has leído hasta el final del párrafo, ¡Enhorabuena! Porque acabas de descubrir el secreto mejor guardado de la informática moderna.**\n\n- **Permitir Storage Sense global:** Esta configuración nos va a habilitar **Storage Sense** en nuestros activos. En nuestro ejemplo, vamos a configúrarlo como  **Permitir**.\n- **Configurar la cadencia global de Storage Sense** : Estos ajustes nos van a determinar cuándo **Storage Sense** va a ejecutarse y procederá con la limpieza. De manera predeterminada, está configurado en **0**, lo que significa que solo se ejecutará cuando el disco duro tenga poco espacio en disco. En nuestro ejemplo, lo dejaremos en  **30** de manera predeterminada. También podremos jugar con valores como **1** (cada día), **7** (cada semana), **30** (cada mes)\n- **Permitir la limpieza de archivos temporales de Storage Sense** : Esta opción nos va a habilitar la eliminación de archivos temporales en los dispositivos que no estén en uso. En nuestro ejemplo, configuraremos esta opción en  **Permitir**.\n- **Umbral de limpieza de descargas de Storage Sense** : Con esta opción podemos configurar cuándo se debe limpiar la **carpeta de descargas**. De manera predeterminada, está configurado en **0**, lo que significa que no se eliminarán archivos en la carpeta de descargas. En nuestro ejemplo, lo configuraremos en **30**. Esto significa que solo se eliminarán los archivos que no se hayan abierto durante más de 30 días.\n- **Umbral de limpieza de la papelera de reciclaje de Storage Sense** : Con esta opción podemos configurar cuándo se debe limpiar la **papelera de reciclaje**. De manera predeterminada, está configurado en **30**, lo que significa que se eliminarán los archivos que hayan estado allí durante más de **30** días. En nuestro ejemplo, lo dejaremos en **30**.\n- **Umbral de liberación de contenido en la nube de Config Storage Sense** : Con esta opción podemos configurar liberar el contenido respaldado en la nube que no se haya abierto en una cierta cantidad de días. El valor predeterminado está establecido en **0**, lo que significa que no habrá liberación de cache de contenido en la nube. En nuestro ejemplo, lo estableceremos en **30**. Esto significa que se eliminaran los archivos que se almacenan en caché localmente y a los que no se ha accedido durante más de **30** días.\n\n**NOTA** : *La configuración del Umbral de liberación de contenido en la nube de **Storage Sense** solo está activa cuando usa **OneDrive** de forma local e inicia sesión con su cuenta.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-20.png?w=1024)\n\nUna vez que hayamos configurado todo lo que deseamos, elegiremos **Siguiente** e iremos al panel **Asignaciones** .\n\nEn el panel **Asignaciones** , agregaremos el grupo o los grupos a quién o a qué deseamos asignar esta política eligiendo **Agregar grupos**. Una vez que hayamos configurado esta sección, elejiremos **Siguiente.**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-21.png?w=1024)\n\nLa pantalla final, nos presentará una descripción general de toda nuestra configuración, y ya solo nos quedará **Crear** para finalizar la nueva política de configuración y estará lista para la implementación.\n\nLa activación de **Storage Sense** nos va a permitir administrar el espacio en el disco duro de nuestros activos de manera sencilla y eficaz. La **adopción de medidas proactivas** evita que los usuarios finales tengan problemas relacionados con la falta de espacio en el disco y reduce la cantidad de tickets relacionados con el servicio de asistencia.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-17T06:21:04.000Z",
      "date_modified": "2024-10-17T06:21:04.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Fido2",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Hello For Business",
        "Intune",
        "M365",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "storage sense",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "WebAuthn",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/cual-es-la-diferencia-entre-mfa-y-mfa-resistente-al-phishing/",
      "url": "https://takamaka.pages.dev/blog/cual-es-la-diferencia-entre-mfa-y-mfa-resistente-al-phishing/",
      "title": "Cuál es la diferencia entre MFA y MFA resistente al phishing",
      "summary": "Hello EveryOne!! El phishing es una técnica muy popular entre los ciberatacantes. Engañan a los usuarios para que introduzcan sus credenciales en un sitio…",
      "content_text": "**Hello EveryOne!!** El **phishing** es una técnica muy popular entre los ciberatacantes. Engañan a los usuarios para que introduzcan sus credenciales en un sitio fraudulento que simula ser una página de inicio de oficial, pongamos como ejemplo **Microsoft Entra Id**. Los usuarios introducen sus credenciales de inicio de sesión allí y las envía a los ciberatacantes.\n\n**Autenticación multifactor**\n\nMucha usuarios o personas en general, piensan: Bueno sí, pero ya he aplicado la autenticación multifactor en mi cuenta, así que ¿Cuál es el problema? ¿Qué puede salir mal ahora?.\n\nEl ciberatacante puede enviar las credenciales de inicio de sesión del usuario a un ID de **Microsoft Entra Id real** y activar una solicitud de autenticación de ID de **Microsoft Entra Id real**.\n\nEl usuario recibe entonces una notificación push en la aplicación móvil, por ejemplo, y, por supuesto, confirma el inicio de sesión.\n\nBueno, pues el ciberatacante se acaba de hacer con un token de acceso y actualización válido con una solicitud de autenticación **multifactor**.\n\nProcesos como la **coincidencia de números** en **Microsoft Authenticator** hacen que pongamos las cosas un poco más difíciles para un ciberatacante.\n\nLos **motivos**? Que el ciberataque debe ser realizado en tiempo real y el ciberatacante debe mostrar al usuario el código que **Microsoft Entra ID** requiere para ingresar a la aplicación ***Microsoft Authenticator***. Pero esto, tampoco es un gran problema para el ciberatacante .\n\n**Qué es la Autenticación multifactor resistente al phishing**\n\nLa **autenticación multifactor resistente al phishing**, en **Microsoft Entra ID**, **Windows Hello for Business, FIDO2 o la autenticación basada en certificados** están disponibles como métodos de autenticación resistentes al phishing.\n\nLas claves de acceso se basan en el estándar **WebAuthn**, que es lo que las hace resistentes a los ataques de phishing. **WebAuthn** significa **autenticación web** y es una API basada en el navegador que simplifica la autenticación de usuarios para las aplicaciones web.\n\n**WebAuthn** permite a los usuarios utilizar dispositivos registrados, como teléfonos, tabletas y computadoras, como factores para iniciar sesión en sus cuentas utilizando criptografía de clave pública.\n\nCuando un usuario genera una clave de acceso para su cuenta, se crea un par de **claves criptográficas** únicas en su dispositivo. Este par de claves consiste en una **clave pública y una clave privada**. La **clave pública** se almacena en la organización con la que creas tu cuenta y la **clave privada** se almacena localmente en el dispositivo que se ha utilizado para generar la clave de acceso.\n\nCuando el usuario inicia sesión en su cuenta, el servidor de la cuenta envía un **desafío** al autenticador del usuario. El autenticador es el dispositivo, el navegador o el gestor de contraseñas que se utiliza para generar la clave de acceso. El autenticador utiliza la clave privada almacenada para resolver el desafío y después envía una respuesta. Esto también se conoce como **firmar** los datos, que es la forma en que verificamos la identidad del usuario. La clave privada nunca se revela en el proceso de inicio de sesión.\n\nA diferencia de las contraseñas, las claves de acceso son resistentes al **phishing** por diseño porque están basadas en el estándar **WebAuthn**. No es posible regalar la contraseña a un ciberatacante, como ocurre con las contraseñas, por lo que las claves de acceso son el método más seguro para acceder a sus cuentas y aplicaciones en línea\n\n**Cómo funciona?**\n\nAntes de que podamos utilizar la autenticación resistente al **phishing**, es necesario establecer una **relación de confianza** entre las dos partes.\n\nLa confianza se establece normalmente mediante el uso de claves de autenticación (**clave privada y clave pública**).\n\nEl establecimiento de la relación de confianza permite que el mecanismo de autenticación se base en pares de claves **públicas y privadas únicas** que realizan un **diálogo criptográfico asimétrico seguro.** El diálogo de autenticación nunca puede realizarse sin la clave privada, que para ser verdaderamente segura debe estar almacenada en un hardware que pueda atestiguarse y no ser exportable.\n\nEl proceso de **autenticación** debe ser resistente a sitios fraudulentos, como he descrito al principio de este artículo.\n\nEsto significa que los métodos de **autenticación multifactor resistentes al phishing** solo responden a solicitudes válidas de partes conocidas y confiables.\n\nPara que la autenticación sea exitosa, se requiere la interacción del usuario. La interacción debe incluir un reconocimiento de la solicitud y el reconocimiento debe verificar la presencia del usuario.\n\nEn el caso de los dispositivos físicos, la presencia se verifica generalmente tocando el dispositivo.\n\nEn el caso de los métodos de autenticación de software, se requiere la proximidad al dispositivo que se está autenticando; por lo general, se utiliza Bluetooth o NFC.\n\n**¿Cuáles son las opciones para una autenticación resistente al phishing?**\n\nYo recomiendo implementar **Windows Hello para empresas** para todos los usuarios de la organización. 🔗 **[Accede a la guía de configuración de FIDO2](/blog/la-revolucion-silenciosa-de-la-autenticacion-sin-contrasena-como-las-empresas-estan-diciendo-adios-a-las-contrasenas-tradicionales/)**. Es fácil, seguro y muy conveniente autenticarse incluso para los usuarios comunes.\n\n**Recomiendo aplicar claves de hardware FIDO2 para cuentas confidenciales (privilegiadas).**\n\nPero, aun así, ¡cualquier MFA es mejor que nada! Lamentablemente, muchas organizaciones aún no tienen ninguna MFA implementada a nivel mundial, lo que hace que sea muy fácil para los actores de amenazas comprometer las cuentas de los usuarios.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-12T07:27:18.000Z",
      "date_modified": "2024-10-12T07:27:18.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Fido2",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Hello For Business",
        "Intune",
        "M365",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "WebAuthn",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/preparado-para-un-windows-sin-contrasenas-configuralo-hoy-con-microsoft-intune/",
      "url": "https://takamaka.pages.dev/blog/preparado-para-un-windows-sin-contrasenas-configuralo-hoy-con-microsoft-intune/",
      "title": "¿Preparado para un Windows sin contraseñas? Configúralo hoy con Microsoft Intune",
      "summary": "En este post de Obss , voy a explicar el mejor método para habilitar una experiencia sin contraseñas en Windows con Microsoft Intune . El futuro cercano es sin…",
      "content_text": "En este post de **Obss**, voy a explicar el mejor método para **habilitar una experiencia sin contraseñas en Windows** con **Microsoft Intune**. El futuro cercano es sin contraseñas y Microsoft está ampliando su experiencia sin contraseñas para Windows, en particular para los dispositivos unidos a **Microsoft Intune ID**.\n\nEsta nueva función, que se introdujo con la actualización de septiembre de 2023 de **Windows 11 (versión 22H2)**, nos permite a los departamentos de TI habilitar métodos de **autenticación sin contraseña**, como **Windows Hello para empresas y claves de seguridad FIDO2** . Estos métodos están diseñados para ser resistentes a la suplantación de identidad y más seguros que las contraseñas tradicionales.\n\nUna vez que se habilita la experiencia sin contraseña, **los usuarios ya no necesitan ingresar una contraseña para iniciar sesión** , ya sea para la autenticación en sesión, **el Control de cuentas de usuario (UAC)** o la función de administrador **Ejecutar Como**. Además, las opciones para cambiar contraseñas se eliminan de la configuración, aunque los usuarios aún pueden administrar sus cuentas usando el método **Ctrl + Alt + Supr**\".\n\nUna vez configurada nuestra política, las contraseñas se eliminan de la interfaz de usuario tanto para el inicio de sesión del dispositivo, para los escenarios de autenticación en sesión, como los escenarios de administrador **Ejecutar Como**, los administradores de contraseñas en **navegadores web y el Control de cuentas de usuario (UAC)** . En lugar de usar una contraseña para iniciar sesión, los usuarios deberán utilizar Windows Hello.\n\n**Habilitar la experiencia sin contraseña de Windows según las recomendaciones de Microsoft**\n\nAntes de habilitar **la experiencia sin contraseña de Windows**, debemos de tener en cuenta la siguiente lista de recomendaciones de la propia Microsoft:\n\n- Debemos de configurar la función de restablecimiento de PIN para que los usuarios puedan restablecer su PIN desde la pantalla de bloqueo si **Windows Hello para empresas** lo tenemos habilitado.\n- No debemos de configurar las reglas de seguridad **Inicio de sesión interactivo:**   \n    **no muestre el inicio de sesión más reciente, ya que esto interfiere con la experiencia sin contraseña de Windows**\n- No debemos deshabilitar el proveedor de credenciales de contraseña mediante la política Excluir proveedores de credenciales:\n    - La política **Excluir proveedores de credenciales** nos va desactivar las contraseñas de todas las cuentas, incluidas las cuentas locales. Solo las cuentas de Microsoft Entra que inician sesión con **Windows Hello o una clave de seguridad FIDO2** son elegibles para la experiencia sin contraseña de Windows. Además, elimina a Otro usuario de la política, lo que ofrece a los usuarios una forma adicional de iniciar sesión.\n    - Los escenarios de autenticación **RDP** y **Ejecutar** no pueden usar contraseñas debido a la política **Excluir proveedores de credenciales**.\n- Debemos de considerar habilitar la cuenta de administrador local o crear una nueva y usar la **Solución de contraseña de administrador local de Windows (LAPS)** para generar aleatoriamente nuestra contraseña con el fin de agilizar las operaciones de soporte del servicio de asistencia.\n\n**Vamos a crear una política de configuración para habilitar la experiencia sin contraseña de Windows en Intune**\n\nLos usuarios pueden confiar en las opciones de restablecimiento de PIN o de inicio de sesión web si fallan los métodos sin contraseña. Esta actualización es parte del esfuerzo mejorar la seguridad al reducir la dependencia de las contraseñas y alentar a los departamentos de TI a adoptar métodos de autenticación más seguros y modernos.\n\nLos usuarios pueden utilizar herramientas de recuperación como  **el inicio de sesión web y el restablecimiento de PIN**  para recuperar sus credenciales de inicio de sesión, evitando comunicarse con el  **servicio de asistencia de TI si no pueden iniciar sesión** .\n\nVamos a ver los pasos para crear una   política de configuración  **para habilitar la experiencia sin contraseña de Windows con Microsoft Intune** . Iniciaremos sesión en el  **Centro de administración de Microsoft Intune**  con nuestras  **credenciales de administrador de Intune** .\n\nIremos a   **Dispositivos**   >  **Windows**  >  **Configuración**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-1.png?w=1024)\n\n- Haremos clic en + **Crear**  >  **Nueva directiva**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-2.png?w=1024)\n\nEn el siguiente paso, podemos crearemos un nuevo  perfil de configuración  desde cero. Primero, vamos a seleccionar las opciones que:\n\n- Plataforma:  **Windows 10 y posteriores**\n- Tipo de perfil:  **Catálogo de configuraciones**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-3.png?w=1024)\n\nEn la página de **datos básicos**, introduciremos el nombre y la descripción de la directiva. **Habilitar la experiencia sin contraseña de Windows**, describir brevemente el uso de la política y haremos clic  **en Siguiente**. Es importante que poseamos una nomenclatura de políticas normalizada\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-4.png?w=1024)\n\nAhora podemos agregar las **opciones de configuración** necesarias al  panel   \n**de Configuración**  . Para ello, haga clic en **Agregar configuración**  en la esquina izquierda de la página\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-5.png?w=1024)\n\nBuscaremos **Habilitar experiencia sin contraseña** en el selector de configuración. Para ello seleccionaremos Categoría **Autenticación** y en el nombre de configuración seleccionaremos **Habilitar experiencia sin contraseña.**  \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-6.png?w=1024)\n\nEspecificaremos como los usuarios recibirán la experiencia sin contraseña en Windows. \n\n- La función tiene como valor predeterminado la edición y las capacidades del dispositivo existentes.\n- Habilitado. La experiencia sin contraseña estará habilitada en Windows.\n- Deshabilitado. La experiencia sin contraseña no estará habilitada en Windows .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-7.png?w=1024)\n\nEn la pantalla siguiente seleccionaremos las posibles **etiquetas de ámbito** que poseamos\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-8.png?w=1024)\n\nEn la siguiente pestaña, **tareas**, seleccionaremos los grupos o usuarios de la organización a los que se les aplicará la nueva directiva.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-9.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-10.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-11.png?w=1024)\n\nPulsaremos en siguiente y revisaremos y crearemos la nueva directiva.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-12.png?w=1024)\n\n**Cómo supervisar la implementación de la nueva directiva**\n\nEsta política de configuración la hemos implementado a un  **grupo de ID de Microsoft Entra**  ( GG\\_xxxxxxxx). Una vez que los activos pertenecientes al grupo estén sincronizado, el perfil entrará en vigencia de inmediato. Para  **monitorizar**  el  **estado de implementación** de la nueva directiva, seguiremos los siguientes pasos:\n\n- Vaya a  **Dispositivos**  >  **Windows**  >  **Configuración**  > Busque la configuración “ **Habilitar experiencia sin contraseña** ”.\n- En  **Estado de registro de dispositivo y usuario** , puede ver el estado de implementación de la política.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/image-13.png?w=877)\n\nPara acabar tenemos que comprobar si la  **opción Establecer Windows sin contraseña**  esta funcionando. Para comprobarlo, iniciaremos sesión en uno de los activos en los que se aplica la política.\n\n- Haremos clic en **Inicio** > **Configuración** > **Cuentas** > **Opciones de inicio de sesión**\n\nTodas **las opciones de inicio de sesión permitidas,** excepto la  **contraseña** y **la contraseña con imagen,** están disponibles en el dispositivo. ¡Por lo tanto, podemos concluir que nuestra política funciona perfectamente!\n\nLa **autenticación sin contraseñas** no solo es una mejora en la experiencia del usuario, sino también un avance crucial en la protección de las infraestructuras críticas. A medida que las ciberamenazas evolucionan, la ciberseguridad debe adaptarse. ¿Estás preparado para dar el salto hacia un entorno sin contraseñas?\n\nImplementar estas soluciones con Microsoft Intune es solo el comienzo de un cambio que definirá el futuro de la seguridad IT. ¿Te animas?\n\nComparte tus experiencias o ponte en contacto para discutir cómo optimizar la seguridad de tu organización con tecnologías modernas",
      "date_published": "2024-10-11T08:08:47.000Z",
      "date_modified": "2024-10-11T08:08:47.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Fido2",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "IoT",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-hackear-una-bicicleta/",
      "url": "https://takamaka.pages.dev/blog/como-hackear-una-bicicleta/",
      "title": "Cómo hackear una bicicleta",
      "summary": "Dado mi pasado como ciclista en el pelotón vasco, este artículo de kaspersky , me ha picado la curiosidad.",
      "content_text": "Dado mi pasado como ciclista en el pelotón vasco, este artículo de **kaspersky**, me ha picado la curiosidad.\n\nLos investigadores han descubierto varios vectores de ataque potenciales dirigidos a bicicletas equipadas con el sistema de cambio de marchas inalámbrico **Shimano Di2.**\n\nTrabajo en ciberseguridad desde hace unos cuantos años y, a veces, pienso que mi capacidad de asombro ha llegado a su límite, que ya lo he visto todo, que no hay nada que los hackers puedan hacer que me sorprenda:\n\n- ¿Monitores para bebés? Hackeados\n- ¿Coches? Hackeados, una y otra vez, y todo tipo de marcas.  \n- Lavaderos de coches. \n- Robots de juguete\n- Comederos para mascotas\n- Mandos de televisores\n- ¿Peceras? No, de verdad: ¡lo han hecho!\n\nPero **¿y las bicicletas?** No tenían nada que hackear, hasta ahora.\n\nA mediados de este agosto de 2024, los investigadores de la Universidad del Nordeste (Boston) y la Universidad de California (San Diego), publicaron un artículo que describe un ciberataque exitoso en una bicicleta. Más precisamente en una equipada con [tecnología de cambio de marchas Shimano Di2](https://bike.shimano.com/es-ES/technologies/component/details/di2.html).\n\n**Engranajes electrónicos: Shimano Di2 y similares**\n\nPrimero, a modo de aclaración para quienes no estén al día, por así decirlo, con las últimas tendencias en tecnología del ciclismo. Comencemos diciendo que Shimano de Japón es el mayor fabricante mundial de componentes clave para bicicletas, básicamente, de todas las partes principales que se añaden a un cuadro para componer una bicicleta que funcione, como las transmisiones, los sistemas de frenado, etc.\n\nAunque la empresa se especializa en equipos mecánicos tradicionales, desde hace algún tiempo (2001) experimenta con la electrónica.\n\nLos sistemas de cambio de marchas clásicos en las bicicletas se basan en cables que conectan físicamente los desviadores (guías de la cadena de la bicicleta a través de los piñones) a las palancas de cambio en el manillar.\n\nSin embargo, con los sistemas electrónicos no existe esa conexión física: la palanca de cambios normalmente envía un comando al desviador de forma inalámbrica, y este cambia de marcha con la ayuda de un pequeño motor eléctrico.\n\nTambién se pueden cablear sistemas electrónicos de cambio de marchas. En este caso, un cable conecta la palanca de cambios y el desviador a través del cual se transmiten los comandos.\n\nSin embargo, la última tecnología de moda son los sistemas inalámbricos, en los que la palanca de cambios envía comandos al desviador con una señal de radio.\n\nLos sistemas de cambio de marchas electrónicos Shimano Di2 dominan actualmente el segmento de alta gama de la línea de productos de la empresa. Lo mismo está sucediendo en las líneas de modelos de sus principales competidores: SRAM de Estados Unidos (que introdujo primero las palancas de cambio inalámbricas) y Campagnolo de Italia.\n\nEn otras palabras, una gran cantidad de bicicletas de carretera, de grava y de montaña en el rango de precios superior han estado utilizando palancas de cambio electrónicas durante bastante tiempo, y cada vez más usan tecnología inalámbrica.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/d7b95016-3f58-4d98-ba88-b6299c01115c-1568-000000c9886ac6a8_file.jpg?w=1024)\n\nEl cambio de la mecánica a la electrónica tiene sentido a primera vista, entre otras cosas, los sistemas electrónicos ofrecen mayor velocidad, precisión y facilidad de uso.\n\nDicho esto, la tecnología inalámbrica parece una innovación en aras de la innovación, ya que los beneficios prácticos para el ciclista no son demasiado obvios. Al mismo tiempo, cuanto más inteligente se vuelve un sistema, más problemas pueden surgir.\n\nY ahora es el momento de llegar al corazón de esta publicación: hackeo de bicicletas.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/43d1157b-0f4e-48e5-a7e5-3f4f050ef804-2215-000000f6abc04378_file.jpg?w=1024)\n\nUn estudio realizado por investigadores de la Universidad del Nordeste y la Universidad de California analizó la seguridad del sistema de cambio de marchas inalámbrico **Shimano Di2**. Se descubrió que el sistema es vulnerable a ataques de reproducción debido a la falta de marcas de tiempo en los comandos transmitidos, lo que permite a los atacantes interceptar y reutilizar comandos cifrados para controlar remotamente el cambio de marchas.\n\nAunque Shimano ha desarrollado una actualización para mitigar estos riesgos, inicialmente solo está disponible para equipos profesionales, pero se espera que llegue al público general próximamente\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/10/617b98bd-3015-4352-aa63-7f5ccf59f129-2215-000000f6e477e1a2_file.jpg?w=1024)\n\nLa idea de que un atacante pueda interferir con el rendimiento de un ciclista simplemente interceptando comandos es inquietante, especialmente en un deporte donde cada segundo cuenta.\n\nEs interesante ver cómo la tecnología, que debería mejorar la experiencia del ciclista, también puede convertirse en un punto débil. La respuesta rápida de **Shimano** al desarrollar una actualización demuestra la importancia de la seguridad en el diseño de productos tecnológicos.\n\nSin embargo, también resalta la necesidad de que los fabricantes sean proactivos en la identificación y solución de vulnerabilidades antes de que se conviertan en problemas reales.\n\nPara los ciclistas aficionados, aunque el riesgo parece ser bajo, es un buen recordatorio de que la tecnología siempre debe ser utilizada con precaución. Estar al tanto de las actualizaciones y mejoras es esencial para garantizar no solo un mejor rendimiento, sino también una mayor seguridad.\n\nAccede al artículo completo https://www.kaspersky.es/blog/how-to-hack-bicycles-shimano-di2-wireless-shifting-technology/30350/?reseller=es\\_regular-sm\\_acq\\_ona\\_smm\\_\\_onl\\_b2c\\_tg\\_post\\_sm-team\\_\\_\\_\\_\\_\\_&utm\\_source=telegram&utm\\_medium=social&utm\\_campaign=es\\_blog\\_as0071&utm\\_content=sm-post&utm\\_term=es\\_telegram\\_organic\\_ezkc71gk4ap24jg&kaspr=ak9d\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-10T18:04:55.000Z",
      "date_modified": "2024-10-10T18:04:55.000Z",
      "tags": [
        "Articulos",
        "shimano.",
        "vulnerabilidades"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-7-ciberseguridad-en-iot-protegiendo-el-futuro-conectado-para-2025/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-7-ciberseguridad-en-iot-protegiendo-el-futuro-conectado-para-2025/",
      "title": "Tendencia número 7: Ciberseguridad en IoT: protegiendo el futuro conectado para 2025",
      "summary": "¿Estamos preparados para el reto de la ciberseguridad en IoT que se nos avecina? No es una cuestión de SI el IoT será atacado, sino de CUANDO . Las…",
      "content_text": "**¿Estamos preparados para el reto de la ciberseguridad en IoT que se nos avecina?** *No es una cuestión de SI el **IoT** será atacado, sino de **CUANDO**. Las organizaciones que no actúen ahora estarán expuestas*.\n\nEl Internet de las Cosas (**IoT**) está transformando el mundo, conectando dispositivos en una red sin precedentes.\n\nDesde electrodomésticos inteligentes hasta infraestructuras críticas, el **IoT** ha llegado a todos los sectores, cambiando la manera en que operan las organizaciones, los gobiernos y los individuos.\n\nPara 2025, se estima que habrá más de 30 mil millones de dispositivos **IoT** conectados en todo el mundo, generando enormes cantidades de datos y abriendo nuevas oportunidades de innovación.\n\nSin embargo, este crecimiento explosivo también ha traído consigo una serie de **preocupaciones críticas** de ciberseguridad.\n\nA medida que el **IoT** se expande, los ciberdelincuentes han identificado nuevas oportunidades para explotar vulnerabilidades, comprometiendo la seguridad de los recursos conectados y de las redes a las que pertenecen. La **superficie de ataque** se amplía exponencialmente con cada nuevo dispositivo que se conecta, haciendo que la seguridad sea más compleja y desafiante de gestionar.\n\nEn respuesta, para este año 2025, se espera que las empresas y los gobiernos inviertan en el desarrollo de [**protocolos de seguridad**](/blog/seguridad-integral-para-dispositivos-conectados-en-entornos-empresariales-e-industriales/) más robustos y enfoques innovadores para proteger los dispositivos **IoT** de accesos no autorizados, manipulación y otras amenazas cibernéticas.\n\nEste artículo analiza la evolución de la ciberseguridad en **IoT**, las **amenazas emergentes** y las **soluciones clave** que dominarán la ciberseguridad en 2025\n\n**IoT en 2025: Innovación y vulnerabilidades en auge**\n\nEl **IoT** describe la red interconectada de recursos que pueden comunicarse entre sí y con sistemas centralizados a través de Internet. Estos recursos van desde simples sensores en fábricas hasta coches autónomos y dispositivos médicos conectados.\n\nLa visión del **IoT** es un mundo en el que todos los dispositivos recopilen datos, intercambien información y tomen decisiones autónomas para mejorar la eficiencia y la calidad de vida.\n\nSin embargo, esta visión utópica del **IoT** viene con un costo significativo en términos de seguridad. En muchos casos, los recursos **IoT** han sido diseñados con funcionalidad en mente, pero con poca atención a la seguridad. Esta deficiencia ha dado lugar a una serie de problemas:\n\n- **Dispositivos vulnerables a ataques:** Muchos recursos **IoT** no tienen la capacidad de actualizarse de manera remota, lo que significa que cualquier **vulnerabilidad de seguridad** que se descubra en el dispositivo queda sin parchear.\n- **Autenticación débil o inexistente:** Algunos recursos IoT utilizan credenciales predeterminadas, como contraseñas fáciles de adivinar, que facilitan el acceso no autorizado.\n- **Comunicación no cifrada:** Muchos recursos **IoT** transmiten **datos sin cifrar**, lo que significa que los atacantes pueden interceptar y manipular la información en tránsito.\n- **Falta de control sobre el ciclo de vida**: Los recursos **IoT** tienen ciclos de vida largos y, en muchos casos, permanecen **sin soporte o sin mantenimiento** de seguridad durante años.\n\nEstas vulnerabilidades han convertido al **IoT** en un objetivo tentador para los ciberdelincuentes, quienes han explotado recursos desprotegidos para llevar a cabo una serie de ataques, desde el control de cámaras de seguridad hasta la interrupción de redes eléctricas.\n\n**Amenazas críticas: Cómo el IoT está en el punto de mira de los ciberataques**\n\nPara comprender la magnitud del desafío de ciberseguridad en el **IoT**, es crucial examinar las amenazas actuales y emergentes que los dispositivos conectados enfrentan:\n\n- **Botnets y Ataques Distribuidos de Denegación de Servicio (DDoS):** Uno de los ataques más notorios que ha afectado al **IoT** fue la creación de la **botnet Mirai** en 2016. Esta botnet infectó cámaras de seguridad y otros dispositivos **IoT** mal protegidos, creando una red de dispositivos zombis que lanzaron un masivo ataque DDoS.El ciberataque puso en evidencia el impacto que los dispositivos **IoT** comprometidos pueden tener cuando se controlan de manera maliciosa.\n- **Explotación de vulnerabilidades no parchadas:** Muchos recursos **IoT** no se actualizan regularmente, lo que significa que las vulnerabilidades descubiertas a menudo quedan sin solucionar durante largos períodos de tiempo. Esto crea oportunidades para que los ciberatacantes exploten fallos de seguridad conocidos para obtener acceso a sistemas críticos.\n- **Ataques de intermediario (Man-in-the-Middle):** Dado que muchos recursos **IoT** transmiten datos sin cifrar, los ataques **MiM** son una amenaza significativa. Los ciberatacantes pueden interceptar la comunicación entre los recursos **IoT** y los servidores, robando datos sensibles o incluso alterando las instrucciones enviadas a los dispositivos.\n- **Secuestro de dispositivos:** Algunos recursos **IoT**, como cámaras de seguridad o elementos de monitorización de salud, han sido secuestrados por ciberatacantes que exigen un rescate para restaurar el control a los propietarios originales. Este tipo de ataque es una forma emergente de **ransomware** aplicado al **IoT**.\n- **Manipulación de datos:** En muchos casos, los recursos **IoT** recopilan datos que luego son utilizados para tomar decisiones críticas. La manipulación de estos datos puede tener consecuencias desastrosas. Por ejemplo, en un entorno industrial, la alteración de datos de sensores podría provocar fallos en la maquinaria o daños a los empleados.\n\n**Proteger el IoT: Soluciones de seguridad que deberías adoptar hoy**\n\nAnte este panorama creciente de amenazas, el futuro de la **seguridad** en **IoT** depende de la implementación de **protocolos de seguridad más robustos**. Para 2025, los departamentos de TI deberemos adoptar una combinación de tecnologías emergentes, enfoques regulatorios más estrictos y mejores prácticas de seguridad para proteger la vastedad de recursos IoT que estarán en funcionamiento.\n\n**1\\. Autenticación y Control de Acceso Reforzados**\n\nUno de los primeros pasos para mejorar **la seguridad en IoT** es asegurar que solo usuarios y dispositivos autorizados puedan interactuar con la red. Esto implica adoptar **mecanismos de autenticación** fuertes, tales como:\n\n- **Autenticación multifactor (MFA):** Para evitar accesos no autorizados, deberemos de implementar métodos de autenticación multifactor, que requerirán que los usuarios verifiquen su identidad utilizando múltiples factores, como contraseñas, tokens o datos biométricos.\n- **Certificados digitales:** Cada recurso **IoT** podrá estar asociado con un certificado digital único que permita la identificación y autenticación segura, dificultando que los ciberatacantes suplanten recursos legítimos.\n- **Identidades seguras en dispositivos IoT:** Los proveedores de recursos también deben trabajar para integrar soluciones como **Trusted Platform Modules (TPM) o Secure Elements**, que almacenan credenciales de manera segura y evitan su manipulación.\n\n**2\\. Seguridad Basada en el Enfoque Zero Trust**\n\nPara 2025, las organizaciones que implanten recursos IoT también deberán implementar un modelo de seguridad **Zero Trust**. Este enfoque se basa en la premisa de que ningún recurso, ni siquiera aquellos dentro de nuestra red de confianza, debe ser confiado por defecto. En lugar de confiar en las redes perimetrales, se adoptarán prácticas como:\n\n- **Microsegmentación:** Al dividir la red en segmentos más pequeños, evitaremos que un ciberatacante que comprometa un recurso **IoT** pueda moverse lateralment a través de nuestra red y atacar otros recursos s o sistemas críticos\n- **Monitorización continua:** Todos los recursos **IoT** en la red deben ser monitorizados continuamente, y cada intento de acceso deberá ser verificado y autenticado en tiempo real, reduciendo las oportunidades para que los atacantes se escondan en la red.\n\n**3\\. Cifrado Extendido y Protocolos Seguros de Comunicación**\n\nOtro componente clave para la protección del IoT es asegurar que todas las comunicaciones entre dispositivos y servidores estén cifradas para evitar ataques de interceptación. Esto incluirá:\n\n- **Cifrado de extremo a extremo:** Para proteger los datos que circulan entre recursos **IoT** y los servidores centrales, el **cifrado de extremo a extremo** nos va a garantizar que cualquier dato capturado por un atacante sea ininteligible. Los protocolos de cifrado avanzado, como **AES** (Advanced Encryption Standard) y el uso de claves privadas y públicas, se convertirán en un estándar para proteger la confidencialidad y la integridad de los datos.\n- **Protocolos de comunicación seguros:** Se deben adoptar protocolos seguros como **MQTT** (**Message Queuing Telemetry Transport**)sobre **TLS**, **CoAP** (**Constrained Application Protocol**) sobre **DTLS y HTTPS**, que cifran los datos y proporcionan autenticación para cada comunicación entre dispositivos.\n\n**4\\. Actualizaciones automáticas y parches en tiempo real**\n\nUna de las principales vulnerabilidades de los recursos **IoT** es la falta de actualizaciones de seguridad regulares, lo que nos deja abiertos puntos de entrada para los ciberatacantes que aprovechan fallos conocidas no parcheados. Para el año 2025, se espera que las soluciones avanzadas de **gestión de actualizaciones y parches** sean un componente esencial en la estrategia de seguridad del **IoT**. Este enfoque permitirá que los dispositivos **IoT** reciban actualizaciones automáticas de seguridad sin intervención manual, lo que es vital para cerrar rápidamente las brechas de seguridad en un entorno dinámico y en rápida evolución.\n\nLas actualizaciones automáticas se podrán realizar a través de **Over-The-Air (OTA)**, un método de envío de actualizaciones y parches directamente a los recursos sin necesidad de desconectarlos de la red. Esto no solo mejora la seguridad, sino que también asegura que los recursos **IoT** funcionen siempre con la versión más segura del software disponible.\n\n**Para evitar interrupciones en el servicio**, estas actualizaciones deben ser gestionadas de manera inteligente, aplicando parches en momentos de menor actividad o en **ventanas programadas**. También será necesario desarrollar mecanismos de verificación de integridad que aseguren que las actualizaciones provienen de fuentes legítimas y no han sido comprometidas durante la transmisión, evitando la instalación de malware.\n\n**5\\. Seguridad basada en la Inteligencia Artificial y el Aprendizaje Automático**\n\nDado el crecimiento del **IoT**, las soluciones tradicionales de seguridad, basadas únicamente en reglas y firmas, van a resultar inadecuadas para gestionar la escala y la complejidad de los dispositivos conectados. Para 2025, la **inteligencia artificial (IA)** y el **aprendizaje automático (ML)** devenirán en pilares clave en la defensa contra las ciberamenazas en el **IoT**. Estas tecnologías permitirán a los departamentos de TI anticipar ataques y reaccionar de manera más eficaz y oportuna.\n\n- **Detección de anomalías en tiempo real:** Una de las aplicaciones más poderosas de la **IA** en materia de ciberseguridad es la capacidad de detectar anomalías. Los sistemas basados en **IA** pueden aprender el comportamiento normal de un recurso **IoT** y de la red en la que opera. Cuando se detectan patrones inusuales o comportamientos anómalos, como picos inesperados de tráfico o intentos de acceso no autorizados, el sistema puede generar alertas o activar respuestas automáticas, como el aislamiento del dispositivo comprometido.\n- **Clasificación de amenazas y respuesta automatizada:** El uso del **ML** va a permitir a los sistemas de seguridad clasificar las amenazas en función de su gravedad y determinar automáticamente el mejor curso de acción. Esto es crucial en un entorno de **IoT** donde la velocidad es esencial. Los ciberataques a recursos IoT a menudo ocurren en cuestión de minutos, por lo que contar con un sistema que no solo nos detecte las amenazas, sino que también nos responda de manera autónoma, reducirá considerablemente el tiempo de reacción.\n- **Análisis predictivo:** La **IA** también permitirá realizar **análisis predictivos** para identificar posibles vulnerabilidades antes de que sean explotadas. Utilizando grandes volúmenes de datos de recursos **IoT** y de redes, los algoritmos de **IA** pueden predecir qué tipos de ataques son más probables en función de patrones pasados, lo que ayudará a los departamentos de TI a reforzar nuestras defensas de manera proactiva.\n\n**6\\. Normativas globales y estándares de seguridad para IoT**\n\nEl crecimiento masivo de recursos **IoT** en todo tipo de industrias también nos plantea el desafío de establecer normativas y estándares de seguridad que sean universalmente aplicables y aceptados. Hasta ahora, la falta de regulación coherente en la seguridad del **IoT** ha permitido que muchos recursos vulnerables entren al mercado sin las medidas adecuadas de protección.\n\nPara el año 2025, se espera que tanto los gobiernos como las organizaciones internacionales colaboren de forma conjunta para desarrollar normas de seguridad globales que definan claramente los requisitos que deben cumplir los fabricantes y los proveedores de servicios en relación con los recursos **IoT**. Estas regulaciones abordarán áreas clave como:\n\n- **Privacidad de los datos:** Reglas estrictas sobre cómo los recursos **IoT** deben recopilar, almacenar y transmitir datos, con el fin de proteger la privacidad de los usuarios. Las normativas como el **Reglamento General de Protección de Datos (GDPR)** de la Unión Europea sirven como modelos para la protección de la información en dispositivos conectados.\n- **Certificación de seguridad para dispositivos IoT:** La creación de programas de certificación de seguridad será fundamental. Los recursos **IoT** que cumplan con los estándares de seguridad podrán obtener una certificación que asegure a los consumidores y a las organizaciones que el producto es seguro y ha sido probado frente a vulnerabilidades conocidas.\n- **Responsabilidad legal:** Se deberán establecer responsabilidades legales más claras para los fabricantes y operadores de recursos **IoT** en caso de que sus productos comprometan la seguridad de los usuarios o de las redes a las que se conectan.\n\nAdemás, se espera que se promuevan iniciativas de auto-regulación industrial para fomentar buenas prácticas en la fabricación y diseño de recursos **IoT**. Las organizaciones que no cumplan con estos estándares deberían enfrentarse a sanciones o ser excluidas del mercado.\n\n**7\\. Segmentación y aislamiento de redes IoT**\n\nDado que los recursos **IoT** a menudo están diseñados para operar en **redes críticas (infraestructuras, sistemas de salud, fábricas, etc.)**, será crucial implementar mecanismos de segmentación y aislamiento de red que reduzcan el riesgo de un ataque a gran escala.\n\nLa segmentación implica la creación de subredes aisladas que contengan grupos específicos de recursos **IoT**, limitando su capacidad de interactuar con otros recursos fuera de su segmento. Esto previene que un ciberatacante que comprometa un recurso **IoT** pueda moverse libremente dentro de la red y acceder a sistemas sensibles.\n\nPor otro lado, los sistemas de aislamiento dinámico nos permitirán a los administradores de redes desconectar recursos **IoT** comprometidos o sospechosos sin interrumpir las operaciones generales de la red. Esta capacidad de aislamiento se convertirá en una práctica estándar en todas las infraestructuras críticas.\n\n**8\\. Concienciación y capacitación en seguridad IoT**\n\nUno de los pilares fundamentales de la ciberseguridad, tanto en **IT** como en **IoT** es la concienciación y capacitación tanto de los usuarios como de los administradores de sistemas. Para 2025, se prevé un aumento en los programas de capacitación especializados en la seguridad de recursos **IoT**, tanto a nivel de fabricantes como en el usuario final.\n\nLos fabricantes deberán educar a sus clientes sobre las mejores prácticas de seguridad, como cambiar contraseñas predeterminadas, mantener los dispositivos actualizados y monitorear la actividad inusual. Asimismo, los administradores de red deberán estar capacitados en la gestión y seguridad de recursos **IoT** en entornos empresariales con especial énfasis en la prevención de ciberataques y la respuesta rápida ante incidentes.\n\nAdemás, la concienciación también debe incluir a los desarrolladores, quienes deben seguir principios de diseño seguro (**DevOps**) desde el **inicio del ciclo de vida** de los productos **IoT**. Incluir prácticas como la codificación segura, las pruebas de penetración y la implementación de controles de acceso robustos será vital para mitigar las amenazas desde el diseño del dispositivo.\n\nA modo de resumen, el crecimiento del **IoT** nos ofrece beneficios significativos para la eficiencia y la innovación, pero también nos presenta desafíos de ciberseguridad. Para 2025, la protección de los recurso **IoT** contra accesos no autorizados, manipulación y otros ciberiesgos serán una prioridad global. Las organizaciones deberán adoptar protocolos más robustos, combinando tecnologías emergentes como la **IA**, el **aprendizaje automático** y el **cifrado avanzado** con prácticas de seguridad como la segmentación de redes y el enfoque **Zero Trust**.\n\nLa implementación de normativas globales y la colaboración entre gobiernos y empresas serán cruciales para garantizar un futuro seguro para el **IoT**. Con estos avances, los departamentos de TI estaremos mejor preparadas para proteger no solo los dispositivos conectados, sino también la cantidad ingente de volúmenes de datos que estos generan, asegurando que el **IoT** pueda continuar transformando el mundo de manera segura y eficiente.\n\nEl futuro de la ciberseguridad en **IoT** depende de las decisiones que tomemos hoy. ¿Qué estrategias estás implementando en tu organización para 2025?\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-08T06:03:34.000Z",
      "date_modified": "2024-10-08T06:03:34.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IoT",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-6-proteccion-contra-ransomware-la-defensa-esencial-para-2025/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-6-proteccion-contra-ransomware-la-defensa-esencial-para-2025/",
      "title": "Tendencia número 6. Protección contra ransomware: La defensa esencial para 2025",
      "summary": "Protección contra Ransomware: La defensa esencial para 2025",
      "content_text": "**Protección contra Ransomware: La defensa esencial para 2025**\n\nDe un tiempo a esta parte el **ransomware** se ha consolidado como una de las amenazas más peligrosas y costosas para organizaciones de todos los tamaños. Este tipo de ciberataque,  que cifra nuestros datos y nos exige un rescate para devolver el acceso, ha aumentado tanto en frecuencia como en sofisticación. Solo en 2023, los ataques de **ransomware** nos han costado miles de millones en rescates pagados (no recomiendo pagar ni un solo BitCoin), pérdida de datos, interrupciones en el servicio y daños a la reputación.\n\nA medida que avanzamos hacia 2025, la tendencia no muestra signos de que el **ransomware** vaya a disminuir, más bien al contrario, los ataques de ransomware son cada vez más dirigidos y adaptados a industrias específicas.\n\nPara mitigar este riesgo creciente, los departamentos de TI estamos invirtiendo en soluciones más avanzadas no solo para detectar y prevenir estos ataques, sino también para desarrollar estrategias efectivas de recuperación en caso de ser víctimas de uno. En la presentación de esta tendencia, exploraremos la evolución del ransomware, las tecnologías emergentes para combatirlo y las mejores prácticas que los departamentos de TI debemos adoptar para protegernos en un futuro cada vez más peligroso.\n\n**La evolución del ransomware**\n\nEl **ransomware** ha pasado de ser una amenaza genérica y oportunista a un sofisticado modelo de negocio gestionado por grupos cibercriminales altamente organizados. Las primeras versiones de ransomware se propagaban principalmente a través de correos electrónicos no deseados o adjuntos maliciosos. Estos ataques solían ser automatizados y dirigidos a un gran número de posibles víctimas en un intento por obtener rescates de usuarios individuales o pequeñas empresas.\n\nSin embargo, en los últimos años, hemos visto una evolución hacia ataques de **ransomware dirigido**, donde los cibercriminales seleccionan con precisión sus objetivos, que a menudo son grandes corporaciones, infraestructuras críticas, hospitales o gobiernos locales. Los ciberataques modernos no solo buscan cifrar nuestros datos, sino que también incluyen tácticas de **doble extorsión**. En este escenario, los ciberciberatacantes no solo exigen un rescate para descifrar los archivos, sino que también amenazan con filtrar información sensible si no se cumple con sus demandas.\n\nPara 2025, los ciberataques de ransomware serán más específicos y destructivos, impulsados por **grupos de ransomware como servicio (RaaS)**, en los que los ciberatacantes venden kits o alquilan el acceso a su software malicioso a otros criminales, permitiendo que incluso actores menos sofisticados lleven a cabo ataques devastadores.\n\nEste aumento de la profesionalización en el **ransomware** nos plantea nuevos retos de seguridad que los departamentos e TI deberemos abordar con estrategias robustas y avanzadas.\n\n**El Ciclo de Vida de un Ataque de Ransomware**\n\nPara entender cómo protegerse contra el **ransomware**, es crucial que comprendamos cómo funcionan estos ataques. El ciclo de vida típico de un ataque de ransomware incluye las siguientes etapas:\n\n1\\. **Infiltración**: Los ciberatacantes acceden a nuestro sistema a través de phishing, credenciales comprometidas, vulnerabilidades en el software o mediante la explotación de configuraciones erróneas en la red.\n\n2\\. **Movilidad lateral**: Una vez dentro del sistema, los ciberatacantes intentan moverse lateralmente dentro de nuestra red, escalando privilegios y accediendo a datos críticos. En esta etapa, el ciberataque puede permanecer sin ser detectado durante semanas o incluso meses.\n\n3\\. **Exfiltración de datos**: Los ciberatacantes extraen datos sensibles para usarlos como parte de la doble extorsión. Amenazan con publicarlos si no se paga el rescate.\n\n4\\. **Cifrado**: Después de exfiltrar los datos, los ciberatacantes cifran la mayor parte del sistema de la víctima, lo que hace que los archivos y sistemas críticos sean inaccesibles.\n\n5\\. **Exigencia de rescate**: Finalmente, los ciberatacantes nos presentan su demanda de rescate, generalmente pidiendo pagos en criptomonedas difíciles de rastrear.\n\nCada una de estas etapas presenta oportunidades para que intervengamos y detengamos el ataque antes de que ocurra el daño. Por esta razón, las soluciones modernas de protección contra **ransomware** deben enfocarse tanto en la prevención como en la detección temprana y la recuperación.\n\n**Soluciones Avanzadas de Detección y Prevención**\n\nA medida que los ciberataques de **ransomware** se vuelven más complejos, los departamentos de TI debemos adoptar soluciones de seguridad más avanzadas para protegernos. A continuación, describimos las principales tecnologías y enfoques que liderarán la lucha contra el **ransomware** en 2025:\n\n**1\\. Segmentación de Redes:** Una de las principales tácticas de los ciberatacantes de ransomware es moverse lateralmente dentro de una red una vez que han conseguido un punto de entrada. La **segmentación de redes** es una técnica eficaz que divide nuestra infraestructura en varias zonas seguras. Cada una de estas zonas tiene reglas de acceso estrictas que limitan el movimiento lateral. Por ejemplo, los sistemas críticos, como los servidores de bases de datos y los dispositivos financieros, pueden aislarse en una zona de alta seguridad, mientras que los sistemas de usuario final, que son más susceptibles a ataques de phishing, se mantienen en una zona de menor privilegio.\n\nLa segmentación no solo ralentiza a los ciberatacantes, sino que también nos facilita la detección de intentos de acceso no autorizados. Al implementar políticas de seguridad estrictas en cada segmento de la red, los departamentos de TI podemos evitar que un ataque inicial se propague a través de toda nuestra infraestructura.\n\n**2\\. Endpoint Detection and Response (EDR):**  Las soluciones de **EDR** son una herramienta clave en la protección contra **ransomware.** Estas soluciones monitorizan los recursos, como ordenadores portátiles, dispositivos móviles y servidores, en busca de comportamientos sospechosos que puedan indicar un ataque de **ransomware** en progreso. Los sistemas **EDR** utilizan técnicas de aprendizaje automático para analizar patrones de comportamiento, lo que les permite identificar movimientos laterales o intentos de cifrado antes de que se produzca un daño significativo.\n\nUna vez detectado un ataque, los sistemas **EDR** pueden bloquearlo automáticamente o aislar el recurso afectado para evitar que el ransomware se propague a otros sistemas. Las soluciones **EDR** más avanzadas también permiten la **remediación automática**, eliminando el **malware** y restaurando los sistemas a un estado seguro sin intervención manual.\n\n**3\\. Zero Trust Architecture y Autenticación Multifactor (MFA)**: El enfoque de **Zero Trust**, que parte de la premisa de que ninguna identidad, dentro o fuera de la red, debe ser confiable de manera predeterminada, es crucial en la protección contra el **ransomware**. Este enfoque nos exige que todos los usuarios, recursos y aplicaciones deban verificar su identidad continuamente antes de acceder a recursos críticos. En combinación con **autenticación multifactor (MFA)**, los departamentos de TI podemos reducir el riesgo de que los ciberatacantes utilicen credenciales robadas o comprometidas para infiltrarse en nuestros sistemas.\n\nLa implementación de **MFA** nos añade una capa adicional de seguridad, lo que hace que sea mucho más difícil para los ciberatacantes comprometer cuentas de usuarios incluso si han logrado obtener las contraseñas a través de técnicas de phishing u otros métodos de ingeniería social.\n\n**4\\. Inteligencia Artificial y Análisis Predictivo**\n\nEl uso de **inteligencia artificial (IA)** y **análisis predictivo** va a desempeñar un papel esencial en la detección **proactiva** de **ransomware** para 2025. Estas tecnologías nos van a permitir analizar grandes volúmenes de datos en tiempo real y detectar patrones que podrían pasar desapercibidos para los sistemas de seguridad tradicionales. Los **algoritmos de IA** deben aprender de ataques previos y anticipar los movimientos de los ciberatacantes, lo que debería ayudarnos a detener ataques antes de que se produzca el cifrado de datos.\n\nPor ejemplo, un sistema basado en **IA** puede monitorizar la actividad en la red y detectar anomalías, como un aumento repentino en la cantidad de datos transferidos o intentos de acceso no autorizados. Al combinar el **análisis predictivo** con soluciones de respuesta automática, los departamentos de TI podemos reaccionar en tiempo real para detener un ataque de **ransomware** en progreso.\n\n**5\\. Resiliencia en la Copia de Seguridad y Recuperación**\n\nAdemás de prevenir y detectar ataques, una estrategia integral contra el **ransomware** debe incluir **mecanismos sólidos de copia de seguridad y recuperación**. Los departamentos de TI debemos tener un plan de **Disaster Recovery** efectivo que nos permita restaurar rápidamente nuestros sistemas y datos en caso de un ciberataque. A medida que los ciberatacantes utilizan cada vez más la doble extorsión, la capacidad de recuperar datos de una copia de seguridad intacta se vuelve crucial.\n\nSin embargo, ya no es suficiente con que poseamos copias de seguridad, éstas deben estar protegidas contra manipulaciones, es decir inmutables. Los sistemas modernos de copias de seguridad utilizan tecnologías como la **inmutabilidad** de datos, que nos garantiza que las copias de seguridad no puedan ser alteradas o eliminadas por los ciberatacantes una vez creadas. Para 2025, los departamentos de TI debemos implementar **estrategias de copia de seguridad 3-2-1-1-0** (tres copias de los datos, en dos medios diferentes, al menos una copia fuera del sitio, una offline y comprobadas que no tengan ningún tipo de error), lo que permitirá una recuperación rápida y segura.\n\n**Estrategias de Recuperación Efectivas**\n\nA pesar de que el nivel defensivo va en aumento, los departamentos de TI debemos asumir que un ciberataque de **ransomware** puede sucedernos en algún momento. La clave no solo radica en una prevención del ataque, sino en cómo vamos a recuperar el sistema después de sufrirlo. Aquí entran en juego las **estrategias de recuperación efectivas**, que debemos diseñar para minimizar el impacto en las operaciones y reducir el tiempo de inactividad.\n\n**1\\. Planes de Respuesta a Incidentes:** Un plan de respuesta a incidentes bien definido es esencial para cualquier estrategia de recuperación que se precie. En este plan debemos detallar claramente los pasos que debemos seguir en caso de un ataque de **ransomware**, incluyendo la identificación del incidente, la contención, la erradicación del malware, la recuperación de sistemas y, finalmente, las acciones de post-incidente, como la revisión y actualización de las políticas de seguridad.\n\nEn el **plan de respuesta a incidentes** también debemos asignar roles y responsabilidades claras a los equipos de TI, legales, financieros y directivos para garantizar que todos los aspectos del incidente se manejen de manera adecuada y coordinada. La capacitación regular de los empleados y la simulación de ataques (como ejercicios de tipo **tabletop**) nos deben garantizar que, cuando suframos un ataque real, los equipos estemos preparados para actuar rápidamente.\n\n**2\\. Sistemas de Restauración Automatizados:** Para reducir el tiempo de inactividad después de un ataque, los departamentos de TI estamos adoptando cada vez más **sistemas de restauración automatizados**. Estos sistemas pueden reconstruir automáticamente infraestructuras enteras, restaurar configuraciones previas y recuperar datos desde copias de seguridad sin la intervención humana directa. Al aprovechar la **automatización**, las organizaciones pueden reanudar sus operaciones en horas, en lugar de días o semanas, lo que minimiza, de forma considerable, el impacto del ataque.\n\nAdemás, los sistemas de restauración automatizados pueden integrarse con soluciones de **Disaster Recovery as a service (DRaaS)**, que permiten a las organizaciones recuperarse rápidamente en un entorno seguro en la nube, asegurando que la recuperación no solo sea rápida, sino también libre de malware residual.\n\n**3\\. Cifrado de Datos y Destrucción Segura**\n\nEn muchos casos de ciberataques **ransomware**, los ciberatacantes amenazan con filtrar datos confidenciales que han robado antes de cifrar los sistemas. Para mitigar el impacto de esta **doble extorsión**, los departamentos de TI debemos adoptar **cifrado de extremo a extremo** para nuestros datos más sensibles, tanto en tránsito como en reposo. Al implementar un cifrado fuerte, los datos robados serán inútiles para los ciberatacantes, incluso si logran exfiltrarlos.\n\nAdemás, es importante que los departamentos de Ti tengamos políticas claras de **destrucción segura de datos** cuando éstos ya no nos sean necesarios. Esto incluye asegurarnos de que los datos eliminados no puedan ser recuperados de ninguna forma por los ciberatacantes. La implementación de tecnologías de **borrado seguro** es una medida preventiva clave que reduce el riesgo de que los datos antiguos caigan en manos equivocadas.\n\n**Casos de Uso de la Protección Contra Ransomware**\n\n**1\\. Sector Público y Gobiernos Locales**: El sector público, ha sido particularmente vulnerable a los ataques de **ransomware**. Estos ciberataques no solo pueden interrumpir los servicios esenciales, sino que también ponen en riesgo información sensible de los ciudadanos. A medida que los gobiernos se digitalizan cada vez más, también se convierten en objetivos principales para los ciberdelincuentes.\n\nPara 2025, se espera que en las instituciones públicas adoptemos soluciones avanzadas de protección contra **ransomware**, como el uso de **SASE (Secure Access Service Edge)** para asegurar el acceso remoto y segmentar redes críticas (Para más información consulta el articulo [La arquitectura SASE](/blog/zero-trust-y-sase-claves-para-una-seguridad-moderna-y-eficiente-en-la-era-de-la-nube-este-articulo-explora-la-convergencia-de-zero-trust-y-sase-como-una-estrategia-integral-para-fortalecer-la-seguri/)). Además, la implementación de **políticas de Zero Trust** y la **encriptación de datos sensibles** nos protegerán contra la doble extorsión, mientras que los sistemas de recuperación automatizados nos asegurarán que los servicios públicos puedan volver a estar en línea rápidamente después de un ataque.\n\n**2\\. Sector Salud: El ransomware** ha afectado gravemente al sector salud, paralizando hospitales y clínicas y poniendo en peligro la vida de los pacientes al interrumpir sistemas vitales como los expedientes médicos electrónicos y los dispositivos médicos conectados. Las organizaciones de salud deben adoptar estrategias proactivas de ciberseguridad que incluyan el cifrado de datos de pacientes, copias de seguridad inmutables y planes sólidos de respuesta a incidentes para evitar que un ataque afecte la atención médica.\n\nEn el futuro, vamos a asistir a un aumento en el uso de **inteligencia artificial** en el sector salud para detectar anomalías en el tráfico de red y dispositivos médicos, permitiendo la intervención rápida ante un posible ciberataque. Además, la creciente interconexión de dispositivos médicos impulsará la necesidad de sistemas de seguridad integrados que permitan la actualización automática de firmware y la aplicación de parches de seguridad sin interrumpir las operaciones clínicas.\n\n**3\\. Infraestructuras Críticas y Energía:** El sector de las infraestructuras críticas, como el de la energía es particularmente vulnerable a los ataques de **ransomware**. Un ciberataque exitoso contra una **central eléctrica**, una planta de **tratamiento de agua** o una **red de transporte** puede tener como resultado unas consecuencias catastróficas. En los últimos años, hemos visto un aumento en los ataques dirigidos a este sector, donde los ciberatacantes han cifrado sistemas críticos y han interrumpido el suministro de servicios esenciales.\n\nPara 2025, se espera que las empresas de infraestructuras críticas adopten **soluciones robustas de ciberseguridad OT (tecnología operativa)**, que incluyan la **segmentación de redes**, sistemas de **monitorización en tiempo real** y planes **de respuesta a incidentes** altamente especializados. La **resiliencia cibernética** será un enfoque clave en este sector, donde las estrategias de recuperación deben garantizar que los sistemas puedan reiniciarse rápidamente y con seguridad después de un ataque.\n\n**Preparándose para el Futuro: Las Mejores Prácticas para las Empresas**\n\nDado que el **ransomware** va a seguir entre nosotros y seguirá siendo una amenaza significativa en los próximos años, los departamentos de TI debemos implementar una combinación de tecnologías, políticas y prácticas de seguridad para reducir nuestra exposición al riesgo. A continuación, resumimos algunas de las **mejores prácticas clave** que las empresas deben seguir para protegerse eficazmente contra el ransomware en 2025:\n\n1\\. **Implementar Zero Trust**: Adoptar un enfoque de **Zero Trust** para la seguridad, que exige la verificación continua de identidades y accesos, es crucial para limitar el movimiento lateral y detener a los ciberatacantes antes de que puedan infiltrarse en los sistemas críticos.\n\n2\\. **Actualizar y parchear regularmente**: Las vulnerabilidades conocidas son una de las principales vías de entrada para el **ransomware**. Mantener todos los sistemas, aplicaciones y dispositivos IoT actualizados con los últimos parches de seguridad es fundamental para cerrar estas brechas.\n\n3\\. **Educación y concienciación del personal**: Los empleados son a menudo el eslabón más débil en la cadena de seguridad. Programas regulares de **capacitación** en ciberseguridad, junto con **simulaciones de ciberataques de phishing**, nos ayudarán a concienciar a los empleados sobre las tácticas de ingeniería social utilizadas por los ciberatacantes.\n\n4\\. **Mantener copias de seguridad seguras e inmutables**: Las **copias de seguridad inmutables**, que no pueden ser modificadas ni eliminadas, son una parte esencial de cualquier plan de recuperación ante el **ransomware**. Los departamentos de TI debemos realizar copias de seguridad regulares de nuestros datos y almacenarlos en ubicaciones separadas para garantizar que puedan recuperarse incluso si el ataque tiene éxito.\n\n5\\. **Monitorizar continuamente la red**: Las **herramientas de monitorización** en tiempo real y **análisis de comportamiento** basadas en I**A** pueden detectar actividades sospechosas antes de que un ataque de **ransomware** nos cause daños significativos. Los departamentos de TI debemos adoptar soluciones que nos alerten y respondan automáticamente ante cualquier anomalía en la red.\n\n6\\. **Simular ataques y evaluar la preparación**: Las simulaciones de ataques, también conocidas como **pruebas de penetración** o **ejercicios de tipo tabletop**, nos permiten a los departamentos de TI evaluar la efectividad de nuestras defensas y nuestros tiempos de respuesta ante incidentes de **ransomware**. Estos ejercicios nos deben ayudar a identificar vulnerabilidades desconocidas en nuestras redes y sistemas, a la vez que nos aseguran que los equipos de TI estemos bien entrenados para actuar en un escenario de ataque real. Además, estos ejercicios regulares también permiten que los departamentos de TI ajustemos nuestros planes de respuesta a incidentes según los resultados de las simulaciones, garantizando una reacción más efectiva ante futuros ataques.\n\n**7\\. Colaboración con terceros expertos en ciberseguridad:** Dado que el **ransomware** es una ciberamenaza en constante evolución, muchos departamentos de TI no pueden no disponer de los recursos internos necesarios para combatir esta amenaza de manera efectiva. Por esta razón, para 2025, será crucial que los departamentos de TI colaboren con **proveedores externos de ciberseguridad** que ofrezcan servicios gestionados de SOC,  detección y respuesta (MDR), análisis de vulnerabilidades y monitorización de amenazas. Estos terceros nos pueden facilitar el acceso a tecnologías avanzadas y a profesionales especializados en la prevención y mitigación de ataques de **ransomware.**\n\nAdemás, los **equipos de respuesta ante incidentes** externos pueden intervenir rápidamente para minimizar el impacto de un ciberataque en curso y asesorarnos en los aspectos legales y regulatorios que surgen durante un incidente de seguridad. Las organizaciones que no tengan equipos de seguridad dedicados deben considerar la opción de tener acuerdos de colaboración con estos proveedores, asegurando así una rápida intervención cuando sea necesario.\n\n**El futuro del ransomware y la resiliencia empresarial**\n\nA medida que avanzamos hacia 2025, es innegable que el **ransomware** seguirá siendo una de las mayores ciberamenazas para los departamentos de TI en todo el mundo. Los ataques de **ransomware** no solo han crecido en número, sino que también han evolucionado en sofisticación y los ciberdelincuentes seguirán perfeccionando sus métodos para maximizar los daños y las ganancias.\n\nNo obstante, los departamentos de TI tenemos a nuestra disposición un conjunto cada vez mayor de herramientas y tecnologías para mitigar estos riesgos. La clave para sobrevivir a un ataque de **ransomware** no radica solo en prevenirlo, sino en la **resiliencia**: la capacidad de los departamentos de TI para detectar, contener, responder y recuperarse rápidamente de estos ataques.\n\nLa **resiliencia cibernética** es la nueva norma que las organizaciones debemos adoptar para asegurar la continuidad de nuestras operaciones en un entorno digital hostil. Esto significa no solo invertir en tecnologías avanzadas de detección y prevención, sino también en la creación de una **cultura de seguridad** que involucre a toda la organización, desde los empleados de nivel operativo hasta los directivos.\n\nLa preparación para ataques de **ransomware** pasa por desarrollar planes sólidos de respuesta a incidentes, implementar mecanismos de copia de seguridad seguros y mantener una vigilancia constante sobre el tráfico de la red y los sistemas críticos. Para 2025, los departamentos de TI que hayan adoptado estas prácticas y tecnologías estarán en una posición más fuerte para enfrentar los desafíos que plantea el **ransomware**, asegurando no solo la protección de nuestros datos, sino también la confianza de nuestros clientes y stakeholders.\n\n**Conclusión**\n\nEl **ransomware** ha demostrado ser una de las amenazas más dañinas y costosas para las organizaciones modernas, y para 2025, esta tendencia no solo va a continuar, sino que aumentará en sofisticación. La capacidad de los cibercriminales para adaptar sus tácticas y técnicas ha obligado a los departamentos de TI a dar un paso adelante, adoptando soluciones avanzadas de ciberseguridad.\n\nPara hacer frente a este panorama en constante evolución, los departamentos de TI debemos invertir en tecnologías de detección y prevención más inteligentes, reforzar nuestras estrategias de recuperación y crear una cultura organizacional que priorice la ciberseguridad en todos los niveles. La **segmentación de redes**, el uso de **inteligencia artificial** para el análisis predictivo, la implementación de **Zero Trust** y la adopción de **planes de respuesta** a incidentes efectivos serán fundamentales para protegernos del **ransomware** en los años venideros.\n\nAl mismo tiempo, debemos tener muy claro que la preparación no se acaba en la prevención. La capacidad de un departamento de TI para recuperarnos rápidamente después de un ataque será lo que realmente determine nuestra resiliencia ante el **ransomware**. Las estrategias de **copia de seguridad seguras**, los **sistemas de restauración automatizados** y la **colaboración con terceros expertos** en ciberseguridad serán claves para minimizar el impacto de un ataque exitoso.\n\nEl futuro del **ransomware** está en constante evolución, y los departamentos de TI debemos estar preparados para adaptarnos y evolucionar en consecuencia. Solo aquellos departamentos de TI que adopten un enfoque proactivo y multifacético de la ciberseguridad podrán mitigar efectivamente las amenazas y continuar operando en un mundo cada vez más digital y dependiente de los datos. La **protección contra ransomware** no es solo una opción, es una necesidad esencial para la supervivencia de la organización en el panorama de ciberseguridad de 2025.\n\n¿Tu organización está lista para enfrentar los ciberataques del futuro?\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-06T05:26:21.000Z",
      "date_modified": "2024-10-06T05:26:21.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Ransomware",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-5-automatizacion-de-la-seguridad-en-2025-la-nueva-era-de-respuesta-a-las-ciberamenazas/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-5-automatizacion-de-la-seguridad-en-2025-la-nueva-era-de-respuesta-a-las-ciberamenazas/",
      "title": "Tendencia número 5: Automatización de la seguridad en 2025. La nueva era de respuesta a las ciberamenazas",
      "summary": "La ciberseguridad evoluciona a pasos agigantados casi de forma diaria, impulsada por el crecimiento exponencial de las amenazas, la complejidad de los sistemas…",
      "content_text": "La ciberseguridad evoluciona a pasos agigantados casi de forma diaria, impulsada por el crecimiento exponencial de las amenazas, la complejidad de los sistemas de información y por la Inteligencia Artificial (AI).\n\nA medida que nos acercamos a 2025, una de las tendencias más importantes en este campo es la **automatización de la seguridad**.\n\nEsta transformación debe evolucionar la forma en que los departamentos de TI gestionamos la defensa de nuestras redes, recursos y datos, proporcionándonos una mayor rapidez y mayor precisión para detectar, responder y mitigar ciberataques.\n\n**El Desafío Actual en la Ciberseguridad**\n\nAntes de sumergirnos en los avances de la automatización, es esencial comprender el contexto y los desafíos a los que nos enfrentamos los departamentos de TI en el panorama de seguridad actual.\n\nEn los últimos años, la frecuencia y sofisticación de los ciberataques han aumentado drásticamente. Los cibercriminales adoptan tácticas cada vez más complejas, que van desde **ransomware altamente especializado**, hasta **ataques de phishing dirigidos** y la **explotación de vulnerabilidades zero-day**.\n\nAl mismo tiempo, los departamentos de TI nos enfrentamos a un entorno digital más diverso y extenso, con más recursos conectados, aplicaciones en la nube y datos que nunca antes.\n\nUn factor clave que para este desafío es la **falta de personal en ciberseguridad**. Según el **Consorcio internacional de Certificación de Seguridad de Sistemas de Información** (ISC)², el déficit de profesionales en ciberseguridad alcanzará los 3,5 millones de vacantes a nivel global para 2025.\n\nAquí es donde la **automatización de la seguridad** entra en escena.\n\n**Definiendo la Automatización de la Seguridad**\n\nLa automatización de la seguridad, también conocida como **SOAR (Security Orchestration, Automation, and Response)**, es el uso de tecnologías y herramientas que nos permiten la automatización de tareas rutinarias y repetitivas relacionadas con la ciberseguridad, así como la integración de sistemas para una respuesta más rápida y eficiente ante incidentes.\n\nEste enfoque se basa en una combinación de inteligencia artificial (IA), aprendizaje automático (Machine Learning) y análisis avanzado de datos para optimizar la defensa contra las ciberamenazas.\n\nEl objetivo final que buscamos con la automatización es **mejorar nuestra eficiencia operativa** en la detección de amenazas, la respuesta a incidentes y la mitigación de riesgos, todo mientras reducimos la dependencia de la intervención manual.\n\nA medida que el volumen de ciberataques sigue aumentando, los departamentos de TI necesitamos soluciones que no solo detecten los incidentes con mayor rapidez, sino que también puedan actuar de forma autónoma en muchos casos, permitiendo que los equipos de seguridad nos centremos en las amenazas más críticas y complejas.\n\n**Los Tres Pilares de la Automatización de la Seguridad**\n\n1. **Orquestación**: La orquestación se refiere a la integración de diferentes herramientas y sistemas de seguridad en una sola plataforma de gestión. Este componente asegura que todas las herramientas (desde los cortafuegos hasta los sistemas de detección de intrusos) trabajen de manera conjunta y fluida. Mediante la orquestación, los departamentos de TI podemos visualizar y gestionar toda nuestra infraestructura de seguridad desde un solo panel de control, lo que nos simplifica las operaciones y nos reduce la fragmentación.\n2. **Automatización**: Este pilar implica la programación de tareas repetitivas para que se ejecuten automáticamente. Por ejemplo, la automatización puede ayudarnos a gestionar alertas de seguridad de baja prioridad, escaneos de vulnerabilidades programados o la aplicación de parches de seguridad. Mediante las herramientas automatizadas podemos procesar grandes volúmenes de datos, identificando patrones anómalos y tomar medidas preventivas sin intervención humana, lo que nos va a permitir reducir la carga de trabajo manual.\n3. **Respuesta**: La capacidad de respuesta es el aspecto más crítico de la automatización. Las plataformas SOAR pueden ejecutar playbooks predefinidos (secuencias de acciones predeterminadas) en respuesta a incidentes específicos. Por ejemplo, si un sistema detecta un intento de ataque de ransomware, una respuesta automatizada podría involucrar la desconexión de una máquina afectada de la red, el inicio de un proceso de recuperación de datos y la notificación a los equipos relevantes para una mayor investigación.\n\n**El Impacto de la Automatización en la respuesta a incidentes**. **Reducción del tiempo de detección y respuesta**\n\nUno de los mayores beneficios que nos va a ofrecer la automatización en la seguridad es la capacidad de **acelerar drásticamente el tiempo de detección y respuesta (TDR)** ante ciberamenazas.\n\nEl tiempo es un factor crítico en cualquier ciberincidente, cuanto más rápido seamos capaces de detectar y responder a un ataque, menores serán las posibilidades de que el daño se propague o se agrave.\n\nAntes de la **automatización**, el tiempo medio para identificar y contener una brecha de seguridad era de varios días o incluso semanas, lo que daba a los ciberatacantes tiempo suficiente para acceder a datos sensibles, robar propiedad intelectual o causar interrupciones significativas.\n\nCon la **automatización**, los departamentos de TI podemos reducir este tiempo de respuesta a **minutos u horas**. Las herramientas de **automatización** analizan grandes cantidades de datos en tiempo real, identificando patrones sospechosos y activando respuestas inmediatas sin esperar a la intervención del equipo de seguridad.\n\nPor ejemplo, tomemos un entorno automatizado, un sistema de detección de intrusos (IDS) que detecta una actividad inusual en una red,\n\nPuede activar automáticamente una serie de acciones defensivas: **aislar la red comprometida**, **iniciar una investigación de amenazas** y **bloquear la dirección IP del atacante**. Todo esto debe ocurrir en cuestión de segundos, mucho más rápido que cualquier equipo de seguridad podría responder.\n\n**Alivio para los Equipos de Seguridad**\n\nOtro impacto significativo de la **automatización** de la seguridad es el **alivio de la carga de trabajo** para los equipos de seguridad habitualmente sobrecargados. Muchos departamentos de TI, especialmente los de tamaño mediano y grande, reciben miles de alertas de seguridad diariamente. Sin **automatización**, los equipos de seguridad deben investigar manualmente cada alerta, un proceso que consume mucho tiempo y aumenta el riesgo de errores humanos.\n\nLa **automatización** nos permite a los departamentos de TI clasificar y priorizar las alertas de forma automática.\n\nLas herramientas de seguridad basadas en IA y aprendizaje automático pueden diferenciar entre alertas falsas positivas y eventos de seguridad reales, lo que nos ayuda a los equipos de seguridad a centrarnos en los incidentes más importantes. En lugar de dedicar horas a revisar cada alerta, los equipos de seguridad podremos confiar en sistemas automatizados que manejen las alertas de baja prioridad y escalen solo los incidentes críticos.\n\nAdemás, la **automatización** facilita la **escalabilidad**. A medida que las organizaciones crecen, también lo hacen sus superficies de ataque y el número de recursos conectados que necesitan protección. Los sistemas automatizados pueden manejar este crecimiento sin necesidad de expandir los equipos de seguridad a la misma velocidad.\n\n**Mitigación de Amenazas en Tiempo Real**\n\nLa **automatización** debe jugar un papel crucial en la **mitigación de amenazas en tiempo real**. Los ciberataques modernos a menudo se desarrollan rápidamente, con malware que se propaga por redes corporativas en cuestión de minutos o ataques de denegación de servicio distribuido (DDoS) que pueden desbordar la infraestructura en segundos.\n\nLas soluciones de seguridad automatizadas están diseñadas para reaccionar instantáneamente, aplicando contramedidas automáticas, como la reconfiguración de cortafuegos, la actualización de políticas de seguridad o la neutralización de malware antes de que pueda causar un daño significativo.\n\n**Mejoras en el Análisis Forense**\n\nEn caso de que se produzca un **incidente de seguridad**, el análisis forense es una parte fundamental para entender cómo se ha llevado a cabo el ataque, qué sistemas han sido comprometidos y qué vulnerabilidades han sido explotadas.\n\nLa **automatización** mejora este proceso proporcionando registros detallados y precisos de las actividades del sistema y las acciones de respuesta, lo que nos facilita a los equipos de seguridad realizar investigaciones exhaustivas después del ataque.\n\nAl recolectar y analizar automáticamente grandes cantidades de datos, las herramientas de **automatizació**n permiten a los analistas de seguridad obtener información crítica de forma más rápida, lo que a su vez ayuda a identificar la causa raíz del ataque y prevenir futuros incidentes.\n\n**Automatización y Aprendizaje Automático: El duturo de la Ciberseguridad**\n\nUno de los desarrollos más prometedores en el ámbito de la **automatización** de la seguridad es la **incorporación del aprendizaje automático (machine learning)**. El aprendizaje automático permite a los sistemas automatizados mejorar continuamente su capacidad para identificar y responder a amenazas basándose en datos históricos y patrones de comportamiento. A medida que los algoritmos de **IA** se entrenan con más datos, su precisión y efectividad mejoran con el tiempo.\n\nEn un contexto de ciberseguridad, el aprendizaje automático puede ser utilizado para:\n\n- **Detectar anomalías**: El comportamiento anormal de los usuarios o sistemas puede ser una señal de un posible ataque. Los algoritmos de aprendizaje automático deben establecer perfiles de comportamiento base y detectar desviaciones en tiempo real.\n- **Predecir amenazas**: El aprendizaje automático puede analizar grandes cantidades de datos históricos para predecir futuras amenazas basadas en patrones previos.\n- **Optimizar respuestas automatizadas**: Con el tiempo, los sistemas automatizados pueden refinar sus **playbooks** de respuesta basados en el éxito o fracaso de respuestas pasadas, lo que aumenta la efectividad de las contramedidas.\n\nUn ejemplo clave de la combinación de **automatización** y **aprendizaje automático** es la **detección de amenazas avanzadas persistentes (APT)**, que son ataques prolongados y dirigidos a organizaciones específicas. Las **APT** son difíciles de detectar debido a su naturaleza sutil y elusiva.\n\nSin embargo, mediante el análisis continuo de grandes volúmenes de datos y la detección de patrones de comportamiento anómalos, los sistemas automatizados pueden identificar y contrarrestar APTs más eficazmente que los enfoques tradicionales.\n\n**Retos y consideraciones en la implementación de la Automatización de la Seguridad**\n\nA pesar de los muchos beneficios que nos ofrece la automatización de la seguridad, existen desafíos y consideraciones importantes a tener en cuenta para su implementación exitosa.\n\n**Falsa Confianza en la Automatización**\n\nUno de los riesgos más comunes al adoptar la **automatización** es la **falsa confianza** en que las herramientas automatizadas pueden manejar todas las situaciones sin intervención humana.\n\nAunque la **automatización** es extremadamente útil para manejar tareas repetitivas y responder rápidamente a ciertas amenazas, **no puede reemplazar completamente la supervisión humana**. Las decisiones más críticas, como la respuesta a amenazas complejas o el ajuste de **políticas de seguridad** a nivel estratégico, siguen requiriendo la experiencia humana.\n\nAdemás, los sistemas automatizados no son infalibles y pueden estar sujetos a errores de configuración o fallos en sus algoritmos. Por lo tanto, es esencial que los departamentos de TI mantengamos un equilibrio entre la automatización y la intervención humana.\n\n**Costo de Implementación**\n\nOtro desafío es el **costo inicial** de implementar soluciones de automatización. Aunque la **automatización** nos va a generar ahorros a largo plazo al reducir la necesidad de intervención manual, los **CIO** debemos estar preparados para invertir en infraestructura, herramientas y formación del personal. Para muchos departamentos de TI más pequeños, esto puede representar un obstáculo significativo.\n\n**Complejidad y Mantenimiento**\n\nLa integración y orquestación de diferentes herramientas de seguridad a menudo puede ser compleja y requerir un **mantenimiento continuo**. Los departamentos de TI debemos asegurarnos que nuestras soluciones automatizadas estén actualizadas y alineadas con las últimas amenazas y vulnerabilidades.\n\nDe lo contrario, corremos el riesgo de que las herramientas se vuelvan ineficaces o incluso contraproducentes.\n\n**Un futuro potente pero colaborativo**\n\nLa **automatización** de la seguridad está destinada a transformar el panorama de la ciberseguridad en 2025 y más allá. Con la capacidad de reducir el tiempo de detección y respuesta, aliviar la carga de los equipos de seguridad y mitigar amenazas en tiempo real, las soluciones automatizadas nos ofrecerán un potencial significativo para mejorar la defensa contra los ciberataques.\n\nSin embargo, el éxito de esta tendencia dependerá de la **colaboración efectiva entre las personas y máquinas**. Los sistemas automatizados son herramientas poderosas, pero deben ser utilizados en conjunto con la supervisión y la experiencia humana para garantizar que los departamentos de TI demos un paso adelante en la guerra digital.\n\nEl futuro de la ciberseguridad no es puramente automatizado, sino más bien un futuro donde la **automatización** y la inteligencia humana trabajan en armonía para crear una defensa impenetrable.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-05T07:33:02.000Z",
      "date_modified": "2024-10-05T07:33:02.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Automatización",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Novedades",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-4-ciberseguridad-integrada-en-el-mantenimiento-informatico/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-4-ciberseguridad-integrada-en-el-mantenimiento-informatico/",
      "title": "Tendencia Número 4: Ciberseguridad integrada en el mantenimiento informático",
      "summary": "Una tendencia clave para 2025",
      "content_text": "**Una tendencia clave para 2025**\n\nLa ciberseguridad está evolucionando a una velocidad vertiginosa, y una de las principales tendencias que dominará el panorama en 2025 es la integración de la seguridad en los procesos de mantenimiento informático. \n\nLos departamentos de TI, tanto grandes como pequeñas, nos enfrentaremos a nuevas amenazas y, por ende, necesitaremos aplicar medidas proactivas de seguridad en las operaciones diarias. \n\nEsta tendencia se basa en la automatización de procesos críticos como las actualizaciones de software, la aplicación de parches de seguridad y la verificación constante de vulnerabilidades, lo que nos permitirá una protección constante sin requerir la intervención manual del personal técnico.\n\nEn este artículo, exploraremos en profundidad cómo la ciberseguridad integrada en el mantenimiento informático representa un cambio de paradigma en la gestión de la seguridad digital. \n\nVeremos cómo esta tendencia se relaciona con otros desarrollos tecnológicos, cómo puede ser implementada en diferentes tipos de organizaciones, y qué desafíos y beneficios podemos esperar en los próximos años.\n\n**La Evolución de la Ciberseguridad Tradicional**\n\nHasta hace poco, la ciberseguridad era vista como una capa adicional a los sistemas de TI. Los departamentos de TI implementábamos soluciones de seguridad como antivirus, firewalls, y otras herramientas de detección de amenazas en respuesta a ataques o vulnerabilidades específicas. \n\nEstos métodos a menudo eran reactivos, lo que dejaba abiertas lagunas en la protección hasta que los parches de seguridad podían aplicarse o nuevas amenazas fueran descubiertas.\n\nLos departamentos de TI dedicamos grandes esfuerzos a la monitorización y respuesta a incidentes de seguridad, ya que las actualizaciones de software y los parches de seguridad son aplicadas  de manera casi manual. \n\nA medida que aumenta la sofisticación de los ataques, esta respuesta manual resulta insuficiente para mantenerse al día.\n\nCon la creciente complejidad y volumen de amenazas cibernéticas, los departamentos de TI hemos  comenzado a ver la necesidad de integrar la ciberseguridad dentro de nuestros procesos cotidianos de mantenimiento informático, lo que eleva la automatización como un pilar central para las operaciones de seguridad.\n\n**Mantenimiento informático y seguridad: Un matrimonio inevitable**\n\nLa integración de la ciberseguridad en el mantenimiento informático se centra en la fusión de dos funciones que, aunque tradicionalmente s han manejado de manera separada, son inseparables en la era digital. \n\nMientras que el mantenimiento TI busca garantizar que los sistemas funcionen de manera óptima y estén actualizados, la ciberseguridad busca proteger dichos sistemas de amenazas. La intersección de estos dos campos no solo mejora la eficiencia, sino que asegura que los sistemas permanezcan seguros sin sacrificar el rendimiento.\n\nEl mantenimiento informático regular incluye tareas como la actualización de software, parches de seguridad, gestión de vulnerabilidades, y revisión de hardware. La integración de ciberseguridad en este proceso significa que cada vez que se realiza alguna de estas tareas, las medidas de protección se aplican de manera automática y continua.\n\n**Automatización: El pilar de la ciberseguridad integrada**\n\nUn aspecto clave de la ciberseguridad integrada en el mantenimiento es la automatización de parches y actualizaciones. Históricamente, muchas vulnerabilidades explotadas por ciberatacantes se han debido a fallos en la aplicación oportuna de parches de software. En muchos casos, los departamentos de TI,  no disponíamos del tiempo o los recursos para aplicar manualmente cada parche que se lanzaba.\n\nPara mitigar este problema, las soluciones automatizadas nos permiten que los sistemas se actualicen de manera constante y sin intervención manual. Los departamentos de TI, podemos programar las actualizaciones y los parches para que se apliquen fuera del horario laboral, lo que minimiza la interrupción del servicio mientras maximiza la seguridad. \n\nUn ejemplo de ello son los sistemas de gestión de parches, que no solo detectan qué sistemas necesitan ser actualizados, sino que aplican los parches automáticamente y generan informes detallados para los administradores de TI.\n\nEsto también incluye la monitorización continua y proactiva de vulnerabilidades. Las herramientas modernas de mantenimiento informático incluyen capacidades de análisis automatizado que buscan y reportan amenazas potenciales en tiempo real. \n\nLos sistemas pueden, por ejemplo, identificar anomalías en el comportamiento de la red que podrían sugerir la presencia de malware o ataques de phishing y responder automáticamente para aislar y mitigar dichas amenazas.\n\n**Zero Trust y la Integración de Ciberseguridad**\n\nUna parte integral del enfoque de seguridad en el mantenimiento informático es la implementación del modelo Zero Trust Architecture. \n\nEste modelo asume que ninguna entidad, ya sea interna o externa, es confiable por defecto, y requiere que todas las identidades y recursos sean verificados antes de acceder a cualquier recurso. Este enfoque está ganando terreno rápidamente porque responde a la necesidad de limitar el acceso no autorizado y reducir el radio de ataque en caso de una brecha.\n\nLa ciberseguridad integrada en el mantenimiento automatiza este proceso, asegurando que los recursos y usuarios estén continuamente verificando su identidad a medida que interactúan con la infraestructura. \n\nLos parches y actualizaciones no solo garantizan que el sistema esté libre de vulnerabilidades conocidas, sino que también refuerzan las políticas de Zero Trust al garantizar que los recursos cumplan con las normativas de seguridad antes de acceder a la red.\n\nBeneficios Clave de la Ciberseguridad Integrada en el Mantenimiento Informático\n\n**1\\. Reducción de Riesgos**\n\nEl beneficio más inmediato de integrar la seguridad en el mantenimiento es la drástica reducción de riesgos. \n\nAl automatizar la aplicación de parches y actualizaciones, los departamentos de TI eliminamos  el tiempo de exposición a vulnerabilidades conocidas, lo que reduce la posibilidad de que los cibercriminales exploten dichas vulnerabilidades.\n\n**2\\. Ahorro de Tiempo y Recursos**\n\nLa automatización de procesos manuales, como la aplicación de parches o el análisis de vulnerabilidades, libera a los departamentos de TI para que se centren en tareas más estratégicas. \n\nEsto no solo mejora la eficiencia, sino que también reduce el margen de error humano. \n\nLos departamentos de TI ya no necesitamos dedicar innumerables horas a realizar auditorías manuales de seguridad o a aplicar parches en múltiples recursos. Todo esto se realiza de manera automática y en tiempo real.\n\n**3\\. Monitorización continua  y detección proactiva**\n\nUna vez que la seguridad está integrada en el mantenimiento, la monitorización continua se convierte en una función inherente del sistema. \n\nLas herramientas de seguridad automatizadas pueden detectar cambios en la infraestructura, comportamiento anómalo, o intentos de acceso no autorizados, y responder inmediatamente, antes de que el incidente se convierta en una amenaza grave.\n\nPor ejemplo, soluciones como SIEM (Security Information and Event Management) y herramientas de EDR (Endpoint Detection and Response) se integran perfectamente en el ecosistema de mantenimiento TI, lo que permite la correlación automática de eventos y la identificación de patrones sospechosos. \n\nEsto significa que los departamentos de TI podemos identificar y mitigar amenazas antes de que lleguen a comprometer el sistema.\n\n**4\\. Cumplimiento Normativo**\n\nMuchas industrias están sujetas a estrictas regulaciones de seguridad, como el GDPR en Europa. La ciberseguridad integrada facilita el cumplimiento de estas regulaciones, ya que permite a los departamentos de TI auditar y demostrar que los parches y actualizaciones de seguridad se aplican de manera regular y automática. \n\nAdemás, el mantenimiento automatizado nos puede generar informes detallados sobre el estado de la seguridad, lo que nos facilita la elaboración de auditorías y el cumplimiento normativo.\n\nDesafíos de la ciberseguridad integrada en el mantenimiento\n\nA pesar de los beneficios, la implementación de ciberseguridad integrada en el mantenimiento no está exenta de desafíos. Los departamentos de TI debemos estar preparados para superar ciertos obstáculos, especialmente en términos de implementación y gestión de sistemas.\n\n**1\\. Compatibilidad de Sistemas**\n\nUno de los mayores desafíos para los departamentos de TI es la compatibilidad entre las diferentes soluciones de mantenimiento y seguridad. \n\nNo todas las plataformas de mantenimiento TI son compatibles con herramientas de ciberseguridad automatizada, lo que puede generar problemas de integración. Los departamentos de TI debemos asegurarnos de seleccionar herramientas que se integren sin problemas en nuestra infraestructura existente.\n\n**2\\. Costos Iniciales**\n\nLa implementación de soluciones de ciberseguridad automatizada puede requerir una inversión inicial significativa. \n\nAunque los beneficios a largo plazo superan los costos iniciales, algunas departamentos de TI, especialmente los de las pequeñas y medianas empresas, pueden encontrar que los costos de implementación son prohibitivos. No obstante, cada vez más proveedores están ofreciendo soluciones escalables y basadas en la nube que pueden reducir el costo de entrada.\n\n**3\\. Resistencia al Cambio**\n\nOtro desafío común es la resistencia al cambio por parte de los propios departamentos de TI. La automatización puede ser vista como una amenaza para el empleo, o simplemente como una tecnología demasiado compleja para adoptarla rápidamente. \n\nLa capacitación adecuada y la creación de conciencia sobre los beneficios de estas soluciones son esenciales para superar esta barrera.\n\nEl Futuro de la ciberseguridad integrada en el mantenimiento informático\n\nConforme avanzamos en el 2025, veremos cómo esta tendencia se convierte en la norma en lugar de la excepción. Los departamentos de TI que adopten soluciones de ciberseguridad integradas en su mantenimiento no solo reduciremos los riesgos de ciberataques, sino que también veremos mejoras significativas en la eficiencia operativa, el cumplimiento normativo y la capacidad para responder a amenazas emergentes. \n\nA medida que la tecnología avanza, los procesos de ciberseguridad se volverán cada vez más sofisticados.\n\n**1\\. La Inteligencia Artificial (IA) y el Aprendizaje Automático (ML) como facilitadores clave**\n\nUna de las áreas donde veremos un avance notable es en el uso de inteligencia artificial (IA) y aprendizaje automático (ML) para automatizar aún más los procesos de ciberseguridad. \n\nEstas tecnologías nos permiten analizar grandes volúmenes de datos y detectar patrones anómalos mucho más rápido que los humanos o las herramientas tradicionales. \n\nLa IA puede identificar amenazas que aún no se han registrado oficialmente o que son variaciones sutiles de ataques conocidos, lo que nos permitirá a los departamentos de TI estar protegidas contra ataques emergentes, también conocidos como ataques “de día cero”.\n\nAdemás, la IA y el ML nos va a permitir una mejor gestión predictiva de vulnerabilidades, anticipándonos a posibles problemas antes de que ocurran. Por ejemplo, un sistema basado en ML podría predecir qué áreas de la infraestructura son más susceptibles a fallas o ataques, priorizando automáticamente las actualizaciones y parches en esos puntos críticos.\n\n**2\\. Integración total con infraestructuras de nube**\n\nA medida que más departamentos de TI migremos nuestras operaciones a la nube, la ciberseguridad integrada en el mantenimiento informático también deberá adaptarse a los entornos de nube híbrida y multi-nube. \n\nLas plataformas de servicios en la nube como AWS, Microsoft Azure y Google Cloud ya ofrecen soluciones integradas de seguridad, pero en el futuro, la automatización de estas soluciones será aún más completa.\n\nLas actualizaciones y parches para entornos de nube podrán gestionarse sin interrupciones, y la seguridad proactiva será una parte inherente de la gestión de esos entornos. Con la capacidad de orquestar automáticamente parches en diferentes plataformas, los departamentos de TI podremos mantener la consistencia de nuestra infraestructura de seguridad sin importar dónde residan nuestros datos y aplicaciones.\n\n**3\\. El Rol de la automatización en el Internet de las Cosas (IoT)**\n\nEl auge del Internet de las Cosas (IoT) también impulsará la necesidad de una ciberseguridad integrada. Para 2025, se espera que haya más de 75 mil millones de dispositivos IoT conectados a nivel mundial, desde cámaras de seguridad hasta dispositivos médicos, sistemas de control de tráfico, dispositivos inteligentes en los hogares, etc. Cada uno de estos dispositivos representa un potencial punto de entrada para los atacantes.\n\nLa integración de la seguridad en el mantenimiento de dispositivos IoT será fundamental para evitar brechas de seguridad. \n\nLos dispositivos IoT, que a menudo son vulnerables debido a su limitada capacidad de procesamiento y almacenamiento, requerirán actualizaciones automáticas de firmware y parches de seguridad que se puedan desplegar sin intervención humana. \n\nLas soluciones de automatización permitirán que estos recursos se mantengan seguros sin la necesidad de que los administradores intervengan manualmente en cada dispositivo.\n\n**4\\. Mejoras en la ciberseguridad de infraestructuras críticas**\n\nOtra área que verá un crecimiento considerable en la adopción de ciberseguridad integrada es la de las infraestructuras críticas, como la energía, el transporte y las telecomunicaciones. \n\nEstos sectores son altamente vulnerables a ataques cibernéticos, y cualquier interrupción puede tener consecuencias devastadoras. La automatización de los procesos de mantenimiento y la integración de la ciberseguridad en estos sistemas garantizarán una mayor resistencia a los ataques y minimizarán el riesgo de interrupciones.\n\nPara 2025, se espera que las infraestructuras críticas empiecen a estar completamente protegidas por sistemas de ciberseguridad automatizados que aplicarán parches en tiempo real y analizarán continuamente el entorno para detectar cualquier vulnerabilidad o intento de acceso no autorizado. \n\nLas tecnologías como el 5G nos van a permitir una mayor conectividad, pero también exigirán que se adopten medidas de seguridad más estrictas para mitigar los riesgos asociados con la expansión de la red.\n\n**5\\. Reducción del tiempo de respuesta ante incidentes**\n\nOtro beneficio significativo de la ciberseguridad integrada es la mejora en los tiempos de respuesta ante incidentes. \n\nTradicionalmente, cuando una organización es atacada, puede llevar horas o incluso días detectar, contener y mitigar el impacto del ataque. En el futuro, los sistemas automatizados de seguridad no solo deberán identificar rápidamente los incidentes, sino que también deberán responder de manera inmediata y enviar las alarmas necesarias al equipo de seguridad.\n\nGracias a la automatización, los sistemas podrán implementar contramedidas en cuestión de minutos o segundos, desde bloquear el acceso no autorizado hasta aislar redes comprometidas y evitar la propagación del malware. \n\nLas plataformas SOAR (Security Orchestration, Automation, and Response) ya están mostrando el potencial de esta tecnología, y se espera que para 2025 y en lo sucesivo, se conviertan en una norma en los departamentos de TI, permitiendo una orquestación automática de la respuesta ante incidentes.\n\n**Casos de Uso de la Ciberseguridad Integrada en el Mantenimiento**\n\n1\\. Sector Financiero\n\nLas instituciones financieras han sido tradicionalmente uno de los principales objetivos de los cibercriminales debido a la naturaleza sensible de los datos que manejan. Para 2025, las entidades bancarias y financieras deberían estar utilizando la ciberseguridad integrada en el mantenimiento informático para asegurar sus sistemas críticos. Desde la actualización automática de los cajeros automáticos hasta la protección de las plataformas de banca en línea mediante la detección y respuesta proactiva a amenazas, la integración de ciberseguridad garantizará que los servicios financieros funcionen sin interrupciones.\n\n2\\. Salud y Dispositivos Médicos\n\nEl sector salud es otro campo que se beneficiará enormemente de la ciberseguridad integrada. Con el creciente uso de dispositivos médicos conectados, como marcapasos y bombas de insulina, etc., la seguridad de estos dispositivos será crítica para proteger la vida de los pacientes. La aplicación automática de parches en estos dispositivos, junto con la monitorización constante de vulnerabilidades, asegurará que los pacientes no se vean afectados por fallos de seguridad en su equipo médico.\n\n3\\. Manufactura y Sistemas Industriales\n\nLas fábricas y plantas de manufactura, que dependen cada vez más de sistemas automatizados y robóticos, verán una mayor necesidad de ciberseguridad integrada. \n\nUn ataque a los sistemas de control industrial puede paralizar la producción y generar pérdidas millonarias. Al integrar la ciberseguridad en el mantenimiento de estos sistemas, los departamentos de TI podrán aplicar actualizaciones de software y firmware de manera automática, garantizando la seguridad sin afectar la continuidad operativa.\n\nLa ciberseguridad integrada en el mantenimiento informático será una de las tendencias más importantes y disruptivas del panorama de TI en 2025. \n\nAl automatizar la aplicación de parches, actualizaciones y soluciones de seguridad, los departamentos de TI estaremos mejor preparadas para enfrentarnos a amenazas cada vez más sofisticadas y persistentes. \n\nCon el apoyo de tecnologías emergentes como la IA, el IoT y las infraestructuras basadas en la nube, la ciberseguridad integrada no solo debe de reducir el riesgo de ataques, sino que también debe mejorar la eficiencia operativa y el cumplimiento normativo.\n\nAunque la implementación de estas soluciones no está exenta de desafíos, los beneficios superan con creces las barreras iniciales. Los departamentos de TI que adopten este enfoque proactivo estarán mejor posicionadas para proteger sus datos, sistemas y reputación en un mundo cada vez más interconectado y vulnerable. \n\nEn última instancia, la ciberseguridad integrada en el mantenimiento no solo debe representar un cambio tecnológico, sino también un cambio cultural, donde la seguridad se convierta en una parte inherente de la operación diaria de las organizaciones.\n\nEsta tendencia transformará la forma en que concebimos la seguridad digital y definirá el futuro de la protección de nuestros activos más valiosos: la información y la infraestructura tecnológica.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-10-03T06:16:36.000Z",
      "date_modified": "2024-10-03T06:16:36.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Novedades",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/17-kpis-clave-para-medir-la-efectividad-de-un-proyecto-de-data-governance/",
      "url": "https://takamaka.pages.dev/blog/17-kpis-clave-para-medir-la-efectividad-de-un-proyecto-de-data-governance/",
      "title": "17 KPIs clave para medir la efectividad de un proyecto de Data Governance",
      "summary": "Hasta ahora en Obss , hemos hablado en profundidad del ecosistema de Microsoft, de arquitectura Zero Trust, etc., pero hoy quiero hablar sobre la…",
      "content_text": "Hasta ahora en **Obss**, hemos hablado en profundidad del ecosistema de Microsoft, de arquitectura Zero Trust, etc., pero hoy quiero hablar sobre la **ciberseguridad y el Data Governance**, estrechamente vinculados, ya que ambos son componentes esenciales para garantizar la protección y el manejo adecuado de los datos dentro de una organización. Aquí te detallo cómo se relacionan:\n\n**1\\. Protección de los datos**\n\nEl objetivo principal de **ciberseguridad** es proteger los sistemas, redes y datos frente a amenazas como accesos no autorizados, ciberataques, o fugas de información. \n\nPor su parte, el **Data Governance** asegura que los datos estén organizados, clasificados y gestionados adecuadamente. Para proteger eficazmente nuestros datos, es necesario primero tenerlos bien gobernados, es decir, saber qué datos existen, dónde están almacenados y quién tiene acceso a ellos.\n\n**2\\. Cumplimiento normativo**\n\nTanto la **ciberseguridad** como el **Data Governance** son fundamentales para cumplir con regulaciones y normativas como el GDPR, HIPAA,SOX, etc. La **ciberseguridad** se centra en garantizar la seguridad técnica de los datos, mientras que el **Data Governance** asegura que los datos se manejen y protejan según políticas internas y requisitos legales, incluyendo quién puede acceder, modificar o eliminar datos sensibles.\n\n**3\\. Acceso y control**\n\nUn componente clave de la **ciberseguridad** es la gestión de accesos y permisos, que también es una parte esencial del **Data Governance**. \n\nPara proteger nuestra información, es necesario que definamos y controlemos quién tiene acceso a qué datos y bajo qué condiciones. El **Data Governance** establece estas reglas, mientras que la **ciberseguridad** implementa las medidas técnicas para hacerlas cumplir, como la autenticación y el control de accesos.\n\n**4\\. Gestión de riesgos**\n\nAmbos conceptos se entrelazan en la gestión de riesgos. La **ciberseguridad** ayuda a identificar y mitigar las amenazas externas e internas, como ciberataques o fugas de datos. Mientras que el **Data Governance**, por su parte, gestiona los riesgos relacionados con la mala calidad de los datos, el incumplimiento de normativas, o el uso incorrecto de la información. \n\nTrabajando de forma conjunta, nos van a permitir una gestión integral de los riesgos de la información, tanto desde el punto de vista de la seguridad como de la integridad y uso correcto de los datos.\n\n**5\\. Seguridad de los datos en todo su ciclo de vida**\n\nEl Data Governance gestiona los datos desde su creación hasta su eliminación, asegurando su calidad, accesibilidad y relevancia. La ciberseguridad, por su parte, proporciona los controles necesarios para proteger los datos en cada fase de su ciclo de vida: en reposo, en tránsito y durante su uso. Esto incluye cifrado, control de acceso, auditorías y monitorización de la actividad.\n\n6\\. Respuesta a incidentes\n\nCuando ocurre un incidente de seguridad, como cuando ocurre  un ciberataque o una fuga de datos, tanto la ciberseguridad como el Data Governance juegan un papel crucial. \n\nLa ciberseguridad detecta, investiga y responde al ataque, mientras que el Data Governance asegura que la organización tenga procesos claros sobre cómo manejar y notificar la violación de datos, cómo restaurar la información y qué hacer para prevenir futuros incidentes.\n\nPor lo tanto, la Ciberseguridad y el Data Governance se complementan mutuamente: mientras que la ciberseguridad protege los datos de amenazas externas e internas, el Data Governance garantiza que los datos sean bien gestionados, accesibles y usados de manera segura y conforme a las regulaciones. \n\nUna buena estrategia de Data Governance nos refuerza la seguridad de los datos al proporcionar control y visibilidad sobre ellos, lo que a su vez nos permite mediante la ciberseguridad implementar medidas más eficaces y específicas.\n\nEn nuestro ecosistema actual, los datos son el nuevo petróleo, su gobernanza se ha convertido en una prioridad para las organizaciones. Para asegurar que los datos sean fiables, accesibles y seguros, es fundamental medir el éxito de un proyecto de Data Governance a través de indicadores clave de rendimiento (KPIs). Estos KPIs te permitirán monitorear aspectos cruciales como la calidad, seguridad y gestión de los datos en tu organización.\n\nAquí te presentamos 17 KPIs esenciales para evaluar la efectividad de un proyecto de Data Governance. Una excelente práctica es construir un dashboard en Power BI para monitorear y analizar estos indicadores de manera eficiente.\n\n1\\. Calidad de los datos\n\nLa calidad de los datos es fundamental para la toma de decisiones. Estos KPIs nos ayudarán a garantizar que los datos cumplan con los estándares de calidad necesarios:\n\n• Precisión: ¿Qué porcentaje de los datos es correcto y preciso?\n\n• Integridad: ¿Están los datos completos, sin información faltante?\n\n• Consistencia: ¿Los datos son uniformes en diferentes sistemas y bases de datos?\n\n• Actualización: ¿Con qué frecuencia se actualizan los datos para reflejar el estado actual?\n\n2\\. Seguridad de los datos\n\nLa seguridad de los datos es una prioridad absoluta, especialmente en el contexto de regulaciones cada vez más estrictas como el GDPR. Estos KPIs nos van a ayudar a medir la solidez de nuestra estrategia de protección de datos:\n\n• Incidentes de seguridad: ¿Cuántos incidentes de seguridad relacionados con los datos han ocurrido?\n\n• Cumplimiento normativo: ¿Cumplen tus datos con las normativas y regulaciones vigentes?\n\n• Accesos no autorizados: ¿Cuántos accesos no autorizados a los datos han sido detectados?\n\n3\\. Gestión de metadatos\n\nLos metadatos proporcionan contexto y comprensión a los datos que manejamos. Una gestión eficiente de los metadatos nos asegura que los datos sean más utilizables y accesibles:\n\n• Documentación de metadatos: ¿Qué porcentaje de los metadatos están correctamente documentados y actualizados?\n\n• Accesibilidad de metadatos: ¿Qué tan fácil es para los usuarios acceder y entender los metadatos en la organización?\n\n4\\. Gobernanza de datos maestros (MDM)\n\nLos datos maestros son aquellos datos clave que se utilizan en múltiples áreas de la empresa. Para asegurar su calidad y coherencia, estos KPIs nos ayudarán a realizar un seguimiento:\n\n• Consistencia de los datos maestros: ¿Los datos maestros son coherentes en toda la organización?\n\n• Tasa de resolución de conflictos: ¿Qué porcentaje de conflictos de datos maestros se resuelven en un tiempo específico?\n\n5\\. Adopción y capacitación\n\nUna buena estrategia de Data Governance solo será efectiva si los empleados asumen y adoptan las políticas y reciben la formación adecuada. Estos KPIs nos van a medir el nivel de adopción en la organización:\n\n• Participación en la capacitación: ¿Qué porcentaje del personal ha completado programas de formación en gobernanza de datos?\n\n• Adopción de políticas: ¿Qué tan bien se están adoptando las políticas y procedimientos de Data Governance dentro de la organización?\n\n6\\. Gestión de datos de referencia\n\nLos datos de referencia son fundamentales para categorizar y organizar otros tipos de datos. Estos KPIs nos aseguran su correcta gestión e integración:\n\n• Exactitud de los datos de referencia: ¿Son precisos y están actualizados los datos de referencia utilizados por la organización?\n\n• Integración de datos de referencia: ¿Qué tan bien están integrados los datos de referencia en los sistemas operativos y de análisis?\n\n7\\. Eficiencia operativa\n\nFinalmente, es importante que evaluemos la eficiencia operativa del proyecto de Data Governance. Estos KPIs nos van a permitir saber si el esfuerzo que realizamos en la gestión de datos se traduce en un resultados positivo:\n\n• Tiempo de resolución de problemas: ¿Cuánto tiempo tarda en promedio la organización en identificar y resolver problemas relacionados con los datos?\n\n• Costos de gestión de datos: ¿Cuáles son los costos asociados a la gestión de datos en comparación con los beneficios obtenidos?\n\nImplementar un proyecto de Data Governance de forma correcta no solo trata de políticas y procedimientos, sino de medir su efectividad mediante KPIs bien definidos. \n\nLos indicadores presentados nos van ayudar a monitorizar la calidad, seguridad y operatividad de nuestros datos, garantizando que cumplan con nuestras normativas y que nos apoyen en la toma de decisiones de nuestra organización.\n\nConfigurar un dashboard en Power BI nos permitirá visualizar estos KPIs de manera dinámica, brindando una visión clara y en tiempo real del estado de la gobernanza de datos.\n\nAhora te pregunto: ¿Qué otros KPIs consideras relevantes para medir la efectividad de un proyecto de Data Governance en tu organización?\n\nNos vemos en las Redes!!",
      "date_published": "2024-10-02T05:46:42.000Z",
      "date_modified": "2024-10-02T05:46:42.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Copilot",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "RBAC",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/estas-seguro-de-que-tu-entorno-de-microsoft-365-es-seguro/",
      "url": "https://takamaka.pages.dev/blog/estas-seguro-de-que-tu-entorno-de-microsoft-365-es-seguro/",
      "title": "¿Sabías que con una configuración avanzada en Microsoft 365, podrías estar dejando la puerta abierta a ciberataques?",
      "summary": "¿Estás seguro de que tu entorno de Microsoft 365 es seguro?",
      "content_text": "**¿Estás seguro de que tu entorno de Microsoft 365 es seguro?** \n\n**¡Quizás estemos pasando por alto algunos riesgos!** Incluso en los sistemas de seguridad más sofisticados podemos tener puntos ciegos. Si bien Microsoft 365 nos ofrece herramientas poderosas para la productividad, las vulnerabilidades a menudo surgen de configuraciones incorrectas, errores humanos o prácticas de seguridad inadecuadas en lugar de fallos dentro de la plataforma en sí.\n\nDesde ataques de phishing inteligentes hasta credenciales comprometidas, los ciberatacantes tienen muchas herramientas a su disposición. Como roles implicados en la seguridad, hacemos un esfuerzo adicional para proteger nuestros datos, pero a veces las ciberamenazas pueden explotar las debilidades antes de que nos demos cuenta de que están allí.\n\nPara garantizar la seguridad de nuestra organización, es fundamental que comprendamos y abordemos algunas vulnerabilidades potenciales de M365. Desde **Obss** hemos preparado una lista de las principales vulnerabilidades de Microsoft 365 y sus soluciones correspondientes. Si nos mantenemos informados y proactivos, podemos proteger nuestra organización de posibles ciberamenazas de M365 y evitar la pérdida de datos antes de que se convierta en un problema importante.\n\nA continuación presentamos algunos problemas de seguridad comunes relacionados con el uso de Microsoft 365:\n\n1. Suplantación de identidad de credenciales de Office 365\n2. Acceso de administrador con exceso de provisiones\n3. Cómo eludir la autenticación multifactor (MFA)\n4. Políticas de acceso condicional débiles\n5. Permisos mal configurados en SharePoint Online\n6. Políticas de contraseñas débiles\n7. Mala gestión de la prevención de pérdida de datos (DLP)\n8. No monitorear actividad de inicio de sesión sospechosa\n9. Aplicaciones registradas no reguladas\n10. Creación de vínculos anónimos para sitios de SharePoint\n11. Riesgos de la invitación de usuarios invitados\n12. No restringir el acceso a los buzones compartidos\n13. Acceso sin restricciones a MS Graph, PowerShell remoto y Azure AD\n14. Acceso de no administradores al portal de Entra\n15. Errores causados ​​por el usuario\n\n**1\\. Suplantación de identidad de credenciales de Office 365**\n\n- **Riesgo:** Los ataques de phishing son una amenaza crítica porque engañan a los usuarios para que revelen sus credenciales de Microsoft 365. Los ciberatacantes suelen crear correos electrónicos o mensajes que parecen legítimos y logran evadir filtros de seguridad. Si las credenciales se ven comprometidas, el acceso no autorizado a datos sensibles puede generar graves violaciones de seguridad. Este problema se agrava cuando no se usan correctamente herramientas como la protección avanzada contra amenazas y la capacitación de los usuarios.\n\n**Solución:  Utilizar Advanced Threat Protection (ATP) – Safe Links Protection for Email Messages.** Activa la protección avanzada de enlaces seguros (ATP) para bloquear correos electrónicos maliciosos antes de que lleguen a los usuarios.\n\n**¿Cómo configurar la protección avanzada contra amenazas de Office 365?**\n\nPara configurar políticas de vínculos seguros en Microsoft Defender, navegue a\n\n*Microsoft Defender -> Políticas y reglas -> Políticas de amenazas -> Vínculos seguros*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-57.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-58.png?w=588)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-59.png?w=584)\n\nEn la página, asegúrese de que todas las opciones en **'Configuración de protección de URL y clics'** estén seleccionadas.\n\n**Nota:** La **Política de seguridad preestablecida de protección** incorporada proporciona protección de enlaces seguros a todos los destinatarios de forma predeterminada.\n\n**Medidas adicionales a considerar:**\n\n- **Archivos adjuntos seguros:**  Habilitar los archivos adjuntos seguros para proteger su entorno de archivos maliciosos en los correos electrónicos.\n- **Etiquetado de correo electrónico externo:** Utilizar el etiquetado de correo electrónico externo para identificar y marcar correos electrónicos externos a su organización para una mayor seguridad.\n\n**2\\. Acceso de administrador con exceso de recursos**\n\n **Riesgo** : Dar permisos de administrador global a demasiados usuarios puede ser un gran riesgo. Los administradores globales tienen control total sobre la plataforma, lo que significa que, si su cuenta es comprometida, los atacantes pueden acceder a datos sensibles y configuraciones críticas.\n\n **Solución: Implementar el principio del mínimo privilegio.** Aplica el principio de mínimo privilegio, otorgando a los usuarios solo el acceso necesario para sus tareas.\n\n**¿Cómo implementar el principio de mínimo privilegio en Office 365?**\n\nPara aplicar el principio de mínimo privilegio en Microsoft 365 , siga estos pasos para garantizar que los usuarios tengan el acceso mínimo necesario para realizar sus tareas de forma segura.\n\n*Centro de administración de Microsoft Entra > Roles y administradores -> Todos los roles -> Administrador global -> Asignaciones.*\n\nPara aplicar el principio de mínimo privilegio en **Microsoft 365**, seguiremos estos pasos para garantizar que los usuarios tengan el acceso mínimo necesario para realizar sus tareas.\n\n- Identificar y revisar todas las cuentas con roles de administrador global.\n- Validar y verificar si es necesario el acceso de administrador actual.\n- Limite el número de administradores globales a menos de 5 usuarios.\n- Reasignar usuarios a roles con menores privilegios según sus necesidades.\n- Supervise continuamente las cuentas de administrador para detectar actividades sospechosas.\n- Utilice el acceso justo a tiempo para limitar los derechos de administrador cuando sea necesario.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-60.png?w=999)\n\n**Medidas adicionales a considerar:**\n\n- **Aplicar el control de acceso basado en roles (RBAC):** Limitar los permisos al mínimo requerido para el rol de cada usuario.\n- **Gestión de identidades privilegiadas (PIM):** La gestión de identidades privilegiadas nos garantiza que los usuarios solo tengan acceso privilegiado cuando lo necesiten y supervisa sus actividades. La **MFA** agrega una capa adicional de protección a las cuentas de administrador global.\n\n*¡Un enfoque en capas proporciona la defensa más fuerte!*\n\n**3\\. Cómo eludir la autenticación multifactor (MFA)**\n\n **Riesgo:** La autenticación multifactor **(MFA)** es fundamental para la seguridad. Si no se aplica correctamente, los usuarios podrían omitir este paso, dejando las cuentas vulnerables a ciberataques. Un ciberatacante con credenciales puede acceder sin la protección adicional que ofrece la **MFA**.\n\n**Solución: Aplicar MFA para todos los usuarios:** Habilita MFA para todos los usuarios mediante políticas de acceso condicional, asegurando una capa de protección adicional.\n\n**Requerir MFA para todos los usuarios con acceso condicional**\n\nPara requerir MFA para todos los usuarios con acceso condicional, navegue a\n\n*Centro de administración de Microsoft Entra -> Protección -> Acceso condicional.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-61.png?w=1024)\n\nComo Microsoft exige MFA para acceder a portales de administración como Entra, Intune y Azure, es importante adelantarse a estos cambios configurando métodos de autenticación sólidos, **incluida MFA resistente a la suplantación de identidad (phishing)**, **para todos los usuarios.**\n\n**4\\. Políticas de acceso condicional débiles**\n\n **Riesgo** : Las políticas de acceso condicional (CA) controlan el acceso basado en factores como el recurso, la ubicación y el nivel de riesgo del usuario. Si estas políticas no son lo suficientemente estrictas, pueden permitir el acceso no autorizado a datos sensibles.\n\n**Solución:** Ajusta las políticas de acceso condicional basadas en el nivel de riesgo de cada inicio de sesión, proporcionando seguridad adicional más allá de la MFA.\n\n**¿Cómo implementar políticas de CA basadas en riesgos con Microsoft Entra ID?**\n\nPara implementar políticas de acceso condicional basadas en riesgos en Microsoft 365 , navegue a\n\n*Centro de administración de Microsoft Entra 🡢 Identidad 🡢 Protección 🡢 Acceso condicional 🡢 Crear nueva política -> Condiciones.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-62.png?w=1024)\n\n**Medidas adicionales a considerar:**\n\n- **Herramienta de simulación de CA What If:** Es una buena práctica utilizar la herramienta de simulación de **CA** para simular cómo se aplicarán nuestras políticas a diferentes escenarios. Esto nos va a permitir probar y refinar nuestras configuraciones de **CA**, asegurándonos de que nos brinden el nivel correcto de seguridad sin brechas no deseadas.\n\n**5\\. Permisos mal configurados en SharePoint Online**\n\n **Riesgo:** SharePoint Online puede volverse vulnerable si los permisos no están bien configurados. Los permisos excesivos pueden exponer información sensible accidentalmente.\n\n**Solución: comprender los niveles de permisos y las mejores prácticas de SharePoint.** Asigna solo los permisos necesarios y sigue la política de mínimo privilegio\n\n**¿Cómo administrar los permisos de SharePoint en Microsoft 365?**\n\nPara administrar eficazmente los permisos de SharePoint, debemos de estar bien familiarizados con las siguientes áreas clave.\n\n1. **Control total:** autoridad completa sobre un sitio.\n2. **Editar:** Capacidad de agregar, modificar y eliminar listas y documentos.\n3. **Leer:** Ver contenido sin derechos de modificación.\n4. **Contribuir:** agregar y editar contenido, pero no páginas del sitio.\n5. **Diseño:** Personaliza sitios y administra otros permisos predefinidos.\n\n**Mejores prácticas:**\n\n- **Seguir el mínimo privilegio:** Asignar sólo los permisos necesarios.\n- **Centralizar datos confidenciales:** Utilizar permisos específicos para documentos confidenciales.\n- **Limitar los permisos a nivel de elemento:** Aplicarlos con moderación para simplificar la gestión.\n- **Optimizar el control de acceso:** Utilizar grupos para gestionar permisos en lugar de asignarlos directamente a los usuarios.\n- **Subsitios seguros:** Alinear los permisos de los subsitios con las configuraciones del sitio principal.\n\nCumplir con estas prácticas recomendadas de seguridad de SharePoint Online nos va a garantizar que nuestro entorno se mantenga seguro y manejable.\n\n**6\\. Políticas de contraseñas débiles**\n\n **Riesgo** : Las políticas de contraseñas predeterminadas que permiten contraseñas débiles o reutilizadas facilitan los ataques de fuerza bruta. Las contraseñas simples como \"Micasa123\" o \"P@ssw0rd\" son vulnerables y fáciles de adivinar para los atacantes.\n\nDebemos recordar que una contraseña como Micasa123 o P@ssw0rd no es solo una opción simpática, sino una vulnerabilidad que puede ser explotada. Por lo tanto, debemos animar a nuestros usuarios a mejorar sus contraseñas con algo más fuerte y complejo. Después de todo, tus cuentas merecen una mejor protección que una contraseña inspirada en el juguete favorito de tu perro o en el año de tu primer coche.\n\n **Solución: Prohibir las contraseñas personalizadas en Office 365**. Prohíbe el uso de contraseñas débiles o predecibles implementando listas de contraseñas no permitidas\n\n**¿Cómo habilitar contraseñas prohibidas personalizadas en Microsoft 365?**\n\nPara prohibir las contraseñas personalizadas en Microsoft 365 , navegue a\n\n*Centro de administración de Microsoft Entra -> Protección -> Métodos de autenticación -> Protección con contraseña -> Aplicar lista personalizada.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-75.png?w=1024)\n\nDespués de habilitar las contraseñas prohibidas personalizadas, nos aseguraremos de incluir nuestras contraseñas prohibida en el cuadro correspondiente -> Luego **Guardar** .\n\n**Medidas adicionales a considerar:**\n\n- **Utilice la herramienta de notificación de caducidad de contraseña:** requiera que los usuarios actualicen periódicamente sus contraseñas de Office 365 e implemente una solución para enviar recordatorios de cambio de contraseña .\n- Utilizar estándares de autenticación sin contraseña **FIDO2 y Claves de Acceso**. **[Te dejo aquí la Guía de acceso.](/blog/la-revolucion-silenciosa-de-la-autenticacion-sin-contrasena-como-las-empresas-estan-diciendo-adios-a-las-contrasenas-tradicionales/)**\n\n**7\\. Mala gestión de la prevención de pérdida de datos (DLP)**\n\n**Riesgo:** Las configuraciones predeterminadas de **DLP** (Prevención de Pérdida de Datos) pueden no ser suficientes para evitar que los datos sensibles se filtren accidentalmente o se compartan sin querer.\n\n**Solución: Configurar políticas DLP:** Configura políticas de **DLP** personalizadas para proteger datos sensibles en Microsoft 365 y evitar filtraciones.\n\n**¿Cómo crear una política DLP personalizada?**\n\nPara crear una política DLP personalizada,\n\n*Microsoft Purview -> Prevención de pérdida de datos -> Políticas -> Crear política -> Categorías -> Personalizada .*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-64.png?w=1024)\n\nSi deseamos proteger nuestros archivos confidenciales específicamente en SharePoint, nos debemos de asegurar configurar **SharePoint Online DLP**. Esto nos va a ayudar a supervisar y evitar el uso compartido no autorizado de contenido confidencial, lo que mejora las medidas de protección de datos de su organización.\n\n**8\\. No supervisar la actividad de inicio de sesión sospechosa**\n\n**Riesgo:** No monitorizar los inicios de sesión puede permitir que actividades sospechosas pasen desapercibidas, lo que aumenta el riesgo de incidentes de seguridad.\n\n**Solución:** **Habilita los informes de actividad sospechosa** para detectar y reaccionar rápidamente ante inicios de sesión inusuales.\n\n**¿Cómo habilitar el informe de actividad sospechosa en el Centro de administración de Microsoft Entra?**\n\nPara habilitar **Informar actividad sospechosa** en el Centro de administración de Microsoft Entra, navegue a\n\n*Centro de administración de Microsoft Entra → Protección → Métodos de autenticación → Configuración → Informar actividad sospechosa .*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-76.png?w=1024)\n\nAquí, nos aseguraremos de que el estado esté habilitado. Ahora, para ver los informes de detección de riesgos, nos dirigiremos hasta\n\n*Centro de administración de Microsoft Entra → Protección → Protección de identidad → Detecciones de riesgos (en la sección \"informe\").*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-66.png?w=1024)\n\n**9\\. Solicitudes registradas no reguladas**\n\n **Riesgo:** Permitir que aplicaciones no administradas o antiguas accedan a Microsoft 365 aumenta el riesgo de brechas de seguridad.\n\n **Solución** : **Utilizar políticas de consentimiento de aplicaciones:** Gestiona el acceso de aplicaciones utilizando políticas de consentimiento que requieran la aprobación de un administrador.\n\n*Centro de administración de Microsoft Entra -> Aplicaciones -> Aplicaciones empresariales > Consentimiento y permisos > Configuración de consentimiento del usuario.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-67.png?w=1024)\n\n- **Eliminar aplicaciones no utilizadas en Entra ID:**\n\nPara eliminar aplicaciones no utilizadas en Entra ID , nos dirigiremos a,\n\n*Centro de administración de Microsoft Entra → Aplicaciones → Registros de aplicaciones → Seleccione la aplicación no utilizada correspondiente → Eliminar .*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-69.png?w=1024)\n\nAdemás, debemos revisar de forma periódica el informe de actividad de la aplicación Azure AD para realizar un seguimiento del uso de las aplicaciones e identificar cualquier aplicación que pueda representar riesgos de seguridad.\n\n**10\\. Creación de vínculos anónimos para sitios de SharePoint**\n\n**Riesgo:** Permitir la creación de enlaces anónimos en SharePoint puede facilitar el acceso no autorizado a documentos sensibles.\n\n**Solución: Deshabilitar enlaces anónimos:** Desactiva los enlaces anónimos para compartir documentos y refuerza el uso compartido solo con usuarios autenticados.\n\n**¿Cómo desactivar los vínculos de cualquier persona en SharePoint?**\n\nPara desactivar cualquier vínculo en SharePoint, navegue a\n\n*Centro de administración de SharePoint -> Políticas -> Compartir -> Mueva el indicador y cambie el permiso según sus requisitos.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-70.png?w=1024)\n\nAdemás de deshabilitar los vínculos anónimos, es esencial administrar el uso compartido externo con cuidado para evitar violaciones de seguridad comprendiendo e implementando posibles formas de limitar el uso compartido externo en SharePoint .\n\n**11\\. Riesgos de los usuarios invitados**\n\n**Riesgo:** ¿Sabes que los usuarios invitados de nuestra organización pueden invitar a otros usuarios invitados? Los usuarios invitados pueden invitar a otros, lo que amplía el acceso no deseado y potencialmente pone en riesgo información confidencial.\n\n**Solución: Restringir las invitaciones de invitados:** Restringe las invitaciones de usuarios invitados para evitar que se amplíe el acceso a terceros no deseados.\n\n*Centro de administración de Microsoft Entra 🡢 Identidad 🡢 Identidades externas 🡢 Configuración de colaboración externa*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-77.png?w=1024)\n\nEn **Configuración de invitación de invitado**, elegiremos a la opción deseada y la guardáremos.\n\n**12\\. No restringir el acceso a los buzones compartidos**\n\n**Riesgo:** Los buzones compartidos mal gestionados pueden permitir accesos no deseados o el uso indebido de credenciales compartidas.\n\n**Solución: bloquear el inicio de sesión en el buzón compartido mediante el centro de administración de M365.** Bloquea los inicios de sesión en buzones compartidos no esenciales para reducir riesgos de acceso no autorizado\n\n**¿Cómo bloquear el acceso a buzones compartidos en Microsoft 365?**\n\nPara bloquear los inicios de sesión en buzones compartidos en M365, navegue a\n\n*Centro de administración de Microsoft 365 -> Usuarios -> Usuarios activos -> Seleccionar el usuario -> Bloquear inicio de sesión -> Bloquear el inicio de sesión de este usuario -> Guardar cambios.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-72.png?w=911)\n\n**13\\. Acceso sin restricciones a MS Graph, PowerShell remoto y Azure AD**\n\n**Riesgo :** Un acceso amplio a herramientas como MS Graph o PowerShell remoto expone el entorno a riesgos innecesarios si los usuarios no autorizados acceden a ellas.\n\n**Solución: Implementar controles de acceso:** Restringe el acceso a MS Graph y PowerShell remoto solo a usuarios que realmente lo necesiten.\n\nPara hacer esto, primero conéctese a Microsoft Graph PowerShell y luego ejecute el siguiente cmdlet para restringir el acceso a Azure AD PowerShell.\n\nPowerShell\n\n<table class=\"has-fixed-layout\"><tbody><tr><td>Update-MgPolicyAuthorizationPolicy -AuthorizationPolicyId &lt;AuthorizationPolicyId&gt; -BlockMsolPowerShell $true</td></tr></tbody></table>\n\nAhora, para restringir el acceso a Microsoft Graph PowerShell y Graph Explorer, nos dirigiremos a:\n\n*Centro de administración de Microsoft Entra -> Identidad -> Aplicaciones -> Aplicaciones empresariales -> Todas las aplicaciones -> Microsoft Graph PowerShell -> Propiedades -> ¿Habilitado para que los usuarios inicien sesión? -> No.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-55.png?w=886)\n\nDe manera similar, también podemos deshabilitar el acceso a **Exchange Online PowerShell**. Con esta medida, reduciremos los posibles puntos de entrada para los ciberatacantes y minimizaremos el daño en caso de una violación de seguridad.\n\n**14\\. Acceso de no administradores al portal Entra:**\n\n**Riesgo :** Permitir que usuarios no administradores accedan al portal de Entra expone configuraciones críticas, lo que aumenta el riesgo de un mal uso o alteración accidental.\n\nCuando los usuarios que no son administradores tienen acceso, pueden ver configuraciones críticas de forma inadvertida o maliciosa, lo que afecta la seguridad y la funcionalidad general de nuestro entorno de **Microsoft 365**. Este riesgo suele pasarse por alto hasta que genera problemas de seguridad importantes. Para mitigarlo, es fundamental que administremos y restrinjamos el acceso al portal de Entra en función de los roles de los usuarios y sus necesidades reales.\n\n**Solución: Restringir el acceso al portal Entra:** Restringe el acceso al portal Entra solo a usuarios con permisos de administrador para evitar exposiciones accidentales. Utilizaremos, para ello, controles de acceso basados ​​en funciones (**RBAC**) para aplicar esto. Para ello, nos dirigiremos a:\n\n*Centro de administración de Microsoft Entra -> Usuarios -> Todos los usuarios -> Configuración de usuario -> Centro de administración -> Restringir el acceso al centro de administración de Microsoft Entra -> Sí.*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-73.png?w=1024)\n\n**15\\. Errores causados ​​por el usuario**\n\n **Riesgo:** Errores humanos, como hacer clic en correos electrónicos de phishing o configurar mal un sistema, pueden comprometer la seguridad.\n\n **Solución: Ofrecer capacitación integral:** Implementa capacitaciones regulares para que los usuarios conozcan las mejores prácticas y eviten errores comunes de seguridad.. Ofrece capacitación periódica y exhaustiva sobre seguridad a todos los usuarios, centrándonos en las mejores prácticas para proteger nuestras cuentas. Además, debemos tener cuidado al hacer clic en correos electrónicos externos para evitar intentos de phishing y otras actividades maliciosas.\n\n**La seguridad de Microsoft 365** no es solo cuestión de instalar herramientas, sino de mantener una vigilancia constante y proactiva. Cada pequeña configuración, cada política implementada o descuidada, puede ser la diferencia entre proteger nuestros datos o dejarlos expuestos a ciberamenazas.\n\n**¿Te sientes seguro con la configuración actual de tu entorno?** Los ciberamenazas evolucionan día a día, y solo aquellos que se anticipen y tomen medidas firmes estarán un paso adelante.\n\nEs hora de revisar tus sistemas, identificar las vulnerabilidades y **actuar antes de que sea demasiado tarde**. Implementar estas soluciones puede marcar la diferencia entre una simple amenaza y una brecha devastadora.\n\nRevisa nuestra lista de control de seguridad de **Microsoft 365** y lleva tu estrategia al siguiente nivel.\n\nEsperamos que este blog haya destacado los principales riesgos de seguridad asociados con **Microsoft 365.** Sin embargo, no te detengas aquí: mantente alerta y estate atento a otras posibles vulnerabilidades.",
      "date_published": "2024-10-01T06:15:48.000Z",
      "date_modified": "2024-10-01T06:15:48.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Copilot",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "RBAC",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-solucionar-problemas-de-dispositivos-en-minutos-usando-la-ia-microsoft-copilot-ya-esta-aqui-para-la-gestion-en-intune-version-preliminar-publica/",
      "url": "https://takamaka.pages.dev/blog/como-solucionar-problemas-de-dispositivos-en-minutos-usando-la-ia-microsoft-copilot-ya-esta-aqui-para-la-gestion-en-intune-version-preliminar-publica/",
      "title": "¿Cómo solucionar problemas de dispositivos en minutos usando la IA? Microsoft Copilot ya está aquí para la gestión en Intune (versión preliminar pública)",
      "summary": "Hello EveryOne !! Querido y estimado lector de Obss , Microsoft Copilot para seguridad es una herramienta de análisis de seguridad de IA generativa que ayuda a…",
      "content_text": "Hello **EveryOne**!! Querido y estimado lector de **Obss**, Microsoft Copilot para seguridad es una herramienta de análisis de seguridad de IA generativa que ayuda a los departamentos de TI a obtener información rápidamente.\n\n**¿Qué es Microsoft Copilot en Intune?**\n\nCon **Copilot** en **Intune,** los roles implicados en seguridad de TI gestionaremos y resolveremos problemas de nuestros recursos fácilmente.\n\n**Copilot** utiliza los datos disponibles en **Intune**. Solo se puede acceder a los datos para los cuales los administradores tienen permisos, incluidos los roles **RBAC** y las etiquetas de ámbito asignadas.\n\n**¿Cómo puede ayudarnos Copilot en Intune?**\n\nCon **Copilot en Intune**, podemos:\n\n- Obtener más información sobre un recurso específico, incluidas las aplicaciones instaladas, la pertenencia a grupos y mucho más.\n- Comparar recursos para ver las similitudes y diferencias entre ellos, como las directivas de cumplimiento, el hardware y las configuraciones de dispositivo asignadas a ambos dispositivos.\n- Usando la indicación del analizador de errores podemos escribir un código de error, obtener más información sobre el error y obtener una posible resolución\n\n**Consideraciones importantes antes de usar Copilot**\n\nAntes de empezar, debemos tener en cuenta que:\n\n- Copilot en Intune está en versión preliminar pública.\n- Para usar Copilot en Intune, debemos asegurarnos de que Copilot está habilitado.\n- Cuando usamos las indicaciones de Copilot para solucionar problemas en nuestros recursos, deberemos encontrar dentro del ámbito del recurso elegido.  \n    [](https://learn.microsoft.com/es-es/mem/intune/copilot/copilot-devices#use-a-suggested-prompt)\n\n**Cómo usar Copilot para solucionar problemas de recursos**\n\nCuando necesitamos solucionar problemas de nuestros recursos, podemos usar Copilot con una serie de indicaciones existentes para obtener más información sobre el recurso. Por ejemplo, podemos obtener una lista de las aplicaciones instaladas, comparar recursos y obtener información sobre un código de error.\n\n**Indicaciones guiadas más comunes de Copilot**\n\nLas indicaciones guiadas incluyen:\n\n- Resumir este recurso.\n- Analizar un código de error.\n- Comparar este recurso con otro.\n- Mostrar aplicaciones en este recurso.\n- Mostrar directivas en este recurso.\n- Mostrar pertenencias a grupos.\n- Mostrar el usuario principal de este recurso.\n\n**Cómo solucionar problemas con Copilot en Intune**\n\nA través de esta sección te muestro algunas indicaciones que Copilot puede atender:\n\n- Iniciaremos sesión en el Centro de administración de Intune.\n- Seleccionaremos **Dispositivos**\\>**Todos los dispositivos** y, a continuación, seleccionaremos cualquier dispositivo.\n- Seleccionaremos **Explorar con Copilot**:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/b5e2cb47-ff9f-4225-a252-193276cd5490-2373-000001a75ad5ae57_file.jpg?w=450)\n\nVamos a ver qué opciones tenemos:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/f29f187a-9830-4786-bbb7-55a8c65037d4-2373-000001a7a571fc0a_file.jpg?w=500)\n\nLa indicación **Resumir este dispositivo** muestra más información sobre el recurso. El resumen nos incluye información específica del recurso, como el sistema operativo, si el dispositivo está registrado en Microsoft Entra ID, recuentos de malware, directivas no conformes, pertenencia a grupos, etc.\n\nRecuerda que estas indicaciones y sus resultados están dentro del ámbito del recurso que seleccionemos.\n\n**Comparar este dispositivo**\n\nCuando usamos **comparar este dispositivo con otro dispositivo**, comparamos un dispositivo en funcionamiento o en buen estado con un dispositivo que no funciona. Esta comparación nos va a ayudar a identificar las diferencias entre los dos dispositivos.\n\nSeleccionaremos la guía de indicaciones y seleccione **Comparar este dispositivo con otro**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/d5b69e38-5999-4256-a211-2a019afb2270-2373-000001a91237911a_file.jpg?w=300)\n\nEn la opción para comparar dispositivos, escribiremos el nombre de otro recurso o el id. del recurso de Intune para comparar, seleccionaremos el tipo de comparación **y Enviar**:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/a7a693f7-caf5-4848-a3bb-e734452e48c7-2373-000001a9cf46b174_file.jpg?w=500)\n\n**Analizar un código de error**\n\nSeleccionaremos la guía de indicaciones y seleccione >**Analizar un código de error**.\n\nEsta opción nos va a ayudar a solucionar problemas de un código de error que vea en **Intune**, incluidos los códigos de error de un perfil de configuración de recurso, una directiva de cumplimiento, la instalación de una aplicación y más. El error no tiene por qué tener ámbito en el recurso que seleccionemos.\n\nPor ejemplo, escriba **90 y Enviar**.\n\nLos resultados muestran el código de error y una descripción del error. La descripción incluye el tipo de error, el mensaje de error y más información sobre el error. Esta información nos va a ayudar a solucionar el error.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/0a5fc69e-2728-4c41-8aca-892322a9a66a-2373-000001aae87783e2_file.jpg?w=832)\n\nPara obtener una lista de errores comunes en **Intune**, consulte [Códigos de error comunes y descripciones en Microsoft Intune](https://learn.microsoft.com/es-es/troubleshoot/mem/intune/general/troubleshoot-company-resource-access-problems).\n\n**Potencia la gestión de dispositivos con Microsoft Copilot en Intune**\n\n**Copilot** en **Intune** no solo facilita la gestión de recursos, sino que también **agiliza la resolución de problemas**, permitiendo que los equipos de TI se concentren en tareas de mayor valor estratégico. Con las nuevas funcionalidades de Copilot, es posible **detectar, comparar y solucionar errores** en dispositivos de manera más eficiente, reduciendo significativamente el tiempo de inactividad y aumentando la productividad.\n\nEl futuro de la gestión de TI es **más inteligente y automatizado**, y herramientas como Copilot están a la vanguardia de esta transformación. Ahora, más que nunca, los equipos de TI tenemos a nuestra disposición una **solución poderosa** para administrar nuestros ecosistemas tecnológicos con precisión.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-09-29T06:17:36.000Z",
      "date_modified": "2024-09-29T06:17:36.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Copilot",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/descubre-como-las-politicas-de-acceso-condicional-pueden-proteger-tu-organizacion-sin-sacrificar-eficiencia/",
      "url": "https://takamaka.pages.dev/blog/descubre-como-las-politicas-de-acceso-condicional-pueden-proteger-tu-organizacion-sin-sacrificar-eficiencia/",
      "title": "Descubre cómo las políticas de acceso condicional pueden proteger tu organización sin sacrificar eficiencia.",
      "summary": "Dominando las políticas de acceso condicional de Microsoft Entra ID: una guía completa",
      "content_text": "**Dominando las políticas de acceso condicional de Microsoft Entra ID: una guía completa**\n\n**Hello EveryOne!**! Querido y estimado lector de **Obss**, diseñar una implementación sólida de acceso condicional (CA) es básico aparte de fundamental para proteger nuestras aplicaciones y nuestros recursos, lo más protegido posible .\n\nLas políticas de **CA** de **Microsoft Entra ID** nos ofrecen amplias opciones de configuración, lo que nos va a permitir a los departamentos de TI personalizar los controles de acceso con precisión. Sin embargo, esta flexibilidad requiere una planificación meticulosa, de nuestra parte, para evitar consecuencias no deseadas.\n\nSi quieres profundizar en las políticas **CA** te dejo unos enlaces que te van a resultar muy productivos.\n\n- [**8 políticas de CA que todo profesional debe conocer.**](/blog/domina-la-ciberseguridad-las-8-politicas-de-acceso-condicional-que-todo-profesional-debe-conocer/)\n- [**Implementación efectiva de políticas de CA en entornos Microsoft 365**](/blog/implementacion-efectiva-de-politicas-de-acceso-condicional-en-entornos-microsoft-365-un-enfoque-pragmatico/)\n\nComencemos explorando las políticas de **CA** en profundidad\n\n**Qué son las CA?**\n\nEl perímetro de seguridad moderno ahora incluye identidades de usuarios y recursos, lo que requiere señales basadas en identidades para el control de acceso. **Microsoft Entra CA** centraliza todas estas señales para aplicar las políticas de la organización, lo que forma la columna vertebral del motor de políticas **Zero Trust Architecture** de Microsoft.\n\nSi quieres profundizar en la arquitectura **ZTA** te dejo la **Guía [Fortaleciendo la Seguridad: Guía Práctica de Arquitectura de Confianza Cero](https://www.amazon.es/Fortaleciendo-Seguridad-Pr%C3%A1ctica-Arquitectura-Confianza-ebook/dp/B0D4FN6X91/ref=sr_1_1?dib=eyJ2IjoiMSJ9.vDT2JEPiKOzxG3N0WspxkTxAZT7rdp1hU-BRBSXgy3g.Z0cHzwxdH-8Io1QNaVDJhpkeGyDzSeLunjNg1tQ6q2Y&dib_tag=se&keywords=gorka+arroyuelos&qid=1727338906&sr=8-1)**\n\nLas políticas de CA funcionan con una lógica simple de **if-then**, es decir, si un usuario desea acceder a un recurso, debe realizar una acción específica, como la autenticación multifactor.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/8a15882b-54e4-4e73-9a1e-5cd59fc8b614-548-0000002a8991738b_file.jpg?w=1024)\n\nLos CIO / CISO, tenemos dos grandes objetivos principales en nuestro guideline de trabajo:\n\n- Potenciar la productividad de los usuarios\n- Proteger los recursos de la organización.\n\nLas **CA** nos van a ayudar a lograrlo aplicando los controles adecuados en el momento adecuado, equilibrando la seguridad con la productividad **(usabilidad vs seguridad).**\n\nLas **CA** van a devenir en fundamentales para el marco de confianza cero de Microsoft. Si bien los valores predeterminados de seguridad de **Entra ID** nos brindan protección básica, las **CA** nos ofrecen un control granular, lo que nos va a permitir una seguridad personalizada más allá de las configuraciones predeterminadas.\n\nEs muy importante comprender que las políticas de **CA** se aplican después de que se completa el primer factor de autenticación. Si bien las **CA** no están diseñado para ser la defensa principal contra situaciones como ataques de denegación de servicio **(DoS)**, podemos utilizar señales de dichos eventos para fundamentar decisiones de acceso.\n\n**Requisitos previos para una eficaz implementación de políticas CA**\n\nPara configurar políticas de **CA**, debemos de asegurarnos de cumplir los siguientes requisitos previos:\n\n- **Tenant de Microsoft Entra:** Debemos disponer de un inquilino activo con Microsoft Entra ID P1, P2 o una licencia de prueba. Microsoft Entra ID P2 es esencial para integrar el riesgo de protección de Microsoft Entra ID en las políticas de acceso condicional\n- **Roles administrativos:**\n    - **Administrador global o administrador de CA:** para crear o modificar políticas.\n    - **Lector de seguridad:**  para leer políticas y configuraciones. (Opcionalmente, para revisión de políticas sin calificación de roles con privilegios altos)\n- **Usuarios o  Grupos:** para identificarse y para orientar las asignaciones o exclusiones de políticas\n\n**Cuáles son los componentes básicos de las políticas de CA.**\n\nLas políticas de CA funcionan, como hemos comentado con anterioridad, según el principio de escenarios **if-then:**\n\n- Si **se cumple la asignación** : aplicamos los controles de acceso.\n- **Ejemplo:** si un **usuario del departamento de administración** intenta acceder a la **aplicación de RR.HH.** , se le va a requerir  **autenticación multifactor (MFA)** y un **recurso compatible** .\n- **Ejemplo:** Si un **usuario** no es **miembro de RR.HH.** y accede a **la aplicación de RR.HH.**, **de forma automática se bloquea el acceso** .\n\nPodemos diseñar políticas para **otorgar acceso**, aplicar **controles de sesión** o **bloquear el acceso** según estas condiciones.\n\n**Que son la exclusiones y que debemos tener en cuenta:**\n\nUna exclusión en una política de CA es una configuración técnica que especifica ciertas condiciones bajo las cuales, las reglas de la política no se aplican, permitiendo así que usuarios, recursos o aplicaciones específicos accedan a los recursos sin cumplir con los requisitos de seguridad establecidos en la política principal.\n\nEs importante notar que mientras las exclusiones proporcionan flexibilidad, también nos representan potenciales vulnerabilidades si no las gestionamos adecuadamente.\n\nDesde un punto de vista técnico, las exclusiones en CA funcionan de la siguiente manera:\n\n- **Definición de excepciones:** Se especifican criterios precisos para identificar entidades (usuarios, grupos, dispositivos, aplicaciones) que estarán exentas de las restricciones de la política.\n- **Evaluación prioritaria:** El sistema evalúa las exclusiones antes de aplicar las reglas principales de la política, permitiendo un bypass eficiente para las entidades excluidas.\n- **Granularidad**: Las exclusiones pueden configurarse a varios niveles:\n    - A nivel de usuario o grupo de usuarios\n    - Por tipo de recurso o estado del recurso\n    - Para aplicaciones o servicios específicos\n    - Basadas en ubicación de red o dirección IP\n- **Condiciones temporales:** Pueden establecerse exclusiones con limitaciones de tiempo, activándose solo durante períodos específicos o en situaciones de emergencia.\n- **Integración con sistemas de identidad:** Las exclusiones suelen aprovechar los atributos y metadatos almacenados en directorios como Azure AD o Active Directory on-premises.\n- **Logging y auditoría:** Las acciones realizadas bajo una exclusión, deben registrarse separadamente para facilitar la monitorización y cumplimiento normativo.\n- **Herencia y precedencia:** En entornos con múltiples políticas, se definen reglas claras sobre cómo las exclusiones en una política interactúan o anulan las reglas en otras.\n- **Scope de aplicación**: Las exclusiones pueden limitarse a ciertos recursos o aplicaciones, permitiendo un acceso selectivo mientras se mantienen otras restricciones.\n- **Factores de riesgo:** Algunas implementaciones avanzadas permiten exclusiones dinámicas basadas en el nivel de riesgo calculado en tiempo real.\n- **Failsafe mechanisms:** Se pueden implementar exclusiones como mecanismo de seguridad para garantizar el acceso de administradores críticos en caso de mal funcionamiento de la política principal.\n- API y automatización: Las exclusiones pueden gestionarse programáticamente a través de APIs, permitiendo una gestión dinámica basada en eventos del sistema o procesos de negocio.\n\nPor lo tanto, al crear políticas de CA potentes, debe excluir:\n\n- **Cuentas de acceso de emergencia:** esenciales para recuperar el acceso en caso de un bloqueo de todo el tenant.\n- **Cuentas de servicio:** generalmente no interactivas y no pueden completar MFA.\n\nDebemos considerar reemplazar estas cuentas con identidades administradas o excluirlas temporalmente de nuestras políticas de CA de referencia del tenant.\n\n**Mejores prácticas para el acceso condicional en Entra ID**\n\n- **Aplicar políticas a todas las aplicaciones:** crearemos políticas integrales para todas las aplicaciones en la nube y excluiremos las excepciones. Esto nos garantiza una aplicación uniforme y nos reducirá la sobrecarga administrativa.\n- **Minimizar la cantidad de políticas:** evitaremos crear políticas individuales excesivas. Es necesario agrupar las aplicaciones con requisitos similares en políticas únicas para no exceder el límite de 195 políticas y simplificar la administración.\n- **Utilizar el modo de solo informes:** probaremos las políticas utilizando el modo de solo informes para evaluar el impacto antes de la implementación completa. Aprovecharemos los registros de inicio de sesión y la información del acceso condicional para la evaluación.\n- **4\\. Establecer estándares de nombres para sus políticas:**  Utilizaremos un estándar de nombres coherente que nos facilite la identificación de políticas y la comprensión de su función sin necesidad de abrirlas en el portal de administración de **Entra ID.** Microsoft sugiere que los nombres de sus políticas incluyan: un número de secuencia, las aplicaciones en la nube, la política a la que se aplica, la respuesta prevista, los usuarios o grupos de destino y las condiciones en las que se aplica.\n\n**Cuáles son las principales políticas de CA**\n\n**CA001-Requerir MFA para administradores**\n\nLas cuentas con derechos administrativos son los principales objetivos de los ciberatacantes. Es necesario que implementemos una autenticación multifactor (MFA) para estas cuentas, ya que es una forma sencilla de que reduzcamos el riesgo de vulneración. Microsoft recomienda aplicar la MFA al menos para los siguientes roles:\n\n- Administrador global\n- Administrador de aplicaciones\n- Administrador de autenticación\n- Administrador de facturación\n- Administrador de aplicaciones en la nube\n- Administrador de acceso condicional\n- Administrador de Exchange\n- Administrador de soporte técnico\n- Administrador de contraseñas\n- Administrador de autenticación con privilegios\n- Administrador de roles con privilegios\n- Administrador de seguridad\n- Administrador de SharePoint\n- Administrador de usuarios\n\n**Exclusiones de usuarios:**\n\n- Cuentas de acceso de emergencia para evitar un bloqueo en todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Estas son cuentas no interactivas que no están asociadas con ningún usuario específico.\n\nLas llamadas realizadas por las entidades de servicio no están bloqueadas por las políticas de CA dirigidas a los usuarios. Para proteger las entidades de servicio, use el CA para identidades de carga de trabajo, que requiere una licencia de identidades de carga de trabajo de Entra ID, para definir políticas dirigidas a estas identidades.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto nos garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA002-Requerir autenticación multifactor resistente a phishing para administradores**\n\nComo hemos explicado en el CA001, las cuentas asignadas a roles administrativos privilegiados suelen ser los principales objetivos de los ciberatacantes. Implementando una **autenticación multifactor (MFA) resistente al phishing** para estas cuentas reduciremos el riesgo de vulneración. Microsoft recomienda aplicar una MFA resistente al phishing al menos para los siguientes roles:\n\n- Administrador global\n- Administrador de aplicaciones\n- Administrador de autenticación\n- Administrador de facturación\n- Administrador de aplicaciones en la nube\n- Administrador de acceso condicional\n- Administrador de Exchange\n- Administrador del Helpdesk\n- Administrador de contraseñas\n- Administrador de autenticación privilegiada\n- Administrador de roles privilegiados\n- Administrador de seguridad\n- Administrador de SharePoint\n- Administrador de usuarios\n\nLos departamentos de TI podemos optar por personalizar estas recomendaciones, incluyendo o excluyendo roles según nuestras necesidades específicas. Estas políticas es posible combinarlas de manera eficaz con funciones como la gestión de identidades privilegiadas (PIM), que nos permite que se requiera la autenticación multifactor al activar un rol.\n\n**Requerimiento de MFA en la activación de roles**\n\nPodemos mejorar la seguridad al exigir que los usuarios que cumplen los requisitos para un rol se autentiquen mediante **MFA en Microsoft Entra ID (PIM)** antes de activar su rol. **MFA** nos agrega una capa crítica de seguridad al requerir una segunda forma de autenticación, lo que protege el acceso a datos y aplicaciones confidenciales.\n\nSin embargo, es posible que no se les solicite a los usuarios la **MFA** si ya se han autenticado con credenciales seguras o han completado la **MFA** anteriormente en la sesión.\n\nPara garantizar que los usuarios se autentiquen durante la activación de roles, podemos aprovechar las **CA** con **contexto de autenticación y fortalezas de autenticación** . Esto nos va a garantizar que los usuarios se autentiquen con un método diferente al que usaron para iniciar sesión en la máquina.\n\nPor ejemplo, si los usuarios inician sesión con Windows Hello para empresas, podemos exigir un inicio de sesión sin contraseña con **Microsoft Authenticator** para la activación de roles. Una vez que los usuarios se autentiquen con Microsoft Authenticator, no necesitaremos que los usuarios se autentiquen nuevamente para las activaciones posteriores en la misma sesión, ya que la autenticación ya forma parte de su token de sesión.\n\nSi quieres tener acceso a una **guía de Configuración de FIDO2 [pulsa en el siguiente enlace.](/blog/la-revolucion-silenciosa-de-la-autenticacion-sin-contrasena-como-las-empresas-estan-diciendo-adios-a-las-contrasenas-tradicionales/)**\n\n**Exclusiones de usuarios** \n\n- Acceso de emergencia o cuentas de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y directores de servicio\n\nLas llamadas realizadas por las entidades de servicio no están bloqueadas por las políticas de CA dirigidas a los usuarios. Para proteger las entidades de servicio, use el CA para identidades de carga de trabajo, que requiere una licencia de identidades de carga de trabajo de Entra ID, para definir políticas dirigidas a estas identidades.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto nos garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA003-Permitir el registro de información de seguridad desde todas las ubicaciones de confianza**\n\nLa protección del proceso de registro para la autenticación multifactor de Microsoft Entra ID y el restablecimiento de contraseñas por cuenta propia se puede gestionar mediante acciones del usuario dentro de una política de acceso condicional.\n\nEsta capacidad está disponible para las organizaciones que han habilitado el registro combinado. Nos permite tratar el proceso de registro como cualquier otra aplicación dentro de una política de acceso condicional, aprovechando la gama completa de características de acceso condicional para proteger la experiencia del usuario. Esta política también es aplicable a los usuarios que inician sesión en la aplicación Microsoft Authenticator o que habilitan el inicio de sesión telefónico sin contraseña.\n\nHasta ahora, existían organizaciones que dependían de ubicaciones de red confiables o de la conformidad de los dispositivos para garantizar la seguridad de la experiencia de registro. Sin embargo, con la introducción del **Pase de acceso temporal en Microsoft Entra ID**, los administradores ahora podemos emitir credenciales limitadas en el tiempo que permiten a los usuarios registrarse desde cualquier dispositivo o ubicación. Estas credenciales de **Pase de acceso temporal** cumplen con los requisitos de acceso condicional para la autenticación multifactor, lo que garantiza un proceso de registro seguro y flexible.\n\nNota: Los administradores debemos emitir credenciales **de Pase de acceso temporal** a los nuevos usuarios para que puedan satisfacer los requisitos de autenticación multifactor para registrarse.\n\nNota: Los departamentos de TI podremos optar por exigir otros controles de concesión junto con o en lugar de  **Requerir autenticación multifactor** . Al seleccionar varios controles, asegúrese de seleccionar el botón de opción apropiado para exigir  Para varios controles\n\n- Requerir todos los controles seleccionados\n- Requerir uno de los controles seleccionados\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA004-Bloquear el registro de información de seguridad de usuarios invitados o externos fuera de redes confiables**\n\nPara los usuarios invitados que necesiten registrarse para la autenticación multifactor en su directorio, es posible que desee bloquear el registro desde ubicaciones de red confiables externas. Tenga en cuenta que el Pase de acceso temporal no se aplica a los usuarios invitados.\n\n**CA005-Bloquear la autenticación heredada**\n\nDebido a los mayores riesgos asociados con los protocolos de autenticación heredados, Microsoft recomienda que bloqueemos las solicitudes de autenticación que utilizan estos protocolos y apliquen en su lugar la autenticación moderna.\n\nLos siguientes protocolos de mensajería se basan en la autenticación heredada:\n\n- **SMTP autenticado:** se utiliza para enviar mensajes de correo electrónico autenticados.\n- **Detección automática:** ayuda a los clientes de Outlook y Exchange ActiveSync (EAS) a localizar y conectarse a buzones de correo en Exchange Online.\n- **Exchange ActiveSync (EAS):** se utiliza para conectarse a buzones de correo en Exchange Online.\n- **PowerShell de Exchange Online:** se conecta a Exchange Online con PowerShell remoto. Si la autenticación básica está bloqueada para PowerShell de Exchange Online, se debe utilizar el módulo PowerShell de Exchange Online. \n- **Servicios web de Exchange (EWS):** una interfaz de programación utilizada por Outlook, Outlook para Mac y aplicaciones que no son de Microsoft.\n- **IMAP4:** Utilizado por clientes de correo electrónico IMAP.\n- **MAPI sobre HTTP (MAPI/HTTP):** el protocolo de acceso al buzón principal utilizado por Outlook 2010 SP2 y versiones posteriores.\n- **\\- Libreta de direcciones sin conexión (OAB):** una copia descargable de las colecciones de listas de direcciones utilizadas por Outlook.\n- **\\- Outlook Anywhere (RPC sobre HTTP):** un protocolo de acceso a buzones de correo heredado compatible con todas las versiones actuales de Outlook.\n- **\\- POP3:** Utilizado por clientes de correo electrónico POP.\n- **\\- Servicios web de informes:** recupera datos de informes en Exchange Online.\n- \\- **Outlook universal:** utilizado por la aplicación Correo y Calendario en Windows 10.\n\n**Exclusiones de usuarios** \n\nCuentas de servicio y entidades de servicio (que utiliza cualquier aplicación heredada), como la cuenta de retransmisión de correo electrónico de la aplicación. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nSi utilizamos políticas de CA independientes, el acceso a las cuentas de servicio solo se debe permitir desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados. \n\n**CA006-Requerir autenticación multifactor para el acceso de invitados**\n\nExigir que los usuarios invitados realicen una autenticación multifactor al acceder a los recursos de su organización.\n\n**CA007-Requerir MFA para todos los usuarios**\n\nLa autenticación multifactor es esencial para nuestros usuarios porque añade una capa adicional de seguridad más allá de una simple contraseña. Las contraseñas se pueden vulnerar fácilmente mediante phishing, ataques de fuerza bruta u otros métodos, pero la autenticación multifactor requiere un paso de verificación adicional, como un código de una aplicación móvil o un escaneo biométrico.\n\nEsto hace que sea mucho más difícil para los atacantes obtener acceso no autorizado, lo que protege nuestros datos y sistemas confidenciales de las infracciones. En la actualidad, confiar únicamente en las contraseñas, simplemente, no es suficiente para que garantizemos la seguridad de nuestros usuarios y nuestra organización.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\n Al utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**Exclusión de aplicaciones**\n\nLas organizaciones que utilizan la función de Activación de suscripción para permitir que los usuarios actualicen de una versión de Windows a otra e implementen políticas de CA para controlar el acceso deben excluir la siguiente aplicación en la nube de sus políticas de CA mediante la opción \" **Seleccionar aplicaciones en la nube excluidas** \". \n\n- **Tienda Windows para Empresas, AppID 45a330b1-b1ec-4cc1-9161-9f03992aa49f.**\n\nEsta exclusión es fundamental porque, si un dispositivo permanece sin conexión durante un período prolongado, es posible que no se reactive automáticamente sin esta exclusión de acceso condicional. Garantizando esta exclusión permitimos que la activación de la suscripción funcione sin problemas y sin interrupciones.\n\nDe manera similar, para garantizar que los escenarios de inscripción automática de dispositivos funcionen correctamente, **Microsoft Intune** y **la inscripción automática de Microsoft Intune** también deben excluirse de las políticas de CA. Esta exclusión es necesaria para una inscripción automática de dispositivos sin inconvenientes.\n\n**Nota**: A partir de Windows 11, versión 23H2 con KB5034848 o posterior, se les solicitará a los usuarios que se autentiquen mediante una notificación cuando la activación de la suscripción requiera una reactivación. La notificación muestra el siguiente mensaje:\n\n**\"Su cuenta requiere autenticación. Inicie sesión en su cuenta de trabajo o escuela para verificar su información\".**\n\nAdemás, el panel de Activación puede mostrar el siguiente mensaje:\n\n**\"Inicie sesión en su cuenta laboral o escolar para verificar su información\".**\n\n**CA008: Requerir MFA para la administración de Azure**\n\nLas organizaciones a menudo utilizan varios servicios de Azure y los administran a través de herramientas basadas en Azure Resource Manager, como:\n\n- Portal de Azure\n- PowerShell de Azure\n- CLI de Azure\n\nEstas herramientas nos otorgan un acceso altamente privilegiado a los recursos, lo que permite a los usuarios realizar cambios significativos, incluidos:\n\n- Modificación de configuraciones a nivel de suscripción\n- Ajuste de la configuración del servicio\n- Gestión de la facturación de suscripciones\n\nPara proteger estos recursos confidenciales, Microsoft recomienda exigir la autenticación multifactor (MFA) a cualquier usuario que acceda a ellos.\n\nEn **Microsoft Entra ID**, estas herramientas se agrupan en la suite API de administración de servicios de Windows Azure. Para **Azure Government**, la suite equivalente es la aplicación API de administración de la nube de Azure Government .\n\nCuando utilizamos la aplicación API de administración de servicios de Windows Azure, la política se aplica a los tokens emitidos a un conjunto de servicios estrechamente integrados con el portal, que incluye los identificadores de aplicación para:\n\n- Administrador de recursos de Azure\n- Portal de Azure, incluido el centro de administración de Microsoft Entra\n- Lago de datos de AzureAPI de información sobre aplicaciones\n- API de análisis de registros\n\nDado que esta política se aplica al portal de administración y a la API de Azure, podemos afectar indirectamente a los servicios o clientes que dependen de la API de Azure. Por ejemplo:\n\n- CLI de Azure\n- Portal de Azure Data Factory\n- Azure DevOps\n- Centros de eventos de Azure\n- PowerShell de Azure\n- Bus de servicio de Azure\n- Base de datos SQL de Azure\n- Sinapsis de Azure\n- API del modelo de implementación clásico\n- Centro de administración de Microsoft 365Centro de IoT de Microsoft\n- Instancia administrada de SQL\n- Portal del administrador de suscripciones de Visual Studio\n\n**Nota:** La aplicación API de administración de servicios de Windows Azure se aplica a Azure PowerShell, que interactúa con la API de Azure Resource Manager. Sin embargo, no se aplica a Microsoft Graph PowerShell, que interactúa con la API de Microsoft Graph.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA009-Inicio de sesión con autenticación multifactor basada en riesgos**\n\nEn la mayoría de los casos, los usuarios muestran un comportamiento constante que es posible rastrear. Sin embargo, cuando un usuario se desvía de esta norma, puede resultar muy peligroso que le permitamos iniciar sesión sin una verificación adicional. En tales situaciones, podemos considerar bloquear al usuario o exigirle que complete **la autenticación multifactor (MFA)** para confirmar su identidad.\n\nUn riesgo de inicio de sesión refleja la probabilidad de que el propietario legítimo de la identidad no realice un intento de autenticación específico. Para las organizaciones con **licencias Microsoft Entra ID P2** , se pueden crear políticas de acceso condicional que incorporen **las detecciones de riesgo de inicio de sesión de Microsoft Entra ID Protection** .\n\nLas políticas de **inicio de sesión basadas en riesgos** ayudan a proteger a los usuarios al evitar que se registren para MFA durante sesiones de riesgo. Si los usuarios no se han registrado para MFA, bloqueamos sus inicios de sesión de riesgo, lo que generará un mensaje **de error AADSTS53004** .\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA010-Cambio de contraseña en función del riesgo del usuario**\n\nMicrosoft colabora con investigadores, fuerzas de seguridad, equipos de seguridad interna y otras fuentes de confianza para identificar combinaciones de nombres de usuario y contraseñas filtradas. Mediante las licencias **Microsoft Entra ID P2** podemos aprovechar esta información creando políticas de acceso condicional que incorporen detecciones de riesgo de usuario proporcionadas por **Microsoft Entra ID Protection.**\n\n**Microsoft Entra ID Protection** nos proporciona a los departamentos de TI información valiosa sobre actividades sospechosas dentro de nuestro inquilino, lo que nos permite armar respuestas rápidas para evitar riesgos adicionales. Estas detecciones de riesgos son una herramienta poderosa, capaz de identificar actividades sospechosas o anómalas relacionadas con las cuentas de usuario en el directorio.\n\nCon las detecciones de riesgo de usuario podemos marcar una cuenta legítima como de riesgo si un ciberatacante compromete las credenciales o si detectamos una actividad inusual del usuario. Las detecciones de riesgo de inicio de sesión lo que hacen es calcular la probabilidad de que el propietario legítimo de la cuenta no realice un intento de autenticación. La capacidad de detectar riesgos tanto a nivel de usuario como de inicio de sesión es crucial para que los departamentos de TI protejamos eficazmente a nuestros usuarios .\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA011-Bloquear el acceso a usuarios con riesgo interno**\n\nComo hemos reflejado en el punto anterior, la mayoría de los usuarios presentan un comportamiento predecible que se puede monitorizar. Sin embargo, cuando un usuario se desvía de su patrón normal, puede representar un riesgo de seguridad. Para gestionar esto, podemos optar por bloquear al usuario o exigirle que revise una política **de términos de uso específica.** Con **Microsoft Purview** podemos mejorar las decisiones de control de acceso al proporcionar **señales de riesgo interno** a **CA** , lo que nos puede ser especialmente valioso para gestionar posibles amenazas internas.\n\n**La gestión de riesgos internos de Microsoft Purview (incluida en la licencia M365 E5),** debe estar habilitada para usar sus señales en el **CA** , tiene en cuenta la gobernanza de datos, la seguridad de los datos y las configuraciones de cumplimiento.\n\nEstas señales, basadas en factores como el comportamiento del usuario, los patrones históricos y la detección de anomalías, nos permiten crear políticas de **CA** que respondan a los riesgos internos bloqueando el acceso, exigiendo una autenticación más sólida o imponiendo la aceptación de los términos de uso .\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA012-Requiere dispositivo compatible**\n\n**Microsoft Intune y Microsoft Entra** colaboran para mejorar la seguridad de nuestra organización mediante el uso de políticas de **cumplimiento de dispositivos y CA**.\n\nLas políticas de cumplimiento de dispositivos en **Intune** son herramientas esenciales para que podamos garantizar que los recursos de los usuarios cumplan con los estándares de configuración necesarios antes de acceder a los servicios protegidos.\n\nMediante estas políticas imponemos una serie de requisitos mínimos, entre otros, configuraciones de seguridad, versiones de SO, etc., que se verifican cuando los usuarios intentan acceder a servicios regidos por políticas de **CA**.\n\nPara que las políticas de **CA** funcionen como esperamos, es fundamental contar con una política de cumplimiento en **Microsoft Intune**. Sin ella, es posible que la política de **CA** no aplique los controles necesarios. Por lo tanto, se recomienda crear primero una política de cumplimiento y asegurarse de que al menos un dispositivo cumpla con las normas antes de continuar con las configuraciones de acceso condicional.\n\nIncluso si configuramos la política de **CA** en **Requerir que el dispositivo esté marcado como compatible** para todos los usuarios y todas las aplicaciones en la nube, no bloquearemos la inscripción de nuevos dispositivos en Intune.\n\nEsto significa que aún podemos inscribir recursos en **Intune**, lo que nos permitirá cumplir con las normas y, por lo tanto, garantizar que cumplan con los requisitos de seguridad implantados antes de obtener acceso a recursos confidenciales.\n\nAl configurar e integrar correctamente las políticas de cumplimiento de **Intune** con **Microsoft Entra CA**, podemos mantener una postura de seguridad sólida, lo que nos garantiza que solo los dispositivos que cumplen con las normas puedan acceder a los recursos críticos. Este enfoque proporciona una experiencia de usuario segura y sin inconvenientes, al mismo tiempo que protege los datos de su organización.\n\nUna muy buena práctica es comprobar como actuaria la política con la herramienta **What If**. [**Accede a la guía de uso de la herramienta.**](/blog/optimizacion-predictiva-de-politicas-de-acceso-condicional-el-impacto-de-what-if-en-la-ciberseguridad-empresarial/)\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA013-Requiere dispositivo compatible o híbrido unido a Microsoft Entra para administradores**\n\nLas cuentas con derechos administrativos son los principales objetivos de los ciberatacantes, por motivos obvios. Para reducir nuestra superficie de ataque, es una mejor práctica que los usuarios con estos roles altamente privilegiados realicen acciones solo desde recursos que estén marcados como compatibles o unidos a Microsoft Entra híbrido:\n\n- Administrador global\n- Administrador de aplicaciones\n- Administrador de autenticación\n- Administrador de facturación\n- Administrador de aplicaciones en la nube\n- Administrador de acceso condicional\n- Administrador de Exchange\n- Administrador del Helpdesk\n- Administrador de contraseñas\n- Administrador de autenticación privilegiada\n- Administrador de roles privilegiados\n- Administrador de seguridad\n- Administrador de SharePoint\n- Administrador de usuarios\n\nLos departamentos de Ti tenemos la flexibilidad de incluir o excluir roles según sea necesario para adaptarse mejor a sus requisitos de seguridad.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA014-Bloquear el acceso a plataformas de dispositivos desconocidos o no compatibles**\n\nA los usuarios se les impide acceder a los recursos de la empresa si su tipo de recursos es desconocido o no es compatible.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA015-Requerir aplicaciones de cliente aprobadas o una política de protección de aplicaciones**\n\nLos usuarios son suelen utilizar sus dispositivos móviles para tareas personales y laborales. Si bien es muy importante que garanticemos que el personal siga siendo productivo, los departamentos de TI también debemos evitar la pérdida de datos de las aplicaciones en recursos que no se pueden administrar por completo.\n\nCon las **CA**, los departamentos de TI podemos restringir el acceso a las aplicaciones cliente aprobadas que admiten la autenticación moderna mediante políticas de protección de aplicaciones de **Intune.**\n\nEn el caso de las aplicaciones cliente más antiguas que no admiten políticas de protección de aplicaciones, los administradores podemos limitar el acceso solo a las aplicaciones aprobadas. Las políticas de protección de aplicaciones son compatibles con **iOS y Android** para las aplicaciones que cumplen requisitos específicos. En Windows, estas políticas están actualmente en versión preliminar y solo son compatibles con el navegador Microsoft Edge.\n\nEs importante tener en cuenta que no todas las aplicaciones compatibles como aplicaciones aprobadas o aquellas que admiten políticas de protección de aplicaciones aplicarán la opción  **Requerir uno de los controles seleccionados**  en los controles de concesión. Esta opción funciona como una cláusula **OR** dentro de la política, lo que permite a los usuarios acceder a las aplicaciones que admiten los controles de concesión **Requerir política de protección de aplicaciones**  o  **Requerir aplicación cliente aprobada**. La opción  **Requerir política de protección de aplicaciones** se aplica cuando la aplicación admite este control de concesión específico.\n\n**Exclusión de aplicaciones**\n\nLa aplicación de inscripción de Microsoft Intune/Intune debe excluirse de esta política.\n\n**CA016-Requerir una política de protección de aplicaciones en dispositivos Windows**\n\nLas políticas de protección de aplicaciones aplican a la gestión de aplicaciones móviles (**MAM**) específicas en un recurso, lo que nos va a a permitir el manejo seguro de datos dentro de una aplicación, en particular en escenarios BYOD.\n\nEste enfoque nos permite habilitar el acceso **MAM** protegido a los datos de la organización a través de Microsoft Edge en dispositivos Windows personales, una capacidad conocida como Windows **MAM**. \n\n**MAM** aprovecha las políticas de configuración de aplicaciones (**ACP**) de **Intune**, las políticas de protección de aplicaciones (**APP**) de **Intune**, la defensa contra amenazas del cliente del Centro de seguridad de Windows y las **CA** a la protección de aplicaciones para proteger los datos en recursos no administrados. Si un recurso ya está administrado, se bloqueará la inscripción en **Intune MAM** y no se aplicarán las configuraciones de la aplicación.\n\nDe manera similar, si un recurso pasa a ser administrado después de la inscripción en **MAM**, las configuraciones de la aplicación dejarán de aplicarse.\n\nExisten dos categorías principales de configuraciones de políticas de protección de aplicaciones para Windows:\n\n- Protección de datos\n- Controles de salud\n\nA la redacción de este artículo, esta política de **MAM** se aplica al navegador Microsoft Edge en recursos que ejecutan Windows 11 y Windows 10 versión 20H2 o superior con KB5031445. Esto incluye la configuración de políticas de protección de aplicaciones dirigidas específicamente a dispositivos Windows.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA017 Requerir nueva autenticación y deshabilitar la persistencia del navegador en recursos no administrados**\n\nPara proteger el acceso de los usuarios en recursos no administrados, configuraremos el navegador para evitar que las sesiones permanezcan iniciadas después de cerrarlo y configuraremos la frecuencia de inicio de sesión para que requiera una nueva autenticación cada hora o el tiempo que se estime.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA018-Requiere un dispositivo compatible, dispositivo híbrido unido a Microsoft Entra para todos los usuarios**\n\nLos departamentos de Ti que implementamos **Microsoft Intune** podemos usar la información del dispositivo para identificar aquellos que cumplen con requisitos de cumplimiento específicos, como:\n\n- Requerir un PIN para desbloquear el dispositivo\n- Requerir cifrado del dispositivo\n- Imponer una versión mínima o máxima del sistema operativo\n- Asegurarse de que el dispositivo no esté jailbreakeado ni rooteado\n\nEsta información de cumplimiento es enviada a **Microsoft Entra ID**, donde las **CA** determinan si se debe otorgar o bloquear el acceso a los recursos.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA019-Uso de restricciones impuestas por la aplicación (EXO, SPO, OFB) para recursos no administrados**\n\nBloquear o limitar el acceso al contenido de SharePoint, OneDrive y Exchange desde dispositivos no administrados.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA020-Requerir autenticación multifactor para el registro del dispositivo**\n\nVamos a aprovechar la acción de usuario de **CA** para aplicar políticas cuando los usuarios registren o unan dispositivos a **Microsoft Entra ID**. Este control nos va a permitir una configuración más granular de la autenticación multifactor específicamente para el registro o la unión de recursos, en lugar de aplicar una política general para todo el inquilino. Podemos adaptar esta política para cumplir con los requisitos de seguridad específicos implementados.\n\nAl configurar una política de **CA** con la acción de usuario **Registrar o unir dispositivos**, es importante que tengamos configurado **Identidad** > **Dispositivos** > **Descripción general** > **Configuración del dispositivo: Requerir autenticación multifactor para registrar o unir dispositivos con Microsoft Entra** en **No.** De lo contrario, las políticas de acceso condicional vinculadas a esta acción de usuario no se aplicarán correctamente.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-32.png?w=1024)\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA021-Bloquear el acceso según la ubicación de la red**\n\nLa **CA** de ubicación en el acceso condicional nos va a permitir administrar el acceso a nuestras aplicaciones en la nube en función de la ubicación de red de un usuario. Esta condición la vamos a utilizar para bloquear el acceso desde países o regiones desde donde nuestra organización no espera tráfico.\n\n**Nota:** Las políticas de **CA** se aplican después de que se completa la autenticación de primer factor. Si bien el **CA** no está diseñado como la defensa principal contra situaciones como ataques de denegación de servicio (DoS), podemos utilizar señales de dichos eventos para fundamentar las decisiones de acceso.\n\nSiga estos pasos para configurar **ubicaciones con nombre**\n\nIniciaremos sesión en el centro de administración de **Microsoft Entra** con al menos privilegios de administrador de **CA**.\n\n**Vaya a Protección** > **Acceso condicional** > **Ubicaciones con nombre**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-33.png?w=1024)\n\nSeleccioneremos el tipo de ubicación que desea crear:\n\n**Ubicación de países/regiones  -> Nombra tu ubicación**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-35.png?w=1024)\n\n**o ubicación de rangos de IP** \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-36.png?w=1024)\n\nIntroduciremos los rangos de IP o seleccione los países/regiones para la ubicación especificada.\n\nSi seleccionamos rangos de IP, tendremos la opción de marcarlos como una ubicación confiable.\n\nSi elegimos Países/Regiones, también podemos optar por incluir áreas desconocidas.\n\nPor último, haremos clic en **Crear** .\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA022-Requerir un nivel de autenticación alto para usuarios externos**\n\nLa fortaleza de la autenticación es un control de **CA** que nos va a permitir especificar una combinación de métodos de autenticación **multifactor (MFA)** que los usuarios externos deben completar para acceder a sus recursos.\n\nEste control es particularmente útil para proteger aplicaciones confidenciales del acceso externo. Por ejemplo, podemos crear una política de **CA** que requiera una fortaleza de autenticación resistente a la suplantación de identidad y aplicarla a invitados y usuarios externos.\n\n**Microsoft Entra ID** ofrece tres niveles de autenticación integrados:\n\n- Fortaleza de autenticación multifactorial\n- Fortalecimiento de MFA sin contraseña\n- Fortalecimiento de MFA resistente a phishing.\n\nPodemos elegir una de estas fortalezas integradas o podemos inclinarnos por crear una personalizada según los métodos de autenticación requeridos.\n\nPara los usuarios externos, los métodos de autenticación multifactor aceptables varían según si el usuario realiza la autenticación multifactor en su inquilino local o en el inquilino.\n\nActualmente, las políticas de solidez de la autenticación se aplican solo a los usuarios externos que se autentican con **Microsoft Entra ID**. Para los usuarios que usan códigos de acceso de un solo uso por correo electrónico, **SAML/WS-Fed o la federación de Google**, utilizaremos el control de concesión de autenticación multifactor en su lugar.\n\nLas políticas de fortaleza de la autenticación funcionan con la configuración de confianza de **MFA** en la configuración de acceso entre inquilinos para determinar dónde y cómo los usuarios externos realizan la **MFA**. Cuando un usuario externo inicia sesión con su cuenta en su inquilino local y luego intenta acceder a sus recursos, **Microsoft Entra ID** verifica la política de **CA** de fortaleza de la autenticación y la configuración de confianza de MFA:\n\n- Si la confianza de **MFA** está habilitada, **Microsoft Entra ID** verifica si la sesión de inquilino local del usuario tiene una reclamación de que se completó la MFA.\n- Si la confianza de MFA está deshabilitada, el inquilino del recurso requiere que el usuario complete la MFA en el inquilino del recurso utilizando un método aprobado.\n\nAntes de crear una política de **CA**, debemos revisar nuestra configuración de acceso entre inquilinos para asegurarnos de que nuestras configuraciones de confianza de MFA entrante estén configuradas correctamente.\n\nPara crear una fortaleza de autenticación, iniciaremos sesión en el centro de administración de **Microsoft Entra** con privilegios de administrador de acceso condicional. Nos dirigiremos a;: \n\n**Protección** > **Métodos de autenticación** > **Niveles de autenticación** .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-37.png?w=1024)\n\nRevisaremos las fortalezas de autenticación integradas disponibles para determinar si alguna satisface nuestras necesidades.\n\nSi necesitamos una combinación diferente de métodos de autenticación, crearemos una fortaleza de autenticación personalizada.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-38.png?w=1024)\n\n**CA023-Requerir que se acepten los términos de uso antes de acceder a los portales de administración de Microsoft**\n\nEs posible que los departamentos de TI exijamos a los usuarios o administradores que acepten los términos de uso (ToU) antes de acceder a aplicaciones específicas dentro de nuestro entorno. Crearemos una política que requiera que los administradores acepten los términos de uso durante el proceso de inicio de sesión inicial en cualquier portal de administración de Microsoft.\n\n**Nota: Puede agregar hasta 40 términos de uso por inquilino.**\n\nCrearemos un nuevo documento de términos de uso y lo guardaremos como un archivo PDF. Iniciaremos sesión en el **centro de administración de Microsoft Entra** con  **privilegios mínimos de administrador de acceso condicional.** Nos dirigiremos a: \n\n**Protección** > **Acceso condicional** > **Condiciones de uso** .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-39.png?w=1024)\n\nHaremos clic en **Nuevos términos** en la parte superior del menú.\n\nIntroduciremos un nombre para nuestra política de términos de uso en el cuadro de texto **Nombre** .\n\nSubiremos el **archivo PDF** de términos de uso .\n\nSeleccionaremos el idioma predeterminado.\n\nEn el cuadro de texto  **Nombre para mostrar**, introduciremos el nombre que desemos que se muestre.\n\nEstableceremos **Requerir que los usuarios amplíen los términos de uso**  en **Activado** .\n\nPara **aplicar con plantillas de políticas de acceso condicional** , seleccionaremos **Crear política de acceso condicional más tarde**\n\nHaremos clic en  **Crear** para finalizar nuestra política.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-40.png?w=1024)\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA024-Bloquear flujos de código de dispositivo para todos los usuarios**\n\nPara mejorar nuestra postura de seguridad, Microsoft recomienda bloquear o restringir el flujo de código del dispositivo siempre que sea posible. Lo ideal sería que los departamentos de TI implementáramos un bloqueo casi universal del flujo de código del recurso. Es recomendable crear una política para auditar el uso actual del flujo de código del dispositivo y evaluar su necesidad.\n\n**Microsoft Entra ID** admite una amplia gama de flujos de autenticación y autorización para garantizar una experiencia fluida en distintas aplicaciones y tipos de dispositivos. Sin embargo, algunos de estos flujos suponen un mayor riesgo que otros.\n\nPara dar a los departamentos de TI más control sobre nuestra postura de seguridad, Microsoft presenta la capacidad de administrar flujos de autenticación específicos a través del **CA**, comenzando con el flujo de código del recurso.\n\n**El flujo de código de dispositivo** se utiliza habitualmente para iniciar sesión en recursos que carecen de dispositivos de entrada locales, como dispositivos compartidos o señalización digital. Sin embargo, se considera un flujo de autenticación de alto riesgo y es posible que pueda ser explotado en ataques de phishing o para acceder a recursos corporativos desde recursos no administrados.\n\nPodemos configurar el control de flujo de código de dispositivo dentro de sus políticas de **CA** junto con otros controles de seguridad. Por ejemplo, si el flujo de código de dispositivo es necesario para recursos de salas de conferencias basados ​​en Android, podemos bloquearlo de forma universal, excepto para dispositivos Android dentro de una ubicación de red específica.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\n**CA025-Bloquear flujos de transferencia de autenticación para todos los usuarios**\n\n**La transferencia de autenticación** es un nuevo flujo que permite a los usuarios transferir sin problemas su estado autenticado de un recurso a otro.\n\nPor ejemplo, los usuarios pueden escanear un código QR en la versión de escritorio de Outlook con su dispositivo móvil para transferir su sesión autenticada al dispositivo móvil, lo que proporciona una experiencia de usuario fluida e intuitiva.\n\n**La capacidad de controlar la transferencia de autenticación se encuentra actualmente en versión preliminar.** Podemos administrar esta función mediante la condición Flujos de autenticación en **CA**.\n\n**Nota:** A partir de principios de septiembre de 2024, Microsoft aplicará políticas de flujo de autenticación en el Servicio de registro de dispositivos, pero solo para políticas que apunten a todos los recursos del selector de recursos. Si nuestra organización utiliza el Flujo de código de dispositivo para el registro de dispositivos y tenemos una política dirigida a todos los recursos, deberemos excluir el Servicio de registro de dispositivos para evitar interrupciones.\n\nPara excluir el Servicio de registro de dispositivos en la configuración de acceso condicional, vaya a **Recursos** de destino -> **Excluir** -> Seleccionar **aplicaciones en la nube** excluidas -> **Servicio de registro de dispositivos** . Si está usando una API, actualice su política excluyendo el ID de cliente para el Servicio de registro de dispositivos: **01cb2876-7ebd-4aa4-9cc9-d28bd4d359a9** .\n\nSi no estás seguro de si se utiliza el flujo de código de dispositivo con el servicio de registro de dispositivos, podemos consultar los registros de inicio de sesión de **Microsoft Entra**. Filtraremos por el ID de cliente del servicio de registro de dispositivos en el filtro de ID de recurso y utilizaremos la opción Código de dispositivo dentro del filtro Protocolo de autenticación para identificar cualquier uso relevante.\n\n**Exclusiones de usuarios** \n\n- Cuentas de acceso de emergencia o de emergencia para evitar el bloqueo de todo el inquilino.\n- Cuentas de servicio y entidades de servicio, como la cuenta de sincronización de Microsoft Entra Connect. Se trata de cuentas no interactivas que no están asociadas a ningún usuario específico.\n\nAl utilizar políticas de CA independientes, el acceso a las cuentas de servicio solo debe permitirse desde ubicaciones de red confiables donde los servicios se autentican de manera genuina. Esto garantiza que las cuentas de servicio solo puedan conectarse desde entornos seguros y verificados.\n\nLas políticas de **CA** son la base de una arquitectura Zero Trust efectiva. ¿Cómo lo estás implementando en tu organización?\n\n**25 Políticas de Acceso Condiciona**l\n\n- **Requerir MFA para administradores**\n    - Usuarios o identidades de carga de trabajo: Roles de directorio\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ninguno\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir MFA resistente a phishing para administradores**\n    - Usuarios o identidades de carga de trabajo: Roles de directorio\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ninguno\n    - Controles de acceso: Otorgar acceso. Requerir fuerza de autenticación. MFA resistente a phishing\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Asegurar el registro de información de seguridad**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Todas las cuentas de acceso de emergencia para invitados y usuarios externos\n    - Recursos de destino: Acciones del usuario: Registrar información de seguridad\n    - Condiciones: Ubicaciones: Configurar Sí. Incluir: Cualquier ubicación. Excluir: Todas las ubicaciones confiables\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Bloquear el registro de información de seguridad de usuarios externos o invitados fuera de redes confiables**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Usuarios y grupos que requieren autenticación heredada. Al menos una cuenta para evitar el bloqueo\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ubicaciones: Configurar Sí. Incluir: Cualquier Ubicación. Excluir: Todas las ubicaciones confiables\n    - Controles de acceso: Bloquear el acceso\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Bloquear la autenticación heredada**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Usuarios y grupos que requieren autenticación heredada.\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Aplicaciones cliente: Configurar Sí. Marcar: Clientes Exchange ActiveSync, Otros clientes\n    - Controles de acceso: Bloquear el acceso\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir MFA para usuarios invitados y externos**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios invitados y externos\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia. Aplicaciones que no requieren MFA\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ninguno\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir MFA para todos los usuarios**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia. Aplicaciones que no requieren MFA\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ubicaciones: Configurar Sí. Incluir: Cualquier ubicación. Excluir: Todas las ubicaciones confiables (opcional)\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir MFA para la administración de Azure**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Seleccionar aplicaciones: API de administración de servicios de Windows Azure\n    - Condiciones: Ninguno\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Autenticación multifactorial basada en riesgos de inicio de sesión**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Riesgo de inicio de sesión: Configurar Sí. Niveles: Alto y Medio\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor\n    - Sesión: Frecuencia de inicio de sesión: cada vez\n    - Habilitar política: Solo informe\n\n- **Cambio de contraseña en función del riesgo del usuario**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Riesgo del usuario: Configurar Sí. Nivel: Alto\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor. Requerir cambio de contraseña\n    - Sesión: Frecuencia de inicio de sesión: cada vez\n    - Habilitar política: Solo informe\n\n- **Bloquear el acceso a usuarios con riesgo interno**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia. Usuarios de conexión directa B2B. Usuarios de proveedores de servicios. Otros usuarios externos\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Riesgo del usuario: Riesgo interno: Configurar Sí. Nivel: Elevado\n    - Controles de acceso: Bloquear el acceso\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requiere dispositivo compatible**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ninguno\n    - Controles de acceso: Requerir que el dispositivo esté marcado como compatible\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requiere dispositivo compatible o híbrido unido a Microsoft Entra para administradores**\n    - Usuarios o identidades de carga de trabajo: Roles de directorio\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ninguno\n    - Controles de acceso: Requerir que el dispositivo esté marcado como compatible. Requerir dispositivo híbrido unido a Microsoft Entra. Requerir uno de los controles seleccionados\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Bloquear el acceso a plataformas de dispositivos desconocidos o no compatibles**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia, Android, iOS, Windows y macOS\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Plataformas de dispositivos: Configurar Sí. Incluir: Cualquier dispositivo. Excluir: Android, iOS, Windows, macOS\n    - Controles de acceso: Bloquear el acceso\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir aplicaciones de cliente aprobadas o una política de protección de aplicaciones**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia. Al menos una cuenta para evitar el bloqueo\n    - Recursos de destino: Todas las aplicaciones en la nube.\n    - Condiciones: Plataformas del dispositivo: Configurar Sí. Incluir: Android, iOS\n    - Controles de acceso: Otorgar acceso. Requerir aplicación cliente aprobada. Requerir política de protección de la aplicación. Requerir uno de los controles seleccionados\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir una política de protección de aplicaciones en dispositivos Windows**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Office 365\n    - Condiciones: Plataformas del dispositivo: Configurar Sí. Incluir: Windows. Aplicaciones de cliente: Configurar Sí. Seleccionar: Solo navegador\n    - Controles de acceso: Otorgar acceso. Requerir política de protección de aplicaciones. Requerir que el dispositivo esté marcado como compatible. Requerir uno de los controles seleccionados\n    - Sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir nueva autenticación y deshabilitar la persistencia del navegador en dispositivos no administrados**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Filtro para dispositivos: Configurar Sí. Sintaxis de la regla: device.trustType -ne \"ServerAD\" -or device.isCompliant -ne True\n    - Controles de acceso: Frecuencia de inicio de sesión: Reautenticación periódica.  \n        Sesión de navegador persistente: Nunca persistente\n    - Sesión: Frecuencia de inicio de sesión: 1 hora\n    - Habilitar política: Solo informe\n\n- **Requiere un dispositivo compatible, dispositivo híbrido unido a Microsoft Entra para todos los usuarios**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia. Aplicaciones específicas (si es necesario)\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Ninguna (a menos que se excluyan aplicaciones específicas)\n    - Controles de acceso: Otorgar acceso. Requerir autenticación multifactor. Requerir que el dispositivo esté marcado como compatible. Requerir dispositivo híbrido unido a Microsoft Entra. Requerir uno de los controles seleccionados\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Utilice restricciones impuestas por la aplicación (EXO, SPO, OFB) para dispositivos no administrados**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Seleccionar aplicaciones: Office 365\n    - Condiciones: Ninguna\n    - Controles de acceso: Utilice restricciones impuestas por la aplicación\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir autenticación multifactor para el registro del dispositivo**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Acciones del usuario: Registrar o unir dispositivos\n    - Condiciones: Ninguna\n    - Controles de acceso: Otorgar acceso. Requerir fortaleza de autenticación. Requerir autenticación multifactor\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Bloquear el acceso según la ubicación de la red**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Todas las aplicaciones en la nube\n    - Condiciones: Red: Configurar Sí. Incluir: Redes y ubicaciones seleccionadas. Seleccionar: Ubicación bloqueada.\n    - Controles de acceso: Bloquear el acceso.\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir un nivel de autenticación alto para usuarios externos**\n    - Usuarios o identidades de carga de trabajo: Usuarios invitados o externos\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Seleccionar aplicaciones: Aplicaciones seleccionadas o todas las aplicaciones (según sea necesario)\n    - Condiciones: Red: Ninguna\n    - Controles de acceso: Otorgar acceso. Requerir fortaleza de autenticación. Seleccionar: Fortaleza de autenticación personalizada o incorporada.\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Requerir que se acepten los términos de uso antes de acceder a los portales de administración de Microsoft**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Seleccionar aplicaciones: Portales de administración de Microsoft\n    - Condiciones: Red: Ninguna\n    - Controles de acceso: Otorgar acceso. Requerir la aceptación de los términos de uso\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Bloquear flujos de código de dispositivo para todos los usuarios**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Seleccionar aplicaciones: Todas las aplicaciones en la nube o aplicaciones seleccionadas\n    - Condiciones: Red: Flujos de autenticación: Configurar Sí. Flujo de código del dispositivo\n    - Controles de acceso: Bloquear el acceso\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Solo informe\n\n- **Bloquear flujos de transferencia de autenticación para todos los usuarios**\n    - Usuarios o identidades de carga de trabajo: Todos los usuarios\n    - Usuarios o identidades de carga de trabajo excluidos: Cuentas de acceso de emergencia.\n    - Recursos de destino: Seleccionar aplicaciones: Todas las aplicaciones en la nube o aplicaciones seleccionadas\n    - Condiciones: Red: Flujos de autenticación: Configurar Sí. Transferencia de autenticación\n    - Controles de acceso: Bloquear el acceso\n    - Sesión: Frecuencia de inicio de sesión: Ninguno\n    - Habilitar política: Activado\n\n**A tener muy en cuenta:**\n\n- **Las exclusiones de cuentas** de usuario/grupo/servicio requeridas deben agregarse a la plantilla según las necesidades de la organización.\n- Las **ubicaciones de red** requeridas deben incluirse según sea necesario.\n- Se deben configurar las exclusiones de aplicaciones obligatorias.\n- Se pueden crear y personalizar fortalezas de autenticación según los requisitos de la organización.\n- Se deben excluir un **mínimo de al menos 2 cuentas de emergencia** de la política de acceso condicional. **[Accede a la Guía de configuración](/blog/como-configurar-el-acceso-de-emergencia-en-microsoft-entra/)**\n- Los documentos de **Términos de Uso** deben prepararse según los estándares de la organización y actualizarse en la política de Acceso Condicional.\n\nLa **[herramienta What if](/blog/optimizacion-predictiva-de-politicas-de-acceso-condicional-el-impacto-de-what-if-en-la-ciberseguridad-empresarial/)**, disponible en la página de Acceso condicional, se puede utilizar para validar el impacto de la política antes de su aplicación total.\n\nLa seguridad digital define la solidez de nuestra organización, implementar políticas de CA es mucho más que una estrategia tecnológica, es una promesa de protección y confiabilidad. Hoy hemos recorrido las 25 mejores políticas, cada una diseñada no solo para bloquear amenazas, sino para empoderar a nuestros equipos con acceso seguro, sin fricciones.\n\nPero no es solo sobre tecnología, se trata de confianza: la confianza de nuestros usuarios, la confianza de nuestros partners y sobre todo, la confianza de cada uno de nuestros clientes.\n\nAl fin y al cabo, nuestras acciones fortalecen los cimientos de una organización segura, resiliente y lista para el futuro.\n\nImplementar estas políticas es un compromiso con la integridad de los datos, con la eficiencia operativa y, en última instancia, con la innovación continua. Nos estamos preparando para lo que viene, estamos construyendo el mañana hoy. Las CA se convertirán en un pilar de nuestra evolución.\n\nPorque en cada acceso autorizado, en cada amenaza bloqueada, estamos marcando la diferencia. es que seguirán nuestro camino.\n\n**Nos vemos en la Redes!!**",
      "date_published": "2024-09-28T08:25:03.000Z",
      "date_modified": "2024-09-30T06:53:08.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-3-el-futuro-en-la-nube-navegando-la-seguridad-digital-en-2025/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-3-el-futuro-en-la-nube-navegando-la-seguridad-digital-en-2025/",
      "title": "Tendencia número 3: El futuro en la nube: navegando la seguridad digital en 2025",
      "summary": "Con más de 100 zettabytes de datos en la nube para 2025, proteger esa información será el mayor reto de la ciberseguridad.",
      "content_text": "Con más de 100 zettabytes de datos en la nube para 2025, proteger esa información será el mayor reto de la ciberseguridad.\n\nImaginémonos un mundo donde nuestros datos más preciados flotan invisibles en el aire, accesibles desde cualquier lugar pero vulnerables a amenazas que acechan en las sombras digitales. \n\n**¿Te suena?** Este no es el argumento de una película de ciencia ficción, sino la realidad a la que nos enfrentamos hoy en día con la computación en la nube. A medida que nos acercamos a 2025, la seguridad en la nube se perfila como uno de los desafíos más críticos y fascinantes en el panorama de la ciberseguridad.\n\n**La revolución de la nube: Un arma de doble filo**\n\nLa adopción masiva de tecnologías en la nube ha transformado radicalmente el panorama de la gestión de los centros de datos tradicionales. Para 2025, se espera que aproximadamente 100 zettabytes de datos estén alojados en la nube, una cifra que desafía la imaginación. Esta migración masiva hacia entornos cloud no es una simple tendencia, es una revolución que ya convive con nosotros, con la que podemos estar más o menos de acuerdo, pero que está redefiniendo cómo las organizaciones operamos, innovamos  y competimos en el mercado global.\n\nSin embargo, con las grandes oportunidades vienen los grandes riesgos. El 79% de las organizaciones han experimentado al menos una brecha de seguridad en la nube en los últimos 18 meses. Esta estadística, ya de por sí, alarmante, subraya la urgente necesidad de evolucionar nuestras estrategias de seguridad al mismo ritmo que la tecnología que protegemos.\n\n**El panorama de amenazas en 2025: Un horizonte turbulento. La sofisticación de los ataques**\n\nA medida que los departamentos de TI avanzamos en ciberseguridad defensiva, los ciberdelincuentes están perfeccionando sus tácticas a un ritmo vertiginoso. Los ciberataques ya no son intentos de phishing o malware genérico, estamos presenciando amenazas híbridas y multifacéticas diseñadas específicamente para explotar las complejidades de los entornos en la nube.\n\n- **Ataques de Cadena de Suministro en la Nube**: Los ciberatacantes están apuntando cada vez más a los proveedores de servicios en la nube y sus ecosistemas de partners. Un solo punto de entrada comprometido puede proporcionar acceso a cientos o miles de organizaciones cliente.\n- **Explotación de APIs Inseguras:** Una gran cantidad de expertos en ciberseguridad citan las APIs inseguras como una preocupación crítica de seguridad en la nube. Estas interfaces, esenciales para la interoperabilidad y la automatización, se han convertido en un vector de ataque preferido.\n- **Ataques Dirigidos a Tecnologías Emergentes**: Se anticipa un aumento en los ataques que apuntan a tecnologías de nube más nuevas, como los recursos basados en contenedores. Estas tecnologías, aunque poderosas, a menudo carecen de las capas de seguridad maduras que protegen los sistemas más establecidos.\n\n**El Desafío de la Complejidad**\n\nLa complejidad inherente de los entornos en la nube multicloud e híbridos presenta un desafío formidable. El 86% de las organizaciones experimentan problemas al gestionar datos en entornos multicloud. Esta complejidad no solo dificulta la visibilidad y el control, sino que también amplía la superficie de ataque de manera exponencial.\n\n**Estrategias de Vanguardia para la Seguridad en la Nube en 2025**\n\nFrente a este panorama desafiante, los departamentos de TI debemos adoptar un enfoque proactivo y multifacético para la seguridad en la nube. Aquí presentamos las estrategias clave que definirán la seguridad en la nube en 2025:\n\n- **Adopción del Modelo de Confianza Cero (Zero Trust)**  \n    El paradigma de \"nunca confiar, siempre verificar\" se está convirtiendo rápidamente en el estándar de oro para la seguridad en la nube [**(ver tendencia número 2)**](/blog/tendencia-numero-2el-modelo-tradicional-de-seguridad-esta-muriendo-asi-es-como-zero-trust-cambiara-todo-en-2025/). Para 2025, se espera que el 80% de las empresas estén considerando, evaluando o implementando Zero Trust.\n    \n    Implementación Práctica:\n    \n    - Microsegmentación de redes para aislar y proteger activos críticos.\n    - Autenticación multifactor (MFA) obligatoria para todos los accesos, sin excepciones.\n    - Monitoreo continuo y validación de la actividad de usuarios y dispositivos.\n\n- **Integración de Inteligencia Artificial y Aprendizaje Automático**  \n    La IA y el ML están transformando de manera fundamental cómo detectamos y respondemos a las amenazas en la nube.\n    \n    Estas tecnologías permiten:\n    \n    - Detección de anomalías en tiempo real, identificando patrones de comportamiento sospechosos que podrían pasar desapercibidos para los sistemas tradicionales.\n    - Respuesta automatizada a incidentes, reduciendo significativamente el tiempo de reacción ante amenazas.\n    - Análisis predictivo para anticipar y prevenir futuros ataques basados en tendencias y patrones históricos.\n\n- **Gestión Unificada de la Postura de Seguridad en la Nube (CSPM)**  \n    A medida que los entornos en la nube se vuelven más complejos, la necesidad de una visión unificada de la postura de seguridad se vuelve crítica.\n    \n    Las soluciones de CSPM ofrecen:\n    \n    - Visibilidad centralizada de todos los activos y configuraciones en múltiples nubes.\n    - Evaluación continua de riesgos y cumplimiento normativo.\n    - Remediación automatizada de configuraciones incorrectas y vulnerabilidades.\n\n- **Seguridad de Datos Avanzada**  \n    Con casi el 50% de las empresas almacenando datos sensibles en la nube\\[1\\], la protección de estos activos se vuelve primordial.\n    \n    Las estrategias avanzadas incluyen:\n    \n    - Encriptación de datos en reposo y en tránsito utilizando algoritmos de última generación.\n    - Gestión de claves basada en hardware (HSM) para una protección adicional contra el acceso no autorizado.\n    - Técnicas de tokenización para proteger datos sensibles en entornos de prueba y desarrollo.\n\n- **Seguridad en el Desarrollo (DevSecOps)**\n    \n    La integración de la seguridad en el ciclo de vida del desarrollo de software es crucial para abordar las vulnerabilidades desde su origen.\n    \n    Para 2025, esperamos ver:\n    \n    - Herramientas de análisis de código estático y dinámico integradas en los pipelines de CI/CD.\n    - Escaneo automático de contenedores y imágenes para detectar vulnerabilidades antes del despliegue.\n    - Políticas de \"infraestructura como código\" que incorporan controles de seguridad desde el diseño.\n\n- **Gestión de Identidad y Acceso (IAM) Avanzada**\n    \n    En un mundo de nube distribuida, la identidad se convierte en el nuevo perímetro.\n    \n    Las soluciones de IAM avanzadas ofrecerán:\n    \n    - Gestión de identidades federadas para una experiencia de usuario sin fisuras en múltiples nubes.\n    - Acceso justo a tiempo (Just-in-Time) y privilegios mínimos para reducir la superficie de ataque.\n    - Análisis de comportamiento de usuarios y entidades (UEBA) para detectar actividades anómalas.\n\n**El Futuro es Ahora: Preparándose para 2025**\n\nA medida que nos acercamos a 2025, la línea entre la seguridad en la nube y la seguridad tradicional se va difuminar cada vez más. Los departamentos de TI que avancen en este nuevo paradigma serán aquellas que adopten un enfoque 360 y proactivo de la seguridad, integrando estas estrategias avanzadas en el núcleo de sus operaciones.\n\n**Inversión en Talento y Formación**\n\nEl panorama de amenazas en como hemos descrito, esta en constante evolución requiere un equipo de seguridad igualmente ágil y actualizado.\n\nLas organizaciones deben, por lo tanto:\n\n- Invertir en programas de formación continua para mantener las habilidades de su equipo de seguridad al día con las últimas amenazas y tecnologías.\n- Fomentar una cultura de seguridad en toda la organización, asegurando que todos los empleados comprendan su papel en la protección de los recursos en la nube.\n- Considerar la incorporación de roles especializados como arquitectos de seguridad en la nube y analistas de amenazas de IA.\n\n**Colaboración y Compartición de Inteligencia**\n\nNinguna organización es una isla en el profundo océano de la ciberseguridad. La colaboración será clave para mantenerse un paso adelante de las amenazas, por lo que será necesario que:\n\n- Participemos en foros de intercambio de inteligencia sobre amenazas específicas de la industria.\n- Colaboremos con proveedores de servicios en la nube y otros socios tecnológicos para desarrollar soluciones de seguridad innovadoras.\n- Contribuyamos a proyectos de código abierto centrados en la seguridad en la nube para fomentar la innovación colectiva.\n\n**Adopción de un Enfoque de Resiliencia Cibernética**\n\nLa seguridad en la nube en 2025 no se solo se tratará de prevenir brechas, sino que los departamentos deberemos garantizar que las organizaciones puedan recuperarse rápidamente cuando ocurran:\n\n- Implementando estrategias de recuperación ante desastres y continuidad del negocio específicas para entornos en la nube.\n- Realizando simulacros regulares de respuesta a incidentes en los que han de incluirse escenarios específicos de la nube.\n- Desarrollando un plan de comunicación de crisis para manejar las consecuencias de una posible brecha de seguridad en la nube.\n\n**Conclusión: Un Horizonte de Oportunidades y Desafíos**\n\nA medida que nos acercamos a 2025, el panorama de la seguridad en la nube se perfila como un terreno de inmensas oportunidades entrelazadas con desafíos no menos formidables. La nube no es solo una tecnología, es un nuevo paradigma que ya ha redefinido cómo concebimos y ejecutamos la seguridad digital.\n\nLas organizaciones que abracen este cambio, que inviertan en tecnologías de vanguardia y en el desarrollo de su capital humano, estarán mejor posicionadas no solo para defenderse contra las amenazas emergentes, sino para aprovechar todo el potencial transformador de la nube.\n\nEl futuro de la seguridad en la nube no es un destino lejano, es un viaje que estamos emprendiendo ahora. Cada decisión que tomamos hoy, cada inversión en seguridad, cada política que implementamos, está dando forma al panorama digital que habitaremos en 2025 y más allá.\n\nEn este nuevo mundo, la seguridad no debe ser una capa adicional, sino un componente integral de cada aspecto de nuestras operaciones digitales. Será invisible pero, al mismo tiempo, es omnipresente, adaptativa y predictiva, una fuerza silenciosa que nos permitirá innovar con confianza en un mundo cada vez más conectado y complejo.\n\nEl desafío es formidable, pero la recompensa es inmensa. Al navegar con éxito las aguas turbulentas de la seguridad en la nube, no solo protegeremos nuestros recursos digitales, sino que desbloquearemos nuevas fronteras de innovación, eficiencia y crecimiento.\n\nEl futuro de la seguridad en la nube está en nuestras manos. Es hora de dar forma a ese futuro con visión, determinación y un compromiso inquebrantable con la excelencia en seguridad. El viaje hacia 2025 comienza ahora, y el destino promete ser nada menos que revolucionario.\n\n¿Tu empresa está lista para adoptar un enfoque de seguridad proactivo en la nube? ¿Qué estrategias estás implementando para estar preparado para 2025?",
      "date_published": "2024-09-23T16:52:32.000Z",
      "date_modified": "2024-09-23T16:52:32.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Novedades",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-2el-modelo-tradicional-de-seguridad-esta-muriendo-asi-es-como-zero-trust-cambiara-todo-en-2025/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-2el-modelo-tradicional-de-seguridad-esta-muriendo-asi-es-como-zero-trust-cambiara-todo-en-2025/",
      "title": "Tendencia número 2:El modelo tradicional de seguridad está muriendo. Así es como Zero Trust cambiará todo en 2025",
      "summary": "Con la expansión del trabajo remoto, la proliferación de dispositivos IoT y la creciente amenaza de ciberataques cada vez más sofisticados, ¿tu empresa está…",
      "content_text": "Con la expansión del trabajo remoto, la proliferación de dispositivos IoT y la creciente amenaza de ciberataques cada vez más sofisticados, ¿tu empresa está preparada para afrontar estos retos?\n\n**El Futuro de la Ciberseguridad: El Modelo de Seguridad Zero Trust como Pilar en 2025**\n\nA medida que avanzamos hacia un mundo más interconectado, la protección de datos y la infraestructura digital se ha vuelto una prioridad global. Con la creciente cantidad de ciberataques, la evolución del teletrabajo, y la rápida adopción de tecnologías emergentes como el Internet de las Cosas (IoT) y la computación en la nube, los departamentos de TI nos enfrentamos a un panorama de amenazas cada vez más complejo.\n\nPara 2025, el enfoque de seguridad **Zero Trust** se consolidará como un pilar fundamental en la ciberseguridad de las organizaciones, ofreciendo un nuevo paradigma que reevalúa las suposiciones tradicionales sobre cómo se debe proteger una red.\n\nEl modelo de seguridad **Zero Trust** (Confianza Cero) no es una tendencia pasajera, sino una transformación estructural en la forma en que los departamentos de TI debemos gestionar la seguridad. En lugar de asumir que los usuarios o dispositivos dentro de un perímetro de red son confiables, **Zero Trust** parte de una premisa más rígida: no se confía en nadie, ya sea dentro o fuera de la red, sin una verificación continua y rigurosa. La máxima clave es **Nunca confiar, siempre verificar.**\n\n  \nPara entender los motivos de esta tendencia, vamos a explorar en profundidad cómo funciona el enfoque de **Zero Trust**, por qué se espera que sea un estándar para 2025, sus componentes clave, los desafíos que plantea, y las enormes oportunidades que ofrece para los departamentos de TI que buscan protegerse de los accesos no autorizados y las amenazas internas y externas.\n\n**Si quieres una guía práctica y detallada sobre cómo implementar Zero Trust en sistemas de gestión de redes empresariales accede a mi libro [Fortaleciendo la Seguridad: Guía Práctica de Arquitectura de Confianza Cero](https://www.amazon.com/Fortaleciendo-Seguridad-Pr%C3%A1ctica-Arquitectura-Confianza-ebook/dp/B0D4FN6X91)**\n\n**El contexto de la ciberseguridad en 2025**\n\nEl panorama dentro del ecosistema de ciberseguridad para el año 2025 será significativamente más desafiante que en la actualidad. Las tendencias que ya estamos viendo en aumento, como el crecimiento exponencial de los dispositivos conectados a la red, el aumento del trabajo remoto y el desarrollo de ciberataques más sofisticados, continuarán expandiéndose en los próximos años. Estas tendencias presentan un entorno ideal para que los modelos de seguridad tradicionales basados en perímetros de red confiables queden obsoletos.\n\nUna de las lecciones clave de los últimos años es que los perímetros de seguridad tradicionales ya no son suficientes. Con los enfoques de seguridad basados en firewalls y controles de acceso rígidos para proteger los recursos dentro de una red cerrada ya no podemos hacer frente a la dinámica actual de la ciberseguridad.\n\nEn el pasado, los departamentos de TI construíamos una especie de **fortaleza o castillo digital**, con fuertes muros en los límites de nuestra red. Sin embargo, con la movilidad laboral, la adopción de servicios en la nube, y la creciente dependencia de redes de terceros, esos muros se han ido erosionado. En este contexto, **Zero Trust** nos ofrece un enfoque más flexible y adaptable para proteger nuestros recursos críticos.\n\n  \n**¿Qué es el modelo de seguridad Zero Trust?**\n\n**Zero Trust** es un enfoque de seguridad que parte de una premisa simple pero poderosa: **no confiar en ningún usuario o dispositivo sin realizar una verificación constante**. La filosofía **Zero Trust** no se basa en la ubicación física de los usuarios o dispositivos ni en la confianza implícita por pertenecer a la red de la organización. En su lugar, todo acceso a recursos y datos debe estar estrictamente controlado y validado, independientemente de dónde se originen las solicitudes.\n\nLa base **Zero Trust** está en la autenticación y la autorización continua. Los principios fundamentales de este modelo incluyen:\n\n- **Verificación continua de identidad**: Cada vez que un usuario o dispositivo intenta acceder a un recurso, verificamos su identidad y sus permisos, sin importar si ya ha sido autenticado previamente en el sistema.\n- **Segmentación de redes**: En lugar de una red plana, con **Zero Trust** promovemos la segmentación en microperímetros. Esto significa que incluso dentro de la red de una organización, los accesos entre diferentes partes están restringidos y controlados.\n- **Acceso con privilegios mínimos**: Los usuarios solo reciben el acceso mínimo necesario para realizar sus tareas, reduciendo la exposición innecesaria de datos y recursos críticos.\n- **Monitorización continua**: Todo el tráfico y las interacciones en la red son monitorizados en tiempo real. Cualquier comportamiento anómalo o sospechoso se detecta rápidamente y se responde de inmediato.\n\n**¿Por qué Zero Trust será el estándar para 2025?**\n\nPara entender por qué **Zero Trust** se va a convertir sino lo ha hecho ya en un estándar de ciberseguridad para 2025, es importante comprender las tendencias que han impulsado su adopción.\n\n- **Cómo Zero Trust revoluciona la seguridad del trabajo remoto:**  \n    La pandemia de COVID-19 aceleró una tendencia que ya estaba en marcha para departamentos muy concretos: **la descentralización del trabajo**. Millones de empleados comenzaron a trabajar desde casa o en ubicaciones remotas, utilizando redes domésticas o públicas para acceder a los recursos corporativos. Aunque muchos departamentos de TI implementamos soluciones de red privada virtual (VPN) para proteger estas conexiones, quedó claro que estos enfoques tradicionales no eran suficientes para mitigar completamente los riesgos asociados con el trabajo remoto.\n    \n    El modelo **Zero Trust** se adapta perfectamente a este entorno, ya que no depende de un perímetro fijo. En lugar de suponer que un empleado en una red corporativa es confiable, con este modelo verificamos continuamente la identidad, el comportamiento y el contexto de un acceso, independientemente de su ubicación. Esto nos asegura que incluso si un usuario remoto utiliza una red comprometida, su acceso a los sistemas internos está restringido y monitoreado en todo momento.\n    \n\n- **La nube y Zero Trust: Una combinación esencial para la seguridad:**  \n    La adopción masiva de la nube ha cambiado radicalmente la infraestructura tecnológica de los departamentos de TI. En lugar de gestionar nuestros propios centros de datos, muchos departamentos de TI confiamos en proveedores de servicios en la nube para alojar aplicaciones y datos críticos. Sin embargo, esto también ha ampliado la **superficie de ataque**, ya que los datos se distribuyen en múltiples ubicaciones y son accesibles desde diversas plataformas.\n    \n    Por este motivo **Zero Trust** es ideal para este entorno distribuido. Dado que este modelo no la basamos en la localización de los datos, sino en la verificación continua de los usuarios y recursos, nos permite a los departamentos de TI gestionar y proteger nuestros recursos en la nube con el mismo nivel de rigor que lo haríamos en sus propias instalaciones. Además, las soluciones de seguridad en la nube que siguen principios de **Zero Trust** están diseñadas para integrar autenticación multifactor (MFA), cifrado avanzado y políticas de acceso con privilegios mínimos, todo en un marco centralizado que abarca múltiples entornos en la nube.\n    \n\n- **Cómo Zero Trust Protege contra las amenazas internas:**  \n    Si bien las amenazas externas como el ransomware y el phishing siguen siendo prominentes, las amenazas internas (empleados maliciosos o descuidados) también están en aumento. Estos incidentes son particularmente peligrosos porque los empleados ya tienen acceso a los sistemas y datos internos. En un modelo de seguridad tradicional, una vez que los empleados están dentro del perímetro de la red, a menudo tienen acceso casi sin restricciones a muchos recursos.\n    \n    Con el enfoque **Zero Trust** minimizamos estos riesgos al aplicar controles de acceso granulares y monitorización continua incluso dentro de la red interna. Los usuarios solo pueden acceder a los recursos que necesitan para sus funciones específicas, y cualquier comportamiento sospechoso desencadena alertas automáticas que pueden mitigar rápidamente posibles amenazas internas.\n    \n\n- **Crecimiento del IoT y de los recursos no administrados. Reduciendo la Superficie de Ataque:**  \n    Con la proliferación de dispositivos conectados a Internet (IoT), la superficie de ataque de las organizaciones ha crecido de forma exponencial. Estos recursos, que a menudo no tienen las capacidades de seguridad necesarias para protegerse adecuadamente, se han convertido en objetivos atractivos para los ciberatacantes. Además, los recursos no administrados, como los smartphones personales o laptops no corporativos, se utilizan con frecuencia para acceder a redes empresariales, lo que aumenta aún más el riesgo.\n    \n    **Zero Trust** nos permite mitigar estos riesgos al garantizar que cada recurso que intenta acceder a nuestra red sea autenticado y validado antes de permitirle acceso a cualquier recurso. Incluso si un dispositivo IoT es comprometido, su acceso está limitado y segmentado, evitando que los atacantes se desplacen lateralmente a través de la red y accedan a activos más críticos.\n    \n\n**Los elementos clave para implementar Zero Trust**\n\nLa implementación exitosa de **Zero Trust** requiere varios componentes clave que trabajan en conjunto para ofrecer un enfoque de seguridad holístico. A continuación, analizamos algunos de los elementos más importantes:\n\n- **Identidad y Gestión de Acceso (IAM):**  \n    La gestión de identidades es el núcleo del modelo **Zero Trust**. Cada solicitud de acceso a la red o a los recursos internos debe pasar por un proceso de verificación de identidad. Esto incluye no solo la autenticación tradicional con credenciales, sino también la autenticación multifactor (MFA) y el uso de herramientas avanzadas de verificación basadas en biometría o tokens de seguridad.\n    \n    Los sistemas de **IAM (Identity and Access Management)** son esenciales para que podamos implementar **Zero Trust** de forma exitosa, ya que gestionan las identidades de los usuarios, recurso y servicios, y controlan qué acceso tienen según sus roles. Estos sistemas también permiten crear políticas de acceso dinámicas que se adaptan en tiempo real según el comportamiento de los usuarios, sus ubicaciones, y el contexto de sus solicitudes.\n    \n\n- **Autenticación Multifactor (MFA):**  \n    La autenticación multifactor (MFA) es otro componente esencial del modelo **Zero Trust**. Con **MFA** vamos a requerir a los usuarios proporcionen al menos dos formas de verificación antes de poder acceder a los sistemas o datos de la organización. Esto puede incluir una combinación de algo que el usuario sabe (como una contraseña), algo que el usuario tiene (como un token de seguridad o un dispositivo móvil) y algo que el usuario es (como un factor biométrico, como huellas dactilares o reconocimiento facial).\n    \n    La implementación de **MFA** reduce drásticamente el riesgo de que ciber atacantes que obtengan credenciales de un usuario puedan acceder a la red sin el segundo o tercer factor de autenticación. En el modelo **Zero Trust**, **MFA** lo utilizamos no solo para acceder inicialmente a la red, sino también cada vez que nos sea solicitado acceso a un recurso específico, garantizando una verificación continua y dinámica.\n    \n\n- **Microsegmentación:**  \n    La microsegmentación es una técnica mediante la cual dividimos la red en **pequeños segmentos** o **microperímetros**, cada uno con sus propios controles de seguridad. En lugar de otorgar acceso a una red completa, los usuarios o recursos solo van a disponer de acceso a los segmentos que necesitan para su trabajo. Esto limita la capacidad de los ciberatacantes para moverse de forma lateral dentro de la red, incluso si logran comprometer un recurso o usuario.\n    \n    La microsegmentación nos permite que cada segmento de la red esté protegido por controles específicos, como firewalls internos y políticas de acceso estrictas. De este modo, si un ciberatacante logra penetrar un área de la red, no puede saltar fácilmente a otros segmentos donde podrían estar almacenados los datos más críticos o sensibles.\n    \n\n- **Políticas de acceso basadas en contexto:**  \n    Una de las características más avanzadas del enfoque **Zero Trust** es el uso de políticas de acceso dinámicas que se ajustan en función del contexto. Esto significa que el acceso a recursos no lo vamos a otorgar únicamente en base a la identidad del usuario o a su rol dentro de la organización, sino también según otros factores contextuales, como la ubicación geográfica, el recurso que utiliza, la hora del día, o incluso el comportamiento reciente del usuario.\n    \n    Por ejemplo, si un empleado intenta acceder a un sistema crítico desde un país extranjero donde nunca ha estado antes, el sistema  denegará automáticamente el acceso o solicitará una autenticación adicional para asegurarse de que no se trata de un intento de compromiso. Este enfoque basado en el contexto añade una capa adicional de seguridad que permite a las organizaciones adaptarse en tiempo real a posibles amenazas.\n    \n\n- **Visibilidad y monitorización continua**:  \n    En un modelo **Zero Trust**, la visibilidad y la monitorización continua son esenciales. Cada interacción, acceso, y movimiento dentro de la red es supervisado en tiempo real para detectar cualquier actividad anómala. Esto se logra mediante el uso de herramientas de monitorización avanzadas que pueden analizar grandes volúmenes de datos y alertar automáticamente cuando se detecta un comportamiento fuera de lo común.\n    \n    La monitorización continua no solo es útil para que detectemos ciberamenazas potenciales en tiempo real, sino que también nos proporciona una mayor visibilidad sobre el estado general de nuestra red. Los departamentos de TI deberemos estos datos para ajustar sus políticas de seguridad, mejorar nuestra postura frente a futuras amenazas y garantizar que las medidas de seguridad estén siempre alineadas con el riesgo actual.\n    \n\n**Implementación de Zero Trust: Desafíos y mejores prácticas**. **Cómo superar los desafíos de implementar Zero Trust**\n\nSi bien el modelo **Zero Trust** nos promete grandes beneficios en términos de ciberseguridad, su implementación no está exenta de ser compleja y desafiante. Los departamentos de TI que quieran adoptar este enfoque deben estar preparadas para enfrentar algunos obstáculos iniciales y seguir un enfoque estructurado para lograr una transición exitosa:\n\n- **Integración con Sistemas Legados:**  \n    Uno de los principales desafíos a los que nos enfrentamos muchos departamentos de TI al implementar **Zero Trust** es la integración con nuestros sistemas y tecnologías legadas. Muchas infraestructuras de TI están construidas sobre sistemas heredados que no fueron diseñados con un enfoque de verificación continua en mente. Para implementar **Zero Trust**, es posible que las organizaciones necesiten actualizar o reemplazar estos sistemas con tecnologías más modernas que admitan controles de acceso granulares y autenticación multifactor.\n    \n    Una mejor práctica clave es comenzar con un enfoque por fases. En lugar de intentar implementar **Zero Trust** en toda la organización de una vez, es recomendable comenzar con áreas específicas, como sistemas críticos o datos sensibles. Este enfoque gradual nos permite a los departamentos de TI abordar los problemas de integración y obtener experiencia antes de extender **Zero Trust** a toda la red.\n    \n\n- **Educación y gestión del cambio**  \n    Otro desafío importante al que nos enfrentamos en la adopción de Zero Trust es la resistencia al cambio dentro de la organización. Los empleados están acostumbrados a trabajar en un entorno en el que el acceso a los recursos internos es relativamente sencillo y sin muchas restricciones. La introducción de verificaciones continuas, autenticación multifactor y controles de acceso más estrictos puede ser percibida como una interrupción innecesaria o incluso una complicación.\n    \n    Para superar este obstáculo, es esencial que los departamentos de TI invirtamos en programas de educación y concienciación para nuestros usuarios. Explicar los beneficios del modelo **Zero Trust** en términos de protección de la organización y de los datos de los usuarios es crucial para obtener la aceptación. Además, debemos trabajar en estrecha colaboración con nuestros usuarios para minimizar cualquier impacto negativo en su productividad y asegurar que las nuevas políticas de seguridad no interfieran con el flujo de trabajo.\n    \n\n- **Colaboración entre equipos de seguridad y TI**  \n    La implementación de **Zero Trust** requiere una colaboración estrecha entre los equipos de seguridad y los equipos de TI. Dado que **Zero Trust** afecta a prácticamente todos los aspectos de la infraestructura de TI, desde la red hasta las aplicaciones y los sistemas de gestión de identidades, es crucial que todos los equipos trabajemos juntos para garantizar una implementación fluida.\n    \n    Los equipos de TI y seguridad debemos coordinarnos para definir claramente los roles y responsabilidades, crear políticas de acceso detalladas, y asegurarse de que las herramientas necesarias para la monitorización y la autenticación estén correctamente configuradas. Una colaboración efectiva entre estos equipos es fundamental para garantizar que el modelo **Zero Trust** funcione de manera eficiente y segura.\n    \n\n- **Gestión de inversiones y recursos**  \n    Adoptar un enfoque **Zero Trust** también nos implicará una inversión más o menos significativa en nuevas tecnologías, herramientas de monitorización y soluciones de MFA. Las organizaciones deben estar preparadas para gestionar esta inversión y asegurarse de que cuentan con los recursos necesarios para implementar y mantener este modelo de seguridad a largo plazo.\n    \n    Una forma de mitigar la inversión es aprovechar soluciones de seguridad basadas en la nube que ya integren principios de **Zero Trust**. Estas soluciones ofrecen una mayor flexibilidad y escalabilidad, permitiendo a las organizaciones implementar **Zero Trust** sin necesidad de realizar grandes inversiones iniciales en infraestructura física.\n    \n\n**Zero Trust: La estrategia que no puedes Ignorar**\n\nA medida que las ciberamenazas continúen evolucionando y el mundo se vuelva, si cabe,  cada vez más digital, el modelo de seguridad **Zero Trust** no solo se convertirá en una opción, sino en un estándar indispensable para los departamentos de TI que buscamos proteger nuestros recursos y datos más valiosos.\n\nPara 2025, se espera que las regulaciones gubernamentales y los marcos de cumplimiento exijan que las organizaciones adoptemos enfoques basados en **Zero Trust** para proteger la privacidad de los datos y prevenir los accesos no autorizados. De hecho, algunas normativas ya comienzan a mencionar aspectos del enfoque **Zero Trust**, como el acceso basado en privilegios mínimos y la autenticación multifactor.\n\n  \nAdemás, la inteligencia artificial (IA) y el aprendizaje automático (ML) **[(Tendencia número 1)](/blog/tendencia-numero-1-el-futuro-de-la-ciberseguridad-inteligencia-artificial-y-machine-learning-como-protagonistas-para-2025/)** seguirán desempeñando un papel cada vez más importante en la implementación de **Zero Trust**, proporcionándonos capacidades avanzadas de análisis y detección de amenazas en tiempo real que hasta ahora no disponíamos. Estos avances nos permitirán a los departamentos de TI automatizar muchas de las tareas relacionadas con la verificación continua y el monitoreo de la red, mejorando aún más la eficacia de este modelo.\n\n**Zero Trust: La estrategia que no puedes ignorar**\n\nEl modelo de seguridad **Zero Trust** se está posicionando como una solución robusta y flexible que puede abordar muchos de los desafíos actuales y futuros en el ámbito de la ciberseguridad. Su enfoque en la verificación continua de usuarios y dispositivos, el acceso con privilegios mínimos y la segmentación de redes lo convierte en una herramienta poderosa para proteger nuestras redes y los datos.\n\nAunque su implementación puede presentar desafíos, los beneficios a largo plazo en términos de reducción de riesgos, mejora de la resiliencia organizacional y cumplimiento de normativas lo convierten en una inversión esencial para cualquier organización que quiera estar preparada para las amenazas de ciberseguridad en 2025 y más allá. **Zero Trust** no es solo un enfoque innovador, es una necesidad crítica en el panorama de ciberseguridad del futuro.\n\n**Nos vemos en la redes!!**",
      "date_published": "2024-09-22T07:24:20.000Z",
      "date_modified": "2024-09-22T07:24:20.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Novedades",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tendencia-numero-1-el-futuro-de-la-ciberseguridad-inteligencia-artificial-y-machine-learning-como-protagonistas-para-2025/",
      "url": "https://takamaka.pages.dev/blog/tendencia-numero-1-el-futuro-de-la-ciberseguridad-inteligencia-artificial-y-machine-learning-como-protagonistas-para-2025/",
      "title": "Tendencia número 1: El futuro de la ciberseguridad: Inteligencia Artificial y Machine Learning como protagonistas para 2025.",
      "summary": "¿Estás preparado para enfrentar ciberataques más sofisticados que nunca? La IA y el Machine Learning están listos para cambiar las reglas del juego en…",
      "content_text": "**¿Estás preparado para enfrentar ciberataques más sofisticados que nunca?** La IA y el Machine Learning están listos para cambiar las reglas del juego en ciberseguridad.\n\n**¿Por qué 2025 marcará un punto de inflexión en ciberseguridad?**\n\nEn un mundo cada vez más conectado, donde los datos son el activo más valioso, la ciberseguridad ha emergido como una prioridad fundamental para todas las organizaciones. De cara al año 2025 y sucesivos, esperamos un avance a pasos agigantados de este campo y una de las principales áreas de transformación de los departamentos de TI será la ciberseguridad.\n\n**IA y Machine Learning: Los nuevos guardianes de la ciberseguridad**\n\nSegún las proyecciones, para 2025, la Inteligencia Artificial (IA) y el Machine Learning (ML) van a desempeñar un papel central en la forma en que los departamentos de TI protegeremos nuestros activos, detectando amenazas y respondiendo a incidentes de seguridad.\n\nLos cada vez más sofisticados ciberataques, combinado con la expansión de nuestra superficie de ataque a medida que vamos conectando más dispositivos y sistemas a Internet, hace que los métodos tradicionales de seguridad se queden cortos.\n\n**Cómo IA y ML transformarán la detección de amenazas**\n\nLa IA y el ML no solo mejorarán la detección y prevención de ataques. También transformarán nuestra forma de entender la defensa digital. A lo largo de este artículo, exploraremos cómo estas tecnologías nos van a cambiar el panorama de la ciberseguridad, los desafíos que a los que nos enfrentamos y las oportunidades que nos ofrecen.\n\n**El Contexto de la Ciberseguridad en 2025**\n\nLa ciberseguridad se encuentra en estos momentos en un punto de inflexión. La digitalización, el Internet de las Cosas (IoT) y la nube han transformado la forma en que operan las organizaciones, pero, del mismo modo, también han generado nuevos vectores de ataque.\n\nLos cibercriminales están empleando métodos cada vez más avanzados, incluyendo el uso de IA para evadir nuestras defensas y lanzar ataques más efectivos.\n\nComo es lógico, los departamentos de TI, también estamos recurriendo a la IA y al ML como herramientas esenciales para protegernos.\n\nSe espera que para 2025, el volumen de datos generados globalmente alcance los 181 zettabytes, y con tal cantidad de información, la capacidad de nuestros equipos de ciberseguridad para analizar y responder de forma manual todas las amenazas se verá ampliamente superada.\n\nAquí es donde la IA y el ML han de desempeñar un papel crucial, proporcionando las herramientas necesarias para que gestionen este enorme flujo de datos y detecten patrones anómalos en tiempo real.\n\n  \n**¿Cómo funcionan la IA y el ML en ciberseguridad? Detección de amenazas en tiempo real: IA en acción**\n\nAntes de entrar en profundizar en las aplicaciones específicas de estas tecnologías, es importante que entendamos cómo funcionan.\n\nLa IA es un campo amplio que busca emular las capacidades humanas como el razonamiento, la toma de decisiones y la resolución de problemas.\n\nPor su parte, el ML es una subcategoría de la IA que se centra en entrenar algoritmos para que aprendan de los datos y realicen predicciones o clasificaciones sin ser programados explícitamente para ello.\n\nEn este contexto, la IA y el ML las utilizaremos para analizar grandes volúmenes de datos en busca de patrones que indiquen la presencia de amenazas o comportamientos inusuales. Estos sistemas aprenden con el tiempo, lo que les permite mejorar su precisión y capacidad de detección a medida que se exponen a nuevos tipos de ataques. Los principales casos de uso incluyen:\n\n- **Detección de amenazas en tiempo real:** El uso de IA y ML permite analizar el tráfico de red, los registros de acceso y otros datos para identificar patrones anómalos que podrían indicar un ataque en curso. Esto va a permitir que los equipos de ciberseguridad reaccionemos más rápidamente ante las amenazas.\n- **Automatización de respuestas a incidentes:** La IA puede tomar decisiones automáticamente en respuesta a ciertos tipos de amenazas, como aislar sistemas comprometidos o bloquear direcciones IP sospechosas, lo que reduce el tiempo de respuesta y minimiza el daño potencial.\n- **Análisis predictivo:** Al analizar datos históricos, la IA y el ML pueden prever ataques futuros o identificar vulnerabilidades antes de que sean explotadas. Este enfoque proactivo nos va a permitir a los equipos de ciberseguridad que adoptemos medidas preventivas.\n\n**Detección de Amenazas con IA y Machine Learning**\n\nUno de los mayores desafíos a los que nos enfrentamos en ciberseguridad es la detección de amenazas.\n\nLos sistemas de detección tradicionales, como los firewalls y el software antivirus, se basan en reglas predefinidas y firmas de ataques conocidos. Si bien son efectivos para detener amenazas conocidas, son vulnerables a nuevos ataques o a ataques modificados que no coinciden con estas reglas.\n\nAquí es donde deben prestar toda su atención la IA y el ML. Los modelos de ML pueden entrenarse con grandes cantidades de datos de tráfico de red, registros de eventos y otros indicadores de amenazas para identificar patrones de comportamiento normales y anómalos.\n\nEstos modelos no requieren una lista predefinida de amenazas; en cambio, aprenden continuamente a partir de los datos, lo que les permite identificar incluso las amenazas emergentes que nunca antes se habían visto.\n\nPor ejemplo, los ataques de tipo **zero-day** representan un desafío para los sistemas de seguridad tradicionales, ya que explotan vulnerabilidades que aún no han sido divulgadas ni parcheadas.\n\nLa IA puede detectar comportamientos anómalos asociados con un ataque de este tipo, como accesos inusuales a ciertos sistemas o volúmenes de tráfico inusualmente altos, y generar alertas antes de que el daño sea significativo.\n\nOtro aspecto clave de la detección de amenazas con IA es su capacidad para reducir los falsos positivos.\n\nLos sistemas tradicionales de detección de intrusiones a menudo generan una gran cantidad de alertas, muchas de las cuales son falsos positivos. Esto puede sobrecargar a los equipos de seguridad, quienes dedicamos tiempo investigando eventos que no representan una amenaza real.\n\nLos modelos de ML, al mejorar su comprensión de lo que constituye un comportamiento normal en un sistema, deberán reducir drásticamente la cantidad de falsas positivos, permitiendo que los equipos de ciberseguridad nos concentremos en las verdaderas amenazas.\n\n**Respuesta Automatizada a Incidentes. Automatización de respuestas: Reduciendo el tiempo de reacción**\n\nUna de las áreas más prometedoras en las que la IA puede marcar la diferencia es en la automatización de la respuesta a incidentes.\n\nA medida que las amenazas se vuelven más rápidas y sofisticadas, la velocidad con la que los departamentos de TI podemos responder a un incidente de seguridad se ha vuelto crítico. En muchos casos, la diferencia entre contener una amenaza rápidamente o que cause un daño significativo radica en la capacidad de respuesta.\n\nLos sistemas impulsados por IA pueden tomar decisiones en tiempo real basadas en datos, sin necesidad de intervención humana.\n\nPor ejemplo, si un sistema detecta una intrusión en una red, la IA puede automáticamente bloquear el acceso del ciberatacante, aislar las partes comprometidas de la red, y generar un informe para los administradores de ciberseguridad. Con este enfoque no solo minimizamos el tiempo de respuesta, sino que también reduciremos el riesgo de errores humanos.\n\nAdemás, la IA puede adaptarse a las necesidades específicas de una organización. Dependiendo de la criticidad del sistema comprometido, las respuestas automatizadas pueden variar.\n\nEn un entorno financiero, por ejemplo, una IA podría decidir congelar transacciones sospechosas hasta que un análisis más detallado confirme si son fraudulentas o no.\n\n**Análisis Predictivo: Anticipando ataques antes de que sucedan**\n\nEl análisis predictivo es otra aplicación poderosa de la IA en ciberseguridad. A medida que los cibercriminales desarrollan nuevas técnicas y herramientas cada vez más sofisticadas, es crucial que los departamentos de TI podamos anticiparnos a los ataques antes de que ocurran. El análisis predictivo utiliza grandes cantidades de datos históricos y actuales para identificar tendencias y patrones que podrían indicar futuros ataques.\n\nAl emplear técnicas de ML, los sistemas de análisis predictivo pueden identificar comportamientos y vulnerabilidades que podrían ser explotados en el futuro. Por ejemplo, si una empresa ha sufrido varios intentos de phishing dirigidos a ciertos empleados, la IA podría identificar patrones comunes entre estos intentos y sugerir medidas adicionales de seguridad, como la implementación de autenticación multifactor para esos usuarios o la mejora de la capacitación en seguridad.\n\nDe manera similar, el análisis predictivo nos puede ayudar a los departamentos de TI a priorizar la corrección de vulnerabilidades en función de la probabilidad de que sean explotadas. En lugar de aplicar parches de manera reactiva, los departamentos de TI podemos centrarnos en las áreas que presentan el mayor riesgo, basándose en predicciones hechas por la IA.\n\n**IA y Machine Learning en la seguridad de IoT**\n\nEl Internet de las Cosas (IoT) está transformando la forma en que vivimos y trabajamos, conectando millones de dispositivos que van desde electrodomésticos hasta maquinaria industrial. Sin embargo, esta proliferación de dispositivos también está creando una **superficie de ataque** cada vez mayor y más difícil de proteger. Para 2025, se espera que haya más de 75 mil millones de dispositivos IoT conectados a nivel mundial, lo que plantea un desafío enorme en términos de ciberseguridad.\n\nLa IA y el ML se antojan fundamentales para asegurar el IoT, ya que nos permitirá analizar el comportamiento de millones de dispositivos simultáneamente en busca de anomalías.\n\nDado que muchos dispositivos IoT tienen capacidades limitadas de procesamiento y almacenamiento, no es posible instalar software de seguridad tradicional en ellos. En su lugar, utilizaremos los sistemas de seguridad basados en IA para que se encarguen de monitorizar el tráfico y las interacciones de estos dispositivos en busca de patrones que sugieran una amenaza.\n\nPor ejemplo, si un dispositivo IoT normalmente solo se comunica con unos pocos servidores específicos y de repente comienza a enviar datos a direcciones IP desconocidas, un sistema de IA detectará este comportamiento anómalo y tomará medidas preventivas, como aislar el dispositivo de la red. Este tipo de enfoque es especialmente útil en entornos industriales, donde un ataque a dispositivos IoT críticos, como sensores o controladores, podría tener consecuencias desastrosas.\n\n**Retos y consideraciones éticas del uso de IA en ciberseguridad**\n\nAunque las ventajas de la IA en ciberseguridad son innegables, el uso de estas tecnologías también presenta una serie de retos y consideraciones éticas que no debemos pasar por alto:\n\n- **Privacidad y Manipulación de Datos.**  \n    Uno de los principales desafíos del uso de la IA en ciberseguridad es la privacidad. Para que los algoritmos de aprendizaje automático sean efectivos, requieren grandes cantidades de datos con los que entrenarse. Esto nos plantea la pregunta de hasta qué punto podemos acceder y procesar datos sin comprometer la privacidad de los usuarios.\n    \n    A medida que los sistemas de IA monitorizan continuamente el tráfico de red, las interacciones de los usuarios y otros datos sensibles nos surgen preocupaciones sobre quién tiene acceso a esta información y cómo la almacenamos. Si bien la IA es una herramienta poderosa para detectar amenazas, también podría convertirse en una herramienta de vigilancia masiva si no se regula adecuadamente.\n    \n    Los departamentos de TI debemos asegurarnos de cumplir con normativas de privacidad como el Reglamento General de Protección de Datos (GDPR) de la Unión Europea, que establece estrictos requisitos sobre cómo hemos de recopilar y gestionar los datos personales. También es necesario que los sistemas de IA sean transparentes en cuanto a cómo toman decisiones, especialmente si están involucrados en la vigilancia de los empleados o en la protección de datos sensibles.\n    \n\n- **Sesgos en los Algoritmos de Machine Learning.**\n    \n    Otro desafío clave en el uso de IA y ML en ciberseguridad es el sesgo en los algoritmos. Los modelos de ML aprenden de los datos con los que se entrenan, y si esos datos son incompletos o sesgados, los resultados, obviamente, también lo serán. Por ejemplo, un modelo que se entrene solo con datos de ataques cibernéticos que afecten a grandes corporaciones podría no ser eficaz para detectar amenazas en organizaciones más pequeñas o en sectores específicos.\n    \n    Este sesgo puede llevar a la exclusión de ciertos tipos de amenazas o a la sobrecarga de alertas falsas en otras áreas. Además, la falta de diversidad en los equipos de desarrollo de IA también puede influir en la creación de modelos sesgados, lo que pone de relieve la necesidad de contar con equipos de desarrollo multidisciplinarios y representativos para mitigar este riesgo.\n    \n\n- **Amenazas de IA Adversaria.**\n    \n    Un fenómeno emergente en el campo de la ciberseguridad es el uso de **IA adversaria** por parte de los atacantes. En este caso, los ciberdelincuentes utilizan la IA para engañar o confundir a los modelos de seguridad basados en ML, generando datos maliciosos diseñados específicamente para evitar la detección. Esto representa una nueva frontera en la guerra digital, en la que los ataques se vuelven cada vez más sofisticados y los departamentos de TI debemos enfrentarnos a oponentes que también están utilizando la IA para obtener ventaja.\n    \n    Por ejemplo, los ciberatacantes podrían desarrollar malware que imite el comportamiento normal de los usuarios o que sea capaz de evadir los mecanismos de detección aprendiendo a evitar los patrones que activan las alertas. Para combatir esta amenaza, los sistemas de IA defensivos deben ser capaces de adaptarse continuamente y detectar comportamientos que van más allá de lo que los modelos tradicionales podrían anticipar.\n    \n\n- **Falta de Talento Especializado.**\n    \n    A medida que la IA y el ML se integran cada vez más en nuestro ecosistema de ciberseguridad, también nos surge la necesidad de contar con profesionales capacitados que puedan gestionar y mejorar estos sistemas. Actualmente, existe una escasez de talento en ciberseguridad a nivel mundial, y la demanda de expertos en IA solo aumentará a medida que estas tecnologías se vuelvan esenciales.\n    \n    El desarrollo de IA y ML en ciberseguridad requiere una combinación de habilidades técnicas, incluyendo la comprensión de algoritmos avanzados, la gestión de grandes volúmenes de datos y el conocimiento profundo de las amenazas cibernéticas. Además, los profesionales deben ser capaces de interpretar los resultados generados por los sistemas de IA para tomar decisiones informadas y estratégicas. La formación continua y la educación en nuevas tecnologías serán fundamentales para superar este desafío.\n    \n\n- **Transparencia.**\n    \n    Uno de los principales problemas de la IA, en la actualidad, es la falta de transparencia en cómo llegan a sus decisiones. En ciberseguridad, donde las decisiones debemos tomarlas de forma rápida y con consecuencias potencialmente críticas, es esencial que los sistemas de IA nos puedan justificar sus acciones. Los enfoques de **caja negra** que simplemente emiten una alerta sin explicar por qué han llegado a esa conclusión no nos son adecuados en muchos casos, especialmente en sectores regulados o cuando se trata de la protección de datos sensibles.\n    \n    Para abordar este problema, los desarrolladores están trabajando en técnicas de **IA explicable** que permitan a los modelos de ML proporcionar razones claras y comprensibles detrás de sus decisiones. Esto no solo va hacer que aumente la confianza en los sistemas de IA, sino que también nos permitirá a los equipos de ciberseguridad validar las decisiones automáticas y ajustar los modelos si es necesario.\n    \n\n- **Oportunidades de la IA y el ML en Ciberseguridad para 2025.**\n    \n    A pesar de los desafíos, que nos son pocos, las oportunidades que nos presentan la IA y el ML en ciberseguridad son inmensas. A medida que vayamos avanzando, estas tecnologías no solo mejorarán la capacidad para detectar y prevenir amenazas, sino que también nos cambiarán radicalmente la forma en que se gestionan las infraestructuras de seguridad. Algunas de las oportunidades más importantes incluyen:  \n    \n    - **Automatización de Procesos Complejos.**\n        \n        Una de las principales ventajas de la IA es su capacidad para automatizar tareas que son demasiado complejas o tediosas para los departamentos de TI. Esto incluye no solo la detección de amenazas y la respuesta a incidentes, sino también la gestión de parches, la configuración de sistemas y la aplicación de políticas de seguridad.\n        \n        La automatización nos reducirá la carga de trabajo de los equipos de ciberseguridad, permitiéndonos centrarnos en tareas más estratégicas, como la evaluación de riesgos y la planificación de la seguridad a largo plazo. Además, la automatización reducirá los errores humanos, que son una de las principales causas de brechas de seguridad.  \n        \n    - **Mejora Continua de los Sistemas de Seguridad.**\n        \n        Gracias a la capacidad de aprendizaje continuo del ML, los sistemas de seguridad impulsados por IA mejorarán con el tiempo. Cada nuevo ataque, cada nueva vulnerabilidad detectada, alimentará los modelos de IA con nuevos datos que les permitirán mejorar su capacidad de detección. Esto es particularmente importante en un panorama de amenazas en constante evolución, donde los métodos de ataque cambian rápidamente y los sistemas de seguridad debemos adaptarlos en tiempo real.\n        \n        Además, la capacidad de los sistemas de IA para compartir información y aprender de las experiencias de otras organizaciones a través de redes de colaboración permitirá una defensa más global y robusta frente a las amenazas.  \n        \n    - **Desarrollo de Ciberseguridad Predictiva y Preventiva.**\n        \n        Uno de los mayores cambios que la IA y el ML nos van a aportar a la ciberseguridad es el **cambio de un enfoque reactivo a uno predictivo y preventivo**. En lugar de esperar a que ocurra un ataque para responder, los departamentos de TI podremos identificar posibles amenazas antes de que se vean materializadas. Esto cambiará nuestro ecosistema de la ciberseguridad, centrándonos en la prevención activa y la eliminación de vulnerabilidades antes de que sean explotadas.\n        \n        El uso de modelos predictivos también permitirá a las organizaciones anticiparse a las tendencias y adaptarse rápidamente a nuevos tipos de ataques. Por ejemplo, la IA podría prever un aumento en los ataques de ransomware en un sector específico y recomendar medidas de protección adicionales antes de que los atacantes actúen.  \n        \n    - **Colaboración global en tiempo real.**\n        \n        Para 2025, se espera que las soluciones de ciberseguridad basadas en IA sean capaces de colaborar globalmente en tiempo real. Los departamentos de TI podremos compartir datos de amenazas, patrones de ataque y estrategias de defensa con otras entidades a través de plataformas impulsadas por IA, creando un ecosistema de seguridad colaborativo y más robusto.\n        \n        Esta colaboración permitirá una respuesta más rápida a los ciberataques a gran escala, como los ataques distribuidos de denegación de servicio (DDoS) o las campañas de ransomware, que afectan a múltiples organizaciones en diferentes partes del mundo. Al combinar recursos y conocimientos, las empresas podrán defenderse mejor contra estos ataques masivos.  \n        \n    - **Fortalecimiento de la Resiliencia Organizacional.**\n        \n        Finalmente, la IA y el ML nos permitirán a los departamentos de TI que desarrollemos una mayor resiliencia frente a los ataques cibernéticos. La capacidad de que podamos identificar rápidamente un ataque, mitigar el daño y restaurar los sistemas a su estado normal será esencial para mantener la continuidad del negocio en un entorno cada vez más digital.\n        \n        Los sistemas basados en IA podrán evaluar automáticamente el impacto de un ataque y recomendar acciones para recuperar los datos y restablecer los servicios. Esto no solo reducirá el tiempo de inactividad, sino que también minimizará el impacto financiero y reputacional de un incidente de seguridad.\n        \n\n  \n**La ciberseguridad del futuro ya está aquí**\n\nA modo de resumen, para 2025, la inteligencia artificial y el aprendizaje automático serán esenciales en la defensa contra las ciberamenazas. Estas tecnologías no solo serán los **gamechangers** en la forma en que los departamentos de TI detectemos y respondamos a los ataques, sino que también cambiarán el enfoque hacia una seguridad más proactiva y predictiva.\n\nAunque no es menos cierto, que el uso de IA y ML en ciberseguridad nos plantea desafíos importantes, como la privacidad, los sesgos en los algoritmos y la amenaza de IA adversaria, las oportunidades superan con creces estos riesgos.\n\nA medida que las amenazas continúan evolucionando y los cibercriminales utilizan tácticas más sofisticadas, los departamentos de TI no podemos permitirnos quedarnos atrás. La adopción de la IA en la ciberseguridad no es solo una ventaja competitiva, es una necesidad para mantenerse un paso.\n\nLa IA y el ML no son el futuro lejano de la ciberseguridad, sino una necesidad urgente para 2025. Si aún no estás adoptando estas tecnologías, te estás quedando atrás.\n\n¿Estamos preparado para lo que viene?\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-09-21T07:21:43.000Z",
      "date_modified": "2024-09-21T07:21:43.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Novedades",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/nuevas-alertas-de-actualizaciones-de-windows-en-microsoft-intune-septiembre-de-2024/",
      "url": "https://takamaka.pages.dev/blog/nuevas-alertas-de-actualizaciones-de-windows-en-microsoft-intune-septiembre-de-2024/",
      "title": "Nuevas alertas de actualizaciones de Windows en Microsoft Intune septiembre de 2024",
      "summary": "Ya tenemos en nuestras manos la nueva actualización de Microsoft Intune . En la nueva actualización, podemos encontrar y solucionar mejor los problemas de los…",
      "content_text": "Ya tenemos en nuestras manos la nueva actualización de **Microsoft Intune**. En la nueva actualización, podemos encontrar y solucionar mejor los problemas de los recursos que no informan el progreso de la actualización de Windows en los informes de Microsoft **Intune**. Si los recursos no envían datos de diagnóstico no es posible mostrar el estado detallado del dispositivo en el proceso de implementación.\n\nPara ello Microsoft ha liberado dos nuevas alertas que nos brindarán una mejor perspectiva de estos problemas: **DeviceDiagnosticDataNotReceived** y **MinimumOSBuildNotMet**.\n\nPodemos encontrarlas integradas tanto en los informes de **Intune**, como en los informes de **Windows Update for Business y Log Analytics**.\n\nVamos a conocer qué significan estas alertas, dónde encontrarlas y cómo solucionar y remediar los problemas subyacentes.\n\n**Informar de problemas y causas**\n\n¿Cuántas veces nos hemos enfrentado alguno de los siguientes problemas al supervisar la implementación de actualizaciones de Windows?\n\n- Los recursos aparecen **fuera de línea**, lo que nos impide el proceso de instalación de la actualización, mientras que otras veces se actualizan correctamente.\n- Los recursos en una implementación parecen estar bloqueados en los estados **programado o listo para descargar** durante un período prolongado, a veces incluso después de que la actualización se haya instalado correctamente. Es decir, nunca nos muestran un progreso correcto, como **instalando**, **esperando un reinicio**, etc.\n- Los recursos no nos aparecen en los informes de **Windows Update for Business** después de la inscripción. Esto sucede si el recurso nunca ha comunicado datos de diagnóstico o no lo ha hecho durante los últimos 28 días.\n\nEstos problemas suelen ocurrir cuando un recurso no puede comunicar los datos del cliente. Algunas de las principales causas con las que nos encontramos son la inactividad del recurso o la configuración incorrecta de los datos del cliente. Otra posible causa es que el recurso no tenga la compilación mínima del sistema operativo requerida para calificar para la inscripción en el informe.\n\nPodemos medir el éxito de la implementación y monitorizar el estado general de nuestra organización de manera más eficaz con alertas de cumplimiento del recurso relacionadas con los datos de diagnóstico.\n\n**Alertas de cumplimiento del dispositivo**\n\nIndependientemente de la herramienta de generación de informes que utilicemos, es fundamental que el departamento de TI pueda monitorizar el estado real de los recursos de la organización. Los datos de diagnóstico de Windows nos permiten identificar el progreso de un recurso a través del proceso de implementación y que detectemos cualquier problema que active alertas. Las alertas nos brindan detalles sobre cuáles son los motivos que impiden que los recursos se actualicen y brindan una guía clara para resolver estos problemas con soluciones específicas. A continuación, vamos a mostrar la información que podemos obtener con las dos nuevas alertas y la alerta existente en **Microsoft Intune**.\n\n**Nueva alerta DeviceDiagnosticDataNotReceived**\n\nLa alerta **DeviceDiagnosticDataNotReceived** nos identifica los recursos que no pueden enviar datos de diagnóstico y, por lo tanto, su estado de cliente aparece de forma incorrecta en los informes.\n\n- **Significado:** El recurso no está comunicando datos de diagnóstico. Esta es una señal genérica y las razones incluyen, entre otras:\n    - Configuración incorrecta de datos de diagnóstico\n    - No hay configuración para enviar datos de diagnóstico\n    - Puntos finales de red bloqueados\n- **Acción recomendada:** Debemos asegurarnos de que el recursos esté configurado correctamente para compartir datos de diagnóstico. Debemos habilitar el uso de datos de diagnóstico de Windows por parte de Intune y consultar la sección de solución de problemas a continuación.\n- **Disponibilidad de informes:** Microsoft Intune (nuevo), informes de Windows Update for Business\n\n**Nota:** La alerta **DeviceDiagnosticDataNotReceived** no significa que el recurso no pueda instalar las actualizaciones que se le ofrecen. El informe simplemente no nos puede representar el estado real del dispositivo, ya que depende de la recepción de datos de diagnóstico del dispositivo.\n\n**Nueva alerta MinimumOSBuildNotMet**\n\n**MinimumOSBuildNotMet** identifica un subconjunto de recursos faltantes que no califican para la inscripción en el informe.\n\n- **Significado:** El recurso no cumple con el requisito mínimo de servicio para la inscripción en los informes debido a la falta de configuración del procesador de datos de diagnóstico de Windows.\n- **Acción recomendada:** Debemos asegurarnos de que el dispositivo tenga instalada al menos la actualización acumulativa de febrero de 2023.\n- **Disponibilidad de informes:** Microsoft Intune (nuevo), informes de Windows Update for Business (nuevo)\n\n**Importante:** El requisito mínimo de compilación del sistema operativo es la actualización no relacionada con la seguridad de enero de 2023 o una actualización acumulativa posterior para que los clientes se inscriban en los informes de Intune y los informes de Windows Update for Business.\n\n**Alerta de conectividad de actualización insuficiente existente**\n\nUna alerta relacionada con la que quizás estemos más familiarizados es **InsufficientUpdateConnectivity.** Si bien no es nueva, nos complementa la comprensión del panorama general.\n\n- **Significado:** El recurso está inactivo o sus datos de diagnóstico no son suficientes para validar que haya suficiente actividad para actualizar exitosamente el dispositivo.\n- **Acción recomendada:** Debemos de asegurarnos de que el dispositivo esté activo y conectado a Internet.\n- **Disponibilidad de informes:** informes de Microsoft Intune y Windows Update for Business\n\nLas **tres alertas son mutuamente excluyentes**. Una alerta:\n\n- **DeviceDiagnosticDataNotReceived** activa, solo nos proporciona una descripción general de los recursos que no aparecen en los informes por diversas razones no especificadas. Los recursos con una razón conocida, como no cumplir con el requisito previo de compilación del sistema operativo, se identificarían mediante una alerta **MinimumOSBuildNotMet** activa.\n- Del mismo modo, la alerta **InsufficientUpdateConnectivity** es más específica que la alerta genérica. Estas alertas específicas nunca nos aparecerían como activas junto con **DeviceDiagnosticDataNotReceived** en el mismo dispositivo.\n\nVeamos cómo podemos usar estas alertas en **Microsoft Intune** tal y como como lo hacemos en los informes de **Windows Update for Business o Log Analytics**.\n\n**Integración con informes de Microsoft Intune**\n\nYa sea que administremos unos pocos recursos o miles, **Microsoft Intune** nos ayuda a garantizar que las implementaciones de actualizaciones de Windows se ejecuten sin problemas.\n\nImaginemos que deseamos supervisar grupos de recursos asociados con políticas de implementación específicas. Podemos hacerlo para los recursos activos que cumplen con los requisitos previos para la inscripción en los informes y comunican datos de diagnóstico de manera constante. A continuación, vamos a ver cómo podemos localizar y solucionar estos escenarios con las nuevas alertas.\n\nAl igual que todas las demás alertas en **Intune**, vea estas alertas en el informe de estado principal y en los informes de fallos.\n\n- Iniciamos sesión en el centro de administración de Microsoft Intune .\n- iremos a **Informes** .\n- En **Administración de recursos** , seleccionaremos **Actualizaciones de Windows** .\n- Nos posicionamos en la pestaña **Informes** .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-25.png?w=886)\n\n- Seleccionaremos abrir el informe deseado de la lista de mosaicos disponibles. **Nota:** aquí vamos a usar un informe de actualizaciones aceleradas como ejemplo, pero también podemos aplicar los siguientes pasos a los informes de actualización de funciones y de actualización de controladores.\n- Seleccionaremos la **política de actualización** deseada y **el estado agregado de actualización** .\n\npulsaremos el botón **Generar informe** para ver los resultados\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-26.png?w=886)\n\nLos informes de fallos reúnen recursos bajo políticas específicas que tienen errores o alertas. Para ver los informes de fallos:\n\n- Iremos a **Dispositivos** .\n- En **Administrar actualizaciones** , seleccionaremos **Actualizaciones de Windows** .\n- Cambiaremos a la pestaña **Monitor** .\n- Seleccionaremos la tarjeta KPI de la política deseada para obtener una vista detallada.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-27.png?w=886)\n\n- Seleccionaremos un perfil de la lista.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-28.png?w=886)\n\n- Seleccionaremos cualquiera de los perfiles de política para ver su lista de recursos con una alerta activa.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-29.png?w=886)\n\n- (Opcional) Seleccionaremos alertas específicas del filtro **de alertas** .\n- Seleccionaremos el mensaje de alerta de un dispositivo específico para ver la descripción del error, los detalles relevantes y las recomendaciones.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-30.png?w=886)\n\n**Otros informes para utilizar estas alertas**\n\n¿Estás utilizando los informes de Windows Update for Business? También podemos encontrar estas alertas allí mediante **Azure Workbooks o Log Analytics**. Ambas alertas están disponibles actualmente en la pestaña **Descripción general** de Azure Workbook , dentro de la tarjeta KPI **Total de dispositivos . Solo selecciona Ver detalles** y luego **Dispositivos faltantes** , como se muestra.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-31.png?w=886)\n\nUtilice la siguiente consulta si desea ver los datos de los libros de trabajo de informes de Windows Update for Business en Log Analytics:\n\n*UCDeviceAlert  \n| donde AlertSubtype está en (\"DeviceDiagnosticDataNotReceived\", \"MinimumOSBuildNotMet\")  \n| proyecto DeviceName, AzureADDeviceId, AlertSubtype, StartTime, AlertData, Descripción, Recomendación*\n\n**Solucionar y remediar problemas de datos de diagnóstico**\n\nDebemos asegurarnos de que los recursos con estas alertas estén activos y configurados correctamente para enviar datos de diagnóstico de Windows. Para ello, debemos verificar que las siguientes configuraciones estén configuradas correctamente:\n\n- **Configuración predeterminada de los datos de diagnóstico de Windows.** Debemos comprobar la configuración de los datos de diagnóstico de Windows . En la mayoría de los casos, la configuración predeterminada de “Obligatorio” o “Básico” es suficiente. Si anteriormente hemos configurado estas configuraciones con un valor distinto al predeterminado, comprobaremos si esa configuración puede afectar el comportamiento de los datos de diagnóstico.\n- **Configuración de datos de diagnóstico de Intune.** Verificaremos que hayamos habilitado correctamente la configuración de Intune para datos de diagnóstico .\n- **Configuración de la directiva de grupo.** Verificaremos que las configuraciones de la directiva de grupo estén implementadas. Si las configuraciones requeridas se configuran incorrectamente a través de la directiva de grupo, anularán las configuraciones de Intune. Debemos prestar especial atención a las políticas de grupo restantes en el recurso. Para resolver cualquier conflicto, seguiremos las instrucciones en la Política de grupo Permitir datos de diagnóstico .\n- **Administración conjunta de Configuration Manager.** Si utilizamos la administración conjunta de **Configuration Manager**, verificaremos la configuración de los datos de diagnóstico en **System Center Operations Manager** .\n- **Servicio OneSettings.** Debemos asegurarnos que la opción **DisableOneSettingsDownload** esté habilitada. El valor predeterminado es no deshabilitar nunca esta política de configuración. Para obtener más información y comprobar esta política, visite Política del sistema CSP .\n\n**Importante**: Si no hemos habilitado los datos de diagnóstico de Windows o tenemos otras políticas que deshabilitan estos datos para todos los recursos, es probable que vea esta alerta para todos los recursos en sus inquilinos. Si no tenemos la intención de habilitar estas configuraciones, aún podemos usar los informes para saber cuándo se preparó la actualización para los recursos o cualquier alerta del lado del servicio, como para los recursos registrados en **Microsoft Entra ID** u otros recursos que no cumplen con los requisitos previos para el servicio de implementación de **Windows Update for Business**.\n\n**Comienza a utilizar las nuevas alertas en Microsoft Intune**\n\nLa recopilación y utilización de datos de diagnóstico es esencial para mejorar la confiabilidad y la eficiencia general del sistema.\n\nObtén una visión más completa del éxito de la implementación de actualizaciones de Windows con las dos nuevas alertas, **DeviceDiagnosticDataNotReceived** y **MinimumOSBuildNotMet**. Esta nueva capacidad dentro de **Microsoft Intune** se basa en la funcionalidad existente en los informes de **Windows Update for Business y Log Analytics**, lo que nos ofrece aún más flexibilidad y control sobre nuestra estrategia de administración de recursos.\n\nGracias por haber llegado hasta el final de este articulo y espero que esta información te haya sido útil.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-09-20T07:21:42.000Z",
      "date_modified": "2024-09-20T07:21:42.000Z",
      "tags": [
        "3c",
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Guia",
        "Human Centric",
        "Intune",
        "M365",
        "microsegmentación",
        "Novedades",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "vulnerabilidades",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-ciberseguridad-no-es-una-tarea-adicional-sino-una-parte-integral-de-la-vida-laboral-diaria/",
      "url": "https://takamaka.pages.dev/blog/la-ciberseguridad-no-es-una-tarea-adicional-sino-una-parte-integral-de-la-vida-laboral-diaria/",
      "title": "La ciberseguridad no es una tarea adicional, sino una parte integral de la vida laboral diaria.",
      "summary": "La ciberseguridad ha sido tradicionalmente vista como un campo dominado por tecnologías avanzadas y sistemas automatizados. Sin embargo, esta visión suele…",
      "content_text": "La ciberseguridad ha sido tradicionalmente vista como un campo dominado por tecnologías avanzadas y sistemas automatizados. Sin embargo, esta visión suele dejar de lado un aspecto crucial: las personas. Siempre se ha establecido que las personas son el eslabón más débil de la cadena.\n\nEn el centro de cada proceso, herramienta o protocolo de seguridad hay un ser humano interactuando con la tecnología, tomando decisiones y en ocasiones, cometiendo errores.\n\nEsta realidad ha impulsado a los departamentos de TI, la necesidad de adoptar un enfoque **Human-Centric** en ciberseguridad, donde la protección de los sistemas no solo depende de la sofisticación tecnológica, sino del reconocimiento y fortalecimiento del factor humano.\n\nEl enfoque **Human-Centric** parte de la premisa de que las personas no deben ser vistas como simples usuarios de sistemas, sino como actores clave en la estrategia de seguridad. Al priorizar la formación, el compromiso y la adaptación a las capacidades y vulnerabilidades humanas, es posible construir defensas más sólidas y resilientes.\n\nDe hecho, los ciberdelincuentes no solo explotan fallos tecnológicos, sino también debilidades en los comportamientos y decisiones de las personas. Por ello, en lugar de considerarlas como el **eslabón más débil**, con este enfoque buscamos empoderarlas para que se conviertan en el primer bastión de defensa contra las amenazas.\n\nDesarrollar la ciberseguridad desde esta perspectiva implica a los departamentos de TI, reconfigurar la manera en que entendemos y diseñamos los sistemas de protección. Al reconocer las limitaciones humanas y tecnológicas, es posible implementar estrategias que no solo minimicen los riesgos, sino que también fomenten una cultura organizacional de seguridad donde todos los miembros, desde los empleados hasta los líderes, jueguen un papel activo en la protección de la información.\n\nEl enfoque **Human-Centric** es más que una tendencia, es una evolución necesaria para enfrentar las crecientes amenazas del entorno digital actual.\n\n#### **Hablemos de personas, no de usuarios**\n\nEste primer concepto nos invita a transformar nuestra visión de los usuarios en la ciberseguridad. Al reconocer a las personas detrás de las herramientas y sistemas, podemos diseñar soluciones que tomen en cuenta sus fortalezas y debilidades, permitiendo una protección más efectiva. La formación continua, el diseño accesible y la empatía son pilares fundamentales para lograr que las personas se conviertan en actores activos en la seguridad de la información. El enfoque **Human-Centric** no solo mejora la experiencia de las personas, sino que fortalece la resiliencia de las organizaciones frente a las crecientes ciberamenazas.\n\nEl enfoque **Human-Centric** en ciberseguridad nos invita a cambiar la forma en que percibimos a quienes interactúan con los sistemas. En lugar de verlos simplemente como **usuarios,** una etiqueta técnica que los reduce a meros identificadores dentro de nuestro sistema, este concepto nos recuerda que estamos tratando con personas reales, **con emociones, habilidades y vulnerabilidades**. Este cambio de perspectiva es fundamental porque, al centrarnos en las personas, podemos abordar sus necesidades y comportamientos de manera más efectiva, lo que fortalece las defensas de ciberseguridad.\n\n**Personas versus usuarios**\n\nCon el concepto de **usuario** en ciberseguridad tendemos a deshumanizar a los individuos, tratándolos como un componente más del sistema. Al utilizar esta terminología, tendemos a perder de vista que las personas son entes complejos, con capacidades y limitaciones.\n\nDentro de la ciberseguridad tradicional tratamos de proteger a los **usuarios** de las amenazas externas, pero no hemos tenido en cuenta que las decisiones que toman los individuos están influenciadas por factores como la emoción, la fatiga o la falta de conocimiento.\n\nEn este sentido, el error humano es inevitable y, si no lo tenemos en cuenta desde el diseño de los sistemas, es probable que ocurran ciberincidentes más a menudo de lo necesario.\n\n**El papel de la psicología y el comportamiento humano**\n\nReconocer a las personas implica tener en cuenta la psicología del comportamiento humano. Las personas no actúan de manera lógica o predecible todo el tiempo, y es precisamente esta imprevisibilidad la que nos puede crear vulnerabilidades en nuestro entorno de ciberseguridad.\n\nA menudo, los errores no se cometen por malicia o falta de cuidado, sino por desconocimiento o por la forma en que se diseñan los sistemas. Por ejemplo, si un proceso de seguridad es complejo o confuso, es probable que las personas encuentren formas de eludirlo, lo que las pone a ellas y a la organización en riesgo.\n\n**Empoderar a las personas a través de la formación**\n\nUno de los principios clave de enfoque es la importancia de capacitar a las personas para convertirlas en participantes activos de su propia seguridad. En lugar de tratarlas como sujetos pasivos que simplemente deben seguir reglas, este enfoque sugiere que debemos capacitarlas para que comprendan los riesgos y las medidas de seguridad que deben tomar.\n\nEsto incluye formación continua en prácticas seguras, cómo reconocer intentos de phishing, cómo gestionar contraseñas y, lo más importante, cómo reaccionar ante situaciones sospechosas. Al empoderar a las personas, creamos una cultura de responsabilidad compartida, donde cada individuo se siente parte de la protección de la organización.\n\n**Diseño centrado en las personas**\n\nAl diseñar sistemas y estrategias de ciberseguridad, debemos considerar las características y limitaciones humanas. Un sistema seguro no solo debe ser técnicamente robusto, sino también fácil de usar y entender **(usabilidad vs productividad).** La experiencia del usuario debe ser una prioridad en el diseño de interfaces y procesos de seguridad. Si las personas encuentran difícil o tedioso interactuar con las medidas de seguridad implementadas, es probable que intenten eludirlas o, peor aún, que las utilicen de manera incorrecta.\n\nPor ejemplo, un sistema que nos exija contraseñas largas y complejas sin ofrecer alternativas como la autenticación multifactor puede llevar a que las personas utilicen soluciones inseguras como anotar contraseñas o reutilizarlas en varios sitios. Un diseño centrado en las personas toma en cuenta estas tendencias y ofrece soluciones más amigables y seguras, como gestores de contraseñas o biometría.\n\n**La importancia de la empatía en la ciberseguridad**\n\nAdoptar un enfoque **Human-Centric** requiere empatía por parte del departamento de TI. Es necesario que entendamos los desafíos a los que se enfrentan las personas en su interacción diaria con la tecnología y cómo estos desafíos pueden afectar su comportamiento. Al comprender las frustraciones, limitaciones y necesidades de las personas, podemos crear sistemas que no solo sean más seguros, sino también más eficientes y fáciles de usar.\n\nLa empatía nos permite diseñar estrategias de seguridad que son humanas en su núcleo, reconociendo que las personas no siempre actuarán de manera perfecta, pero que, con el apoyo adecuado, pueden ser la clave para una ciberseguridad exitosa.\n\n#### **Las personas harán lo que se les permita**\n\nCon el segundo principio del enfoque **Human-Centric** reconocemos que las personas no son perfectas y que actuarán dentro de los límites que el sistema les permita. En lugar de responsabilizar a los individuos por todos los errores de seguridad, este principio nos recuerda que el diseño de sistemas debe anticiparse a estos comportamientos y eliminar las opciones inseguras antes de que puedan ser explotadas. Al hacerlo, minimizamos el riesgo de error humano y creamos un entorno de seguridad más resistente y fácil de mantener.\n\nEl enfoque **Human-Centric** en ciberseguridad pone de relieve un principio esencial: las personas, en muchos casos por no decir la mayoría, seguirán las rutas que la tecnología les permita, y esto incluye comportamientos inseguros si el sistema lo facilita o no ofrece restricciones claras. No se trata de que las personas busquen vulnerar la seguridad de manera intencionada, sino que actúan dentro de las libertades que dentro del sistema les otorgamos. Por tanto, es nuestras responsabilidad (de los diseñadores y administradores de sistemas) prever, en la medida de lo posible, estas acciones y minimizar los riesgos mediante un diseño inteligente y políticas claras.\n\n**El comportamiento humano y la influencia del entorno tecnológico**\n\nLas personas tienden a elegir la opción que les resulte más sencilla o eficiente, incluso si esta opción implica algún riesgo de seguridad. Este fenómeno, conocido como el **camino de menor resistencia**, es una característica del comportamiento humano que debemos tener en cuenta al diseñar sistemas tecnológicos. Si el sistema permite contraseñas débiles, comportamientos negligentes o accesos sin autenticación adecuada, es casi inevitable que, en algún momento, alguien se aproveche de esa libertad.\n\nDentro del proceso del diseño de sistemas debemos implementar un sistema lo suficientemente robusto para evitar que estas opciones inseguras no estén disponibles o, al menos, hacerlas menos atractivas que las opciones seguras. En este sentido, la ciberseguridad no solo depende de lo que las personas *deben* hacer, sino de lo que el sistema les *permite* hacer.\n\n**Diseño proactivo para minimizar errores**\n\nUno de los puntos clave de este enfoque es la idea de que **es más fácil diseñar sistemas que eviten errores humanos que intentar educar a cada persona para que no los cometa**. Esto no significa que la educación en ciberseguridad no sea importante (como se señala en el tercer principio), pero debemos asumir que los errores humanos ocurrirán, y que los sistemas deben estar preparados para minimizar su impacto.\n\nPor ejemplo, en lugar de confiar en que los empleados recuerden cambiar sus contraseñas regularmente o que eviten utilizar la misma contraseña en múltiples cuentas, un sistema de seguridad proactivo puede implementar medidas automáticas, como la autenticación multifactor, que refuerzan la protección sin necesidad de depender exclusivamente del comportamiento humano.\n\n**Responsabilidad del diseño de sistemas**\n\nEn este principio destacamos la responsabilidad de los diseñadores, programadores y administradores de sistemas para limitar los riesgos que las personas podrían tomar.\n\nEs fácil culpar a los individuos cuando algo sale mal (cuando un empleado cae en un ataque de phishing o cuando una contraseña débil es la causa de una brecha de seguridad), pero la realidad es que la mayoría de estos errores son previsibles y evitables si diseñamos nuestro sistema con un enfoque centrado en la seguridad humana.\n\nUn sistema que, por ejemplo, permite la creación de contraseñas triviales o no exige verificaciones adicionales en accesos sensibles está destinado a fallar en algún momento. La solución no es únicamente educar a las personas para que eviten estos comportamientos, sino también **limitar técnicamente** las opciones que podrían resultar peligrosas.\n\n**Ejemplos de malas prácticas y cómo prevenirlas**\n\n- **Contraseñas débiles**: Muchos sistemas permiten contraseñas cortas o simples, lo que facilita que los usuarios elijan combinaciones fáciles de recordar, pero también fáciles de hackear. Una solución es forzar requisitos de complejidad en las contraseñas, pero también ofrecer herramientas más amigables, como autenticación biométrica o autenticación multifactor, que no dependan exclusivamente de la memoria del usuario.\n- **Evitar actualizaciones**: Es común que las personas ignoren actualizaciones de software por considerarlas molestas o porque temen que interrumpan su trabajo. Sin embargo, no instalar actualizaciones críticas puede dejar vulnerabilidades abiertas. Una forma de evitar este comportamiento es automatizar las actualizaciones, asegurando que el sistema siempre esté protegido sin necesidad de intervención humana.\n- **Eludir políticas de seguridad**: Si las políticas de seguridad son demasiado complejas o interfieren con el flujo de trabajo de las personas, es probable que busquen formas de eludirlas. Por ejemplo, si un sistema bloquea automáticamente a los usuarios después de tres intentos fallidos de inicio de sesión, es posible que el usuario intente formas menos seguras para no ser bloqueado. Un diseño centrado en la persona podría permitir más intentos, siempre que el sistema implemente medidas como la verificación de identidad adicional o notificaciones de seguridad al administrador.\n\n**Psicología detrás del comportamiento humano**\n\nEs importante que entendamos que las personas rara vez buscan ser inseguras deliberadamente. Los errores que comprometen la seguridad suelen surgir de la falta de comprensión, la presión laboral, la comodidad o simplemente el hábito.\n\nEl entorno en el que operan las personas también juega un rol crucial: si el sistema no guía o facilita un comportamiento seguro, el camino más fácil, aunque sea peligroso, es el que probablemente tomarán.\n\nEste fenómeno lo podemos explicar mediante la **teoría del comportamiento planificado**, que establece que las personas actúan de acuerdo con sus creencias sobre lo que es fácil o difícil de hacer, junto con las normas sociales. Si los sistemas son percibidos como difíciles de usar o demasiado restrictivos, los usuarios se inclinarán por tomar decisiones menos seguras para hacer su vida más fácil.\n\n**Automatización como medida preventiva**\n\nUno de los enfoques más eficaces que podemos implantar para evitar que las personas cometan errores es la **automatización de procesos de seguridad**. La automatización nos puede ayudar a garantizar que las personas no se vean obligadas a tomar decisiones de seguridad complejas, que podrían llevar a errores. Algunos ejemplos de esto son:\n\n- **Actualizaciones automáticas**: Eliminar la opción de posponer actualizaciones críticas reduce la posibilidad de que un sistema quede vulnerable.\n- **Autenticación multifactor automática**: Implementar de manera predeterminada la autenticación en dos pasos hace más difícil que un atacante acceda a una cuenta incluso si una contraseña es comprometida.\n- **Cifrado predeterminado**: Cifrar de manera automática los datos confidenciales garantiza su protección, independientemente de si el usuario lo hace manualmente o no.\n\n**Fomentar una cultura de prevención**\n\nPara complementar el diseño proactivo, los departamentos de TI debemos fomentar una cultura que valore la prevención en lugar de solo la reacción. Esto significa inculcar en las personas la importancia de seguir buenas prácticas de seguridad no solo porque se les pide, sino porque comprenden y asumen las consecuencias potenciales de no hacerlo. Al mismo tiempo, esta cultura debe estar respaldada por sistemas que limiten las opciones inseguras, facilitando que las personas tomen decisiones correctas.\n\n#### **Personas entrenadas y capacitadas responden mejor ante amenazas**\n\nEn este principio del enfoque **Human-Centric** resaltamos que las personas son más eficaces en la protección de la organización cuando están debidamente entrenadas y capacitadas. Con una formación continua, adaptada a los diferentes roles, combinada con el uso de herramientas adecuadas y simulaciones prácticas, podemos transformar a los empleados en una defensa activa contra las amenazas cibernéticas. Crear una cultura de seguridad es igualmente importante para garantizar que el compromiso con la ciberseguridad no sea solo una responsabilidad técnica, sino una prioridad compartida por todos los miembros de la organización.\n\nEl enfoque **Human-Centric** en ciberseguridad establece que la formación y el entrenamiento continuo son esenciales para que las personas se conviertan en una primera línea de defensa eficaz contra las amenazas cibernéticas. Ninguna tecnología, por avanzada que sea, puede reemplazar completamente la capacidad humana para detectar, interpretar y responder a situaciones inusuales o peligrosas. Las personas capacitadas no solo reconocen mejor los riesgos, sino que también actúan con mayor rapidez y eficacia cuando se presentan incidentes de seguridad.\n\n**El rol crucial de las personas en la ciberseguridad**\n\nSi bien con las herramientas tecnológicas podemos automatizar muchas tareas de protección, como la detección de malware o la monitorización de redes, sigue siendo indispensable contar con personas que comprendan los riesgos y sepan cómo enfrentarlos. Los ciberdelincuentes,  a menudo, buscan explotar el eslabón humano, ya que es más impredecible y vulnerable que las barreras tecnológicas. Sin embargo, cuando las personas están preparadas, entrenadas y educadas en ciberseguridad, pueden convertirse en una defensa formidable que complemente las herramientas tecnológicas.\n\nUna de las principales ventajas del factor humano es la capacidad para **interpretar contextos** y **reaccionar de manera creativa** ante situaciones que los sistemas automatizados pueden no comprender o anticipar adecuadamente. Por ejemplo, un empleado capacitado puede detectar un intento de phishing que una máquina puede no identificar como malicioso debido a la falta de patrones conocidos. Esta capacidad para evaluar situaciones complejas y matizar decisiones es clave para una defensa efectiva.\n\n**Formación continua: más que una simple inducción**\n\nEl entrenamiento en ciberseguridad no debe ser un evento único, como una sesión de inducción al ingresar a una empresa. La ciberseguridad es un campo en constante evolución, donde las amenazas cambian rápidamente, y los ciberdelincuentes desarrollan nuevas tácticas para burlar las defensas. Por lo tanto, **la formación debe ser continua**. Las personas necesitan actualizar regularmente sus conocimientos y habilidades para mantenerse al día con las nuevas tendencias y herramientas de seguridad.\n\nAdemás, el entrenamiento no debe limitarse a los empleados en funciones técnicas o de TI. En un enfoque **Human-Centric**, **toda la organización** debe estar involucrada en la seguridad. Desde los altos ejecutivos hasta los empleados de nivel operativo, todos tenemos un rol que jugar en la protección de la información y los activos digitales de la organización. Incluso los comportamientos simples, como la gestión de contraseñas o la identificación de correos electrónicos sospechosos, pueden ser la diferencia entre un entorno seguro o una brecha de seguridad.\n\n**Educación adaptada a cada rol**\n\nLa capacitación en ciberseguridad debe adaptarse a las **necesidades y responsabilidades** de cada persona dentro de la organización. No todos los empleados nos enfrentamos a las mismas amenazas ni utilizamos las mismas herramientas, por lo que la formación debe ser específica según el puesto. Por ejemplo:\n\n- **Equipos de TI y desarrolladores**: Estos grupos necesitan conocimientos técnicos avanzados sobre amenazas específicas, protocolos de seguridad, manejo de vulnerabilidades y configuración de sistemas seguros.\n- **Empleados de oficina**: Deben enfocarse en la identificación de amenazas comunes como el phishing, la gestión de contraseñas y el uso seguro de herramientas digitales.\n- **Ejecutivos**: Necesitan entender los riesgos a nivel estratégico y cómo sus decisiones pueden influir en la postura de seguridad de la empresa. También deben ser capaces de liderar iniciativas de seguridad y fomentar una cultura organizacional que priorice la ciberseguridad.\n\nEste enfoque escalonado de formación nos garantiza que las personas reciban la información y las herramientas más relevantes para sus tareas cotidianas, lo que maximiza su capacidad para protegerse y proteger a la organización.\n\n**Herramientas adecuadas para una defensa activa**\n\nAdemás del conocimiento, es fundamental que proporcionemos a las personas las herramientas adecuadas para que puedan actuar eficazmente. Incluso con una excelente formación, si las personas no tienen acceso a las herramientas correctas, es probable que sus esfuerzos se vean limitados. Herramientas como gestores de contraseñas, software de autenticación multifactor, soluciones de cifrado de datos y sistemas de detección de amenazas ayudan a las personas a poner en práctica lo que han aprendido y refuerzan la seguridad de manera tangible.\n\nEstas herramientas deben ser fáciles de usar, accesibles y respaldadas por procesos claros para garantizar que las personas puedan aplicarlas sin dificultad. Un sistema de seguridad bien diseñado que empodere a las personas con herramientas intuitivas no solo reduce los errores humanos, sino que también incrementa la eficiencia operativa, ya que las personas no perderán tiempo luchando con sistemas complicados.\n\n**Simulaciones y pruebas prácticas**\n\nUn método altamente efectivo para mejorar la capacidad de respuesta ante amenazas es la **simulación de ataques reales**. Estas pruebas permiten a las personas poner en práctica lo que han aprendido en un entorno controlado. Por ejemplo, se pueden simular ataques de phishing o brechas de seguridad para evaluar cómo responden los empleados. Esto no solo refuerza su entrenamiento, sino que también identifica áreas donde necesitamos implementar mejoras.\n\nLa simulación de incidentes permite a los empleados experimentar en tiempo real cómo manejar situaciones de crisis y cómo aplicar los protocolos de seguridad establecidos. Además, ayuda a los departamentos de TI a evaluar la efectividad de nuestras políticas de ciberseguridad y hacer ajustes si es necesario. Las pruebas prácticas son una herramienta poderosa para transformar el conocimiento teórico en habilidades reales que pueden aplicarse en una situación de emergencia.\n\n**Crear una cultura de seguridad**\n\nEl entrenamiento efectivo no solo debe enfocarse en habilidades técnicas, sino también en crear una **cultura organizacional centrada en la seguridad**. Las personas deben estar comprometidas con la seguridad, no solo como un conjunto de reglas que deben seguir, sino como un valor fundamental de la organización. Esta cultura de seguridad se logra cuando las personas comprenden que **sus acciones tienen un impacto directo en la seguridad global de la empresa**.\n\nUna cultura sólida de seguridad fomenta la colaboración entre departamentos, la transparencia en la comunicación de amenazas y la responsabilidad compartida. Por ejemplo, si un empleado detecta un comportamiento sospechoso en su correo electrónico, debería sentirse cómodo informándolo de inmediato al departamento de TI, sabiendo que su alerta es valiosa. La formación debe incluir no solo aspectos técnicos, sino también cómo promover la **conciencia de la seguridad** en el día a día.\n\n**Reforzar la primera línea de defensa**\n\nLas personas capacitadas actúan como la primera línea de defensa frente a los ataques. Aunque las herramientas tecnológicas son esenciales, los ciberatacantes a menudo recurren a **ingeniería social** para explotar las debilidades humanas, como la confianza o la falta de conocimiento. Un equipo bien entrenado puede frustrar estos intentos al ser conscientes de las tácticas que los ciberdelincuentes emplean para engañar y manipular a las víctimas.\n\nPor ejemplo, en un ataque de phishing, una persona no capacitada podría hacer clic en un enlace malicioso sin pensarlo dos veces, mientras que una persona entrenada probablemente detectará las señales de alerta, como un correo mal redactado o un remitente sospechoso. Esto no solo evita que se comprometa su seguridad, sino también la de toda la organización.\n\n#### **No podemos esperar perfección de la tecnología y mucho menos de las personas**\n\nEste principio del enfoque **Human-Centric** nos recuerda que ni la tecnología ni las personas somos perfectas. Al asumir esta falibilidad, podemos diseñar sistemas y estrategias de ciberseguridad que sean más resilientes y adaptativos. La clave está en que reconozcamos las limitaciones humanas y tecnológicas, diseñemos sistemas que mitiguen los errores y contar con planes de respuesta eficaces para cuando los fallos inevitablemente ocurran. Al adoptar un enfoque preventivo y proactivo, los departamentos de TI estaremos mejor preparados para enfrentar tanto los errores humanos como los fallos tecnológicos, reduciendo significativamente el riesgo de un incidente de ciberseguridad.\n\nEl enfoque **Human-Centric** en ciberseguridad destaca una máxima fundamental: ni la tecnología ni las personas son infalibles. Este principio es esencial para que diseñemos estrategias de ciberseguridad que sean realistas y efectivas. Las herramientas tecnológicas, aunque poderosas, pueden fallar o ser vulnerables a ataques. Por otro lado, las personas son susceptibles a cometer errores debido a factores como la falta de conocimiento, el estrés o la presión del entorno laboral. Comprender y aceptar estas limitaciones es clave para que construyamos sistemas de seguridad que puedan resistir fallos tecnológicos y errores humanos sin poner en riesgo la organización.\n\n**La falibilidad de la tecnología**\n\nLa tecnología se presenta a menudo como la solución definitiva para combatir las amenazas cibernéticas, pero en realidad, todas las herramientas tecnológicas tienen limitaciones. Los sistemas de seguridad más avanzados, desde firewalls hasta inteligencia artificial, pueden tener vulnerabilidades o ser explotados por hackers que continuamente buscan nuevas formas de burlar las defensas. Los ciberdelincuentes innovan constantemente, lo que significa que cualquier sistema, por muy bien diseñado que esté, puede ser potencialmente vulnerado.\n\nLos sistemas de seguridad dependen de varios factores: código, infraestructura, configuración y uso adecuado. Un error en cualquiera de estos elementos puede resultar en una brecha de seguridad. Un firewall mal configurado, una actualización que no se instala a tiempo o una vulnerabilidad no descubierta en el software pueden dar lugar a un incidente cibernético grave. Por ello, no podemos asumir que la tecnología resolverá todos los problemas de ciberseguridad de manera automática.\n\nEs importante diseñar sistemas que tengan redundancias y mecanismos de respuesta para **mitigar los fallos inevitables de la tecnología**. Esto incluye medidas como la detección temprana de intrusiones, sistemas de respaldo de datos y procedimientos de respuesta ante incidentes. La clave está en planificar para el fallo y diseñar sistemas que puedan recuperarse rápidamente sin que la organización sufra un daño irreversible.\n\n**La falibilidad humana**\n\nAsí como la tecnología no es perfecta, tampoco lo son las personas. En cualquier organización, los empleados están bajo diversas presiones y distracciones que pueden llevarlos a cometer errores que comprometan la seguridad. Estos errores pueden ser pequeños, como compartir contraseñas o dejar un dispositivo desatendido, o más graves, como caer en un ataque de phishing o descargar software malicioso por accidente.\n\nAdemás, las personas tienden a **subestimar el riesgo** de sus acciones cuando no ven una consecuencia inmediata. Por ejemplo, un empleado podría no entender el impacto de reutilizar una contraseña en varios sitios web, hasta que uno de esos sitios se vea comprometido. Este tipo de comportamiento, comúnmente conocido como \"fatiga de seguridad\", puede aumentar las vulnerabilidades.\n\nEn un entorno de ciberseguridad, asumir que las personas siempre actuarán de manera racional y cuidadosa es un error. Los factores psicológicos, como el estrés, la fatiga o la sobrecarga de información, pueden afectar su capacidad para tomar decisiones seguras. Por lo tanto, es esencial que las estrategias de ciberseguridad estén diseñadas **para anticipar y mitigar los errores humanos**, en lugar de depender únicamente de las personas para mantener la seguridad.\n\n**Expectativas realistas: el equilibrio entre la tecnología y el factor humano**\n\nUno de los puntos centrales de esta ley es que las estrategias de ciberseguridad deben basarse en **expectativas realistas** tanto para la tecnología como para las personas. Si esperamos perfección de ambos, estaremos configurando el sistema para el fracaso. En cambio, debemos diseñar sistemas que asuman que los errores van a ocurrir y que las herramientas tecnológicas eventualmente fallarán.\n\nUn enfoque realista implica adoptar una **postura de resiliencia**, donde las organizaciones estén preparadas para manejar fallos en lugar de intentar evitarlos por completo. Esto incluye:\n\n- **Capacitar a las personas para que reconozcan señales de advertencia** y sepan cómo reaccionar ante ellas.\n- **Implementar redundancias tecnológicas** que puedan mitigar fallos o vulnerabilidades imprevistas.\n- **Desarrollar una cultura organizacional** que acepte que los errores son parte del proceso, pero que fomente la mejora continua y la adaptación.\n\n**Estrategias preventivas: minimizar el impacto de los errores**\n\nEl diseño de sistemas y protocolos de seguridad debe enfocarse en **reducir las oportunidades para cometer errores** y en minimizar el impacto de estos cuando ocurren. Algunas estrategias clave incluyen:\n\n1. **Automatización de procesos críticos**: Las tareas clave de seguridad, como las actualizaciones de software, la gestión de contraseñas y los análisis de vulnerabilidades, deben automatizarse tanto como sea posible para reducir la dependencia del comportamiento humano. Esto no solo aumenta la eficacia, sino que también reduce la posibilidad de que un error humano cause una brecha de seguridad.\n2. **Diseño de interfaces amigables**: El diseño de las herramientas tecnológicas debe ser intuitivo y sencillo de usar. Si una persona necesita seguir pasos complejos para completar una tarea segura (como configurar la autenticación multifactor), es más probable que cometa un error o que evite hacerlo. Un diseño bien pensado facilita el cumplimiento de las normas de seguridad.\n3. **Sistemas de respaldo y recuperación**: Como la tecnología es propensa a fallos, es vital contar con sistemas de respaldo robustos y planes de recuperación ante desastres. Los **sistemas de respaldo automáticos** y las copias de seguridad frecuentes aseguran que, en caso de un error humano o tecnológico, la información crítica no se pierda de manera irreversible.\n4. **Concienciación constante**: Los entrenamientos sobre ciberseguridad no deben ser eventos únicos. La educación debe ser continua, para que las personas estén al tanto de las amenazas actuales y puedan ajustar su comportamiento en consecuencia. Además, crear una cultura donde las personas se sientan cómodas admitiendo errores y aprendiendo de ellos es clave para una organización resiliente.\n\n**Ejemplos de fallos humanos y tecnológicos comunes**\n\nLos errores humanos y fallos tecnológicos se presentan en diversas formas. Algunos ejemplos comunes incluyen:\n\n- **Fallas en la actualización de sistemas**: Los empleados pueden posponer o ignorar actualizaciones críticas por falta de tiempo o comprensión, lo que deja a la organización vulnerable a ataques que aprovechan esas brechas.\n- **Errores de configuración**: Un mal ajuste en las configuraciones de red, permisos o en el software de seguridad puede abrir puertas no intencionadas para los atacantes. Estos errores son comunes y pueden ocurrir tanto por desconocimiento como por negligencia.\n- **Ingeniería social**: Las personas, cuando no están preparadas, pueden ser manipuladas a través de tácticas de ingeniería social. Los ciberdelincuentes aprovechan las emociones humanas, como la urgencia o el miedo, para engañar a las personas y hacer que realicen acciones inseguras.\n- **Errores en la administración de accesos**: La falta de control en los privilegios de los empleados puede permitir que personas con malas intenciones o atacantes externos accedan a información confidencial o hagan cambios críticos en el sistema.\n\n**La importancia de la respuesta ante incidentes**\n\nReconociendo que los errores son inevitables resaltamos la importancia de contar con un **plan de respuesta ante incidentes**. Este plan debe estar bien estructurado y debe incluir procedimientos claros para:\n\n- **Identificar rápidamente un fallo o brecha de seguridad.**\n- **Mitigar el daño** y contener el problema lo antes posible.\n- **Recuperar el control** del sistema y restaurar la operatividad.\n- **Analizar el incidente** para aprender de él y evitar que vuelva a suceder.\n\nEste enfoque proactivo no solo mejora la capacidad de recuperación de la organización, sino que también reduce el impacto a largo plazo de los errores.\n\n#### **La ciberseguridad no es solo tecnología, las personas son clave**\n\nEste principio del enfoque **Human-Centric** nos recuerda que la tecnología, por sí sola, no puede proteger completamente una organización. Las personas juegan un rol esencial en la detección, prevención y respuesta ante amenazas. Al capacitarlas adecuadamente, las organizaciones pueden convertirlas en una poderosa primera línea de defensa. El verdadero poder de la ciberseguridad radica en la colaboración entre la tecnología y el juicio humano, donde ambos trabajan en conjunto para crear un entorno seguro y resiliente.\n\nEl enfoque **Human-Centric** en ciberseguridad establece que confiar exclusivamente en la tecnología para proteger una organización no es suficiente. Las ciberamenazas no solo explotan vulnerabilidades en el software o los sistemas tecnológicos, sino que también atacan las debilidades humanas.\n\nLos ciberdelincuentes son expertos en ingeniería social y en aprovechar los errores humanos, lo que hace que las personas jueguen un rol crucial en la ciberseguridad. En lugar de depender únicamente de herramientas tecnológicas, debemos integrar a las personas como parte activa y central en cualquier estrategia de seguridad.\n\n**El mito de la seguridad total a través de la tecnología**\n\nExisten, hoy en día, organizaciones, con la creencia errónea de que la tecnología es suficiente para garantizar la seguridad prevalece. Es fácil suponer que, con los sistemas correctos de seguridad implementados (firewalls, antivirus, sistemas de detección de intrusiones, autenticación multifactor, etc.) la organización está completamente protegida. Sin embargo, esta visión olvida un aspecto esencial: **el comportamiento humano**.\n\nLos ciberataques, a menudo, son dirigidos a las personas de dentro de la organización, no solo a los sistemas. Los ataques de phishing, la manipulación a través de ingeniería social y las ciberestafas son tácticas comunes que dependen de la **interacción humana** para tener éxito. Los ciberdelincuentes saben que una persona mal informada o descuidada puede ser el eslabón débil que les permita atravesar incluso nuestras barreras tecnológicas más avanzadas.\n\n**La vulnerabilidad humana: el objetivo de los atacantes**\n\nUna de las razones por las cuales las personas son un objetivo tan atractivo para los ciberdelincuentes es que son inherentemente más **impredecibles** que los sistemas tecnológicos. Mientras que las herramientas pueden ser configuradas, actualizadas y monitorizadas constantemente, las personas están sujetas a distracciones, fatiga, presiones laborales, emociones y falta de conocimientos. Estos factores las convierten en blancos fáciles para ataques que explotan debilidades como la confianza o el miedo.\n\nLos ataques de **ingeniería social**, por ejemplo, aprovechan estas vulnerabilidades. Un ciberdelincuente puede enviar un correo electrónico que simula ser de un compañero de trabajo o un proveedor de confianza, pidiendo información sensible o solicitando una acción que comprometa la seguridad. Aunque los sistemas de seguridad pueden detectar algunas formas de phishing, el éxito de muchos ataques depende de que una persona decida hacer clic en un enlace o seguir una instrucción. Por lo tanto, **sin una adecuada capacitación** y concienciación, incluso la tecnología más avanzada puede fallar.\n\n**Las personas como la primera línea de defensa**\n\nEl enfoque **Human-Centric** propone que las personas no sean vistas únicamente como una vulnerabilidad, sino como una **defensa activa**. Cuando están debidamente capacitadas y empoderadas, pueden detectar y detener intentos de intrusión o ataques antes de que estos logren su cometido. En lugar de ser consideradas el **eslabón más débil,** las personas deben ser vistas como una parte esencial del sistema de seguridad.\n\nPara lograr esto, desde los departamentos de TI debemos:\n\n- **Formar a los empleados** en buenas prácticas de seguridad, como la detección de correos sospechosos, la gestión de contraseñas seguras, y la importancia de no compartir información confidencial sin verificar la fuente.\n- **Fomentar una cultura de seguridad** donde cada empleado entienda que tiene un rol activo en la protección de la empresa.\n- **Proporcionar herramientas adecuadas** para que los empleados puedan cumplir con las mejores prácticas de seguridad sin que esto interfiera de manera significativa con sus tareas diarias.\n\n**La importancia del juicio humano en la ciberseguridad**\n\nAunque las herramientas tecnológicas pueden detectar patrones de comportamiento sospechoso, aún dependen de **criterios predefinidos**. Las personas, sin embargo, son capaces de evaluar situaciones de una manera más flexible y matizada. Un empleado bien entrenado puede, por ejemplo, detectar un correo electrónico que parece legítimo a primera vista, pero que tiene detalles sutiles que lo hacen sospechoso, como un tono inusual o una solicitud fuera de lo común.\n\nEste tipo de **evaluación humana** es fundamental para responder a las amenazas que utilizan la ingeniería social. Las personas pueden hacer juicios basados en el contexto, las relaciones previas y la intuición, elementos que las máquinas aún no pueden replicar completamente. Por lo tanto, el entrenamiento adecuado y la concienciación no solo van a permitir que los empleados sigan las políticas de seguridad implementadas, sino que también les van a otorgar las habilidades necesarias para **detectar amenazas que las máquinas todavía no pueden**.\n\n**Equilibrando tecnología y personas: un enfoque 360**\n\nPara que podamos implementar una estrategia de ciberseguridad sólida, es crucial que la **tecnología y las personas trabajemos en conjunto**. La tecnología sigue siendo indispensable: herramientas como los sistemas de detección de intrusiones, la autenticación multifactor y el cifrado de datos son barreras críticas contra los ataques. Sin embargo, estas barreras no son impenetrables, y siempre existirán vulnerabilidades que los atacantes buscarán explotar.\n\nPor otro lado, las personas nos van a aportar un componente de **adaptabilidad y creatividad** a la defensa de la organización. Deben ser capaces de reconocer patrones inusuales, identificar comportamientos sospechosos y actuar de manera preventiva. Un enfoque eficaz integra ambos elementos, garantizando que las personas tengan el conocimiento y las herramientas necesarias para actuar como una defensa activa y que la tecnología respalde y complemente sus esfuerzos.\n\n**Fomentar la colaboración entre tecnología y humanos**\n\nUna de las mejores formas que tenemos de maximizar el valor de la tecnología y el factor humano es fomentar una **colaboración activa entre ambos**. Las tecnologías avanzadas, como la inteligencia artificial y el aprendizaje automático, pueden hacer el trabajo pesado en términos de análisis de datos y detección de amenazas. Sin embargo, en las decisiones críticas sobre cómo proceder ante una alerta debemos involucrar a las personas.\n\nPor ejemplo, un sistema puede detectar que un usuario está intentando acceder a datos sensibles desde una ubicación inusual. Aunque el sistema puede bloquear temporalmente el acceso, un **administrador humano** deberá evaluar si la actividad es legítima (quizás el usuario está trabajando desde una nueva ubicación) o si se trata de una amenaza. Este tipo de colaboración es esencial para reducir los falsos positivos y garantizar que las medidas de seguridad no interfieran con la productividad de la organización.\n\n**Desafíos en la integración de personas en la ciberseguridad**\n\nAunque el rol de las personas en la ciberseguridad es crucial, no estamos exentos de desafíos. El mayor de ellos es la **falta de concienciación y formación** en muchos entornos laborales. Muchos empleados, especialmente aquellos fuera de los departamentos de TI, no son plenamente conscientes de las amenazas a las que se enfrentan o no consideran que su comportamiento tenga un impacto directo en la seguridad de la organización.\n\nAdemás, **la fatiga de seguridad es un fenómeno común**. Los empleados que están continuamente bombardeados con advertencias de seguridad, múltiples capas de autenticación y constantes recordatorios sobre la importancia de la ciberseguridad pueden volverse indiferentes o frustrados, lo que puede llevar a comportamientos negligentes. Los departamentos de TI debemos encontrar un equilibrio entre reforzar la importancia de la ciberseguridad sin generar sobrecarga informativa.\n\n**Ejemplos de colaboración entre tecnología y humanos**\n\nUn buen ejemplo de colaboración eficaz entre personas y tecnología es el uso de **simulaciones de ataques de phishing**. Estas simulaciones envían correos electrónicos falsos que simulan ser intentos de phishing reales para probar la respuesta de los empleados. La tecnología se utiliza para diseñar y distribuir estos correos, mientras que los empleados deben identificar el intento y reportarlo. Las organizaciones que emplean esta técnica pueden evaluar el nivel de concienciación de su personal y proporcionar formación adicional a aquellos que no detectan el engaño. Así, fortalecemos el componente humano frente a la ciberseguridad, permitiendo que las personas aprendan a identificar amenazas reales en un entorno controlado.\n\nOtro ejemplo es el uso de **inteligencia artificial y aprendizaje automático** para identificar patrones anómalos en el tráfico de red o el comportamiento de los usuarios. La tecnología detectará actividades sospechosas basadas en datos históricos, pero la decisión final sobre cómo actuar ante estas señales a menudo recae en un **equipo humano**. Los expertos de ciberseguridad debemos evaluar la situación para determinar si las alertas son falsos positivos o si requieren, por nuestra parte, una respuesta más robusta. Esta integración nos permite que la tecnología actúe como un filtro, mientras que los humanos intervienen cuando se necesitan decisiones críticas.\n\n**Creación de una cultura centrada en la seguridad**\n\nPara maximizar la efectividad de las personas en la ciberseguridad, es fundamental que creemos una culturaque valore la seguridad como una prioridad en todos los niveles. Esto no solo significa que entrenemos a los empleados en medidas básicas de ciberseguridad, sino también debemos promover la idea de que cada persona es responsable de proteger los activos digitales. En una cultura de seguridad bien establecida:\n\n- **Las personas se deben sentir capacitadas para reportar incidentes sin miedo a represalias** o juicios.\n- **La comunicación debe ser abierta y continua**: los empleados deben recibir información regularmente sobre nuevas amenazas y cómo enfrentarlas.\n- **La responsabilidad ha de ser compartida**, desde los niveles ejecutivos hasta los operativos.\n\nNo es baladí la importancia de los niveles ejecutivos, éstos deben dar ejemplo al seguir las prácticas de seguridad implementadas y deben promover la importancia de la ciberseguridad en cada área de la organización.\n\n#### **Las personas cambian y sus vulnerabilidades también**\n\nEste principio del enfoque **Human-Centric** en ciberseguridad subraya la importancia de comprender que las personas sufrimos cambios y que nuestras vulnerabilidades también evolucionan con el tiempo. Factores como el estrés, la fatiga, las emociones y los cambios en el entorno laboral pueden afectar la capacidad de las personas para actuar de manera segura. Debemos adaptar y flexibilizar las estrategias de ciberseguridad, reconociendo que no podemos un comportamiento lineal y perfecto de las personas en todo momento. Al personalizar la formación, ofrecer soporte continuo y ajustar las políticas de seguridad a las realidades cambiantes, los departamentos de TI podemos mitigar el riesgo y fortalecer nuestra postura de seguridad a largo plazo.\n\nEl enfoque **Human-Centric** en ciberseguridad reconoce una realidad fundamental del comportamiento humano: **las personas cambiamos de forma constante** y con ellas, cambian también nuestras vulnerabilidades. Los estados emocionales, los factores externos, el entorno laboral e incluso la fatiga pueden influir en la capacidad de las personas para tomar decisiones seguras. Este principio es clave para que diseñemos estrategias de seguridad que no solo podamos adaptar a las capacidades y conocimientos actuales de las personas, sino que también consideren las fluctuaciones y variaciones naturales en su comportamiento.\n\n**La naturaleza cambiante del comportamiento humano**\n\nEl comportamiento humano es inherentemente dinámico y está influenciado por una gran variedad de factores. Estos incluyen tanto aspectos personales (el estrés, la fatiga, la satisfacción laboral o el estado emocional) como externos (las políticas de la organización, la cultura organizacional, los cambios en la tecnología o la presión del entorno social).\n\nPor ejemplo, un empleado que normalmente sigue buenas prácticas de ciberseguridad podría cometer un error crítico durante un día especialmente estresante, como hacer clic en un enlace sospechoso o descargar un archivo malicioso sin pensarlo demasiado, sobre todo cuando están en modo **Pilot-On o CrazyBusy**. Este tipo de errores no son una indicación de falta de capacidad o conocimiento, sino de que las condiciones bajo las cuales las personas operan cambian constantemente, y con ellas, sus vulnerabilidades.\n\nEste enfoque resalta que **las estrategias de seguridad no deben ser estáticas**. No basta con que entrenemos a las personas una sola vez y esperar que sigan actuando de manera perfecta. El departamento de TI debe estar preparado para ajustar sus estrategias de ciberseguridad en función de estos cambios humanos y crear sistemas que puedan mitigar los riesgos asociados con las fluctuaciones en el comportamiento.\n\n**Estrés, fatiga y presión laboral: factores que afectan la seguridad**\n\nEl estrés y la fatiga son dos de los factores más comunes que pueden influir en la vulnerabilidad de las personas ante las amenazas de ciberseguridad. Un estudio publicado por la Universidad de Stanford encontró que **el 88% de los incidentes de seguridad están relacionados con un error humano**, y muchos de estos errores son atribuibles a estados emocionales o condiciones físicas que afectan el juicio.\n\n- **Estrés**: En situaciones de alta presión, las personas tienden a tomar atajos o a ignorar las medidas de seguridad con el fin de completar tareas rápidamente. Un empleado que se enfrenta a plazos ajustados o una sobrecarga de trabajo podría pasar por alto las señales de advertencia en un correo electrónico de phishing, o incluso compartir información sensible sin tomar las precauciones adecuadas.\n- **Fatiga**: La fatiga física y mental también afecta la capacidad de las personas para seguir procedimientos de seguridad adecuados. La toma de decisiones se ve comprometida cuando las personas están agotadas, lo que puede llevarlas a comportarse de manera negligente. Por ejemplo, un empleado agotado podría reutilizar una contraseña en múltiples plataformas simplemente porque es más fácil que crear una nueva.\n- **Satisfacción y motivación**: La moral y la motivación también juegan un papel importante en la ciberseguridad. Los empleados que se sienten desmotivados o desconectados de su entorno laboral pueden ser menos propensos a seguir las políticas de seguridad o a reportar incidentes. En cambio, aquellos que están comprometidos y sienten que son parte integral de la organización tienden a ser más vigilantes y cuidadosos.\n\nEstos factores destacan la necesidad de **creemos estrategias de seguridad que sean flexibles y empáticas**, comprendiendo que las personas no siempre operan en las mismas condiciones. Los sistemas debemos diseñarlos para soportar el error humano y compensar las debilidades momentáneas que las personas puedan tener.\n\n**La importancia de la adaptación: flexibilidad en las políticas de seguridad**\n\nDado que el comportamiento humano cambia con el tiempo, las políticas de seguridad también deben ser **flexibles y adaptativas**. Implementar un enfoque rígido que no permita ajustes ante cambios en el comportamiento o el entorno de trabajo puede llevarnos a que las personas ignoren las políticas de seguridad o incluso encuentren formas de eludirlas.\n\nUna forma efectiva de abordar esto es implementando **evaluaciones continuas de las vulnerabilidades** humanas. Esto puede incluir simulaciones regulares de ataques de phishing, evaluaciones de estrés y bienestar, y revisiones periódicas de las políticas de seguridad para asegurar que siguen siendo efectivas en el contexto de los cambios en la organización y su personal.\n\nAdemás, los departamentos de TI debemos ser conscientes de que **la seguridad no es un proceso homogéneo**. Los empleados en diferentes roles, niveles de estrés o condiciones laborales pueden requerir diferentes enfoques. Por ejemplo, un equipo de ventas que viaja constantemente puede estar expuesto a riesgos de seguridad diferentes que el equipo de desarrollo de software. Por lo tanto, debemos adaptar las políticas de seguridad a estos diferentes perfiles, y las medidas de protección deben ser proporcionales a los riesgos que enfrenta cada grupo de personas.\n\n**Cómo las emociones y las decisiones irracionales afectan la ciberseguridad**\n\nLas emociones humanas juegan un papel significativo en cómo las personas responden a las amenazas de seguridad. La **cognición emocional** puede nublar el juicio y llevar a decisiones irracionales que no siguen la lógica o las mejores prácticas de seguridad. Por ejemplo:\n\n- **Miedo y urgencia**: Los ataques de phishing a menudo intentan crear un sentido de urgencia para que las personas actúen sin pensar, como en los casos en que los correos electrónicos maliciosos afirman que la cuenta del usuario será bloqueada si no se sigue un enlace de inmediato. Las personas pueden caer en este tipo de trampas cuando están preocupadas o ansiosas, incluso si normalmente seguirían protocolos más seguros.\n- **Confianza excesiva**: En el otro extremo, algunas personas pueden desarrollar una **confianza excesiva en su propio juicio** y creer que no caerán en tácticas comunes de ataque. Este exceso de confianza puede llevar a la desestimación de señales de advertencia o al uso de prácticas inseguras, como compartir contraseñas o acceder a información crítica desde dispositivos no seguros.\n\nEntender cómo las emociones afectan las decisiones de las personas permite que implementemos estrategias de ciberseguridad de manera más efectiva. Por ejemplo,  implementando **medidas automáticas** para contrarrestar decisiones emocionales rápidas, como sistemas que bloqueen enlaces sospechosos o limiten el acceso a cuentas en caso de actividad inusual.\n\n**Personalización de la formación en ciberseguridad**\n\nUno de los puntos más importantes en este enfoque es que la formación en ciberseguridad debe ser **personalizada** y ajustada continuamente. La educación estática y genérica no es suficiente, ya que no tiene en cuenta los cambios en las circunstancias personales o laborales de las personas.\n\n- **Formación adaptativa**: Los departamentos de TI debemos realizar capacitaciones regulares que se adapten a los roles específicos de los empleados y a las amenazas que enfrentan. Estas sesiones de formación debemos actualizarlas de forma periódica para reflejar las amenazas más recientes y considerar factores emocionales y psicológicos que puedan afectar el comportamiento de los empleados.\n- **Simulaciones dinámicas**: Al igual que la capacitación, las simulaciones de seguridad, como ataques de phishing simulados o escenarios de fuga de información, deben ser ajustadas a la realidad cambiante de la organización. Estas simulaciones no solo prueban la preparación técnica de las personas, sino que también ayudan a identificar cómo factores como el estrés o la sobrecarga de trabajo afectan la capacidad de respuesta de los empleados.\n- **Soporte emocional**: En lugar de culpar a los empleados por errores humanos, es importante que las organizaciones ofrezcan un entorno de **soporte emocional y psicológico**. Esto incluye promover un ambiente donde se puedan reportar errores sin miedo a represalias y donde se fomente la mejora continua en lugar de penalizar los fallos.\n\n**La evolución del entorno laboral y las vulnerabilidades cambiantes**\n\nA medida que el entorno laboral evoluciona, también lo hacen las vulnerabilidades. La pandemia de COVID-19, por ejemplo, cambió drásticamente el entorno de trabajo al popularizar el trabajo remoto. Esto nos ha introducido **nuevas vulnerabilidades** (al menos la ha extendido de forma exponencial), como el uso de redes no seguras en casa o la mezcla de dispositivos personales con datos corporativos, que antes no eran tan relevantes o estaban en un entorno más controlado.\n\nDe manera similar, el aumento de la **automatización y la inteligencia artificial** en el lugar de trabajo puede crear nuevas vulnerabilidades. Mientras las personas delegan más tareas a la tecnología, la supervisión humana puede disminuir, lo que abre la puerta a errores que pueden pasar desapercibidos hasta que sea demasiado tarde.\n\nLos departamentos de TI debemos ser **proactivos** y no esperar a que ocurran incidentes de seguridad para ajustar sus políticas. En lugar de ello, debemos realizar **evaluaciones periódicas de los riesgos** para asegurarnos de que nuestros sistemas de ciberseguridad y nuestras estrategias estén alineados con la realidad cambiante de su personal y del entorno laboral.\n\n#### **Las 3C: Consciencia, Compromiso y Cultura**\n\nEste principio del enfoque **Human-Centric** establece que la ciberseguridad eficaz no depende solo de tener la tecnología adecuada, sino de crear un entorno donde las personas sean conscientes de los riesgos, estén comprometidas a actuar proactivamente y donde exista una cultura que respalde estos esfuerzos.\n\nLas **3C,** Consciencia, Compromiso y Cultura, forman una triada que intenta asegurar que las personas no solo comprendan su rol en la seguridad, sino que también se sientan motivadas y capacitadas para actuar en consecuencia. Al integrar estas tres dimensiones, los departamentos de TI podemos fortalecer nuestra defensa ante las amenazas cibernéticas y desarrollar una ciberseguridad verdaderamente sostenible.\n\nEl enfoque **Human-Centric** en ciberseguridad destaca tres pilares fundamentales para que las personas sean una parte integral de las estrategias de seguridad en una organización: **Consciencia, Compromiso y Cultura**. Estas **3C** intentan asegurar que las personas no solo entiendan los riesgos, sino que también actúen con responsabilidad y proactividad en la protección de los activos digitales. Esta ley establece que la ciberseguridad no depende exclusivamente de las herramientas tecnológicas, sino de la capacidad de las personas para colaborar y mantener una actitud constante de vigilancia y responsabilidad frente a las amenazas.\n\n**Primera C: Consciencia**\n\nEl primer pilar, la **Consciencia**, se refiere a la capacidad de las personas para **entender los riesgos** y las amenazas cibernéticas a las que se ven expuestas. Esto va más allá de simplemente conocer la existencia de riesgos, implica que las personas deben ser capaces de identificar activamente señales de peligro y actuar en consecuencia.\n\nLa **consciencia de los riesgos** es fundamental para prevenir ataques, ya que muchas amenazas, como el phishing, el malware o la ingeniería social, dependen de que las personas no reconozcan los peligros a tiempo. Si los empleados no son conscientes de los riesgos a los que se ven sometidos, pueden convertirse en un **eslabón débil** dentro de la cadena de seguridad de una organización. La consciencia implica educar a las personas para que comprendan cómo sus acciones, ya sean pequeñas o grandes, pueden tener un impacto directo en la seguridad general.\n\n**Componentes clave de la consciencia**\n\n- **Identificación de amenazas comunes**: Los empleados deben ser capaces de identificar correos electrónicos sospechosos, enlaces maliciosos y otras tácticas de ataque utilizadas por los ciberdelincuentes.\n- **Comprensión de las políticas de seguridad**: Las personas deben estar familiarizadas con las políticas de seguridad de la organización y cómo aplicarlas en su trabajo diario.\n- **Actualización constante**: Dado que las amenazas evolucionan constantemente, la consciencia debe ser mantenida mediante formación continua, actualizaciones regulares y simulaciones que refuercen la capacidad de respuesta.\n\n**Formación y concienciación continua**\n\nPara lograr una consciencia efectiva, los departamentos de TI debemos proporcionar **formación regular** y **simulaciones** que mantengan a las personas informadas sobre las amenazas más recientes. Las campañas de concienciación no deben limitarse a sesiones únicas, deben ser continuas, adaptadas a los nuevos riesgos y diseñadas para que los empleados reconozcan las tácticas cambiantes de los ciberdelincuentes.\n\nUn buen ejemplo de cómo promover la consciencia es el uso de **simulaciones de phishing**. Mediante estas simulaciones enviaremos correos electrónicos falsos que imiten ataques reales, midiendo la capacidad de los empleados para detectar y evitar caer en la trampa. Este tipo de ejercicio no solo nos ayuda a reforzar la consciencia, sino que también permite al departamento de TI identificar a quienes necesitan más formación.\n\n**Segunda C: Compromiso**\n\nEl segundo pilar, el **Compromiso**, va más allá de ser consciente de las amenazas: se trata de actuar con responsabilidad y ser **proactivo** en la protección de la organización. No es suficiente que las personas entiendan los riesgos, también deben estar comprometidas a aplicar activamente las mejores prácticas de ciberseguridad en su trabajo diario. El compromiso implica que cada persona en la organización asume un rol activo en la seguridad y no dependa en exclusiva del departamento de TI o de los responsables de seguridad.\n\n**Elementos clave del compromiso**\n\n- **Responsabilidad personal**: Cada individuo debe comprender que tiene una **responsabilidad directa** en la protección de los activos digitales, ya sea manejando datos confidenciales, usando contraseñas seguras o reportando incidentes sospechosos.\n- **Cumplimiento de políticas de seguridad**: El compromiso requiere que las personas sigan las políticas de seguridad establecidas, como el uso de autenticación multifactor, la actualización regular de contraseñas y evitar el uso de redes no seguras para acceder a sistemas sensibles.\n- **Proactividad**: Las personas comprometidas no solo cumplen con las reglas, sino que también están atentas a posibles mejoras en los procesos de seguridad. Esto incluye reportar vulnerabilidades, sugerir mejoras o participar activamente en iniciativas de seguridad dentro de la organización.\n\n**Fomentar el compromiso**\n\nEl compromiso se logra a través de la **educación y el liderazgo**. **Los ejecutivos de la organización deben ser los primeros en demostrar su compromiso con la ciberseguridad**, sirviendo como modelos a seguir. Además, fomentan el compromiso al:\n\n- **Reconocer y recompensar** a aquellos empleados que demuestran una actitud proactiva hacia la seguridad.\n- **Fomentar la participación activa** en programas de seguridad, como comités o grupos de trabajo.\n- **Generar un entorno de colaboración** en el que las personas se sientan cómodas reportando problemas sin miedo a represalias o sanciones.\n\nUna cultura de compromiso también debe incluir la **autonomía para actuar**. Los empleados deben sentir que tienen el poder de tomar decisiones en nombre de la seguridad, como bloquear un correo sospechoso o reportar una vulnerabilidad sin esperar la aprobación de múltiples niveles jerárquicos.\n\n**Tercera C: Cultura**\n\nEl tercer pilar, la **Cultura** de ciberseguridad es el entorno colectivo dentro de la organización que promueve y refuerza la seguridad en todos los niveles. No se trata simplemente de tener políticas o procedimientos, sino de crear una atmósfera donde todos los miembros de la organización, desde el nivel ejecutivo hasta el operativo, valoren y **participen activamente en la protección de la información**.\n\nLa cultura de ciberseguridad es, en última instancia, la **columna vertebral** que nos asegura que tanto la consciencia como el compromiso se mantienen sólidos. **Una cultura fuerte** se refleja en la forma en que las personas piensan y actúan en relación con la seguridad. **No es vista como una tarea adicional, sino como una parte integral de la vida laboral diaria**.\n\n**Elementos clave de una cultura de ciberseguridad**\n\n- **Valores compartidos**: La seguridad debe ser un valor fundamental en la organización. Esto significa que todos, independientemente de su rol, entendemos la importancia de la seguridad y cómo sus acciones contribuyen al bienestar general de la organización.\n- **Participación de toda la organización**: La cultura debe ser inclusiva, con programas de ciberseguridad que involucren a empleados de todos los niveles. Esto puede incluir reuniones regulares sobre temas de seguridad, actividades de concienciación y la promoción de la comunicación abierta sobre incidentes y vulnerabilidades.\n- **Transparencia y comunicación**: Las organizaciones con una cultura de seguridad sólida mantienen una **comunicación clara y transparente** sobre los problemas de seguridad. Esto incluye compartir abiertamente las políticas, explicar las razones detrás de ellas y proporcionar ejemplos concretos de cómo la seguridad afecta a la organización.\n\n**Crear y mantener una cultura de seguridad**\n\nUna cultura de ciberseguridad fuerte se construye a lo largo del tiempo, y requiere **liderazgo, educación y participación activa**. Los ejecutivos son clave para establecer una cultura sólida, ya que las actitudes y comportamientos de éstos influyen directamente en el compromiso de los empleados con la seguridad.\n\nAdemás, la cultura de ciberseguridad debe ser mantenida a través de:\n\n- **Incentivos** para quienes adoptan buenas prácticas de seguridad.\n- **Revisión constante** de políticas y procedimientos, adaptándolos a nuevas amenazas o a cambios en la estructura organizacional.\n- **Iniciativas participativas**, como jornadas de formación, eventos de concienciación o ejercicios de simulación que involucren a toda la organización.\n\nHoy en día, incidir en que las ciberamenazas evolucionan constantemente es algo obvio y por lo tanto no es difícil comprender que la tecnología por sí sola no nos puede garantizar una protección completa.\n\nLas personas son, y siempre serán, el eje central de la ciberseguridad. La clave para una defensa robusta reside en **empoderar a los individuos a través de la consciencia, el compromiso y una cultura organizacional sólida**. Al reconocer que el comportamiento humano es tan variable como complejo, las organizaciones pueden adaptarse y prevenir las vulnerabilidades que surgen no solo de los sistemas, sino de las acciones humanas.\n\nCon las **3C, C**onsciencia, Compromiso y Cultura, reforzamos el enfoque **Human-Centric**, en el que la tecnología y las personas trabajamos de forma conjunta y no de manera aislada. Cuando los empleados entienden los riesgos, se sienten responsables de actuar de manera proactiva y operan en un entorno que valora la seguridad, la organización no solo está preparada para enfrentar las amenazas actuales, sino que también se vuelve resiliente frente a las futuras.\n\nEl verdadero éxito en ciberseguridad se logra cuando todos, desde el nivel más alto hasta el más operativo, son parte activa de la protección de la organización. **La ciberseguridad no es solo un trabajo del departamento de TI; es una responsabilidad compartida**. Al adoptar esta mentalidad, las organizaciones no solo protegen sus sistemas y datos, sino también el futuro de su negocio en un mundo digital en constante cambio.\n\nEn conclusión, el enfoque **Human-Centric** en ciberseguridad nos recuerda que la ésta no es solo cuestión de tecnología, sino de personas. Las organizaciones que coloquen a las personas en el centro de sus estrategias de ciberseguridad crearan un entorno más seguro, resiliente y adaptable. Recordemos que la ciberseguridad comienza con cada uno de nosotros. **Empoderemos a nuestras personas, comprometámonos con la protección y fomentemos una cultura de seguridad sólida.** Solo así lograremos enfrentar con éxito las crecientes amenazas en el entorno digital.\n\nGracias por leer este artículo y por tu interés en fortalecer la ciberseguridad de manera consciente, comprometida y culturalmente integrada.\n\n¡La seguridad es tarea de todos! Si este contenido te ha sido útil, no dudes en compartirlo y aplicar estos principios en tu día a día.\n\n**¡Nos vemos en las Redes!**",
      "date_published": "2024-09-19T08:14:18.000Z",
      "date_modified": "2024-09-19T08:14:18.000Z",
      "tags": [
        "3c",
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Human Centric",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-reino-de-lord-cio-castillos-trolls-y-secretos-digitales/",
      "url": "https://takamaka.pages.dev/blog/el-reino-de-lord-cio-castillos-trolls-y-secretos-digitales/",
      "title": "El Reino de Lord Cio: Castillos, Trolls y Secretos Digitales",
      "summary": "¿Están las puertas de tu castillo digital realmente seguras? ¿Están tus puertas suficientemente protegidas contra los malvados trolls del ciberespacio?",
      "content_text": "¿Están las puertas de tu castillo digital realmente seguras? ¿Están tus puertas suficientemente protegidas contra los **malvados trolls** del ciberespacio?\n\n**¿Están las puertas de tu castillo digital realmente seguras?**\n\nEn un reino digital, no muy diferente del nuestro, existía un majestuoso castillo que albergaba los tesoros más valiosos del reino: **datos sensibles**, **información confidencial**, y los **sistemas críticos** que mantenían todo el reino funcionando. Este castillo tenía innumerables puertas, cada una protegiendo un tesoro único.\n\nPara acceder a estos tesoros, los habitantes del castillo necesitaban una llave mágica: **una contraseña**. Durante muchos años, las contraseñas fueron efectivas para mantener los tesoros seguros, pero con el tiempo, los **malvados trolls** del ciberespacio encontraron la manera de forzar las cerraduras y penetrar las defensas del castillo.\n\n**El Primer Problema: Contraseñas Demasiado Sencillas**\n\nLas puertas del castillo comenzaron a debilitarse, pues las llaves mágicas se volvieron predecibles y fáciles de duplicar. Los **malvados trolls** del ciberespacio se aprovecharon de esta debilidad, infiltrándose en las salas del castillo y robando información valiosa. Las antiguas y sencillas llaves ya no eran suficientes para proteger los secretos del reino.\n\nPreocupado, el rey del reino digital decidió convocar a sus consejeros más sabios, **Sir Cio, Sir Ciso y Lord Intune**, para buscar una solución a esta creciente amenaza. Después de intensas deliberaciones, decidieron implementar una nueva estrategia: **contraseñas más complejas**.\n\n**El Segundo Problema: Una sola llave no es suficiente**\n\nSin embargo, aunque las contraseñas más complejas ayudaron momentáneamente, pronto los **malvados trolls** descubrieron maneras más sofisticadas de robar las llaves mágicas. Usando **ataques de phishing** y otros métodos de ingeniería social, lograban engañar a los habitantes del castillo para que revelaran sus llaves.\n\nUna vez más, el reino estaba en peligro, y **Sir Cio**, persona de confianza del Rey,  decidió que **una sola llave no sería suficiente** para acceder a los tesoros más preciados. **Sir Cio**, propuso una solución innovadora: **Autenticación Multifactor (MFA)**. A partir de ese momento, cada puerta del castillo requeriría **varias llaves mágicas** para abrirse, reduciendo la posibilidad de que un **malvado troll** pudiera entrar con una sola llave robada.\n\n**Sir Cio** tuvo que evangelizar a los habitantes del Castillo, pues éstos desconocían su funcionamiento. Cada habitante del castillo debía usar **una clave secreta**, pero también demostrar que eran quien decía ser con una **prueba adicional**: un segundo factor de autenticación. Podía ser una marca en su piel (biometría), o un objeto que solo ellos poseían, como un amuleto (token de seguridad). Con esta medida, aunque un **malvado troll** robara una contraseña, necesitaría mucho más para abrir las puertas.\n\n**Las Puertas Más Importantes: La Autenticación Resistente al Phishing**\n\n**Sir Ciso**, hizo entender que no todas las puertas del castillo eran igual de importantes y que algunas puertas protegían secretos más importantes que otras. Entre ellas, estaban las puertas que conducían a la sala de los **secretos reales**, donde se guardaban los planes del reino, y la puerta de las **joyas de la corona**, que representaban la infraestructura crítica del reino.\n\nPara estas puertas, **Sir Cio y Sir Ciso** desarrollaron llaves aún más seguras: **Autenticación Resistente al Phishing**. Esta técnica mágica evitaba que las llaves pudieran ser copiadas, engañadas o robadas mediante fraudes. Incluso si un **malvado troll** lograba suplantar a un habitante del castillo, no podría acceder sin esta llave impenetrable, que se vinculaba de manera única a su verdadero dueño.\n\n**El Guardián de las Puertas: Lord Intune**\n\nPara asegurar que todas las puertas estuvieran bien vigiladas, **Sir Ciso** designó a **Lord Intune** como el guardián de los tesoros. Su trabajo consistía en **supervisar todas las llaves mágicas** y asegurarse de que solo las personas autorizadas pudieran acceder a los tesoros más preciados.\n\n**Lord Intune** implementó un sistema riguroso: cada habitante que deseaba acceder a una puerta debía registrar sus llaves mágicas con él, demostrar su identidad y seguir un conjunto de estrictas normas de seguridad. Además, el guardián utilizaba **la gestión de dispositivos** para asegurarse de que los habitantes usaran dispositivos seguros y actualizados, eliminando vulnerabilidades antes de que los **malvados trolls** pudieran explotarlas.\n\n**Un Nuevo Enemigo: El Laberinto Digital**\n\nAunque el reino digital parecía a salvo, los **malvados trolls** del ciberespacio trabajaban sin descanso. Habían desarrollado una nueva amenaza: **el laberinto digital**. Este laberinto era una réplica engañosa del castillo, diseñado para confundir a los habitantes y llevarlos a trampas peligrosas.\n\nEl **hilado de Ariadna**, la herramienta mágica que guiaba a los defensores del castillo, ahora parpadeaba débilmente cuando se adentraban en este laberinto. **Lord Intune**, al percatarse de este peligro, decidió mejorar el hilado para darle nuevas habilidades. Ahora, podía detectar trampas escondidas, encontrar **malware oculto** y descifrar códigos encriptados que los **malvados trolls** utilizaban para engañar a los habitantes.\n\n**Las Criaturas del Ciberespacio: Virus Vampiro y Bots Engañadores**\n\nLos **malvados trolls** también crearon nuevas criaturas para atacar al reino. **Virus vampiro** que drenaban la energía de los sistemas y ralentizaban las defensas del castillo, y **bots engañadores**, que se hacían pasar por amigos o compañeros de trabajo, enviando mensajes que parecían confiables pero que en realidad eran trampas para robar información.\n\n**Lord Intune**, junto con **Sir Cio y Sir Ciso**, diseñó una serie de **contramedidas**: antídotos digitales para neutralizar los virus vampiro, escudos mágicos para repeler ataques, y sistemas de alerta temprana para detectar los bots engañadores antes de que causaran daño.\n\n**El Aprendiz Digital: El caballero Copilot**\n\nAl grupo de sabios del reino se unió uno de los personajes más prometedores de la región,  **el caballero Copilot**, un joven y brillante aprendiz que dominaba la tecnología y asistía a los guardianes del reino. Un día, **Copilot** se adentró en el laberinto digital tras recibir una invitación de un nuevo amigo en línea. Sin embargo, este amigo era un bot engañador, y pronto **Copilot** se encontró en una sala repleta de espejos que distorsionaban su imagen.\n\nEn esta sala, una voz siniestra lo acusó de ser un fraude y lo retó a demostrar su valía. **Copilot**, usando todo lo aprendido de **Lord Intune** y confiando en la fuerza de su hilado de Ariadna, logró superar el desafío. Al enfrentarse a sus miedos y dudas, descubrió que su verdadero valor residía en su **autenticidad** y en su **capacidad de aprender de los errores**.\n\n**La Victoria Final y la Lección Aprendida**\n\nGracias a la combinación de **múltiples capas de seguridad**, el **hilado de Ariadna mejorado** y la vigilancia constante de **Lord Intune**, el reino digital pudo resistir los ataques de los malvados trolls del ciberespacio y proteger sus tesoros. Sin embargo, el rey sabía que esta victoria no era el fin de la batalla, sino solo una pequeña parte de una lucha constante. **¿Por cuánto tiempo conseguirían mantener los secretos del reino a salvo?**\n\n**Moraleja**\n\nEn el mundo digital, la seguridad nunca está garantizada, la seguridad es una batalla constante. Aunque herramientas como la **Autenticación Multifactor (MFA)**, la **protección contra phishing** y la **gestión de dispositivos** son fundamentales, no son suficientes por sí solas. La clave está en mantenerse siempre alerta, adaptar nuestras defensas a nuevas amenazas y **fomentar una cultura de seguridad continua**.\n\nLos ciberdelincuentes siempre están buscando nuevas formas de atacar, por lo que es fundamental estar siempre alerta y adaptarse e implementar nuevas soluciones a las nuevas amenazas. La autenticación multifactor, la protección contra el phishing y la gestión de dispositivos son herramientas esenciales, pero no son suficientes por sí solas. Es necesario combinar estas herramientas con una cultura de seguridad y una vigilancia constante para garantizar la protección de nuestros datos y sistemas.\n\n¿Cómo está protegida tu empresa contra las nuevas amenazas del ciberespacio? ¡Descubre cómo implementar estas y otras soluciones de ciberseguridad en nuestro blog!\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-09-18T10:04:04.000Z",
      "date_modified": "2024-09-18T10:04:04.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Tecnologia con Humor",
        "Transformación digital",
        "VPN",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/domina-la-ciberseguridad-las-8-politicas-de-acceso-condicional-que-todo-profesional-debe-conocer/",
      "url": "https://takamaka.pages.dev/blog/domina-la-ciberseguridad-las-8-politicas-de-acceso-condicional-que-todo-profesional-debe-conocer/",
      "title": "Domina la ciberseguridad: Las 8 políticas de acceso condicional que todo profesional debe conocer",
      "summary": "Hello EveryOne! Hace unos días mientras charlaba sobre ciberseguridad con varios colegas, salía un tema de forma recurrente, todos teníamos un nexo en común…",
      "content_text": "Hello EveryOne! Hace unos días mientras charlaba sobre ciberseguridad con varios colegas, salía un tema de forma recurrente, todos teníamos un nexo en común, **las Políticas de Acceso Condicional (PAC).** Durante el transcurso de la charla, convinimos que frecuentemente hablamos sobre las políticas de acceso, pero no es mucha la gente que habla sobre qué políticas son importantes para los clientes.\n\nA pesar de que para gustos los colores y que cada rol implicado en la seguridad de la organización tiene su propia opinión, lanzo las reglas que bajo mi criterio son un must dentro de la política de **Autenticación y Gestión de identidades**.\n\nHoy, hablaré precisamente sobre estas políticas:\n\n- MFA para TODOS\n- Flujo de código del dispositivo de bloqueo\n- Bloqueo de la autenticación heredada\n- Cómo hacer cumplir la normativa de los dispositivos en todos los dispositivos\n- Requerimiento de MFA para la inscripción en Intune\n- Requerimiento de autenticación de resistencia a phishing para portales de administración\n- Protección de tokens para dispositivos administrados\n- Exigir MFA resistente al phishing para dispositivos confiables\n\nAunque **[dentro de mi blog](/)**, he hablado largo y tendido sobre este tema, vamos a comenzar por lo básico.\n\n**¿Qué es el acceso condicional de Entra?**\n\nPodemos coincidir, querido lector, en que las PAC *de **Microsoft Entra ID** reúnen las señales para tomar decisiones y aplicar las directivas establecidas en el seno de la organización. El acceso condicional es el motor de directivas de Confianza cero de Microsoft que tiene en cuenta señales de varios orígenes al aplicar decisiones de directivas.*\n\nPara más información puedes descárgate mi libro sobre Arquitectura Zero Trust **[Fortaleciendo la Seguridad: Guía Práctica de Arquitectura de Confianza Cero](https://www.amazon.com/Fortaleciendo-Seguridad-Pr%C3%A1ctica-Arquitectura-Confianza-ebook/dp/B0D4FN6X91)**\n\nLa siguiente imagen nos muestra que es el acceso condicional de Entra:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-3.png?w=886)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-24.png?w=886)\n\nCuando analizamos las **PAC**, de forma automática recordamos, por analogía,  las declaraciones **If then**. Tomando esta afirmación como valida, se puede establecer que las señales son los **If** en las declaraciones, que son esencialmente el **qué/quién** que queremos evaluar. Las señales pueden ser, entre otras:\n\n- Los Usuarios, Grupos con derecho o Unidades Administrativas\n- La red de donde se origina el tráfico\n- Dispositivos o aplicaciones\n- Ubicación\n- Condiciones como riesgo del usuario, riesgo de inicio de sesión, flujos de autenticación, plataformas entre otros.\n\nLa segunda parte, los **then**, son las decisiones. Este es el aspecto fundamental de **las PAC**. Nos centramos en las decisiones de permitir o bloquear acciones en función de varios criterios. Algunas de las opciones más populares son:\n\n- Dispositivo en conformidad\n- Autenticación multifactor\n- Fuerza de autenticación\n- Requerimiento híbrido\n- Requerir aplicaciones aprobadas\n\n**La gestión de identidades y accesos** adquiere una dimensión más sofisticada al incorporar decisiones dinámicas de sesión. Estas capacidades avanzadas permiten un control más preciso y adaptativo de la seguridad, mejorando significativamente la protección de los recursos digitales.\n\n- Aplicación de la protección de tokens\n- Cambiar la frecuencia de inicio de sesión\n- Control de aplicaciones de acceso condicional (le permite bloquear descargas para ciertas aplicaciones en la nube)\n- Desactivar la resiliencia (detener el acceso a ciertas aplicaciones si Entra deja de funcionar)\n\nEstas decisiones nos llevan a la aplicación efectiva de **la PAC**, que puede consistir en ejecutar un bloqueo, exigir a los usuarios que inicien sesión en el correo electrónico con mayor frecuencia o aplicar la autenticación multifactor.\n\nEn su totalidad, el acceso condicional de **Microsoft Entra ID** es increíblemente poderoso.\n\nComencemos pues con mi propuesta de políticas básicas.\n\n**MFA para todos los usuarios**\n\nEsta es relativamente fácil. La autenticación multifactor (MFA) se ha convertido en un estándar de oro en la ciberseguridad. En general, es una buena idea aplicar la autenticación multifactor a todos los usuarios en todo momento. La autenticación multifactor es la clave de **las PAC**. Al exigir a los usuarios que presenten dos o más formas de identificación para acceder a una cuenta, la MFA crea una barrera adicional que dificulta significativamente a los ciberdelincuentes comprometer las cuentas  \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-4.png?w=386)\n\nAccedemos a las directivas de acceso condicional y si no queremos modificar la directiva original, siempre podemos duplicar la existente.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-5.png?w=886)\n\nA partir de aquí, simplemente asignamos a **Todos los usuarios** o bien mediante **grupos de acceso** e implementamos la política. Solo por recordar, la fuerza de autenticación multifactor consiste en la combinación de varias **if.**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-6.png?w=886)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-7.png?w=886)\n\nAlgo que debes tener en cuenta en esta política, son las cuentas de servicio o los proveedores externos. En este escenario, es necesario crear un rango de red de confianza para ellos específicamente para eximir a esas cuentas de la política, por ejemplo:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-8.png?w=886)\n\nLo esencial es que necesitamos auditar y observar los dispositivos que no autenticamos de manera óptima y tenerlo en cuenta en nuestra política. Otro buen ejemplo son las cuentas de invitados, que puedes excluir:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-9.png?w=276)\n\nEs posible que la cuenta de invitado estándar no pueda funcionar con esta política. Es necesario, crear un grupo de Entra ID de usuarios invitados de confianza para este propósito en lugar de un enfoque descontrolado.\n\n**Flujo de código del dispositivo de bloqueo**\n\nLa primera pregunta que nos viene a la cabeza es: ¿Qué es un flujo de código del dispositivo?\n\nEl flujo de código del dispositivo se utiliza al iniciar sesión en dispositivos que podrían carecer de una entrada local, como un dispositivo compartido, señalización digital, etc. Es como cuando inicias sesión en Netflix en tu televisor en casa.\n\nNo es necesario recordar, que el flujo de código del dispositivo es de alto riesgo y se puede utilizar para realizar phishing o acceder a aplicaciones corporativas en un dispositivo no administrado. Por lo tanto, debemos armar una buena política para controlar el flujo de código del dispositivo y asegurarnos de que esté bien configurada.\n\nSi hay lugares en los que lo necesitas, como en las salas de conferencias, hay muchas formas para excluir nuestros dispositivos clave. Podemos configurar esto con bastante facilidad, como puedes ver a continuación. Lo dirigimos a todos los usuarios/todas las aplicaciones, al flujo de código del dispositivo y **Bloqueamos** el acceso:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-10.png?w=675)\n\nAhora bien, si necesitamos excluir algo como su VLAN o AV, la recomendación es que aprovechemos las exclusiones de red como muestro a continuación. Pero también podemos excluirlo con filtros de dispositivos o grupos de usuarios, según el caso de uso:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-11.png?w=886)\n\n**Bloqueo de la autenticación heredada**\n\nLa autenticación heredada siempre es un elemento interesante. Principalmente, queremos asegurarnos de que los protocolos heredados, como POP, IMAP, etc., no se puedan usar para la autenticación básica.\n\nEs posible que ni siquiera necesitemos activar la política, ya que la mayoría de estos elementos ahora están bloqueados de forma predeterminada, pero es mejor prevenir que curar. Además, aprovechando **la PAC** de Microsoft Entra ID, es una política muy fácil de configurar.\n\nLo aplicamos a todos los usuarios y aplicaciones, al tiempo que aprovechamos las condiciones para bloquear el acceso a los clientes de autenticación heredados, como podemos ver a continuación:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-12.png?w=886)\n\nUna vez que hemos comprobado mediante la activación de **solo informe**, que todo es correcto, podemos pasar a **activado.**\n\n**Cómo hacer cumplir la normativa de los dispositivos en todos los dispositivos**\n\nEste es un tema que me preocupa de forma especial. He estado en muchas reuniones donde la norma era permitir a todo tipo de personas acceder a Office 365/ Entra ID en dispositivos no administrados (BYOD o cualquier dispositivo familiar/amigos, etc.).\n\n**Me rebelo. ¡BASTA YA!** Es un gran desafío para los departamentos de TI, porque hay que invertir en hardware, pero es muy importante para la seguridad.\n\nBásicamente, podemos ofrecer opciones a las personas (registrar su propio dispositivo, PC en la nube, PC físico, etc.). A partir de ahí, debemos analizar y asegurarnos de que nuestras políticas de cumplimiento sean alcanzables.\n\nEn Windows, lo mantengo bastante básico, ya que nos centramos en las características de seguridad del dispositivo como TPM, Firewall, VPN, etc. La parte más importante es implementar la política y ver qué no está creando problemas de coherencia. Una vez que nos cercioremos de la conformidad del dispositivo, habremos construido la base para nuestras **PAC**:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-13.png?w=886)\n\nDe manera similar, en iOS te centras en una política que sabes que es alcanzable:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-14.png?w=886)\n\nAquí también es fácil configurar su política. Analizamos todo, establecemos una condición para todos los tipos de dispositivos y otorgamos acceso solo si un dispositivo cumple con las normas. La estrategia comienza y termina con la creación de las políticas de cumplimiento adecuadas. Solo queremos bloquear a las personas que realmente deben ser bloqueadas\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-15.png?w=886)\n\nUna consecuencia de esta política es que quizás queramos bloquear las descargas en dispositivos no administrados. Podemos crear filtros de exclusión y bloquear las descargas de dispositivos no compatibles desde OneDrive, por ejemplo.\n\nUn aspecto clave que hay que tener en cuenta aquí es que se trata de políticas de Defender for Cloud Apps, que requieren una licencia E5 o la licencia de aplicaciones en la nube independientes.\n\n**Requerimiento de MFA para la inscripción en Intune**\n\nOtro elemento clave en el que me quiero detener es la exigencia de MFA para las inscripciones de **Intune**.\n\nExigir MFA para la inscripción en Intune es una medida de seguridad proactiva que refuerza considerablemente la postura de seguridad de una organización.\n\nCuando un usuario intenta inscribir un dispositivo en **Intune**, se le solicitará que proporcione una segunda forma de autenticación además de su contraseña. Esto puede ser a través de una aplicación de autenticación, un mensaje de texto, una llamada telefónica o un dispositivo de seguridad física\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-16.png?w=886)\n\nLa otra mitad de la política establece la concesión para **Requerir autenticación multifactor** y **requerir que el dispositivo esté marcado como compatible** junto con la frecuencia de inicio de sesión en cada ocasión.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-17.png?w=886)\n\nCon todas estas políticas, debemos evaluar si preferimos aprovechar la solidez de la autenticación. A veces, esto nos brinda más de lo que estamos buscando.\n\n**Exigir autenticación resistente a phishing para portales de administración**\n\nOtra **then** importante es implementar una autenticación multifactor resistente a la suplantación de identidad (MFA) para todos los portales de administración. Algunos aspectos clave que se deben mencionar son:\n\n- **Alto valor:** Los portales de administración suelen contener información confidencial y herramientas para realizar cambios críticos en la infraestructura de una organización.\n- **Objetivo principal de los atacantes:** Los atacantes saben que al comprometer una cuenta de administrador, pueden obtener acceso a todo el sistema.\n- **Evita el phishing tradicional:** Los métodos de MFA tradicionales, como los códigos enviados por SMS o correo electrónico, pueden ser vulnerables a ataques de phishing\n\nLas MFA resistentes a la suplantación de identidad (phishing) son elementos como Windows Hello para empresas, claves de acceso y certificados. A menudo no nos damos cuenta de que WH4B no es tan simple como **Inicié sesión con mi PC, así que ya estoy seguro, ¿no?**\n\nSignifica que te autenticaste en esa aplicación con ella. Por lo tanto, para aquellos de nosotros que tenemos IDP, crearemos un nivel de autenticación personalizado.\n\nDe lo contrario, esta política es muy sencilla. Solo nos dirigimos a la aplicación Microsoft Admin Portals y usamos nuestra autenticación personalizada, ¡y listo!\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-18.png?w=886)\n\n**Protección de tokens para dispositivos administrados**\n\nEsta política necesita un poco más de explicación. La función de protección de tokens es conocida como **vinculación de tokens** de forma generalizada. Esta protección nos va a ayudar a reducir los ataques de robo de tokens al hacer que un token solo pueda ser utilizado por ese dispositivo administrado. **Como recordatorio, necesitará tener licencias de Entra P2 para admitir esta increíble capacidad.**\n\nLos ciberatacantes, ahora usan con frecuencia varios ataques como el secuestro o la reproducción para hacerse pasar por usuarios. La protección de tokens crea un vínculo criptográfico seguro entre el token y el dispositivo, lo que hace que el token sea inútil en cualquier otro dispositivo. Este vínculo se crea en la unión de **Entra ID,** lo que le brinda excelentes protecciones. Solo quiero mencionar de forma rápida los requisitos:\n\n- Windows 10+ que estén unidos a Entra, unidos a un sistema híbrido o registrados en Entra.\n- Cliente de sincronización de OneDrive 22.217+\n- Equipos 1.6.00.1331+\n- Power BI Desktop 2.117.841.0+\n- Visual Studio 2022+ con agente de autenticación de Windows\n- **No hay soporte para clientes perpetuos de Office**\n\nEstos flujos interrumpirán elementos como módulos PS, PowerQuery en Excel, cliente Teams 2.1, Windows Server, Surface Hub y MTR. Por lo tanto, debemos asegurarnos de excluir esos tipos de dispositivos según corresponda.\n\nEn primer lugar, podemos apuntar a dos aplicaciones (Exchange y SharePoint):\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-19.png?w=507)\n\nA continuación, filtramos los dispositivos unidos a Entra ID (también puedes agregar a elementos híbridos aquí):\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-20.png?w=886)\n\nSolo seleccionamos **Aplicaciones móviles y clientes de escritorio**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-21.png?w=251)\n\nLa última pieza que nos resta es exigir la protección mediante token para las sesiones de inicio de sesión. Tenemos que hacerlo de esta manera porque durante la vista previa podemos encontrarnos con algunos problemas diferentes:\n\n- Los servicios web de Teams que utilizan MSAL.js pueden quedar bloqueados\n- Si intenta utilizar otras aplicaciones además de SPO y EOL, es probable que experimentemos fallos y problemas en general.\n\n**Exigir MFA resistente al phishing para dispositivos confiables**\n\nLa última PAC que quiero mencionar se refiere a un ataque reciente. Recientemente, nos enteramos de que los atacantes pueden eludir la autenticación segura de Windows Hello, como puede leer [aquí](https://www.darkreading.com/endpoint-security/goodbye-attackers-can-bypass-windows-hello-strong-authentication) .\n\nUna buena forma de combatir este problema es con esta política, que utiliza nuestro mismo filtro de dispositivo:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-22.png?w=886)\n\nTomaremos todos los dispositivos unidos a Entra ID y aplicará/requerirá una autenticación resistente a phishing:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-23.png?w=259)\n\nBásicamente, esta **PAC** nos va a ayudar a garantizar que cualquier dispositivo unido a Entra ID aproveche la autenticación resistente al phishing (o lo que dicte nuestra política de fortaleza de autenticación) para ayudar a protegerse contra estos ataques.\n\n**Tabla Comparativa de Políticas**\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Política</strong></td><td><strong>Complejidad de Implementación</strong></td><td><strong>Impacto en Seguridad</strong></td><td><strong>Impacto en Usuarios</strong></td></tr><tr><td></td><td></td><td></td><td></td></tr><tr><td>MFA para Todos</td><td>Media</td><td>Alta</td><td>Media</td></tr><tr><td>Bloqueo de Flujo de Código</td><td>Baja</td><td>Media</td><td>Baja</td></tr><tr><td>Bloqueo Auth. Heredada</td><td>Baja</td><td>Alta</td><td>Baja</td></tr><tr><td>Cumplimiento de Dispositivos</td><td>Alta</td><td>Alta</td><td>Media</td></tr><tr><td>MFA para Intune</td><td>Media</td><td>Media</td><td>Baja</td></tr><tr><td>Auth. Resistente a Phishing</td><td>Alta</td><td>Alta</td><td>Baja</td></tr><tr><td>Protección de Tokens</td><td>Alta</td><td>Alta</td><td>Baja</td></tr><tr><td>MFA Resistente al Phishing</td><td>Media</td><td>Alta</td><td>Baja</td></tr></tbody></table>\n\n**El Poder de la Simplicidad en la Seguridad de la información**\n\n**Las PAC** son la columna vertebral de una estrategia de ciberseguridad robusta. Sin embargo, su verdadero poder radica en la simplicidad y la implementación cuidadosa. **Recuerda:**\n\n- La seguridad no es un destino, sino un viaje continuo.\n- Cada política implementada es un paso hacia una organización más segura.\n- La flexibilidad y la adaptabilidad son tus mejores aliados en este camino.\n\nNo te dejes intimidar por la complejidad. Comienza con lo básico, prueba, ajusta y evoluciona. Con cada política que implementes, estarás construyendo una fortaleza digital más sólida. **La ciberseguridad efectiva no se trata de tener todas las respuestas, sino de hacer las preguntas correctas y actuar con determinación**.\n\nUna buena herramienta es **What If. [Accede desde aquí a su funcionamiento](/blog/optimizacion-predictiva-de-politicas-de-acceso-condicional-el-impacto-de-what-if-en-la-ciberseguridad-empresarial/)** Lo más importante es que sea simple. No te vuelvas loco. Cuando nos complicamos y nos desviamos demasiado, es cuando terminamos bloqueándonos y corriendo a buscar nuestras cuentas de emergencia.\n\n**Para finalizar**, a modo de conclusión, espero que esto haya sido útil. La realidad con **las PAC** de Entra ID es que probablemente tendremos algunos altibajos. Debemos asegurarnos de enfatizar la necesidad de aprovechar la opción **Solo informes y monitorear** para comprobar y analizar cómo funcionan nuestras políticas y cómo afectan en el día a día de nuestra **Gestión de Identidades**.\n\n**Sobre todo, muy importante, que al activar una política no nos quedemos sin acceso y no tengamos una cuenta de emergencia.**\n\nNos vemos en las Redes!!",
      "date_published": "2024-09-17T08:27:27.000Z",
      "date_modified": "2024-09-17T08:27:27.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Guia",
        "Intune",
        "M365",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/enviar-notificaciones-por-correo-electronico-sobre-el-vencimiento-de-contrasenas-de-active-directory-con-un-script-de-powershell/",
      "url": "https://takamaka.pages.dev/blog/enviar-notificaciones-por-correo-electronico-sobre-el-vencimiento-de-contrasenas-de-active-directory-con-un-script-de-powershell/",
      "title": "Enviar notificaciones por correo electrónico sobre el vencimiento de contraseñas de Active Directory con un script de PowerShell",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss, hoy os traigo una actualización clave sobre la seguridad de contraseñas en Active Directory.",
      "content_text": "Hello EveryOne!! Querido y estimado lector de Obss, hoy os traigo una actualización clave sobre la seguridad de contraseñas en Active Directory.\n\nLas contraseñas son un dolor de cabeza constante, ¿cómo podemos hacerlo más fácil y seguro para tus usuarios?\n\nCon más de 25 años de experiencia en la administración de sistemas y ciberseguridad, he visto cómo los cambios de políticas impactan la productividad y seguridad en empresas de todo tamaño\n\nYa no se recomienda aplicar una política de cambios de contraseñas periódicos, ya que puede generar más solicitudes de asistencia técnica debido a contraseñas vencidas, especialmente para usuarios de VPN, y puede socavar la seguridad. Sin embargo, un buen sistema de oportunas notificaciones puede ayudar a mitigar problemas cuando es necesario cambiar las contraseñas. Vamos a ver cómo podemos notificar a los usuarios con la Política de grupo o un script de PowerShell, esta necesidad.\n\nMicrosoft ha eliminado la política de cambios periódicos de contraseñas de la línea base de seguridad de Windows. Sin embargo, se recomienda encarecidamente cambiar las contraseñas si pueden haberse visto comprometidas.\n\n**Imaginenos la siguiente situación de un día cualquiera:**  \nUna mañana, el equipo de TI comienza a recibir una avalancha de llamadas. Decenas de usuarios, trabajando de forma remota, no pueden acceder a sus sistemas a través de la VPN. Las contraseñas hab expirado sin previo aviso, y al estar desconectados del Active Directory (AD), no tenían forma de restablecerlas. El resultado: horas de frustración, productividad perdida y un equipo de TI saturado con solicitudes de restablecimiento.\n\nEsta situación es más común de lo que parece, especialmente en entornos con políticas de cambio de contraseña forzadas, donde los usuarios de VPN no siempre reciben las alertas a tiempo.\n\n**Pero aquí es donde una simple solución hizo la diferencia: un sistema automatizado de notificaciones de expiración de contraseñas.**\n\nImplementamos un script de PowerShell que envió correos electrónicos automáticos a los usuarios 5 días antes de la expiración de su contraseña. Desde entonces, el equipo de TI ha reducido las solicitudes de restablecimiento en un 80%, y los usuarios pueden cambiar sus contraseñas de forma proactiva, sin interrupciones.\n\n**¿Por qué Microsoft ha eliminado la política de cambios periódicos de contraseñas?**\n\nMicrosoft eliminó esta política debido a estudios que muestran que los cambios constantes no mejoran la seguridad. De hecho, a menudo conduce a:\n\n- **Contraseñas más débiles:** Los usuarios tienden a crear contraseñas más fáciles de recordar, pero menos seguras, como combinaciones de palabras relacionadas o números secuenciales.\n- **Mayor riesgo de errores:** Cambiar las contraseñas constantemente aumenta la probabilidad de errores al escribirlas, lo que puede llevar a bloqueos de cuentas.\n\n**¿Qué opciones ha deshabilitado Microsoft?**\n\nAl eliminar esta política, Microsoft ha desactivado la capacidad de configurar:\n\n- **Un número mínimo de días entre cambios de contraseña:** Ya no podrás establecer que un usuario deba cambiar su contraseña cada X días.\n- **Restricciones en la complejidad de las nuevas contraseñas:** No podrás exigir que las nuevas contraseñas incluyan una cantidad mínima de caracteres, números, mayúsculas, minúsculas o símbolos específicos.\n- **Listas de palabras prohibidas:** Ya no podrás crear una lista de palabras que los usuarios no puedan utilizar en sus contraseñas.\n\n**¿Dónde puedo verlo en el tenant?**\n\nLa ubicación exacta de estas configuraciones dependerá del tipo de tenant que tengas (Azure AD, Microsoft 365, etc.) y de las herramientas que estés utilizando para administrarlo (Azure Portal, PowerShell, Intune, etc.).\n\n**Generalmente, puedes encontrar estas configuraciones en:**\n\n- **Azure AD:** En el Azure Portal, dentro de la sección de usuarios, busca las \"Políticas de contraseña\".\n- **Microsoft 365 Admin Center:** En la sección de seguridad y cumplimiento, encontrarás opciones para configurar las políticas de contraseña.\n- **Intune:** Si utilizas Intune, busca las políticas de contraseña en la configuración de dispositivos.\n- **Active Directory Domain Services (AD DS):** En la consola de administración de Active Directory (ADAC) o utilizando PowerShell, puedes encontrar estas opciones en las propiedades del dominio o de los objetos de usuario.\n\n**¿Qué debes tener en cuenta?**\n\n- **Cambios recientes:** Microsoft actualiza sus servicios con frecuencia, por lo que la ubicación exacta de estas configuraciones puede variar.\n- **Políticas heredadas:** Puede haber políticas locales o de grupo que afecten el comportamiento de las contraseñas.\n- **Herramientas:** Utiliza las herramientas adecuadas para tu entorno. PowerShell es una opción poderosa para realizar cambios a gran escala.\n\n**¿Qué significa esto para ti?**\n\n- **Mayor flexibilidad:** Tendrás más libertad para crear contraseñas seguras y fáciles de recordar.\n- **Menor riesgo de errores:** Al eliminar la necesidad de cambios frecuentes, reducirás la probabilidad de errores al escribir las contraseñas.\n- **Énfasis en la autenticación multifactor:** Microsoft recomienda utilizar la autenticación multifactor como una medida de seguridad adicional.\n\nMicrosoft ha tomado una decisión basada en las evidencias para mejorar la seguridad de las cuentas de usuario. Al eliminar la política de cambios periódicos de contraseñas, fomenta la creación de contraseñas más fuertes y reduce la frustración de los usuarios.\n\n**Notificación a los usuarios de VPN**\n\nIndependientemente del motivo por el que se requiera un cambio de contraseña, es beneficioso para los usuarios recibir una notificación previa. Esto es especialmente importante para los usuarios que trabajan de forma remota o desde casa y se conectan a través de una VPN.\n\nCuando una contraseña ha expirado, pueden surgir problemas durante el inicio de sesión con credenciales almacenadas en caché, especialmente si el software VPN no permite cambiar la contraseña de AD. Lo ideal sería que los usuarios pudieran restablecer sus contraseñas a través de un portal de autoservicio. Si no existe una solución de este tipo, puede notificar a los usuarios mediante una directiva de grupo.\n\nUna otra opción es enviar un correo electrónico a los usuarios con un script de PowerShell sobre la expiración de su contraseña.\n\n**Recordatorio a los usuarios con la Política de grupo**\n\nLa política de grupo ofrece las siguientes configuraciones para notificar a los usuarios de un próximo cambio de contraseña:\n\n- *Inicio de sesión interactivo: solicita al usuario que cambie la contraseña antes de que caduque*\n\nSe puede encontrar en *Configuración del equipo > Políticas > Configuración de Windows > Configuración de seguridad > Políticas locales > Opciones de seguridad*\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image.png?w=1024)\n\nPodemos establecer un período de notificación de entre 1 y 999 días, durante el cual los usuarios recibirán un mensaje sobre el vencimiento de su contraseña. Este mensaje aparecerá como una notificación solo después de que los usuarios inicien sesión.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/image-1.png?w=602)\n\nSin embargo, los usuarios que no se han conectado a Active Directory (AD) durante algún tiempo podrían perderse estas notificaciones.\n\n**Envío de notificaciones por correo electrónico con PowerShell**\n\nPodemos utilizar un script de PowerShell para identificar a los usuarios cuyas contraseñas caducan dentro de un período de tiempo específico y notificarles por correo electrónico. Este método permite a los usuarios conectarse al dominio y cambiar sus contraseñas antes de que caduquen.\n\n***Get-ADUser*** filtra las cuentas que no requieren contraseña o que tienen contraseñas que nunca vencen. A continuación, el script lee el atributo ***msDS-UserPasswordExpiryTimeComputed**,* este valor representa la fecha de vencimiento de la contraseña como la cantidad de intervalos de 100 nanosegundos desde el 1 de enero de 1601. Para determinar la fecha de notificación, convertimos este valor en un objeto de fecha y restaremos la cantidad de días deseada\n\n**Notify x days before expiration date**\n\n$DaysBefore = 5\n\nGet-ADUser -Filter 'PasswordNeverExpires -eq $false -and PasswordNotRequired -eq $false' `-Properties msDS-UserPasswordExpiryTimeComputed, Mail, PasswordLastSet | Where-Object { $_.\"msDS-UserPasswordExpiryTimeComputed\" -ne $null -and (([datetime]::FromFileTime($_.\"msDS-UserPasswordExpiryTimeComputed\")).Date -eq (Get-Date).addDays($DaysBefore).Date) } | foreach{ Send-MailMessage -to $_.mail -from \"Admin <admin@acme.com>\" -Subject \"Your password is expiring\"`  \n\\-body \"Your password will expire in $DaysBefore days. Please change your password as soon as possible!\" -SmtpServer smtp.acme.com  \n}\n\nA continuación, el script envía un correo electrónico a cada cuenta con una contraseña que caduca dentro del período especificado.\n\nPara ejecutar el script automáticamente una vez al día, configúrelo como una tarea programada.\n\n**Resumen**\n\nSi bien ya no se recomiendan los cambios regulares de contraseña, notificar a los usuarios con anticipación sobre las expiraciones necesarias de las contraseñas puede ayudar a reducir las solicitudes de soporte.\n\nLa política de grupo ofrece una solución sencilla, que permite a los administradores especificar la cantidad de días antes del vencimiento cuando se muestra un mensaje de advertencia a los usuarios que iniciaron sesión.\n\nSin embargo, un script de PowerShell ofrece una mayor flexibilidad, enviando notificaciones por correo electrónico a los usuarios incluso si sus computadoras no están conectadas a un controlador de dominio.\n\n**¿Cómo gestionas el vencimiento de contraseñas en tu organización?**\n\n  \nMe encantaría saber cómo estás abordando este desafío, especialmente si tienes usuarios remotos o que dependen de la VPN.\n\n¿Usas alguna automatización como PowerShell para notificar a tus usuarios? Comparte tus experiencias o desafíos en los comentarios.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-09-11T18:15:31.000Z",
      "date_modified": "2024-09-11T18:15:31.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "microsegmentación",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-inventario-de-hardware-de-dispositivos-llegara-pronto-a-microsoft-intune/",
      "url": "https://takamaka.pages.dev/blog/el-inventario-de-hardware-de-dispositivos-llegara-pronto-a-microsoft-intune/",
      "title": "El inventario de hardware de dispositivos llegará pronto a Microsoft Intune",
      "summary": "Hello EveryOne !! Querido y estimado lector de Obss , Microsoft ha anunciado que el inventario de hardware para dispositivos llegará pronto a Intune, una…",
      "content_text": "**Hello EveryOne**!! Querido y estimado lector de **Obss**, Microsoft ha anunciado que el inventario de hardware para dispositivos llegará pronto a Intune, una función que promete transformarnos la gestión de terminales al ofrecer una visibilidad profunda de los dispositivos, tanto corporativos como personales.\n\nCon información clave sobre aspectos como TPM, baterías y soporte de actualización, esta capacidad nos permitirá a los equipos de TI mejorar la toma de decisiones, mantener la seguridad y optimizar el rendimiento, sin necesidad de herramientas adicionales.\n\nAdemás, se prevé una integración futura con Microsoft Copilot for Security, que potenciará aún más la automatización y la resolución de problemas.\n\nLa base de la gestión de terminales de última generación son los datos, y la visibilidad en profundidad de todo el parque de dispositivos es fundamental. Esto abarca terminales corporativos y personales, físicos y virtuales. \n\nDesde el hardware y el software hasta el rendimiento y el uso de los dispositivos, una mayor cantidad de información facilita la elaboración de informes más prácticos, la identificación de dispositivos y la resolución de problemas.\n\nDesde que Microsoft anunciara que Intune está mejorando el inventario de hardware de los dispositivos Windows, se ha escuchado mucho entusiasmo. Hay aún más noticias interesantes para compartir este año. Esta capacidad se ampliará en el corto y largo plazo, por lo que a continuación ofrecemos un vistazo de las características futuras y una visión para el futuro.\n\n**Solución de problemas de inventario de hardware**\n\nA medida que ampliamos el servicio, las capacidades de inventario nos ayudarán a responder preguntas para comprender nuestro entorno, identificar dispositivos, tomar decisiones y mantener la seguridad de los datos.\n\nA continuación mostramos algunos ejemplos:\n\n- ¿Nuestros dispositivos tienen TPM 2.0?\n- ¿Están nuestros dispositivos listos para actualizarse de Windows 10 a Windows 11?\n- ¿Las baterías del dispositivo están llegando al final de su vida útil y podemos programar el servicio para mantener la productividad?\n\nLas capacidades mejoradas de inventario de dispositivos para dispositivos Windows nos proporcionarán información clave para ayudarnos a responder estas preguntas de manera más eficiente.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/0b2170d0-45ab-4320-b064-b3d79d064e10-4626-00000207f7c5a2b7_file.jpg?w=999)\n\nLos administradores deben crear un perfil de inventario de dispositivos, eligiendo los dispositivos/grupos de Windows que desean ver y luego las propiedades que desean recopilar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/09/81547cc7-11cf-4de3-b4db-37ceb0a1ce7b-4626-0000020818d7ace1_file.jpg?w=998)\n\nEl explorador de recursos muestra información recopilada por el perfil.\n\n**El impacto de un inventario de dispositivos mejorado**\n\nUn inventario de dispositivos mejorado será de utilidad en muchos escenarios comunes.\n\nConsideremos este ejemplo: el equipo de seguridad determina que la organización no debe tener contraseñas para lograr una seguridad óptima. Con el inventario de dispositivos:\n\n- El equipo de TI podrá identificar dispositivos que no admiten el inicio de sesión biométrico y necesitan ser actualizados o ser reemplazados.\n- Los dispositivos nos informarán sobre el inventario sin ejecutar aplicaciones de terceros, lo que mejorará el rendimiento general.\n- Los administradores pueden centralizar datos en los equipos de TI y seguridad sin tener que aprender a usar software nuevo ni salir de Intune.\n- Los presupuestos abarcarán los costos de licencia de soluciones dedicadas sin expandirse porque el inventario de dispositivos está incluido en Intune.\n- En una etapa posterior, la información del inventario de dispositivos estará disponible para Microsoft Copilot for Security, lo que mejorará la información, la orientación, la resolución de problemas y las automatizaciones.\n\n**Preguntas frecuentes**\n\n**¿Cuándo estará disponible el inventario de dispositivos en mi tenant?**\n\nEstá previsto que sea lanzada antes de fin de año.\n\n**¿Qué atributos estarán disponibles?**\n\nHabrá gran cantidad de atributos individuales disponibles para el inventario en estas categorías de información más amplias:\n\n- Adaptador de red y dirección MAC\n- Batería y salud\n- BIOS\n- Disco\n- BitLocker\n- UPC\n- Sistema\n- TPM\n- Video\n\n**¿Se pueden utilizar estos datos para crear grupos dinámicos?**\n\nLa capacidad de crear grupos dinámicos con datos de inventario se encuentra en fase de desarrollo.\n\n**¿En qué se diferencia el inventario de dispositivos de Intune del inventario de dispositivos de Microsoft Defender for Endpoint?**\n\nEl inventario de dispositivos de Defender for Endpoint se desarrolló para ayudar a proteger los puntos finales al brindarles a los roles implicados en la seguridad información sobre los dispositivos que pueden estar en riesgo.\n\nEl inventario de dispositivos de Intune está diseñado para ayudar a los profesionales de TI con la administración general de los dispositivos, como decidir qué dispositivos están listos para una actualización o deberían tener una carga útil específica dirigida a ellos. Ambos inventarios brindan información útil sobre sus dispositivos.\n\n**¿Estarán disponibles estos datos para exportarlos a través de la API?**\n\nEstos datos no estarán disponibles para exportarlos a través de la API en el lanzamiento inicial, pero sí para exportarlos como un archivo CSV desde la UX.\n\n**¿Esto incluirá aplicaciones o elementos en el registro del dispositivo?**\n\nTras el lanzamiento, el inventario incluirá atributos del dispositivo. Se está explorando la posibilidad de agregar aplicaciones e información del registro al inventario del dispositivo después del lanzamiento inicial.\n\n**¿Estarán disponibles estos datos para todos los dispositivos?**\n\nEl inventario estará disponible para los dispositivos Windows en el momento del lanzamiento.\n\nEn resumen, la nueva funcionalidad de inventario de hardware en Microsoft Intune promete ser una herramienta valiosa para los profesionales de TI, facilitando la administración eficiente de dispositivos y mejorando la seguridad y productividad organizacional.\n\nCon su lanzamiento programado para este año, esta capacidad seguirá evolucionando, ofreciendo cada vez más posibilidades para optimizar la gestión de terminales.\n\nSeguiremos atentos a las novedades. Nos vemos en las redes!!",
      "date_published": "2024-09-10T05:54:48.000Z",
      "date_modified": "2024-09-10T05:54:48.000Z",
      "tags": [
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Escalabilidad",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Protección de datos",
        "Red segura",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/lateral-movement-vs-pivoting-in-advanced-attacks/",
      "url": "https://takamaka.pages.dev/blog/lateral-movement-vs-pivoting-in-advanced-attacks/",
      "title": "Lateral Movement vs. Pivoting in Advanced Attacks",
      "summary": "In cybersecurity, adversaries have evolved beyond traditional attacks.",
      "content_text": "In cybersecurity, adversaries have evolved beyond traditional attacks.\n\nAs IT departments strengthen perimeters and harden defenses, cyber attackers have refined their tactics, techniques, and procedures (TTPs) to evade security measures.\n\nTwo of the most sophisticated and dangerous techniques they use are **lateral movement** and **pivoting**.\n\nUnderstanding the difference between the two and their implications in a corporate environment is crucial for security leaders, such as CIOs and CISOs.\n\n#### **Lateral Movement: Advancing within the Network**\n\n**Lateral movement** is a technique that allows cyber attackers, once they have compromised a system within the network, to move through the infrastructure to find and compromise critical assets.\n\nThis process involves identifying other accessible systems on the internal network and using stolen credentials, software vulnerabilities, or exploitation techniques to access them.\n\nFor a CISO, this means that a single point of failure, such as a misconfigured or unpatched machine, can open the door to an attack spreading across multiple interconnected systems.\n\n##### **Key Characteristics of Lateral Movement**:\n\n- **Use of compromised credentials**: Often, the attacker obtains legitimate credentials to access other systems, avoiding suspicion.\n- **Internal reconnaissance**: After initial access, the attacker conducts reconnaissance to map the internal network and discover valuable systems.\n- **Use of common tools**: Attackers often leverage legitimate tools like PsExec, PowerShell, or WMI, making detection difficult as the traffic and commands appear legitimate.\n\n**Key takeaway for CIOs/CISOs**: An initial compromised access point is not the end of an attack but just the beginning. Lateral movement can be extremely stealthy and difficult to detect, especially when legitimate tools are used to traverse the network.\n\nImplementing behavioral monitoring and anomaly detection solutions is crucial for identifying unauthorized movement within the network.\n\n#### **Pivoting: The Bridge to Protected Networks**\n\n**Pivoting** is a technique cyber attackers use to exploit a compromised machine as a point of access or springboard to networks or segments that would otherwise be inaccessible.\n\nIn other words, pivoting turns a compromised machine into a proxy that allows attackers to target internal protected networks without direct exposure.\n\nThis is particularly dangerous in segmented environments, where IT departments have created subnets or secure zones (such as DMZs or industrial networks) to protect critical assets. Once an attacker compromises a machine in a less secure network, they can use it as a bridge to the segmented network, bypassing established security policies.\n\n##### **Key Characteristics of Pivoting**:\n\n- **Exploitation of compromised machines**: The attacker controls a compromised machine and uses it to redirect traffic or execute attacks on its behalf.\n- **Access to segmented networks**: Although the attacker doesn't have direct access to the internal network, they use the compromised machine to generate traffic toward it.\n- **Tunneling techniques**: Tools like SSH tunneling, VPNs, or techniques like port forwarding are used to establish communications between the attacker and internal systems.\n\n**Key takeaway for CIOs/CISOs**: Network segmentation and access control are critical pillars of cybersecurity. However, pivoting shows that a single compromise in a less critical network can become a gateway to attack the crown jewels: internal networks containing sensitive data or vital services.\n\nMonitoring traffic between segmented networks and conducting deep analysis of anomalous events is essential to mitigate this technique.\n\n#### **Prevention and Mitigation: Strengthening Weak Points**\n\nBoth lateral movement and pivoting demonstrate that an attacker with a foothold in the network can cause significant damage.\n\nHere are some key strategies that CIOs and CISOs should consider to mitigate these risks:\n\n1. **Effective network segmentation**: Ensure critical networks are adequately segmented and that strict access control policies are in place between segments. Less critical networks should be isolated or have strong controls if used to access internal networks.\n2. **MFA for all access**: Implement multifactor authentication (MFA) for all internal access, not just external, to mitigate attackers' ability to use stolen credentials to move laterally.\n3. **Behavior monitoring**: Behavior-based detection solutions (User and Entity Behavior Analytics, UEBA) can identify unauthorized lateral movements or anomalous behaviors within the network, such as the use of administrative tools in unusual contexts.\n4. **Credential and privilege restrictions**: Enforce the principle of least privilege. Administrative credentials should be restricted and segmented to prevent the compromise of one system from leading to access across the entire network.\n5. **Logical segmentation and microsegmentation**: Don’t rely solely on firewalls or traditional network segmentation. Microsegmentation, based on software policies, can provide an additional layer of security and make pivoting much more difficult.\n6. **Monitoring and detecting tunneling**: Internal network traffic should be closely monitored, with special attention to tunneling connections, unauthorized VPN usage, and unusual ports.\n\n#### **An Attack is Only as Strong as Its Expansion**\n\nFor a CIO or CISO, an attacker's ability to move laterally or pivot across the network means that an initial breach, if uncontrolled, can have devastating consequences.\n\nNetwork fortification, along with early detection and rapid response capabilities, is crucial to prevent cyber attackers from using these techniques to compromise the organization's most valuable assets.\n\nThe future of cybersecurity is not only about preventing initial intrusions but also about managing, containing, and eradicating any threat before it can move or pivot toward other critical parts of the infrastructure.",
      "date_published": "2024-09-08T16:32:43.000Z",
      "date_modified": "2024-09-08T16:32:43.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IoT",
        "microsegmentación",
        "movimiento lateral",
        "pivoting",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/vpn-vs-ztna-la-batalla-por-el-acceso-remoto-seguro/",
      "url": "https://takamaka.pages.dev/blog/vpn-vs-ztna-la-batalla-por-el-acceso-remoto-seguro/",
      "title": "VPN vs ZTNA: La batalla por el acceso remoto seguro",
      "summary": "Hello EveryOne!!, Querido y estimado lector de Obss , en el día a día de nuestra actividad, la seguridad de la información y el acceso remoto seguro a recursos…",
      "content_text": "**Hello EveryOne!!,** Querido y estimado lector de **Obss**, en el día a día de nuestra actividad, la seguridad de la información y el acceso remoto seguro a recursos de la organización son preocupaciones críticas para las organizaciones. En este artículo examino en profundidad dos tecnologías fundamentales que abordan estas necesidades: las Redes Privadas Virtuales (VPN) y el Acceso a Red de Confianza Cero (ZTNA).\n\nLa evolución de las ciberamenazas, junto con la creciente adopción del trabajo remoto y la arquitectura en la nube, ha puesto de manifiesto las limitaciones de los enfoques tradicionales de seguridad perimetral. En este contexto, es crucial comprender las ventajas y desventajas de utilizar VPN o ZTNA, dos soluciones que ofrecen enfoques distintos para el acceso remoto seguro.\n\nA lo largo de este análisis, exploraremos siete aspectos clave que definen y diferencian estas tecnologías: modelo de acceso, visibilidad de la red del usuario, granularidad de acceso, autenticación, superficie de ataque, escalabilidad y complejidad de implementación. Cada uno de estos aspectos juega un papel crucial en la eficacia y seguridad de las soluciones de acceso remoto.\n\nAl examinar detalladamente cómo VPN y ZTNA abordan estos elementos, este artículo proporciona a los profesionales de TI y a los roles implicados en la seguridad una comprensión profunda de las implicaciones de cada enfoque. Mi objetivo es ofrecer una comparación exhaustiva que permita a estos roles tomar decisiones informadas sobre la estrategia de acceso remoto más adecuada para sus necesidades específicas, considerando factores como la seguridad, la experiencia del usuario, la flexibilidad y la adaptabilidad a los cambiantes requisitos del negocio digital moderno.\n\nComo he señalado, para comprender las ventajas y desventajas de utilizar una VPN (Red Privada Virtual) o una ZTNA (Acceso a Red de Confianza Cero), es crucial analizar varios aspectos clave:\n\n- Modelo de acceso\n- Visibilidad de la red del usuario\n- Granularidad de acceso\n- Autenticación\n- Superficie de ataque\n- Escalabilidad\n- Complejidad de implementación.\n\n#### **Modelo de Acceso**\n\nEl modelo de acceso es un componente fundamental en la arquitectura de seguridad de cualquier organización moderna. Su importancia radica en cómo define y controla la manera en que los usuarios, dispositivos y aplicaciones interactúan con los recursos de red y los datos sensibles. En el panorama actual de la ciberseguridad, donde las amenazas evolucionan constantemente y los entornos de TI se vuelven cada vez más complejos y distribuidos, el modelo de acceso juega un papel crucial en la protección de los activos digitales.\n\nUn modelo de acceso bien diseñado actúa como la primera línea de defensa contra las amenazas cibernéticas, al tiempo que facilita la productividad y la colaboración en la era digital. Determina no solo quién puede acceder a qué recursos, sino también cómo, cuándo y desde dónde se puede realizar ese acceso. Esta granularidad en el control es esencial para implementar el principio de mínimo privilegio, un concepto clave en ciberseguridad que busca reducir la superficie de ataque al limitar los derechos de acceso a lo estrictamente necesario para cada usuario o entidad.\n\nLa evolución de los modelos de acceso, desde el enfoque tradicional de perímetro de red utilizado en las VPN hasta el modelo de confianza cero adoptado por ZTNA, refleja los cambios en el panorama de las amenazas y en las prácticas de trabajo. El modelo de acceso influye directamente en la capacidad de una organización para adaptarse a nuevas formas de trabajo, como el teletrabajo y los entornos híbridos, sin comprometer la seguridad.\n\nAdemás, el modelo de acceso tiene un impacto significativo en la visibilidad y el control que una organización tiene sobre sus recursos digitales. Un modelo avanzado proporciona una visión más clara y detallada de quién accede a qué recursos, cuándo y cómo, lo que es crucial para la detección temprana de amenazas y la respuesta a incidentes. Esta visibilidad mejorada no solo fortalece la postura de seguridad, sino que también ayuda en el cumplimiento de normativas y regulaciones cada vez más estrictas en materia de protección de datos y privacidad.\n\nEl modelo de acceso también influye en la experiencia del usuario final y en la eficiencia operativa de la organización. Un modelo bien implementado puede mejorar significativamente la productividad al proporcionar un acceso fluido y seguro a los recursos necesarios, independientemente de la ubicación del usuario o del dispositivo utilizado. Al mismo tiempo, reduce la carga administrativa asociada con la gestión de accesos y permisos.\n\nEn el contexto de la transformación digital y la adopción de tecnologías emergentes como la nube, el Internet de las cosas (IoT) y la inteligencia artificial, el modelo de acceso se vuelve aún más crítico. Debe ser lo suficientemente flexible para acomodar estos nuevos paradigmas tecnológicos, pero sin comprometer la seguridad. Un modelo de acceso robusto y adaptable es esencial para aprovechar las oportunidades que ofrecen estas tecnologías de manera segura.\n\n**VPN**\n\n**Modelo de Seguridad Perimetral**: Las VPN operan bajo un modelo de seguridad de perímetro, donde se asume que cualquier usuario dentro de la red es confiable. Esto puede ser problemático, ya que un acceso no autorizado puede comprometer toda la red una vez que se ha establecido la conexión.\n\nEl modelo de acceso remoto mediante VPN (Red Privada Virtual) es una solución ampliamente utilizada para permitir a los usuarios conectarse de manera segura a una red corporativa desde ubicaciones remotas. Este tipo de conexión es esencial para empleados que trabajan desde casa, teletrabajadores, o usuarios móviles que necesitan acceder a los recursos de la empresa.\n\n**Como funciona:** Las VPN de acceso remoto funcionan creando túneles virtuales cifrados entre el dispositivo del usuario y la red de la organización. Estos túneles aseguran que los datos transmitidos estén protegidos contra interceptaciones no autorizadas. El proceso generalmente requiere que el usuario instale un software cliente VPN en su dispositivo o utilice un cliente basado en web para establecer la conexión.\n\n**Autenticación y Seguridad:** La seguridad de una VPN de acceso remoto se basa en la autenticación de múltiples factores y el cifrado de los datos transmitidos. Esto garantiza la privacidad y la integridad de la información confidencial\\[3\\]. El cifrado puede realizarse mediante protocolos como TLS, que es ampliamente utilizado para proteger el tráfico web.\n\n**Como se configura:** La configuración de una VPN de acceso remoto implica varios pasos, como registrar a los usuarios, asignar claves compartidas y configurar el cliente en cada dispositivo. Una vez configurada, la VPN permite a los usuarios acceder a los servicios y recursos de la red desde cualquier ubicación de manera segura.\n\n**Que ventajas nos ofrece:**\n\n- Seguridad: El cifrado de datos y la autenticación robusta protegen la información sensible.\n- Acceso Remoto: Permite a los empleados acceder a la red de la empresa desde cualquier lugar, facilitando el trabajo remoto.\n- Flexibilidad: Puede ser utilizada tanto por usuarios corporativos como domésticos para acceder a redes privadas\n\nLas VPN de acceso remoto son una herramienta eficaz para asegurar el acceso a redes corporativas desde ubicaciones remotas, proporcionando un alto nivel de seguridad y flexibilidad para los usuarios.\n\n**ZTNA**\n\n**Modelo de Confianza Cero**: ZTNA adopta un enfoque de **confianza cero**, verificando cada solicitud de acceso independientemente de la ubicación del usuario. Esto mejora la seguridad al no asumir que el acceso desde dentro de la red es automáticamente seguro.\n\nEl modelo de acceso Zero Trust Network Access (ZTNA) representa una evolución en la seguridad de redes, enfocándose en la autenticación y autorización estrictas para cada solicitud de acceso a los recursos de una organización. A diferencia de los modelos tradicionales que confían en los dispositivos dentro de un perímetro de red, ZTNA opera bajo el principio **de no confiar en nadie**, lo que significa que cada acceso debe ser verificado y autorizado independientemente de la ubicación del usuario o dispositivo.\n\n**Como funciona**\n\n**Autenticación y Autorización**: ZTNA autentica y autoriza el acceso basado en la identidad del usuario, el dispositivo y otros datos contextuales. Esto incluye la autenticación de múltiples factores y la evaluación del estado del dispositivo, como su ubicación y perfil de seguridad.\n\n**Acceso Granular:** A diferencia de las VPN, que proporcionan acceso completo a la red, ZTNA concede acceso solo a aplicaciones específicas. Esto se logra mediante un broker ZTNA que verifica la identidad y la postura de seguridad antes de permitir la conexión a las aplicaciones autorizadas.\n\n**Ocultamiento de Recursos:** ZTNA utiliza el concepto de **nube oscura** para ocultar las aplicaciones y servicios de los usuarios no autorizados, previniendo el movimiento lateral de los atacantes dentro de la red.\n\n**Que ventajas nos ofrece:**\n\n**Seguridad Mejorada:** Al no asumir confianza implícita, ZTNA reduce significativamente la superficie de ataque y mejora la protección de los datos corporativos.\n\n**Flexibilidad y Escalabilidad:** Facilita el acceso seguro desde cualquier dispositivo y ubicación, ideal para entornos de trabajo remoto e híbrido.\n\n**Reducción de Riesgos:** Minimiza el riesgo de accesos no autorizados al aplicar políticas de control de acceso detalladas para cada dispositivo o usuario\\[1\\].\n\n**Que desafíos nos presenta**\n\n**Complejidad de Implementación:** Requiere una planificación cuidadosa y puede ser más complejo de implementar que las soluciones tradicionales debido a la necesidad de configurar políticas de acceso detalladas.\n\n**Gestión Intensiva:** La administración de múltiples usuarios y dispositivos puede consumir tiempo, ya que cada solicitud de acceso debe ser autenticada.\n\nZTNA ofrece un enfoque más seguro y adaptable para el acceso a la red, eliminando la confianza implícita y proporcionando un control de acceso granular. Este modelo es especialmente relevante en el contexto actual de trabajo remoto y adopción de la nube.\n\n#### **Visibilidad de la Red del Usuario**\n\nLa visibilidad de la red del usuario es un aspecto crítico en la ciberseguridad moderna, cuya importancia ha crecido exponencialmente con la evolución de las amenazas digitales y la complejidad de los entornos de TI. Esta visibilidad se refiere a la capacidad de una organización para monitorear, analizar y comprender las actividades, comportamientos y patrones de tráfico de los usuarios dentro de su red.\n\nEn el contexto de la seguridad de red, la visibilidad actúa como los ojos y oídos de los equipos de seguridad. Proporciona una comprensión profunda de lo que está sucediendo en la red en tiempo real, permitiendo a las organizaciones detectar y responder rápidamente a amenazas potenciales. Esta capacidad es fundamental en un panorama de amenazas en constante evolución, donde los ataques cibernéticos son cada vez más sofisticados y difíciles de detectar.\n\nLa visibilidad de la red del usuario va más allá de simplemente saber quién está conectado a la red. Implica un conocimiento detallado de las actividades de los usuarios, incluyendo qué recursos están accediendo, cuándo y cómo lo están haciendo, y si estos patrones de acceso son normales o potencialmente sospechosos. Esta información granular es crucial para identificar comportamientos anómalos que podrían indicar una brecha de seguridad, un ataque en curso o el uso indebido de recursos corporativos.\n\nEn el contexto de las soluciones de acceso remoto, como VPN y ZTNA, la visibilidad juega un papel aún más crucial. Con el aumento del trabajo remoto y los entornos híbridos, las organizaciones necesitan mantener el mismo nivel de visibilidad sobre las actividades de los usuarios fuera de la red corporativa tradicional. ZTNA, en particular, ofrece una ventaja significativa en este aspecto al proporcionar una visibilidad más detallada y contextual de las interacciones de los usuarios con los recursos de la empresa.\n\nLa visibilidad mejorada también es esencial para la gestión eficaz de riesgos y el cumplimiento normativo. Permite a las organizaciones demostrar quién tuvo acceso a qué datos y cuándo, lo cual es crucial para cumplir con regulaciones como GDPR, HIPAA y otras normativas de protección de datos. Además, esta visibilidad detallada facilita las auditorías de seguridad y ayuda a las organizaciones a identificar y abordar vulnerabilidades en sus políticas y prácticas de seguridad.\n\nOtro aspecto importante de la visibilidad de la red del usuario es su papel en la detección y respuesta a incidentes. Con una visibilidad adecuada, los equipos de seguridad pueden detectar rápidamente actividades sospechosas, como intentos de acceso no autorizados, movimientos laterales dentro de la red o exfiltración de datos. Esta detección temprana es crucial para minimizar el impacto de las brechas de seguridad y reducir el tiempo de respuesta a incidentes.\n\nLa visibilidad también juega un papel clave en la optimización del rendimiento de la red y la experiencia del usuario. Al comprender cómo los usuarios interactúan con los recursos de la red, las organizaciones pueden identificar cuellos de botella, optimizar la asignación de recursos y mejorar la eficiencia general de la infraestructura de TI. Esto no solo mejora la seguridad, sino que también contribuye a una mejor experiencia de usuario y una mayor productividad.\n\nEn el contexto de las arquitecturas de red modernas, que a menudo incluyen entornos híbridos y multinube, la visibilidad se vuelve aún más compleja y crucial. Las organizaciones necesitan mantener una visibilidad consistente a través de diversos entornos, incluyendo infraestructuras on-premise, múltiples plataformas en la nube y dispositivos de borde. Esta visibilidad unificada es esencial para mantener una postura de seguridad coherente y efectiva en todos los entornos.\n\n**  \nVPN**\n\nEn una VPN tradicional, la visibilidad del usuario es limitada. Las VPN ofrecen una visibilidad limitada sobre las actividades de los usuarios una vez que están conectados, lo que puede dificultar la detección de actividades sospechosas dentro de la red y se basan principalmente en el modelo de seguridad perimetral:\n\n- **Conexión inicial:**\n    - El usuario se autentica al iniciar la conexión VPN.\n    - Se establece un túnel cifrado entre el dispositivo del usuario y el servidor VPN.\n- **Acceso a la red:**\n    - Una vez autenticado, el usuario obtiene acceso completo a la red interna.\n    - Todo el tráfico del usuario se enruta a través del túnel VPN.\n- **Monitoreo limitado:**\n    - La VPN registra principalmente eventos de conexión y desconexión.\n    - Se puede ver el volumen de datos transferidos y la duración de la sesión.\n- **Falta de granularidad:**\n    - No hay visibilidad detallada de las aplicaciones o recursos específicos accedidos.\n    - Es difícil detectar comportamientos anómalos una vez que el usuario está conectado.\n- **Logs y auditoría:**\n    - Los logs de VPN suelen ser básicos, mostrando principalmente tiempos de conexión y direcciones IP.\n    - La auditoría detallada de actividades del usuario dentro de la red es limitada\n\n**ZTNA**\n\nZTNA ofrece una visibilidad mucho más detallada y continua de las actividades del usuario, permitiendo una mejor supervisión y control de las acciones dentro de la red.\n\n- **Autenticación continua:**\n    \n    - Cada solicitud de acceso se verifica independientemente.\n    \n    - Se utilizan múltiples factores de autenticación y datos contextuales.\n- **Acceso granular:**\n    \n    - El acceso se concede a aplicaciones específicas, no a toda la red.\n    \n    - Cada intento de acceso a un recurso se registra y verifica.\n- **Monitoreo en tiempo real:**\n    \n    - Se supervisa continuamente el comportamiento del usuario.\n    \n    - Se analizan patrones de acceso, volumen de datos y tipos de recursos accedidos.\n- **Análisis contextual:**\n    \n    - Se considera el contexto de cada solicitud (ubicación, dispositivo, hora, etc.).\n    \n    - Se pueden detectar anomalías basadas en el comportamiento habitual del usuario.\n- **Logs detallados:**\n    \n    - Se registran todas las interacciones con aplicaciones y recursos.\n    \n    - Los logs incluyen información detallada sobre qué se accedió, cuándo y cómo.\n- **Integración con SIEM:**\n    \n    - Los datos de acceso se pueden integrar con sistemas SIEM para un análisis más profundo.\n    \n    - Permite correlacionar eventos de acceso con otras actividades de seguridad.\n- **Visibilidad de aplicaciones:**\n    - Se puede ver exactamente qué aplicaciones y servicios está utilizando cada usuario. Facilita la detección de uso no autorizado de aplicaciones o shadow IT.\n- **Analisis de riesgos en tiempo real:**\n    - Se evalúa constantemente el riegos asociado con cada inicio de sesión.\n\n#### **Granularidad de Acceso**\n\nLa granularidad de acceso es un concepto fundamental en ciberseguridad que se refiere al nivel de detalle y precisión con el que se pueden controlar y gestionar los permisos de acceso a los recursos de una red. En esencia, la granularidad de acceso determina cuán específicos y refinados pueden ser los controles de seguridad aplicados a usuarios, dispositivos y aplicaciones dentro de un entorno digital.\n\nEn el panorama actual de la seguridad de la información, donde las amenazas cibernéticas son cada vez más sofisticadas y los entornos de TI más complejos, la importancia de la granularidad de acceso no puede ser subestimada. Este concepto está estrechamente ligado al principio de mínimo privilegio, uno de los pilares fundamentales de la ciberseguridad moderna. La granularidad de acceso permite implementar este principio de manera efectiva, asegurando que los usuarios y sistemas tengan acceso únicamente a los recursos que necesitan para realizar sus tareas, ni más ni menos.\n\nLa granularidad de acceso juega un papel crucial en la reducción de la superficie de ataque de una organización. Al limitar el acceso de cada usuario o sistema a solo los recursos necesarios, se minimiza el daño potencial que podría causar una cuenta comprometida. Por ejemplo, en un sistema con alta granularidad de acceso, un atacante que logre comprometer una cuenta de usuario tendría acceso limitado, reduciendo significativamente el impacto de la brecha.\n\nAdemás, la granularidad de acceso es esencial para cumplir con los requisitos de cumplimiento normativo y las mejores prácticas de seguridad. Muchas regulaciones, como GDPR, HIPAA o PCI-DSS, exigen controles de acceso detallados y auditables. La capacidad de definir y aplicar permisos de acceso con un alto nivel de precisión no solo ayuda a cumplir con estos requisitos, sino que también facilita las auditorías de seguridad y la demostración de cumplimiento.\n\nEn el contexto de las arquitecturas de red modernas, que a menudo abarcan entornos híbridos y multinube, la granularidad de acceso se vuelve aún más crítica. Permite a las organizaciones mantener un control consistente y detallado sobre el acceso a los recursos, independientemente de dónde se encuentren estos recursos o desde dónde se acceda a ellos. Esto es particularmente importante en un mundo donde el trabajo remoto y los dispositivos móviles son cada vez más comunes.\n\nLa granularidad de acceso también tiene un impacto significativo en la gestión de identidades y accesos (IAM). Permite a las organizaciones implementar políticas de acceso basadas en roles (RBAC) de manera más efectiva, asignando permisos específicos a roles definidos con precisión. Esto no solo mejora la seguridad, sino que también simplifica la administración de accesos, reduciendo la carga de trabajo de los equipos de TI y disminuyendo el riesgo de errores humanos en la asignación de permisos.\n\nOtra área donde la granularidad de acceso demuestra su importancia es en la segmentación de red. Una granularidad fina permite crear microsegmentos dentro de la red, aislando recursos críticos y limitando la propagación lateral de amenazas. Esto es especialmente relevante en el contexto de las arquitecturas de confianza cero, donde cada solicitud de acceso se verifica individualmente, independientemente de su origen.\n\nLa granularidad de acceso también facilita la implementación de políticas de acceso dinámicas y contextuales. En lugar de tener reglas de acceso estáticas, las organizaciones pueden ajustar los permisos en tiempo real basándose en factores como la ubicación del usuario, el dispositivo utilizado, la hora del día o el nivel de riesgo detectado. Esta flexibilidad es crucial para mantener un equilibrio entre seguridad y usabilidad en entornos de trabajo dinámicos.\n\nDesde la perspectiva de la respuesta a incidentes, una alta granularidad de acceso proporciona a los equipos de seguridad las herramientas necesarias para responder rápida y eficazmente a las amenazas. Permite aislar sistemas comprometidos, revocar accesos específicos sin afectar a toda la organización, y realizar investigaciones forenses más precisas al tener un registro detallado de quién accedió a qué recursos y cuándo.\n\nSin embargo, es importante reconocer que implementar una granularidad de acceso muy fina también puede presentar desafíos. Puede aumentar la complejidad de la gestión de accesos y potencialmente impactar en la experiencia del usuario si no se implementa correctamente. Por lo tanto, las organizaciones deben buscar un equilibrio entre la seguridad que proporciona una alta granularidad y la usabilidad y eficiencia operativa.\n\n**VPN**\n\n**Acceso Completo**: Una vez conectado, el usuario tiene acceso completo a la red, lo que puede aumentar el riesgo de movimiento lateral en caso de un ataque.\n\n- **Control Limitado:**\n    - Es difícil restringir el acceso a recursos específicos una vez que el usuario está dentro de la red.\n- **Modelo de Confianza Implícita:**\n    - Se asume que cualquier usuario conectado a la VPN es confiable, lo que puede ser problemático si las credenciales son comprometidas.\n- **Segmentación de Red:**\n    - Aunque es posible implementar cierta segmentación de red, esto a menudo se hace a nivel de red y no a nivel de aplicación o usuario.\n- **Complejidad en la Gestión:**\n    - Implementar controles de acceso más granulares en una VPN puede resultar complejo y difícil de mantener.\n\n**ZTNA**\n\n**Acceso Mínimo Necesario**: ZTNA limita el acceso a solo los recursos necesarios para el usuario, reduciendo significativamente la superficie de ataque y mejorando la seguridad.\n\n- **Control Basado en Identidad**:\n    - El acceso se concede basándose en la identidad del usuario, el dispositivo y otros factores contextuales, no solo en la conexión a la red.\n- **Acceso a Nivel de Aplicación**:\n    - ZTNA permite controlar el acceso a nivel de aplicaciones individuales, en lugar de a toda la red.\n- **Políticas Dinámicas**:\n    - Las políticas de acceso pueden ajustarse dinámicamente basándose en factores como la ubicación del usuario, el dispositivo utilizado, y el comportamiento observado.\n- **Visibilidad Mejorada**:\n    - Proporciona una visibilidad detallada de quién accede a qué recursos, cuándo y cómo, facilitando la detección de actividades anómalas.\n- **Flexibilidad y Adaptabilidad**:\n    - Permite una gestión más flexible de los permisos de acceso, adaptándose fácilmente a cambios en los roles de los usuarios o en la estructura organizativa.\n- **Reducción de la Superficie de Ataque**:\n    - Al limitar el acceso solo a los recursos necesarios, ZTNA reduce significativamente la superficie de ataque potencial.\n\n#### **Autenticación**\n\nLa autenticación es un pilar fundamental en la arquitectura de seguridad de cualquier sistema informático o red. En su esencia, la autenticación es el proceso mediante el cual se verifica la identidad de un usuario, dispositivo o sistema antes de permitirle el acceso a recursos protegidos. Este proceso es crucial para mantener la integridad, confidencialidad y disponibilidad de los datos y sistemas, que son los tres principios básicos de la seguridad de la información.\n\nEn el panorama actual de la ciberseguridad, donde las amenazas evolucionan constantemente y los ataques se vuelven cada vez más sofisticados, la importancia de una autenticación robusta no puede ser subestimada. La autenticación actúa como la primera línea de defensa contra el acceso no autorizado, siendo el punto de partida para establecer confianza en un entorno digital. Sin una autenticación efectiva, incluso los sistemas más avanzados y las redes mejor protegidas pueden quedar expuestos a vulnerabilidades críticas.\n\nLa autenticación juega un papel crucial en la prevención de una amplia gama de amenazas cibernéticas. Desde ataques de fuerza bruta y phishing hasta el robo de credenciales y el acceso no autorizado, muchas de las técnicas más comunes utilizadas por los ciberdelincuentes se centran en comprometer o eludir los mecanismos de autenticación. Por lo tanto, implementar métodos de autenticación sólidos es esencial para mitigar estos riesgos y proteger los activos digitales de una organización.\n\nEn el contexto de las arquitecturas de red modernas, que a menudo abarcan entornos híbridos, multinube y de trabajo remoto, la autenticación adquiere una importancia aún mayor. Los perímetros de red tradicionales se han difuminado, y los usuarios necesitan acceder a recursos corporativos desde una variedad de ubicaciones y dispositivos. En este escenario, la autenticación se convierte en el nuevo perímetro de seguridad, actuando como el punto de control principal para gestionar el acceso a los recursos.\n\nLa autenticación también es fundamental para el cumplimiento normativo y la gestión de riesgos. Muchas regulaciones y estándares de la industria, como GDPR, HIPAA, PCI-DSS exigen mecanismos de autenticación robustos como parte de sus requisitos de seguridad. La capacidad de demostrar que se han implementado prácticas de autenticación sólidas es crucial para cumplir con estas normativas y mantener la confianza de los clientes y socios comerciales.\n\nAdemás, la autenticación es un componente clave en la implementación de estrategias de seguridad avanzadas, como el modelo de Confianza Cero (Zero Trust). En este enfoque, la autenticación no es un evento único, sino un proceso continuo. Cada solicitud de acceso se verifica y autoriza independientemente, sin confiar en la ubicación de la red o en autenticaciones previas. Este modelo depende en gran medida de una autenticación fuerte y continua para funcionar eficazmente.\n\nLa autenticación multifactor (MFA) ha surgido como una práctica recomendada en ciberseguridad, subrayando aún más la importancia de la autenticación. Al requerir múltiples formas de verificación, MFA agrega capas adicionales de seguridad, haciendo significativamente más difícil para los atacantes comprometer las cuentas de usuario. Esto es especialmente crucial en un mundo donde las contraseñas débiles o reutilizadas siguen siendo un problema generalizado.\n\nLa autenticación también juega un papel vital en la gestión de identidades y accesos (IAM). Proporciona la base sobre la cual se construyen las políticas de control de acceso basadas en roles (RBAC) y las estrategias de gestión de privilegios. Una autenticación sólida permite a las organizaciones implementar el principio de mínimo privilegio de manera más efectiva, asegurando que los usuarios solo tengan acceso a los recursos que necesitan para realizar sus tareas.\n\nEn el ámbito de la seguridad de las aplicaciones y APIs, la autenticación es igualmente crucial. Con el aumento de las arquitecturas de microservicios y las aplicaciones basadas en la nube, la capacidad de autenticar de forma segura las solicitudes entre servicios y desde clientes externos se ha vuelto fundamental para mantener la integridad y la seguridad de los sistemas distribuidos.\n\nLa autenticación también tiene un impacto significativo en la experiencia del usuario y la productividad. Un sistema de autenticación bien diseñado debe encontrar un equilibrio entre la seguridad y la usabilidad. Debe ser lo suficientemente robusto para proteger contra amenazas, pero también lo suficientemente fluido para no obstaculizar la productividad de los usuarios legítimos. Este equilibrio es especialmente importante en entornos empresariales donde la eficiencia operativa es crucial.\n\n**VPN**\n\n**Autenticación Inicial**: Las VPN generalmente verifican la identidad del usuario solo al establecer la conexión inicial, lo que puede dejar la red vulnerable si las credenciales son comprometidas.\n\n- Las VPN tradicionalmente utilizan un modelo de autenticación más simple y menos granular:\n- **Autenticación Inicial:**\n    \n    - La autenticación se realiza principalmente al establecer la conexión VPN.\n    \n    - Generalmente se basa en credenciales de usuario (nombre de usuario y contraseña).\n- **Múltiples Factores:**\n    \n    - Muchas implementaciones de VPN modernas incorporan autenticación de múltiples factores para mejorar la seguridad.\n    \n    - Esto puede incluir tokens, aplicaciones de autenticación o códigos SMS.\n- **Confianza Implícita:**\n    \n    - Una vez autenticado, el usuario generalmente tiene acceso completo a la red interna, según lo establecido en la configuración de red.\n    \n    - Se asume que cualquier usuario dentro de la VPN es confiable.\n- **Periodicidad:**\n    \n    - La autenticación suele ocurrir al inicio de la sesión VPN.\n    \n    - No hay verificaciones continuas durante la sesión del usuario. Estas verificaciones se suelen implementar por franjas horarias de duración de la conexión.\n- **Limitaciones:**\n    - La autenticación VPN tradicional no considera factores contextuales como la ubicación del usuario o el estado del dispositivo.\n\n**ZTNA**\n\n**Autenticación Continua**: ZTNA realiza verificaciones continuas de autenticación, lo que asegura que cada solicitud de acceso sea legítima y reduce el riesgo de accesos no autorizados. ZTNA implementa un enfoque de autenticación más robusto y continuo:\n\n- **Autenticación Continua:**\n    \n    - ZTNA verifica la identidad y los permisos del usuario para cada solicitud de acceso.\n    \n    - No se asume confianza basada en conexiones previas o ubicación en la red.\n- **Múltiples Factores y Datos Contextuales:**\n    \n    - Utiliza autenticación de múltiples factores de forma más exhaustiva.\n    \n    - Incorpora datos contextuales como la ubicación del usuario, el estado del dispositivo y el perfil de seguridad.\n- **Evaluación del Estado del Dispositivo:**\n    \n    - Verifica el estado de seguridad del dispositivo antes de permitir el acceso.\n    \n    - Puede incluir factores como el estado de actualización, la presencia de software antivirus, etc.\n- **Granularidad:**\n    \n    - La autenticación se realiza a nivel de aplicación o recurso, no solo a nivel de red.\n    \n    - Permite un control más preciso sobre qué recursos específicos puede acceder cada usuario.\n- **Adaptabilidad:**\n    - Las políticas de autenticación pueden ajustarse dinámicamente basándose en el comportamiento del usuario y otros factores de riesgo.\n- **Integración con Sistemas de Identidad:**\n    \n    - ZTNA se integra más estrechamente con sistemas de gestión de identidad y acceso (IAM).\n    \n    - Permite una gestión más centralizada y coherente de las identidades y permisos de los usuarios.\n\n#### **Superficie de Ataque**\n\nLa superficie de ataque es un concepto fundamental en ciberseguridad que se refiere al conjunto total de puntos vulnerables en un sistema de información por los cuales un atacante no autorizado podría intentar entrar o extraer datos. Este concepto abarca todos los puntos de exposición de una organización, incluyendo hardware, software, redes, procesos y, crucialmente, el factor humano. La importancia de entender y gestionar la superficie de ataque no puede ser subestimada en el panorama actual de la seguridad digital.\n\nEn esencia, la superficie de ataque representa el \"área\" total que una organización debe defender contra las amenazas cibernéticas. Cuanto mayor sea esta superficie, más oportunidades tendrán los atacantes para encontrar y explotar vulnerabilidades. Por lo tanto, la gestión efectiva de la superficie de ataque se ha convertido en un componente crítico de cualquier estrategia de seguridad robusta.\n\nEn el entorno digital moderno, caracterizado por la rápida adopción de tecnologías cloud, la proliferación de dispositivos IoT, y la creciente complejidad de las infraestructuras de TI, la superficie de ataque de muchas organizaciones se ha expandido significativamente. Esta expansión no solo aumenta el riesgo de brechas de seguridad, sino que también complica la tarea de defender eficazmente los activos digitales.\n\nLa importancia de la superficie de ataque se hace evidente cuando consideramos el impacto potencial de una brecha de seguridad. Un solo punto vulnerable, si es explotado, puede proporcionar a un atacante el punto de entrada necesario para comprometer sistemas críticos, robar datos sensibles o interrumpir operaciones comerciales. En este sentido, cada elemento de la superficie de ataque representa un riesgo potencial para la organización.\n\nLa gestión de la superficie de ataque está estrechamente relacionada con el principio de \"defensa en profundidad\" en ciberseguridad. Este enfoque reconoce que no existe una única solución mágica para la seguridad, sino que se requiere una estrategia multicapa que aborde las vulnerabilidades en todos los niveles. Al entender y gestionar activamente su superficie de ataque, las organizaciones pueden implementar controles de seguridad más efectivos y dirigidos.\n\nEn el contexto de las amenazas cibernéticas en constante evolución, la superficie de ataque se convierte en un concepto dinámico. Nuevas vulnerabilidades, tecnologías emergentes y cambios en las prácticas de trabajo pueden alterar rápidamente la superficie de ataque de una organización. Por lo tanto, su evaluación y gestión debe ser un proceso continuo, no un esfuerzo puntual.\n\nLa superficie de ataque también juega un papel crucial en la evaluación y gestión de riesgos. Al mapear y comprender su superficie de ataque, las organizaciones pueden priorizar sus esfuerzos de seguridad, concentrando recursos en las áreas más críticas o vulnerables. Esto es especialmente importante en un mundo donde los recursos de seguridad son a menudo limitados y deben utilizarse de la manera más eficiente posible.\n\nAdemás, la comprensión de la superficie de ataque es fundamental para implementar estrategias de seguridad avanzadas como el modelo de Confianza Cero (Zero Trust). Este enfoque, que asume que no hay perímetro de seguridad tradicional y que cada solicitud debe ser verificada, requiere un conocimiento profundo de todos los puntos de acceso y vulnerabilidades potenciales en el entorno de TI.\n\nLa superficie de ataque también tiene implicaciones significativas para el cumplimiento normativo y la gestión de la privacidad. Muchas regulaciones, como GDPR o CCPA, requieren que las organizaciones tengan un conocimiento detallado de cómo se almacenan, procesan y transmiten los datos. Esto, en esencia, es un ejercicio de mapeo de la superficie de ataque en lo que respecta a los datos sensibles.\n\nEn el ámbito del desarrollo de software y DevOps, la consideración de la superficie de ataque es crucial para la implementación de prácticas de \"seguridad por diseño\". Los desarrolladores y arquitectos de sistemas deben ser conscientes de cómo cada nueva característica o componente puede expandir la superficie de ataque, y tomar medidas para mitigar estos riesgos desde las primeras etapas del ciclo de desarrollo.\n\nLa gestión de la superficie de ataque también tiene un impacto directo en la capacidad de una organización para detectar y responder a las amenazas. Un conocimiento profundo de la superficie de ataque permite una monitorización más efectiva y una respuesta más rápida a los incidentes de seguridad. Esto es crucial en un entorno donde la velocidad de respuesta puede ser la diferencia entre un incidente menor y una brecha catastrófica.\n\n**VPN**\n\n**Ampliada**: Dado que las VPN permiten un acceso amplio a la red, la superficie de ataque es mayor, lo que puede ser explotado por atacantes si logran acceder a la red.\n\nLas VPN tradicionales tienden a presentar una superficie de ataque más amplia:\n\n- **Acceso Amplio a la Red:**\n    \n    - Una vez que un usuario se conecta a través de la VPN, generalmente obtiene acceso a toda la red interna.\n    \n    - Esto aumenta significativamente la superficie de ataque, ya que un atacante que comprometa una conexión VPN podría potencialmente acceder a múltiples sistemas y recursos.\n- **Modelo de Confianza Implícita:**\n    \n    - Las VPN operan bajo un modelo de seguridad perimetral, donde se asume que cualquier usuario dentro de la red es confiable.\n    \n    - Esta confianza implícita puede ser explotada por atacantes que logren obtener credenciales válidas.\n- **Exposición de Puertos y Servicios:**\n    \n    - Los servidores VPN a menudo requieren que ciertos puertos estén abiertos y accesibles desde Internet.\n    \n    - Estos puntos de entrada pueden ser objetivos de ataques y explotación.\n- **Movimiento Lateral:**\n    \n    - Una vez dentro de la red a través de la VPN, un atacante puede moverse lateralmente con relativa facilidad.\n    \n    - Esto aumenta el riesgo de que un solo punto de compromiso se extienda a múltiples sistemas.\n- **Complejidad en la Gestión:**\n    - La gestión de políticas de acceso en VPN puede ser compleja, lo que puede llevar a configuraciones erróneas y vulnerabilidades.\n\n**ZTNA**\n\n**Reducida**: Al proporcionar acceso segmentado y limitado, ZTNA reduce la superficie de ataque, dificultando el movimiento lateral de los atacantes dentro de la red.\n\nZTNA está diseñado para reducir significativamente la superficie de ataque:\n\n- **Acceso Mínimo Necesario:**\n    \n    - ZTNA implementa el principio de mínimo privilegio, otorgando a los usuarios acceso solo a las aplicaciones y recursos específicos que necesitan.\n    \n    - Esto reduce drásticamente la superficie de ataque al limitar el alcance de lo que un atacante podría acceder si compromete una cuenta.\n- **Modelo de Confianza Cero:**\n    \n    - ZTNA verifica cada solicitud de acceso, independientemente de la ubicación o la red del usuario.\n    \n    - No se asume confianza implícita, lo que dificulta a los atacantes explotar credenciales comprometidas.\n- **Ocultamiento de Recursos:**\n    \n    - ZTNA utiliza el concepto de \"nube oscura\" para ocultar las aplicaciones y servicios de usuarios no autorizados.\n    \n    - Esto reduce la visibilidad de los recursos para potenciales atacantes.\n- **Segmentación Granular:**\n    \n    - El acceso se concede a nivel de aplicación, no a nivel de red.\n    \n    - Esto previene el movimiento lateral dentro de la red, conteniendo potenciales brechas.\n- Autenticación Continua:\n    \n    - **ZTNA realiza verificaciones continuas de autenticación y autorización.**\n    \n    - Esto reduce el riesgo de que un atacante mantenga acceso prolongado si logra comprometer una sesión.\n- **Menor Exposición a Internet:**\n    - ZTNA típicamente no requiere abrir puertos específicos en el firewall, reduciendo la exposición directa a Internet.\n\n#### **Escalabilidad**\n\nLa escalabilidad es un factor crucial en las soluciones de acceso remoto como VPN y ZTNA por varias razones importantes:\n\nLa escalabilidad permite a las organizaciones expandir su infraestructura de acceso remoto para acomodar un número creciente de usuarios y dispositivos sin comprometer el rendimiento o la seguridad. Esto es especialmente relevante en el contexto actual de trabajo remoto y entornos híbridos.\n\nUna solución escalable puede manejar eficientemente aumentos repentinos en el número de conexiones simultáneas, como durante emergencias o cambios en las condiciones de trabajo, sin degradar la experiencia del usuario.\n\nLa escalabilidad mejora la eficiencia operativa al permitir una gestión más ágil de los recursos de red. Sistemas altamente escalables pueden optimizar automáticamente la asignación de recursos según la demanda.\n\nUna infraestructura de acceso remoto escalable asegura que las operaciones comerciales puedan continuar sin interrupciones, incluso cuando hay cambios significativos en los patrones de trabajo o en el número de usuarios remotos.\n\nSoluciones escalables permiten a las organizaciones crecer de manera más eficiente en términos de costos, evitando grandes inversiones iniciales en infraestructura sobredimensionada y permitiendo un crecimiento gradual según las necesidades.\n\nLa escalabilidad facilita la integración de nuevas tecnologías y la adaptación a futuros requisitos de seguridad y acceso, lo que es crucial en un panorama tecnológico en constante evolución.\n\n**VPN**\n\n**Limitada en Escenarios de Trabajo Remoto**: Las VPN pueden enfrentar problemas de escalabilidad, especialmente en entornos de trabajo remoto, donde múltiples usuarios necesitan acceso simultáneo.\n\nLas VPN tradicionales presentan ciertas limitaciones en términos de escalabilidad:\n\n- **Limitaciones en Escenarios de Trabajo Remoto:**\n    \n    - Las VPN pueden enfrentar problemas de escalabilidad, especialmente en entornos de trabajo remoto donde múltiples usuarios necesitan acceso simultáneo.\n    \n    - La capacidad de la VPN para manejar un gran número de conexiones concurrentes puede ser limitada.\n- **Infraestructura Centralizada:**\n    \n    - Las VPN típicamente dependen de una infraestructura centralizada, como servidores VPN dedicados.\n    \n    - A medida que aumenta el número de usuarios, puede ser necesario aumentar la capacidad de estos servidores, lo que puede ser costoso y complejo.\n- **Ancho de Banda:**\n    - El aumento de usuarios conectados simultáneamente puede saturar el ancho de banda disponible, especialmente si todo el tráfico se enruta a través de un punto central.\n- **Gestión de Usuarios:**\n    - La gestión de un gran número de usuarios y sus permisos puede volverse compleja en sistemas VPN tradicionales.\n- **Rendimiento:**\n    - El rendimiento de la VPN puede degradarse a medida que aumenta el número de usuarios conectados, afectando la velocidad y la experiencia del usuario.\n\n**ZTNA**\n\n**Altamente Escalable**: ZTNA está diseñado para ser más escalable, manejando eficientemente un gran número de conexiones simultáneas sin comprometer la seguridad o el rendimiento. ZTNA está diseñado para ofrecer una mejor escalabilidad:\n\n- **Altamente Escalable:**\n    - ZTNA está diseñado para ser más escalable, manejando eficientemente un gran número de conexiones simultáneas sin comprometer la seguridad o el rendimiento.\n- **Arquitectura Distribuida:**\n    - ZTNA utiliza una arquitectura más distribuida, lo que permite una mejor distribución de la carga y una mayor capacidad para manejar múltiples conexiones.\n- **Acceso Basado en la Nube:**\n    - Muchas soluciones ZTNA se basan en la nube, lo que facilita la escalabilidad al aprovechar los recursos elásticos de los proveedores de servicios en la nube.\n- **Gestión Eficiente de Recursos:**\n    - ZTNA permite una gestión más eficiente de los recursos de red, optimizando el uso del ancho de banda al proporcionar acceso directo a aplicaciones específicas.\n- **Flexibilidad en la Expansión:**\n    - ZTNA facilita la adición de nuevos usuarios, aplicaciones y recursos sin necesidad de grandes cambios en la infraestructura existente.\n- **Adaptabilidad a Picos de Demanda:**\n    - Las soluciones ZTNA pueden adaptarse más fácilmente a picos de demanda, como cuando un gran número de empleados necesita trabajar remotamente de repente.\n- **Gestión Centralizada de Políticas:**\n    - A pesar de su naturaleza distribuida, ZTNA permite una gestión centralizada de políticas de acceso, facilitando la administración de un gran número de usuarios y recursos.\n\n#### **Complejidad de Implementación**\n\nLa complejidad de la implementación es un factor importante a considerar al elegir entre soluciones de acceso remoto como VPN y ZTNA por varias razones:\n\nEn primer lugar, la complejidad de implementación afecta directamente los recursos necesarios, tanto en términos de tiempo como de personal técnico. Una implementación más compleja requiere una planificación más cuidadosa y detallada, lo que puede implicar un mayor tiempo de despliegue y la necesidad de personal especializado.\n\nAdemás, la complejidad influye en la curva de aprendizaje para el personal de TI y los usuarios finales. Sistemas más complejos pueden requerir una formación más extensa, lo que puede impactar en la productividad a corto plazo y en la adopción por parte de los usuarios.\n\nLa complejidad también puede afectar la estabilidad y el rendimiento del sistema. Soluciones más complejas tienen más componentes que pueden fallar o interactuar de maneras inesperadas, lo que puede llevar a problemas de rendimiento o interrupciones del servicio si no se gestionan adecuadamente.\n\nOtro aspecto importante es el mantenimiento continuo. Sistemas más complejos generalmente requieren un mantenimiento más frecuente y especializado, lo que puede aumentar los costos operativos a largo plazo.\n\nPor último, la complejidad de implementación puede impactar en la flexibilidad y escalabilidad futuras del sistema. Una solución demasiado compleja puede dificultar la adaptación a nuevos requisitos o la integración con otras tecnologías emergentes.\n\nEn el contexto de VPN vs ZTNA, ZTNA tiende a ser más complejo de implementar inicialmente debido a su enfoque más granular y su integración más profunda con los sistemas existentes. Sin embargo, esta complejidad inicial puede traducirse en beneficios a largo plazo en términos de seguridad y gestión de accesos.\n\n**VPN**\n\n**Menor Complejidad Inicial**: Las VPN son generalmente más fáciles de implementar inicialmente, pero pueden requerir más mantenimiento y ajustes a medida que la red crece.\n\n- **Configuración Inicial:**\n    \n    - La instalación inicial de una VPN suele ser relativamente sencilla, especialmente para implementaciones pequeñas o medianas.\n    \n    - Requiere la configuración de un servidor VPN central y la instalación de software cliente en los dispositivos de los usuarios.\n- **Infraestructura:**\n    \n    - Puede requerir hardware dedicado, como concentradores VPN o firewalls con capacidades VPN.\n    \n    - En algunos casos, se necesita abrir puertos específicos en el firewall corporativo.\n- **Configuración de Clientes:**\n    \n    - Los usuarios finales deben instalar y configurar el software cliente VPN en sus dispositivos.\n    \n    - Esto puede requerir cierta asistencia técnica, especialmente para usuarios menos familiarizados con la tecnología.\n- **Gestión de Credenciales:**\n    \n    - Implica la configuración y distribución de credenciales de acceso para cada usuario.\n    \n    - Puede requerir la implementación de sistemas de autenticación de múltiples factores.\n- **Escalabilidad:**\n    - A medida que crece el número de usuarios, la complejidad de la gestión y el mantenimiento puede aumentar significativamente.\n- **Integración con Sistemas Existentes:**\n    - **La integración con sistemas de autenticación y directorios existentes (como** Active Directory) puede añadir complejidad.\n\n**ZTNA**\n\n**Mayor Complejidad Inicial**: La implementación de ZTNA puede ser más compleja debido a la necesidad de configurar políticas de acceso detalladas, pero ofrece beneficios de seguridad significativos a largo plazo.\n\n- **Planificación Inicial:**\n    \n    - ZTNA requiere una planificación más detallada y cuidadosa antes de la implementación.\n    \n    - Es necesario mapear todos los recursos y aplicaciones que necesitarán acceso seguro.\n- **Arquitectura Distribuida:**\n    \n    - ZTNA generalmente utiliza una arquitectura más distribuida, lo que puede implicar la configuración de múltiples componentes.\n    \n    - Puede incluir la implementación de agentes en dispositivos de usuario final y conectores para aplicaciones.\n- **Políticas de Acceso:**\n    \n    - La configuración de políticas de acceso granulares es una parte crucial y potencialmente compleja de la implementación de ZTNA.\n    \n    - Requiere un análisis detallado de los roles de usuario y los requisitos de acceso a aplicaciones.\n- **Integración con Sistemas de Identidad:**\n    \n    - ZTNA se integra más estrechamente con sistemas de gestión de identidad y acceso (IAM).\n    \n    - Esta integración puede ser más compleja, pero proporciona una gestión de identidades más centralizada y coherente.\n- **Configuración de Aplicaciones:**\n    \n    - Cada aplicación que se va a acceder a través de ZTNA debe configurarse individualmente.\n    \n    - Esto puede incluir la configuración de conectores o agentes específicos para cada aplicación.\n- **Adaptación de la Infraestructura Existente:**\n    \n    - La implementación de ZTNA puede requerir cambios en la infraestructura de red existente.\n    \n    - Puede ser necesario reconfigurar firewalls y otros dispositivos de seguridad para acomodar el nuevo modelo de acceso.\n- **Curva de Aprendizaje:**\n    - ZTNA introduce nuevos conceptos y tecnologías que pueden requerir capacitación adicional para el personal de TI y los usuarios finales.\n\nVamos con las preguntas frecuentes:\n\n**1\\. Cuál es el impacto de ZTNA en la experiencia del usuario final en comparación con VPN?**\n\n- Acceso Directo y Rápido: ZTNA permite a los usuarios acceder directamente a las aplicaciones específicas que necesitan, sin pasar por un servidor central como en las VPN. Esto reduce significativamente la latencia y mejora la velocidad de acceso, lo que se traduce en una experiencia de usuario más ágil y eficiente.\n- Consistencia en la Experiencia: ZTNA proporciona una experiencia de usuario más consistente, independientemente de la ubicación del usuario. Esto se debe a que ZTNA no depende de la infraestructura de red subyacente de la misma manera que las VPN, lo que puede variar en rendimiento dependiendo de la ubicación geográfica y la carga de la red.\n- Acceso Granular: ZTNA ofrece un acceso más granular y específico a los recursos, lo que significa que los usuarios solo pueden acceder a las aplicaciones y datos que necesitan para su trabajo. Esto no solo mejora la seguridad, sino que también simplifica la experiencia del usuario al reducir la complejidad de la navegación por la red.\n\n**2\\. Que ventajas de ZTNA pueden traducirse en ahorros de costos para la empresa?**\n\n- Reducción de Hardware y Software: Al eliminar la necesidad de infraestructura VPN costosa, como servidores dedicados y dispositivos de red, ZTNA puede reducir significativamente los costos de hardware y software.\n- Menor Costo de Mantenimiento: ZTNA requiere menos mantenimiento continuo que las VPN, ya que su arquitectura es más sencilla y está diseñada para ser gestionada de manera centralizada y automática. Esto reduce los costos de soporte técnico y mantenimiento.\n- Eficiencia Operativa: Al optimizar el uso del ancho de banda y mejorar el rendimiento de la red, ZTNA puede reducir los costos operativos asociados con el tráfico de red ineficiente.\n- Mitigación de Riesgos de Seguridad: La mejora en la seguridad proporcionada por ZTNA puede reducir los costos asociados con las brechas de seguridad y las pérdidas de datos, al minimizar el riesgo de accesos no autorizados.\n\n**3\\. Que mejora de la experiencia de trabajo remoto aporta ZTNA?**\n\n- Acceso Seguro desde Cualquier Lugar: ZTNA permite a los empleados acceder de manera segura a las aplicaciones y datos de la empresa desde cualquier ubicación, lo que es crucial para el trabajo remoto.\n- Facilidad de Uso: La simplicidad y la rapidez de conexión de ZTNA mejoran la experiencia del usuario al reducir los pasos necesarios para conectarse y acceder a los recursos necesarios.\n- Flexibilidad y Adaptabilidad: ZTNA se adapta fácilmente a cambios en las necesidades de acceso y a nuevas aplicaciones, lo que es esencial en entornos de trabajo remoto dinámicos\n\n**4\\. Cuál es el impacto de ZTNA en la seguridad de los datos en comparación con VPN?**\n\n- Modelo de Confianza Cero: ZTNA implementa un modelo de seguridad de confianza cero, donde cada solicitud de acceso es verificada, lo que reduce significativamente el riesgo de accesos no autorizados.\n- Acceso Basado en Identidad y Contexto: ZTNA proporciona acceso basado en la identidad del usuario y el contexto de la solicitud, lo que asegura que solo los usuarios autorizados puedan acceder a los recursos específicos que necesitan.\n- Reducción de la Superficie de Ataque: Al limitar el acceso solo a las aplicaciones necesarias, ZTNA reduce la superficie de ataque potencial, dificultando que los atacantes se muevan lateralmente dentro de la red.\n\n**5\\. Como realizamos la comparación de la escalabilidad de ZTNA con la de VPN?**\n\n- Arquitectura Distribuida: ZTNA utiliza una arquitectura distribuida que permite escalar fácilmente para acomodar un gran número de usuarios y aplicaciones sin comprometer el rendimiento.\n- Gestión Eficiente de Conexiones: ZTNA puede manejar eficientemente múltiples conexiones simultáneas, lo cual es crucial para organizaciones en crecimiento y con una fuerza laboral remota en expansión.\n- Adaptabilidad a la Demanda: ZTNA es más adaptable a las fluctuaciones en la demanda de acceso, permitiendo a las organizaciones expandir o reducir su infraestructura de acceso según sea necesario sin grandes inversiones en hardware.\n\nEn conclusión, la elección entre VPN y ZTNA representa una decisión crítica para las organizaciones modernas en su búsqueda de soluciones de acceso remoto seguro y eficiente. Ambas tecnologías ofrecen enfoques distintos, cada uno con sus propias fortalezas y desafíos.\n\nLas VPN, con su modelo de seguridad perimetral, proporcionan una solución más sencilla y directa para el acceso remoto. Su implementación inicial es generalmente menos compleja y puede ser más familiar para muchas organizaciones. Sin embargo, las VPN presentan limitaciones significativas en términos de seguridad, especialmente en un mundo donde el perímetro de red tradicional se está desvaneciendo. La visibilidad limitada sobre las actividades de los usuarios, la falta de granularidad en el control de acceso y los desafíos de escalabilidad en entornos de trabajo remoto masivo son preocupaciones importantes.\n\nPor otro lado, ZTNA emerge como una solución más alineada con las necesidades de seguridad contemporáneas. Su enfoque de confianza cero, que verifica cada solicitud de acceso independientemente de la ubicación, ofrece una postura de seguridad significativamente mejorada. ZTNA proporciona una visibilidad más detallada de las actividades de los usuarios, un control de acceso granular y una mejor adaptabilidad a entornos de trabajo distribuidos y en la nube. Además, su capacidad para reducir la superficie de ataque y mejorar la experiencia del usuario final lo hace particularmente atractivo en el panorama actual de ciberseguridad. Sin embargo, la implementación de ZTNA puede ser más compleja y requiere una planificación cuidadosa. La transición a un modelo de confianza cero puede implicar cambios significativos en la infraestructura y las políticas de seguridad existentes.\n\nLa decisión entre VPN y ZTNA debe basarse en una evaluación exhaustiva de las necesidades específicas de seguridad de la organización, su infraestructura existente, sus recursos disponibles y sus objetivos a largo plazo. Factores como el tamaño de la organización, la complejidad de su entorno de TI, los requisitos de cumplimiento normativo y la naturaleza de sus operaciones jugarán un papel crucial en esta decisión.\n\nEn última instancia, mientras que las VPN pueden seguir siendo adecuadas para organizaciones con necesidades de acceso remoto más simples o limitadas, ZTNA representa el futuro de la seguridad de acceso remoto. Ofrece una solución más robusta, flexible y alineada con las tendencias actuales de trabajo remoto, computación en la nube y amenazas de seguridad en constante evolución. Las organizaciones deben considerar cuidadosamente su estrategia de seguridad a largo plazo y evaluar si una transición gradual hacia un modelo de confianza cero con ZTNA podría proporcionar beneficios sustanciales en términos de seguridad, visibilidad y capacidad de adaptación a futuras necesidades de negocio y desafíos de seguridad. \n\nA medida que llegamos al final de este recorrido, quiero agradecerte sinceramente por tu tiempo y atención. Espero que la información compartida te haya sido valiosa y que encuentres inspiración para aplicar las medidas de seguridad discutidas en tu entorno de Microsoft 365.\n\nLa ciberseguridad es un viaje continuo, y cada paso que tomamos hacia la protección de nuestros datos y sistemas es crucial. Nos vemos en la Redes!!",
      "date_published": "2024-09-05T09:52:35.000Z",
      "date_modified": "2024-09-05T09:52:35.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "break glass",
        "Ciberseguridad",
        "CIO",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Fido2",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Tecnología Zero Trust",
        "VPN",
        "ZeroTrust",
        "ZTNA"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-revolucion-silenciosa-de-la-autenticacion-sin-contrasena-como-las-empresas-estan-diciendo-adios-a-las-contrasenas-tradicionales/",
      "url": "https://takamaka.pages.dev/blog/la-revolucion-silenciosa-de-la-autenticacion-sin-contrasena-como-las-empresas-estan-diciendo-adios-a-las-contrasenas-tradicionales/",
      "title": "La revolución silenciosa de la autenticación sin contraseña: Cómo las empresas están diciendo adiós a las contraseñas tradicionales",
      "summary": "Hello EveryOne!! Querido y estimado Lector de Obss, las brechas de seguridad son noticia en los medios, desafortunadamente, día si y día también. Entre los…",
      "content_text": "Hello EveryOne!! Querido y estimado Lector de Obss, las brechas de seguridad son noticia en los medios, desafortunadamente, día si y día también. Entre los continuos avances una evolución silenciosa está tomando forma en el ámbito de la ciberseguridad empresarial.\n\nLas contraseñas, ese viejo bastión de la seguridad digital, que tanto problemas acarrean a usuarios y a administradores de sistemas, están cediendo terreno a métodos más seguros y user-friendly. En el centro de esta transformación se encuentra la autenticación sin contraseña, y Microsoft Entra ID está avanzado por este camino.\n\nHace solo unos años, la idea de un entorno empresarial sin contraseñas parecía ciencia ficción, hoy, sin embargo, es una realidad que está cambiando radicalmente nuestra forma de pensar sobre la seguridad.\n\nLos números respaldan esta afirmación. Según recientes estudios publicados, el 80% de las brechas de seguridad en 2023 estuvieron relacionadas con contraseñas débiles o robadas. Esta estadística alarmante ha impulsado a buscar alternativas más robustas.\n\n**FIDO2 y las claves de acceso**.\n\nEstos estándares de autenticación sin contraseña prometen no solo mayor seguridad, sino también una experiencia de usuario mejorada. Imaginemos un mundo donde nuestros usuarios puedan acceder a sus cuentas con un simple toque en su smartphone o una mirada a su cámara web. Ese mundo ya está aquí.\n\nLa transición no va a ser fácil, pero una vez que nuestros usuarios se acostumbren, la diferencia será como del día a la noche. Menos tickets de soporte, menos tiempo perdido en resets de contraseñas, menos quejas de usuarios y lo más importante, una seguridad significativamente mejorada.\n\nSin embargo, el camino hacia un futuro sin contraseñas no va a estar exenta de desafíos. La implementación nos va a requerir una planificación cuidadosa, especialmente cuando de sistemas críticos y cuentas de emergencia se trate. Es aquí donde entra en juego esta guía.\n\nTitulada **Autenticación Sin Contraseña en Microsoft Entra ID: Implementación de Claves de Acceso y FIDO2**, esta guía ofrece un mapa detallado para navegar por las complejidades de esta transición. Desde la configuración inicial hasta las mejores prácticas para cuentas de emergencia, el documento proporciona una hoja de ruta clara para organizaciones de todos los tamaños.\n\nLo que hace que esta guía sea única es su enfoque práctico. No solo explicamos el **qué** y el **por qué** de la autenticación sin contraseña, sino que nos adentramos en el cómo, con pasos concretos y consejos basados en implementaciones del mundo real. Al mismo tiempo, enlazamos con otra guía por si queremos elegir otra herramienta de Autenticación\n\nLa guía aborda temas críticos como:\n\n- Configuración paso a paso en Microsoft Entra ID\n- Implementación segura para cuentas de emergencia (Break Glass)\n- Estrategias para la adopción por parte de los usuarios\n- Consideraciones de cumplimiento normativo\n\nA medida que más departamentos de TI nos embarcamos en este viaje hacia un futuro sin contraseñas, recursos como esta guía se vuelven invaluables.\n\nLa revolución de la autenticación sin contraseña está en marcha, y está transformando la forma en que los departamentos de TI abordamos la seguridad. Con las herramientas y conocimientos adecuados, podemos estar a la vanguardia de esta transformación.\n\n¿Listo para unirte a la revolución? Descarga nuestra guía completa **Autenticación Sin Contraseña en Microsoft Entra ID** y da el primer paso hacia un futuro más seguro y eficiente\n\n[**Descargar la guía (PDF): Autenticación Sin Contraseña en Microsoft Entra ID: Implementación de Claves de Acceso y FIDO2**](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/fido-break-glass-1.pdf)\n\n***Nota del editor:** Esta guía esta actualizada por última vez en septiembre de 2024 y refleja las mejores prácticas y tecnologías actuales en el campo de la autenticación sin contraseña.*",
      "date_published": "2024-08-31T07:15:12.000Z",
      "date_modified": "2024-08-31T07:15:12.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "break glass",
        "Ciberseguridad",
        "CIO",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Fido2",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Guia",
        "Intune",
        "Libros",
        "M365",
        "Novedades",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/seguridad-integral-para-dispositivos-conectados-en-entornos-empresariales-e-industriales/",
      "url": "https://takamaka.pages.dev/blog/seguridad-integral-para-dispositivos-conectados-en-entornos-empresariales-e-industriales/",
      "title": "Seguridad Integral para dispositivos conectados en entornos empresariales e industriales",
      "summary": "Hello EveryOne! ! Querido y estimado lector de Obss , la proliferación de dispositivos conectados esta creando nuevos desafíos de seguridad para organizaciones…",
      "content_text": "**Hello EveryOne!**! Querido y estimado lector de **Obss**, la proliferación de dispositivos conectados esta creando nuevos desafíos de seguridad para organizaciones de todos los tamaños, ya que al mismo tiempo, esta aumentado nuestra superficie de ataque. Cada dispositivo IoT representa un punto de entrada potencial para ciberataques, aumentando la complejidad de proteger las redes empresariales e industriales.\n\nMicrosoft Defender for IoT (D4IoT) se nos presenta como una solución integral para abordar estas vulnerabilidades, ofreciendo protección robusta para ecosistemas de Internet de las Cosas (IoT) y Tecnología Operativa (OT).\n\nVamos a imaginar un mundo donde cada sensor, cada máquina y cada dispositivo conectado no solo funciona en armonía, sino que también este protegido contra las ciberamenazas más sofisticadas. Microsoft quiere con D4IoT hacer realidad esta visión, proporcionando una capa de seguridad robusta que abarque desde las fábricas inteligentes hasta las ciudades del futuro.\n\nEn este artículo, me sumerjo en las profundidades de D4IoT, explorando cómo esta tecnología revolucionaria está redefiniendo la seguridad en la era del IoT.\n\nDescubriremos sus características clave, desentrañaremos la magia detrás de su funcionamiento sin agentes y veremos cómo se integra perfectamente con el universo de Azure para ofrecer una protección sin precedentes.\n\nPreparémonos para un viaje a través del paisaje de la ciberseguridad moderna, donde la visibilidad, la detección de amenazas y la gestión de vulnerabilidades se fusionan para crear un escudo impenetrable para nuestro mundo cada vez más conectado.\n\n¿Está listo para descubrir cómo D4IoT está moldeando el futuro de la seguridad IoT? Acompáñame mientras desentraño los entresijos de esta poderosa herramienta y exploramos cómo está transformando industrias, protegiendo infraestructuras críticas y pavimentando el camino hacia un mañana más seguro y conectado.\n\n**Qué es D4IoT**\n\nMicrosoft Defender for IoT (D4IoT) es una solución integral de seguridad diseñada para proteger dispositivos IoT y OT en entornos industriales y empresariales. La creciente adopción de dispositivos IoT ha ampliado la superficie de ataque de las redes, haciendo que la seguridad sea una prioridad crítica. D4IoT ofrece capacidades avanzadas de detección de amenazas, gestión de vulnerabilidades y visibilidad de dispositivos. Al integrarse con el ecosistema de Microsoft Azure, proporciona una plataforma robusta para la gestión de la seguridad.\n\n**Características Clave**\n\n- **Visibilidad Completa:** D4IoT identifica y clasifica automáticamente todos los dispositivos conectados a la red, proporcionando un inventario actualizado.\n- **Detección de Amenazas:** Utiliza análisis de comportamiento y aprendizaje automático para detectar actividades anómalas y amenazas potenciales.\n- **Gestión de Vulnerabilidades:** Evalúa continuamente los dispositivos para identificar vulnerabilidades y prioriza las acciones correctivas.\n- **Integración con Azure:** Se integra con Azure Sentinel y otras soluciones de seguridad de Microsoft para ofrecer una respuesta coordinada a incidentes.\n\n**La importancia de los sensores en IoT**\n\nLos sensores son componentes fundamentales en el ecosistema IoT. Actúan como los ojos y los oídos de los sistemas, recopilando datos cruciales que nos permiten el monitoreo y control de procesos en tiempo real. La importancia de los sensores radica en su capacidad para transformar datos físicos en información digital procesable.\n\n**Aplicaciones de los Sensores IoT**\n\n- **Monitoreo Ambiental:** Sensores de temperatura, humedad y calidad del aire se utilizan en aplicaciones agrícolas e industriales para optimizar el rendimiento.\n- **Automatización Industrial:** Sensores de proximidad y presión facilitan la automatización de procesos, mejorando la eficiencia y reduciendo errores humanos.\n- **Ciudades Inteligentes:** Sensores de tráfico y contaminación ayudan a gestionar el flujo vehicular y la calidad del aire en entornos urbanos.\n\n**Por qué implementar D4IoT y sensores de tecnología operativa (OT)**\n\nLa implementación de D4IoT junto con sensores OT es esencial para garantizar la seguridad y eficiencia de las operaciones industriales. Los entornos OT suelen incluir sistemas críticos que requieren protección adicional contra amenazas cibernéticas.\n\n**Beneficios de la Implementación**\n\n- **Protección de Infraestructuras Críticas:** Los sensores OT monitorean continuamente los sistemas críticos, detectando anomalías que podrían indicar un ataque.\n- **Mejora de la Eficiencia Operativa:** Al proporcionar visibilidad en tiempo real, podemos optimizar las operaciones y reducir el tiempo de inactividad.\n- **Cumplimiento Normativo:** D4IoT nos ayuda a cumplir con regulaciones de seguridad cibernética al proporcionar auditorías y reportes detallados.\n\n**Cómo se realiza la obtención de información en tiempo real**\n\nLa obtención y análisis de información en tiempo real es un componente esencial de Microsoft Defender for IoT (D4IoT). Este proceso implica la captura continua de datos de la red y su análisis para detectar anomalías, amenazas y optimizar el rendimiento de los dispositivos IoT y OT.\n\n**Captura de Información**\n\n- **Monitoreo Pasivo:** D4IoT utiliza técnicas de monitoreo pasivo para observar el tráfico de red sin interferir en el funcionamiento de los dispositivos. Esto se logra mediante la inspección profunda de paquetes (DPI), que permite analizar el contenido de los paquetes de datos en busca de patrones inusuales o potencialmente maliciosos.\n- **Sensores de Red:** Los sensores de red recopilan datos de tráfico en tiempo real, proporcionando una visión detallada de las comunicaciones entre dispositivos. Estos sensores están diseñados para operar en entornos industriales, donde la latencia y el rendimiento son críticos.\n\n**Análisis Profundo de Datos**\n\n- **Análisis de Comportamiento:** Utilizando algoritmos de aprendizaje automático, D4IoT establece una línea base del comportamiento normal de la red. Cualquier desviación de este comportamiento se analiza para determinar si representa una amenaza potencial.\n- **Correlación de Datos:** D4IoT integra datos de múltiples fuentes, como logs de dispositivos, alertas de seguridad y datos de tráfico, para proporcionar una visión holística de la red. Esta correlación permite identificar patrones complejos que podrían indicar un ataque coordinado.\n- **Visualización en Dashboards:** Los datos analizados se presentan en Dashboards interactivos que nos permiten a los roles implicados en seguridad visualizar el estado de la red en tiempo real. Estos Dashboards son personalizables, lo que permite ajustar las métricas y KPIs según las necesidades específicas de la organización.\n- **Integración con PowerBI:** Para un análisis más detallado, los datos de D4IoT pueden ser exportados a PowerBI. Esta herramienta de visualización de datos nos permite crear informes y Dashboards interactivos que facilitan la exploración de tendencias y la identificación de áreas de mejora. PowerBI nos ofrece capacidades avanzadas de análisis, como la creación de modelos predictivos y la simulación de escenarios, que ayudan a las organizaciones a optimizar sus estrategias de seguridad y operación.\n\n**Cómo funciona la seguridad sin agentes**\n\nLa seguridad sin agentes es una característica distintiva de D4IoT, que nos permite el monitoreo y protección de dispositivos sin necesidad de instalar software adicional en ellos. Esto es especialmente beneficioso en entornos donde los dispositivos no pueden ser modificados.\n\n**Ventajas de la Seguridad sin Agentes**\n\n- **Compatibilidad Universal:** Funciona con una amplia gama de dispositivos, independientemente del sistema operativo o la capacidad de procesamiento.\n- **Despliegue Rápido:** No requiere instalación de software en cada dispositivo, lo que facilita la implementación en grandes redes.\n- **Menor Impacto en el Rendimiento:** Al no consumir recursos de los dispositivos, no afecta su rendimiento o funcionalidad.\n\n**D4IoT con máquinas virtuales**\n\nLa implementación de D4IoT en máquinas virtuales ofrece flexibilidad y escalabilidad, permitiéndonos a los departamento de TI adaptar la solución a nuestras necesidades específicas.\n\n**Utilizar D4IoT para cubrir recursos de IoT empresarial**\n\nEl Enterprise IoT (eIoT) se refiere a la integración y gestión de dispositivos IoT dentro de un entorno empresarial. Estos dispositivos incluyen impresoras, televisores inteligentes, teléfonos IP, ordenadores, sistemas de alimentación ininterrumpida (SAI), switches, etc., entre otros. La gestión efectiva de eIoT es crucial para optimizar la eficiencia operativa y garantizar la seguridad de la red empresarial.\n\n**Qué es el eIoT**\n\nEl eIoT representa la aplicación del Internet de las Cosas en el ámbito empresarial, donde los dispositivos conectados facilitan la automatización, el monitoreo y el control de procesos. Estos dispositivos generan grandes volúmenes de datos que pueden ser utilizados para mejorar la toma de decisiones, reducir costos y aumentar la productividad.\n\n**Cómo aplicar el concepto de eIoT en el control de dispositivos empresariales**\n\n- **Impresoras:** Las impresoras conectadas a la red pueden ser monitoreadas para optimizar el uso de recursos, detectar problemas de funcionamiento y gestionar el mantenimiento de manera proactiva. D4IoT puede identificar impresoras no autorizadas y asegurar que solo los dispositivos aprobados tengan acceso a la red.\n- **Televisores Inteligentes:** En entornos empresariales, los televisores inteligentes se utilizan para presentaciones y comunicaciones. D4IoT puede asegurar estos dispositivos al monitorear el tráfico de red y detectar cualquier intento de acceso no autorizado o uso indebido.\n- **Teléfonos IP:** Los sistemas de telefonía IP son críticos para la comunicación empresarial. D4IoT protege estos dispositivos al supervisar las conexiones y detectar anomalías en el tráfico de voz sobre IP (VoIP), asegurando que las comunicaciones sean seguras y sin interrupciones.\n- **Ordenadores:** Aunque los ordenadores suelen estar cubiertos por soluciones de seguridad tradicionales, D4IoT puede complementar estas medidas al proporcionar visibilidad adicional de los dispositivos conectados y detectar amenazas que podrían pasar desapercibidas.\n- **SAI (Sistemas de Alimentación Ininterrumpida):** Los SAI son esenciales para garantizar la continuidad del negocio durante cortes de energía. D4IoT puede monitorear estos sistemas para asegurar que estén funcionando correctamente y alertar sobre cualquier problema que pueda comprometer su eficacia.\n- **Switches:** Los switches de red son el núcleo de la conectividad en una empresa. D4IoT ofrece visibilidad sobre el tráfico que pasa a través de estos dispositivos, permitiendo la detección de configuraciones incorrectas o intentos de acceso no autorizados.\n\n**Integración de Información en un Dashboard**\n\nLa combinación de datos de eIoT en un Dashboards centralizado nos permite a los roles implicados en seguridad tener una visión completa de todos los dispositivos conectados en la red empresarial. Este Dashboards nos debe facilitar la supervisión en tiempo real y la gestión proactiva de la seguridad.\n\n**Características del Dashboard**\n\n- **Visualización en Tiempo Real:** Los datos de todos los dispositivos eIoT se presentan de manera gráfica, permitiendo a los administradores identificar rápidamente cualquier anomalía o problema.\n- **Alertas Automatizadas:** El sistema puede configurarse para enviar alertas automáticas a los administradores cuando se detectan eventos críticos, como intentos de acceso no autorizado o fallos en dispositivos críticos.\n- **Personalización:** Los Dashboards pueden personalizarse para mostrar las métricas más relevantes para la organización, ajustando las vistas según las necesidades específicas de cada departamento.\n\n**Prueba de Concepto (PoC) Estándar**\n\nPara implementar una PoC de D4IoT en un entorno empresarial, se pueden seguir los siguientes pasos:\n\n- **Definición de Alcance:** Identificar los dispositivos eIoT que se incluirán en la PoC, como impresoras, televisores inteligentes y teléfonos IP, etc..\n- **Configuración de D4IoT:** Instalar y configurar los sensores de D4IoT en la red para comenzar a monitorear el tráfico de los dispositivos seleccionados.\n- **Integración de Datos:** Configurar la integración de datos con un Dashboards centralizado, utilizando herramientas como PowerBI para la visualización.\n- **Establecimiento de Alertas:** Definir umbrales y condiciones para las alertas automáticas, asegurando que los administradores sean notificados de eventos críticos.\n- **Evaluación de Resultados:** Monitorear el rendimiento del sistema durante un período determinado, evaluando la efectividad de la solución y realizando ajustes según sea necesario.\n- **Documentación y Recomendaciones:** Documentar los hallazgos de la PoC y proporcionar recomendaciones para la implementación a gran escala.\n\nImplementar D4IoT en un entorno empresarial no solo mejora la seguridad y gestión de los dispositivos IoT, sino que también optimiza las operaciones al proporcionar una visión clara y centralizada de todos los activos conectados.\n\n**La importancia de tener toda la información analizada recogida en Dashboards**\n\nLos Dashboards son herramientas esenciales para la gestión de datos en las organizaciones, permitiendo visualizar y analizar información crítica de manera eficiente. Al integrar múltiples fuentes de datos en una sola interfaz, los Dashboards facilitan la comprensión de métricas clave y el seguimiento del rendimiento empresarial en tiempo real. Esto no solo mejora la toma de decisiones al proporcionar una visión clara y actualizada de los indicadores, sino que también ayuda a identificar tendencias y oportunidades de negocio.\n\n**Extracción y análisis de información con PowerBI**\n\nPowerBI es una herramienta poderosa para la visualización y análisis de datos que permite a las organizaciones extraer información valiosa de grandes volúmenes de datos. Con PowerBI, podemos crear Dashboards interactivos que integran datos de diferentes fuentes, facilitando el análisis detallado y la presentación de resultados. Esta capacidad de personalización y visualización en tiempo real mejora la inteligencia de negocio, permitiendo a las empresas responder rápidamente a cambios en el entorno y optimizar sus estrategias.\n\n**El Impacto de Microsoft Defender for IoT en la Seguridad Digital**\n\nMicrosoft Defender for IoT (D4IoT) se posiciona como una solución en el panorama actual de la ciberseguridad, especialmente en lo que respecta a la protección de dispositivos IoT y sistemas de tecnología operativa (OT). A medida que avanzamos hacia un mundo cada vez más conectado, la importancia de herramientas como D4IoT se vuelve innegable.\n\n**Recapitulación de Puntos Clave**\n\n1. **Visibilidad Integral**: D4IoT nos ofrece una visión completa de todos los dispositivos conectados en una red, permitiendo a los departamentos de TI mantener un inventario actualizado y detectar rápidamente dispositivos no autorizados.\n2. **Detección Avanzada de Amenazas**: Mediante el uso de análisis de comportamiento y aprendizaje automático, D4IoT identifica eficazmente actividades anómalas y potenciales amenazas, proporcionando una capa adicional de seguridad.\n3. **Gestión Proactiva de Vulnerabilidades**: La evaluación continua de dispositivos nos ayuda a los departamentos de TI a identificar y priorizar vulnerabilidades, permitiendo una respuesta más rápida y eficiente a las amenazas potenciales.\n4. **Integración con el Ecosistema Azure**: La capacidad de D4IoT para integrarse con otras soluciones de Microsoft, como Azure Sentinel, ofrece una respuesta coordinada a incidentes y una gestión de seguridad más holística.\n5. **Aplicabilidad en Diversos Sectores**: Desde la industria energética hasta la manufactura y el transporte, D4IoT demuestra su versatilidad y eficacia en una amplia gama de aplicaciones.\n\n**Mirando hacia el Futuro**\n\nLa implementación de herramientas como D4IoT representa un paso significativo hacia la creación de infraestructuras digitales más seguras y resilientes. A medida que el número de dispositivos IoT continúa creciendo exponencialmente, soluciones como D4IoT se volverán cada vez más críticas para mantener la integridad y seguridad de las redes empresariales e industriales.\n\n**Consideraciones Finales**\n\n1. **Adaptabilidad**: La capacidad de D4IoT para funcionar en entornos diversos, desde máquinas virtuales hasta dispositivos empresariales de IoT, lo convierte en una solución adaptable a las necesidades cambiantes de las organizaciones.\n2. **Enfoque Proactivo**: Al proporcionar visibilidad en tiempo real y análisis predictivo, D4IoT permite a los departamento de TI adoptar un enfoque proactivo en lugar de reactivo en su estrategia de ciberseguridad.\n3. **Simplificación de la Gestión**: La consolidación de la información en dashboards centralizados y la integración con herramientas como Power BI simplifican la gestión de la seguridad, permitiendo a los equipos de TI tomar decisiones informadas más rápidamente.\n\nEn conclusión, Microsoft Defender for IoT se presenta como una herramienta en el arsenal de ciberseguridad moderna. Su enfoque integral, que abarca desde la visibilidad de dispositivos hasta la respuesta a incidentes, lo posiciona como una solución para abordar los desafíos de seguridad en la era del IoT. A medida que las organizaciones continúan digitalizando sus operaciones y expandiendo sus redes de dispositivos conectados, la adopción de soluciones robustas como D4IoT será fundamental para mantener una postura de seguridad sólida y adaptable frente a las amenazas en constante evolución.\n\nEs evidente que la seguridad en el mundo del Internet de las Cosas ya no es una opción, sino una necesidad imperativa. Los departamentos de TI que buscamos mantenerse a la vanguardia en la protección de sus activos digitales encontrarán en D4IoT un aliado poderoso y versátil.\n\nRecordar que la seguridad es un viaje, no un destino. Las ciberamenazas evolucionan constantemente, y nuestras defensas deben evolucionar con ellas. Microsoft Defender for IoT representa un paso significativo en este viaje, proporcionando las herramientas necesarias para navegar el complejo panorama de la seguridad IoT con confianza.\n\nInvito a los lectores de **Obss** a considerar cómo D4IoT podría integrarse en sus estrategias de seguridad existentes. Ya sea que estén comenzando su viaje en IoT o buscando fortalecer sus defensas actuales, la implementación de soluciones robustas como D4IoT puede marcar la diferencia entre vulnerabilidad y resiliencia.\n\nEspero que este artículo sirva no solo como una introducción a D4IoT, sino también como un catalizador para conversaciones más amplias sobre la seguridad en la era digital. El futuro es conectado, y con las herramientas adecuadas, también puede ser seguro.\n\nGracias por acompañarnos y **nos vemos en las Redes!!**",
      "date_published": "2024-08-28T07:14:43.000Z",
      "date_modified": "2024-08-28T07:14:43.000Z",
      "tags": [
        "Articulos",
        "Ciberseguridad",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IoT",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/desafios-y-oportunidades-en-el-mundo-de-la-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/desafios-y-oportunidades-en-el-mundo-de-la-ciberseguridad/",
      "title": "Desafíos y oportunidades en el mundo de la ciberseguridad",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , hoy quiero adentrarme en un tema de vital importancia que nos afecta a todos en nuestra sociedad digital…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, hoy quiero adentrarme en un tema de vital importancia que nos afecta a todos en nuestra sociedad digital: la ciberseguridad. En un momento donde las ciberamenazas evolucionan a una velocidad vertiginosa, es crucial que comprendamos no solo los desafíos que enfrentamos, sino también las oportunidades que surgen en este panorama en constante cambio. Desde la inteligencia artificial hasta la computación cuántica, exploremos cómo estas tecnologías están transformando nuestras defensas y qué significa esto para el futuro de nuestra seguridad digital. Acompáñame en este viaje para descubrir cómo podemos prepararnos y adaptarnos a un entorno donde la protección de nuestros activos digitales es más importante que nunca.\n\n**Relevancia actual:**\n\nNos encontramos en un momento crucial en el campo de la ciberseguridad. La velocidad a la que evolucionan las amenazas cibernéticas nos obliga a estar constantemente alerta y en busca de nuevas tecnologías que puedan fortalecer nuestras defensas. No podemos permitirnos el lujo de quedarnos estancados, pues los ciberdelincuentes no descansan en su búsqueda de vulnerabilidades.\n\nEstamos presenciando cómo la inteligencia artificial y el aprendizaje automático están transformando nuestra capacidad de detección y respuesta. Estas herramientas nos permiten procesar cantidades masivas de datos en tiempo real, identificando patrones y anomalías que podrían escapar al ojo humano. Su habilidad para aprender y adaptarse nos da una ventaja (¿significativa?) en la carrera contra los nuevos vectores de ataque.\n\nNo podemos ignorar el impacto potencial de la computación cuántica en nuestro campo. Aunque aún está en desarrollo, debemos anticiparnos a sus implicaciones para la criptografía. Nos encontramos en una carrera para desarrollar algoritmos resistentes a los ataques cuánticos, preparándonos para un futuro que puede parecer lejano, pero que se acerca rápidamente.\n\nLa automatización se ha convertido en uno de nuestros aliados más valiosos. Las herramientas de orquestación y respuesta automatizada nos permiten actuar con una rapidez y eficiencia sin precedentes ante los incidentes de seguridad. Esto reduce significativamente nuestro tiempo de exposición y nos ayuda a mitigar el impacto de los ataques de manera más efectiva.\n\nEn este panorama de constante cambio, mantenernos al día con las últimas innovaciones tecnológicas no es una opción, sino una necesidad imperiosa. Aquellos de nosotros que no adoptemos estas nuevas tecnologías corremos el riesgo de quedar expuestos ante amenazas cada vez más sofisticadas. La protección efectiva de nuestros activos digitales y nuestra información sensible depende de nuestra capacidad para evolucionar junto con el panorama de amenazas.\n\n**Visión prospectiva**\n\nAl adentrarnos en el futuro de la ciberseguridad, nos enfrentamos a un panorama en constante evolución que demanda una visión 360. Ya hemos anticipado en varios artículos de este mismo blog, que, en los próximos años, la superficie de ataque se expandirá exponencialmente con el incremento de dispositivos IoT gracias a las redes 5G y 6G y la adopción generalizada de tecnologías emergentes. Esto nos va a obligar a repensar nuestras estrategias de protección, alejándonos de los enfoques perimetrales tradicionales hacia modelos de seguridad más dinámicos y adaptativos.\n\n***Se estima que para 2027, habrá más de 25 mil millones de dispositivos IoT conectados, aumentando la superficie de ataque en un 500%\" - Informe de Ciberseguridad Global 2024***\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/image-6.png?w=773)\n\nEn este escenario, prevemos que la inteligencia artificial no solo mejorará nuestras defensas, sino que también se convertirá en una herramienta poderosa en manos de los ciberatacantes. Nos preparamos para una era de amenazas impulsadas por IA, capaces de mutar y evadir la detección con una sofisticación sin precedentes. Esta realidad nos exigirá desarrollar sistemas de defensa igualmente inteligentes y ágiles, capaces de aprender y adaptarse en tiempo real.\n\nLa computación cuántica promete revolucionar la criptografía tal como la conocemos. Nos encontramos en una carrera contra el tiempo para desarrollar e implementar algoritmos post-cuánticos antes de que las capacidades de descifrado cuántico se materialicen plenamente. Esta transición representará uno de los mayores desafíos de seguridad de nuestra generación.\n\nSe está planteando un cambio fundamental en la forma en que concebimos la identidad y la autenticación en el mundo digital. Las tecnologías biométricas avanzadas y los sistemas de identidad descentralizados podrían reemplazar las contraseñas tradicionales, ofreciendo un equilibrio más robusto entre seguridad y usabilidad.\n\nEsta visión prospectiva no solo nos permite prepararnos para los desafíos futuros, sino que también debe guiar nuestras inversiones y prioridades actuales. Al anticipar las tendencias emergentes, podemos desarrollar estrategias a largo plazo que nos permitan mantenernos resilientes y adaptables en un entorno de amenazas en constante evolución. La planificación estratégica basada en esta visión de futuro es esencial para garantizar que nuestras defensas no solo respondan a las amenazas de hoy, sino que estén preparadas para los desafíos del mañana.\n\n**Interdisciplina**\n\nAl abordar la interdisciplina en el futuro de la ciberseguridad, nos adentramos en un terreno donde las fronteras entre disciplinas se difuminan. La convergencia de la ciberseguridad con otras áreas tecnológicas de vanguardia está redefiniendo nuestro campo de una manera sin precedentes.\n\nLa fusión de la ciberseguridad con la ciencia de datos y la inteligencia artificial nos está llevando hacia un paradigma de defensa predictiva. Estamos desarrollando sistemas capaces de anticipar amenazas antes de que se materialicen, basándose en el análisis de patrones complejos y datos históricos. Esta sinergia no solo mejora nuestra capacidad de respuesta, sino que también nos permite adoptar una postura proactiva frente a los riesgos emergentes.\n\nLa intersección con la psicología y las ciencias del comportamiento está ganando relevancia en nuestro enfoque de la seguridad. Comprendemos cada vez más que el factor humano es crucial en la ecuación de la ciberseguridad. Esto nos lleva a diseñar soluciones que no solo sean técnicamente robustas, sino también intuitivas y alineadas con el comportamiento natural de los usuarios.\n\nLa ciberseguridad también se está entrelazando con la biología y la neurociencia. Exploramos tecnologías de autenticación basadas en biomarcadores únicos y patrones cerebrales, llevando la identificación y la protección de la identidad a niveles nunca antes vistos. Esta fusión nos plantea nuevos desafíos éticos y de privacidad que debemos abordar con cuidado.\n\nEl campo de la física cuántica está influyendo profundamente en nuestro enfoque de la criptografía y la seguridad de las comunicaciones. Nos encontramos en el umbral de una era donde los principios de la mecánica cuántica podrían proporcionar métodos de encriptación teóricamente inviolables.\n\nEsta convergencia de disciplinas no solo enriquece nuestro campo, sino que también nos exige adoptar una mentalidad más holística y colaborativa. Nos damos cuenta de que las soluciones a los desafíos de ciberseguridad más complejos probablemente surgirán de la intersección de múltiples campos de estudio. Esta realidad está transformando la forma en que educamos a los futuros profesionales de la ciberseguridad, enfatizando la importancia de una base de conocimientos amplia y la capacidad de pensar de manera interdisciplinaria.\n\n**Amplio impacto**\n\nEl amplio impacto de las tendencias en ciberseguridad se extiende mucho más allá del ámbito técnico, afectando profundamente a individuos, empresas y gobiernos por igual. Nos encontramos en un punto de inflexión donde las decisiones y desarrollos en ciberseguridad tienen ramificaciones que alcanzan casi todos los aspectos de la sociedad moderna.\n\nPara los individuos, la evolución de la ciberseguridad está redefiniendo nuestra relación con la tecnología y la privacidad. Nos enfrentamos a un mundo donde la protección de nuestros datos personales se vuelve cada vez más compleja, pero también más crítica. Las nuevas tecnologías de seguridad están cambiando la forma en que interactuamos con servicios digitales, desde la banca en línea hasta las redes sociales, requiriendo una comprensión más profunda de los riesgos y las medidas de protección por parte del usuario común.\n\nEn el ámbito empresarial, la ciberseguridad se ha convertido en un factor determinante para el éxito y la supervivencia. Las organizaciones se ven obligadas a repensar sus modelos de negocio y estrategias operativas para incorporar la seguridad como un componente central. La adopción de nuevas tecnologías de seguridad no solo afecta los presupuestos y la infraestructura tecnológica, sino que también está transformando las culturas corporativas, exigiendo un enfoque de seguridad que involucre a todos los niveles de la organización.\n\nA nivel gubernamental, las implicaciones son aún más profundas. La ciberseguridad se ha convertido en un pilar fundamental de la seguridad nacional, influenciando las políticas internas y las relaciones internacionales. Los gobiernos se enfrentan al desafío de proteger infraestructuras críticas, salvaguardar la integridad de los procesos democráticos y mantener la ventaja en un nuevo campo de conflicto geopolítico. Esto está llevando a la creación de nuevas regulaciones y marcos legales que buscan equilibrar la seguridad con las libertades civiles y la innovación tecnológica.\n\nEl impacto de estas tendencias también se extiende a la educación y el mercado laboral. La creciente demanda de profesionales en ciberseguridad está reconfigurando los programas educativos y creando nuevas oportunidades de carrera. Al mismo tiempo, la necesidad de una fuerza laboral con conocimientos básicos de ciberseguridad en prácticamente todos los sectores está transformando la capacitación y el desarrollo profesional en múltiples industrias.\n\n**Debate ético, legal y social**\n\nEl potencial debate que surge de las nuevas tecnologías en ciberseguridad nos sumerge en un terreno rico en discusiones éticas, legales y sociales. Nos encontramos en una encrucijada donde el avance tecnológico plantea preguntas fundamentales sobre el equilibrio entre seguridad y privacidad, y entre innovación y regulación.\n\nLa implementación de inteligencia artificial en ciberseguridad genera debates intensos sobre la autonomía de los sistemas de defensa. Nos preguntamos hasta qué punto podemos confiar en máquinas para tomar decisiones críticas de seguridad sin supervisión humana. Este dilema se extiende a cuestiones de responsabilidad: ¿quién es culpable cuando un sistema automatizado comete un error que resulta en una brecha de seguridad?\n\nEl uso de técnicas de aprendizaje profundo para analizar comportamientos en línea nos lleva a cuestionar los límites de la vigilancia digital. Aunque estas tecnologías pueden mejorar significativamente nuestra capacidad para detectar amenazas, también plantean preocupaciones sobre la privacidad individual y el potencial de abuso. Debatimos cómo equilibrar la necesidad de seguridad con el derecho fundamental a la privacidad.\n\nLa computación cuántica, con su potencial para quebrar los sistemas de encriptación actuales, nos obliga a repensar completamente nuestro enfoque de la seguridad de datos. Esto plantea preguntas sobre la viabilidad a largo plazo de nuestras infraestructuras digitales actuales y cómo podemos prepararnos para una transición que podría dejar vulnerables datos sensibles almacenados hoy.\n\nEl avance de las tecnologías biométricas en ciberseguridad abre debates sobre la propiedad y protección de datos biológicos únicos. Nos enfrentamos a preguntas complejas sobre cómo manejar información tan personal e inmutable, y qué sucede si estos datos caen en manos equivocadas.\n\nAdemás, la creciente interdependencia global en ciberseguridad genera debates sobre soberanía digital y cooperación internacional. Nos cuestionamos cómo pueden colaborar las naciones para combatir amenazas cibernéticas sin comprometer sus intereses de seguridad nacional.\n\nEstos debates no solo son académicos; tienen implicaciones prácticas significativas para la formulación de políticas, el desarrollo tecnológico y la práctica de la ciberseguridad. Al abordar estas cuestiones, buscamos no solo mejorar nuestras capacidades técnicas, sino también asegurar que el futuro de la ciberseguridad se alinee con nuestros valores éticos y sociales.\n\nA medida que concluyo este análisis sobre el futuro de la ciberseguridad, es evidente que nos encontramos en un cruce de caminos donde la tecnología, la ética y la seguridad convergen de maneras sin precedentes. La evolución constante de las ciberamenazas nos exige tanto a las personas como a las organizaciones mantenernos alerta y proactivos, adoptando nuevas tecnologías y enfoques que fortalezcan nuestras defensas. La interconexión de disciplinas y el uso de herramientas avanzadas como la inteligencia artificial y la computación cuántica no solo redefinen cómo protegemos nuestros activos digitales, sino que también plantean importantes cuestiones sobre la privacidad y la responsabilidad. Es fundamental que continuemos el diálogo sobre estos temas, fomentando una cultura de ciberseguridad que no solo se enfoque en la tecnología, sino también en el comportamiento humano y las implicaciones éticas.\n\nLa colaboración entre sectores, la educación continua y la innovación serán claves para enfrentar los desafíos que se nos avecinan. En este viaje hacia un futuro digital más seguro, cada uno de nosotros tiene un papel que desempeñar. La ciberseguridad no es solo responsabilidad de los expertos, sino que es un esfuerzo colectivo que requiere la participación de todos. Sigamos trabajando juntos para construir un entorno digital más seguro y resiliente.\n\n¡Gracias por acompañarnos en esta exploración del futuro de la ciberseguridad!\n\n¡¡ **Nos vemos en las Redes!!**",
      "date_published": "2024-08-25T07:16:22.000Z",
      "date_modified": "2024-08-25T07:16:22.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IoT",
        "Protección de datos",
        "Rendimiento",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-seleccionar-una-experiencia-de-pantalla-de-inicio-para-nuestros-recursos-corporativos-con-android-enterprise/",
      "url": "https://takamaka.pages.dev/blog/como-seleccionar-una-experiencia-de-pantalla-de-inicio-para-nuestros-recursos-corporativos-con-android-enterprise/",
      "title": "Cómo seleccionar una experiencia de pantalla de inicio para nuestros recursos corporativos con Android Enterprise",
      "summary": "Hello EveryOne! ! Querido y estimado lector de Obss , El mundo de los ceros y de los unos, nos descansa ni en agosto y Microsoft ha publicado la versión 2408…",
      "content_text": "**Hello EveryOne!**! Querido y estimado lector de **Obss**, El mundo de los ceros y de los unos, nos descansa ni en agosto y Microsoft ha publicado la versión 2408 del Servicio Microsoft Intune. A partir de esta versión **Managed Home Screen (MHS)** ahora es compatible con recursos **Android Enterprise totalmente administrados**, además de con recursos **Android Enterprise dedicados**. Con la actualización de los recursos compatibles con MHS, Microsoft Intune ahora ofrece más opciones para seleccionar la experiencia de la pantalla de inicio para los recursos Android Enterprise corporativos.\n\nDe manera predeterminada, nuestros recursos están preconfigurados con un lanzador creado por el fabricante del equipo original. Los lanzadores proporcionan la interfaz en segundo plano y organizan el acceso a otras aplicaciones. Para crear una apariencia personalizada y uniforme en todos estos recursos, podemos optar por reemplazar el lanzador predeterminado. Sigue adelante para obtener más información sobre cada experiencia de pantalla de inicio disponible para sus recursos corporativos.\n\n#### ¿Qué es Microsoft Launcher?\n\nMicrosoft Launcher es una aplicación de Android que ayuda a los usuarios a personalizar sus teléfonos, mantenerse organizados y cambiar sin problemas entre su teléfono y su PC.\n\nEn los recurosos Android Enterprise totalmente administrados, este servicio nos permite a los administradores de TI personalizar las pantallas de inicio configurando el fondo de pantalla, las aplicaciones y los diseños de los íconos, lo que garantiza una apariencia uniforme en todos los recursos administrados.\n\n#### ¿Qué es la pantalla de inicio administrada?\n\nManaged Home Screen es la aplicación de inicio empresarial de Microsoft que nos brinda a los administradores de TI la posibilidad de personalizar nuestros recursos y restringir las funciones a las que puede acceder un usuario. Cuando se configura en modo de quiosco de múltiples aplicaciones en Intune, Managed Home Screen se inicia automáticamente como la pantalla de inicio predeterminada en el recurso.\n\nIndependientemente de lo que esté instalado en el recursos, los administradores podemos elegir las aplicaciones y las configuraciones del sistema a las que deseamos que accedan los usuarios desde Managed Home Screen para garantizar que el contenido al que acceden sea relevante para sus tareas.\n\nComencemos por seleccionar el método de inscripción que mejor se adapte a nuestra situación. Una vez que hayamos seleccionado el método de inscripción, deberemos seleccionar la experiencia del recursos que mejor se adapte a nuestras necesidades.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/image-4.png?w=611)\n\n#### Seleccionamos el método de inscripción del recurso\n\nAl inscribir un recurso Android corporativo, tendremos algunas opciones para seleccionar según el caso de uso previsto.\n\n- **Perfil de trabajo corporativo de Android Enterprise**: seleccionaremos esta opción si el recurso estará asociado a un usuario, con una separación de los perfiles laborales y personales.\n- **Android Enterprise totalmente administrado**: esta opción la debemos seleccionar si el recurso estará afiliado a un usuario.\n- **Recursos dedicados de Android Enterprise:** la seleccionaremos si el recurso será compartido. En el caso de los recursos dedicados, podemos seleccionar si deseamos inscribir el recurso con o sin el modo de recurso compartido.\n    - **Con el modo de recurso compartido de Microsoft Entra:** esta opción debemos seleccionar si el recurso requiere que los usuarios inicien sesión en Microsoft 365 u otras aplicaciones integradas de SDM o Intune SDK. También debemos seleccionarla si el recurso pretende aprovechar las políticas de protección de aplicaciones o las políticas de acceso condicional para un usuario que haya iniciado sesión.\n    - **Sin modo de recurso compartido de Microsoft Entra:** esta opción debe seleccionarse si el recurso no requiere que los usuarios inicien sesión en las aplicaciones integradas de SDM.\n\n**Seleccionemos la experiencia del recurso**\n\nUna vez que hemos seleccionado el método de inscripción, los administradores podemos elegir entre diferentes opciones de experiencia del recurso según lo que esté disponible para cada método de inscripción.\n\n- **Recursos con perfil de trabajo corporativo de Android Enterprise**\n    - En el caso de los recursos con perfil de trabajo corporativo de Android Enterprise, no se admite ningún lanzador corporativo de Microsoft. Estos recursos deberán aprovechar el lanzador OEM predeterminado o un lanzador de cliente.\n- **Recursos totalmente administrados con Android Enterprise**\n    - Para los recursos completamente administrados, los administradores podemos elegir entre Microsoft Launcher y la pantalla de inicio administrada según los comportamientos deseados del recurso.\n\n**Cuándo seleccionar cada experiencia de dispositivo**\n\nSi deseamos que los usuarios tengan acceso a todas las aplicaciones disponibles en el recurso y a todas las configuraciones del mismo, seleccione Microsoft Launcher. Si, por el contario, deseamos que el usuario solo tenga acceso a las aplicaciones y configuraciones que están específicamente permitidas para su uso en el modo quiosco, seleccionaremos Pantalla de inicio administrada\n\n<table class=\"has-fixed-layout\"><tbody><tr><td></td><td><strong>Lanzador de Microsoft</strong></td><td><strong>Pantalla de inicio administrada</strong></td></tr><tr><td></td><td></td><td></td></tr><tr><td>Acceso a la configuración</td><td>Permite a los usuarios acceder a todas las configuraciones del recurso a través de la página de configuración de Launcher.<p></p><p>Microsoft Launcher tampoco permite personalizar el menú de configuración.</p></td><td>La pantalla de inicio administrada nos permite a los administradores de TI determinar a qué configuraciones tendrán acceso los usuarios y no permite el acceso a la página de configuración del dispositivo a menos que esté específicamente permitido.</td></tr><tr><td>Acceso a aplicaciones</td><td>Permite a los usuarios acceder a todas las aplicaciones disponibles en el recurso.</td><td>La pantalla de inicio administrada solo permite el acceso a las aplicaciones explícitamente puestas a su disposición para su uso dentro de la pantalla de inicio administrada.</td></tr><tr><td>Tipo de instalación</td><td>Cuando configuramos como una aplicación requerida para recursos totalmente administrados con Android Enterprise y establecemos como la experiencia de recurso deseada, Microsoft Launcher se instala como el tipo de aplicación Requerido.</td><td>La pantalla de inicio administrada se instala como tipo de aplicación “Kiosko” cuando se configura como una aplicación requerida para dispositivos totalmente administrados y dedicados de Android Enterprise y se configura como la experiencia del recurso.</td></tr></tbody></table>\n\n**Recursos dedicados a Android Enterprise**\n\nPara los recursos dedicados a Android Enterprise, los administradores podemos seleccionar entre el modo quiosco de aplicación única y de múltiples aplicaciones.\n\n**Cuándo seleccionar cada experiencia de recurso**\n\nEl modo de quiosco de una sola aplicación bloquea los recursos en una sola aplicación. Esto limita al usuario a la aplicación seleccionada: la aplicación siempre se iniciará y no habrá forma de salir.\n\nLa función de múltiples aplicaciones permitirá a los usuarios acceder a un conjunto limitado de aplicaciones y configurará el iniciador del recurso en la pantalla de inicio administrada. Además, a diferencia del modo de quiosco de una sola aplicación, los usuarios pueden salir de MHS si habilitamos la configuración \"Salir del PIN del quiosco\".\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/image-5.png?w=999)\n\n  \nPara finalizar, el artículo presenta la versión 2408 del Servicio Microsoft Intune, que desde ahora incluye compatibilidad con **Managed Home Screen (MHS)** para recursos Android Enterprise totalmente administrados y dedicados. Esta actualización nos permite a los administradores de TI personalizar la experiencia de la pantalla de inicio en recursos corporativos, mejorando la gestión y el acceso a aplicaciones relevantes.\n\n**Puntos Clave:**\n\n- **Compatibilidad Mejorada:** MHS ahora es compatible con recursos Android Enterprise totalmente administrados, ofreciendo más opciones de personalización.\n- **Microsoft Launcher:** Una herramienta que permite a los usuarios personalizar sus recursos Android, organizando aplicaciones y configuraciones para una experiencia uniforme.\n- **Managed Home Screen:** Aplicación que permite a los administradores restringir el acceso de los usuarios a funciones específicas, configurando la pantalla de inicio según las necesidades empresariales.\n- **Métodos de Inscripción:** Se detallan varias opciones de inscripción para recursos Android, incluyendo perfiles de trabajo y recursos dedicados, cada uno con características específicas.\n- **Selección de Experiencia:** Los administradores podemos elegir entre diferentes experiencias de usuario, como el modo quiosco de una sola aplicación o de múltiples aplicaciones, según el uso previsto del recurso.\n\n  \nEste artículo es una guía para administradores de TI que buscan optimizar la gestión de recursos Android en entornos corporativos, proporcionando información detallada sobre las herramientas y configuraciones disponibles en Microsoft Intune.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-08-23T11:19:17.000Z",
      "date_modified": "2024-08-23T11:19:17.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/crear-y-gestionar-un-catalogo-de-recursos-en-la-gestion-de-derechos/",
      "url": "https://takamaka.pages.dev/blog/crear-y-gestionar-un-catalogo-de-recursos-en-la-gestion-de-derechos/",
      "title": "Crear y gestionar un catálogo de recursos en la gestión de derechos",
      "summary": "Hello EveryOne !! Querido y estimado lector de Obss , en el artículo de ayer (👉…",
      "content_text": "**Hello EveryOne**!! Querido y estimado lector de **Obss**, en el artículo de ayer (👉 /blog/descubrimos-el-poder-de-los-paquetes-de-acceso-en-microsoft-entra/), hablábamos del poder de los paquetes de acceso en Microsoft Entra.\n\nHablaba de que podemos crear varios paquetes de acceso para diversos fines y asignarlos a diferentes conjuntos de usuarios. \n\nAdemás, os contaba que el paquete de acceso debíamos incluirlo en un catálogo, lo que nos iba a permitir que los usuarios solicitaran un paquete de acceso. \n\nEn este artículo te quiero mostrar  cómo **crear y administrar un catálogo de recursos y paquetes de acceso en la gestión de derechos.**\n\n**Que es un catálogo** \n\nUn catálogo es un contenedor de recursos y paquetes de acceso. Vamos a crear un catálogo cuando deseamos agrupar recursos relacionados y paquetes de acceso. Una persona con rol de administrador puede crear un catálogo. \n\nAdemás, un usuario delegado al rol de creador de catálogo, también puede crear un catálogo para los recursos que posee. \n\nUn usuario que no sea administrador y que cree el catálogo se va a convertir en el primer propietario del catálogo. Un propietario de catálogo puede agregar más usuarios, grupos de usuarios o entidades de servicio de aplicaciones como propietario del catálogo.\n\n**Para crear un catálogo:**\n\nIniciamos sesión en el centro de administración de Microsoft Entra como, al menos, permisos de administrador de gobierno de identidad.\n\nLos usuarios a los que se les asignó el rol de administrador de usuarios ya no podrán crear catálogos ni administrar paquetes de acceso en un catálogo que no les pertenece. \n\nSi a los usuarios les hemos asignado el rol de administrador de usuarios para configurar catálogos, paquetes de acceso o políticas en la administración de derechos, deberemos asignarles en su lugar el rol de administrador de Identity Governance\n\nIremos a Gobernanza de identidad > Gestión de derechos > Catálogos\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/55595a7d-b359-4f8b-acc1-23d2cbb03cea-16348-0000079fc9ef5c97_file.jpg?w=1024)\n\nSeleccionaremos Nuevo catálogo .\n\nLe asignaremos un nombre único para el catálogo y proporcionaremos una descripción.\n\nLos usuarios verán esta información en los detalles de un paquete de acceso.\n\nSi deseamos que los paquetes de acceso de este catálogo estén disponibles para que los usuarios los soliciten tan pronto como se creen, configuraremos Habilitado en Sí .\n\nSi deseamos permitir que los usuarios de directorios externos de organizaciones conectadas puedan solicitar paquetes de acceso en este catálogo, configuraremos Habilitado para usuarios externos en Sí. \n\nLos paquetes de acceso también deben tener una política que permita que los usuarios de organizaciones conectadas realicen solicitudes.\n\nSi los paquetes de acceso en este catálogo están destinados únicamente a usuarios que ya están en el directorio, configuraremos Habilitado para usuarios externos en No.\n\nSeleccionaremos crear para crear el catálogo\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/8b9b5463-e6e4-42e1-96d7-903c4bd0e042-16348-000007a07b4c48bf_file.jpg?w=437)\n\n**Agregar recursos a un catálogo**\n\nPara incluir recursos en un paquete de acceso, estos deben existir en un catálogo. \n\nLos tipos de recursos que podemos agregar a un catálogo son grupos, aplicaciones y sitios de SharePoint Online.\n\nLos grupos pueden ser grupos de Microsoft 365 creados en la nube o grupos de seguridad de Microsoft Entra creados en la nube.\n\nLos grupos que se originan en un Active Directory local no se pueden asignar como recursos porque sus atributos de propietario o miembro no se pueden cambiar en Microsoft Entra ID.\n\nPara otorgarle a un usuario acceso a una aplicación que usa membresías de grupos de seguridad de AD, deberemos crear un nuevo grupo de seguridad en Microsoft Entra ID, configuraremos la escritura diferida del grupo en AD y habilitaremos la escritura de ese grupo en AD, de modo que una aplicación basada en AD pueda usar el grupo creado en la nube.\n\nLos grupos que se originan en Exchange Online como grupos de distribución tampoco los podemos modificar en Microsoft Entra ID, por lo que no podemos agregarlos a los catálogos.\n\nLas aplicaciones pueden ser aplicaciones empresariales de Microsoft Entra, que incluyen aplicaciones de software como servicio (SaaS), aplicaciones locales y sus propias aplicaciones integradas con Microsoft Entra ID.\n\nSi nuestra aplicación aún no se ha integrado con Microsoft Entra ID, consulte cono controlar el acceso de las aplicaciones en el entorno y agregar la aplicación a tu directorio antes de agregarla al catálogo.\n\n.Los sitios pueden ser sitios de SharePoint Online o colecciones de sitios de SharePoint Online.\n\n***Nota: Busque en el sitio de SharePoint por nombre del sitio o por una URL exacta, ya que el cuadro de búsqueda distingue entre mayúsculas y minúsculas.***\n\nPara agregar recursos a un catálogo:\n\n- Inicie sesión en el centro de administración de Microsoft Entra como, al menos, el rol de administrador de gobernanza de identidad\n- Iremos a Gobernanza de identidad > Gestión de derechos > Catálogos .\n- En la página Catálogos, abriremos el catálogo al que deseamos agregar recursos.\n- En el menú de la izquierda, seleccionaremos Recursos.\n- Seleccionaremos Agregar recursos.\n- Seleccionaremos el tipo de recurso Grupos y equipos, Aplicaciones o Sitios de SharePoint .  \n    Si no vemos un recurso que deseamos agregar o no podemos agregar un recurso, nos debemos de asegurar que poseemos el rol de directorio y el rol de administración de derechos de Microsoft Entra necesarios. Es posible que necesitemos que alguien con los roles necesarios agregue el recurso a su catálogo. Para obtener más información.\n- Seleccionaremos uno o más recursos del tipo que desea agregar al catálogo.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/83061f9b-6db2-4103-bd99-093ad518b27a-16646-000007a3e080c87d_file.jpg?w=836)\n\nCuando hayamos terminado, seleccionaremos Agregar.\n\nEstos recursos ahora se los podemos incluir en paquetes de acceso dentro del catálogo.\n\n**Agregar atributos de recursos en el catálogo**\n\nLos atributos son campos obligatorios que les pedimos a los solicitantes que respondan antes de enviar su solicitud de acceso. Las respuestas a estos atributos se muestran a los personas responsables de aprobar la solicitud y también se estampan en el objeto de usuario en Microsoft Entra ID.\n\n***Nota: Todos los atributos configurados en un recurso requieren una respuesta antes de que se pueda enviar una solicitud de un paquete de acceso que contenga ese recurso. Si los solicitantes no brindan una respuesta, su solicitud no se procesará.***\n\nPara requerir atributos para solicitudes de acceso:\n\nSeleccionaremos Recursos en el menú de la izquierda y aparecerá una lista de recursos en el catálogo.\n\nSeleccionaremos los puntos suspensivos junto al recurso donde deseásemos agregar atributos y luego seleccionemos Requerir atributos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/648fbeb8-28ac-4213-ad59-8d1d56c8a6a9-16646-000007a49320518c_file.jpg?w=1024)\n\nSeleccionaremos el tipo de atributo:\n\n- Incluiremos atributos de perfil de usuario de Microsoft Entra.\n- La extensión del esquema de directorio proporciona una forma de almacenar más datos en los usuarios de Microsoft Entra. Podemos ampliar el esquema creando un atributo de extensión. Estos atributos de extensión en los objetos de usuario se pueden usar para enviar notificaciones a las aplicaciones durante el aprovisionamiento o el inicio de sesión único.\n\nSi hemos elegido Integrado, seleccionaremos un atributo de la lista desplegable. Si hemos elegido Extensión de esquema de directorio, introduciremos el nombre del atributo en el cuadro de texto.\n\n***Nota: El atributo User.mobilePhone es una propiedad confidencial que solo pueden actualizar algunos administradores.***\n\nSeleccionaremos el formato de respuesta que deseamos que utilicen los solicitantes para sus respuestas. Los formatos de respuesta incluyen texto breve, opción múltiple y texto largo .\n\nSi elegimos opción múltiple, seleccionaremos Editar y localizar para configurar las opciones de respuesta.\n\nEn el panel Ver/editar pregunta que nos aparece, introduciremos las opciones de respuesta que deseamos dar al solicitante cuando responda la pregunta en los cuadros Valores de respuesta .\n\nSeleccionaremos el idioma de la opción de respuesta. Puede localizar las opciones de respuesta si elige más idiomas.\n\nIntroduciremos tantas respuestas como necesitemos y luego seleccionaremos Guardar.\n\nSi deseamos que el valor del atributo sea editable durante las asignaciones directas y las solicitudes de autoservicio, seleccionaremos Sí.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/5ef51be2-25b2-4f97-893f-f09cc3f7699b-16646-000007a6b389f778_file.jpg?w=713)\n\nSi seleccionamos No en el cuadro El valor del atributo es editable y el valor del atributo está vacío , los usuarios pueden ingresar el valor de ese atributo. Después de guardarlo, el valor no se puede editar.\n\nSi seleccionamos No en el cuadro El valor del atributo es editable y el valor del atributo no está vacío, los usuarios no podrán editar el valor preexistente durante las asignaciones directas y las solicitudes de autoservicio.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/665fc693-d0b4-4264-94ec-b31ae369a763-16646-000007a728683f8d_file.jpg?w=1024)\n\nSi deseamos agregar localización, seleccionaremos Agregar localización .\n\nEn el panel Agregar localizaciones para la pregunta, seleccionaremos el código de idioma para el idioma en el que deseamos localizar la pregunta relacionada con el atributo seleccionado.\n\nEn el idioma que hayamos configurado, introduciremos la pregunta en el cuadro Texto localizado .\n\nDespués de agregar todas las localizaciones que necesita, seleccionaremos Guardar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/5496c5a7-b9f7-4dfe-b560-0f92317c977f-16646-000007acc860860b_file.jpg?w=1024)\n\nUna vez completada toda la información de atributos en la página Requerir atributos , seleccionaremos Guardar .\n\nAgregaremos un sitio de SharePoint multigeográfico\n\nSi tenemos Multi-Geo habilitado para SharePoint, seleccionaremos el entorno desde el cual desea seleccionar sitios.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/4b6e483f-20ed-46cf-81a2-230098f07e81-16646-000007ad844c2688_file.jpg?w=425)\n\nA continuación seleccionaremos los sitios que desea agregar al catálogo.\n\n**Eliminar recursos de un catálogo**\n\nUn recurso se puede eliminar de un catálogo solo si no se utiliza en ninguno de los paquetes de acceso del catálogo.\n\nPara eliminar recursos de un catálogo es necesario que tengas el rol adecuado.\n\nPara eliminar recursos de un catálogo:\n\n1. Iniciaremos sesión en el Microsoft Entra.\n2. Nos dirigiremos a Gobernanza de identidad > Gestión de derechos > Catálogos .\n3. En la página Catálogos, abriremos el catálogo del cual desea eliminar recursos.\n4. En el menú de la izquierda, seleccionaremos Recursos .\n5. Elegiremos los recursos que deseamos eliminar.\n6. Seleccionaremos Eliminar\n\n**Agregar más propietarios de catálogos**\n\n*Consejo: Los pasos de este artículo pueden variar levemente según el portal desde el que comience.*\n\nComo hemos comentado con anterioridad en este mismo artículo, el usuario que creó un catálogo se convierte en el primer propietario del catálogo. Para delegar la gestión de un catálogo, agregaremos usuarios al rol de propietario del catálogo.\n\nPara asignar un usuario al rol de propietario del catálogo:\n\n- Inicie sesión en Microsoft Entra\n- Iremos a Gobernanza de identidad > Gestión de derechos > Catálogos.\n- En la página Catálogos, abriremos el catálogo al que deseamos agregar administradores.\n- En el menú de la izquierda, seleccionaremos Roles y administradores.\n- Seleccione Agregar propietarios para seleccionar los miembros para estos roles.\n- Seleccionar Seleccionar para agregar estos miembros.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/0edc5c61-a382-49c1-be39-f129ce865e3b-16646-000007b0c4fce286_file.jpg?w=1024)\n\n**Editar un catálogo**\n\nPodemos editar el nombre y la descripción de un catálogo. Los usuarios ven esta información en los detalles de un paquete de acceso.\n\nPara editar un catálogo:\n\n1. Inicie sesión en Microsoft Entra\n2. Iremos a Gobierno de identidad > Gestión de derechos > Catálogos .\n3. En la página Catálogos, abriremos el catálogo que deseamos editar.\n4. En la página Descripción general del catálogo , seleccionaremos Editar .\n5. Edite\n6. Editaremos el nombre del catálogo, la descripción o las configuraciones habilitadas.\n7. Seleccionaremos Guardar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/79d18f47-6f38-4667-8767-ac32e2a8d3e7-566-00000017c3dcab8f_file.jpg?w=870)\n\n**Eliminar un catálogo**\n\nPodemos eliminar un catálogo, pero sólo si no está asociado a ningún paquete de acceso.\n\nPara eliminar un catálogo:\n\n1. Inicie sesión en Microsoft Entra.\n2. Iremos a Gobierno de identidad > Gestión de derechos > Catálogos .\n3. En la página Catálogos, abriremos el catálogo que deseamos eliminar.\n4. En la página Descripción general del catálogo , seleccionaremos Eliminar .\n5. En el cuadro de mensaje que aparece, seleccionaremos Sí .\n\n**Resumen de Beneficios de Crear y Gestionar un Catálogo de Recursos en Microsoft Entra**\n\n- **Control Efectivo de Accesos.** Nos permite estructurar y gestionar los derechos de acceso de manera clara, asegurando que solo los usuarios autorizados tengan acceso a recursos específicos.\n- **Facilidad de Solicitud de Acceso.** Los usuarios pueden solicitar paquetes de acceso de manera sencilla, lo que agiliza el proceso de obtención de permisos y mejora la experiencia del usuario.\n- **Flexibilidad en la Gestión**. Los administradores podemos editar, eliminar y agregar propietarios a los catálogos, lo que permite adaptarse a las necesidades cambiantes de la organización.\n- **Optimización de Recursos**. Agrupar recursos relacionados en un catálogo facilita la administración y el seguimiento, lo que nos ahorra tiempo y esfuerzo en la gestión de accesos.\n- **Mejora de la Seguridad**. Al implementar políticas de acceso y requerir atributos específicos para las solicitudes, reforzamos la seguridad y minimizamos los riesgos de acceso no autorizado.\n- **Integración con Otras Aplicaciones.** Permite la inclusión de aplicaciones empresariales y recursos de SharePoint, lo que nos proporciona una solución integral para la gestión de identidades y accesos.\n- **Auditoría y Cumplimiento**. Facilita el seguimiento de quién tiene acceso a qué recursos, lo que es esencial para cumplir con normativas y políticas de seguridad.\n- **Escalabilidad**. A medida que la organización crece, el catálogo puede expandirse fácilmente para incluir nuevos recursos y usuarios, manteniendo la organización y el control.\n\nPara concluir, la creación y gestión de catálogos de recursos en Microsoft Entra es un proceso esencial que nos permite administrar eficazmente los derechos de acceso. Al seguir los pasos detallados, podemos estructurar y controlar el acceso a los recursos, asegurando que los usuarios adecuados tengan las autorizaciones necesarias. La capacidad de editar, eliminar y gestionar propietarios de catálogos nos brinda flexibilidad y control, permitiéndonos llevar a cabo una administración más dinámica y adaptada a las necesidades de nuestra organización.\n\nCon estas herramientas, podemos optimizar la seguridad y la eficiencia en la gestión de identidades y accesos. ¡Sigamos explorando y aprovechando al máximo las capacidades que Microsoft Entra nos ofrece!\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-08-22T19:41:25.000Z",
      "date_modified": "2024-08-22T19:41:25.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Entra Id",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Seguridad en la nube",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-sueno-de-una-noche-de-verano/",
      "url": "https://takamaka.pages.dev/blog/el-sueno-de-una-noche-de-verano/",
      "title": "El sueño de una noche de verano&nbsp;",
      "summary": "Hello EveryOne . Querido y estimado lector de Obss , no hace muchos días, mientras esperaba en el jardín el paso de las perseidas, me adentré en un profundo…",
      "content_text": "**Hello EveryOne**. Querido y estimado lector de **Obss**, no hace muchos días, mientras esperaba en el jardín el paso de las perseidas, me adentré en un profundo sueño. En mi mente, se desplegaba un mundo futurista donde la inteligencia artificial transformaba por completo la gestión de mi departamento de TI. \n\nEn el sueño, comenzaba mi jornada laboral con una suave melodía que me despertaba. Al encender mi portátil, me sorprendió ver que las alertas de error habían evolucionado de forma considerable. \n\nYa no recibía mensajes vagos en el correo o en el teléfono que me obligaban a buscar en registros interminables. En su lugar, una interfaz brillante me mostraba exactamente qué salió mal, junto con un análisis detallado y los pasos recomendados para solucionar el problema. ¡Qué maravilla!, pensé, sintiendo que ahora tenía el poder de actuar de manera rápida y efectiva.\n\nMientras me preparaba para la primera reunión del día, pude observar como la incorporación de nuevos empleados se había transformado en un proceso fluido y sin fricciones. La IA se encargaba de gestionar automáticamente la creación de credenciales y permisos, permitiendo que los nuevos miembros del equipo se integraran de forma rápida  sin problemas. Esto es increíble, reflexionaba, puedo concentrarme en proyectos más creativos en lugar de perder mi valioso tiempo en tareas administrativas”.\n\nA medida que avanza el día, observaba cómo la organización había escalado sin esfuerzo. La IA había optimizado la asignación de recursos, permitiendo desarrollar ciertas tareas sin la necesidad de hacer crecer el equipo crezca de forma  proporcionada. Esto era exactamente lo que necesitaba para poder enfrentar nuevos desafíos, me decía a mi mismo, sintiendo, por partes iguales, una mezcla de alivio y emoción.\n\nEn mi mente, la IA también estaba analizando grandes volúmenes de datos en tiempo real, identificando posibles problemas antes de que se convirtieran en una cibercrisis. Es como tener un guardián que protege nuestros sistemas, pensaba aliviado de saber que el tiempo de inactividad es cosa del pasado.\n\nYa durante la reunión, me sentía orgulloso al ver cómo la IA había transformado el sistema de emisión de tickets. Los problemas se categorizaban y priorizaban de forma automática y las soluciones se sugerían basándose tanto en nuestros datos históricos como con conexiones a Data Lakes externos. Esto es un game changer!, pensaba mientras mi equipo se enfoca en resolver problemas complejos en lugar de perder tiempo en tareas repetitivas.\n\nA medida que avanzaba el día, me maravillaba de cómo la IA había acelerado los procesos en la organización. Las decisiones complejas se tomaban en tiempo real, gracias a la automatización de tareas que antes consumían horas. Nunca hubiera imaginado que podríamos ser tan eficientes”, reflexioné, con entusiasmo renovado.\n\nEn mi sueño, la IA también se encargaba de reducir las tareas repetitivas. La documentación se actualizaba automáticamente y las revisiones matinales se realizaban sin esfuerzo. Esto es lo que significa ser productivo, reflexionaba, sintiendo que mi equipo estaba más comprometido y motivado que nunca.\n\nMientras me adentraba en el mundo de las operaciones de TI, observaba cómo la IA ha mejorado la observabilidad. Los patrones se detectan y los problemas se predicen antes de que ocurran.  Qué alivio saber que podíamos anticiparnos a las cibercrisis!”, susurraba, sintiendo que mi equipo tendría más tiempo para concentrarse en la innovación.\n\nLa automatización de la monitorización y el mantenimiento también impresionaba. La IA prevenía los fallos del sistema y gestionaba las tareas rutinarias, permitiendo que el departamento se enfocara en desafíos estratégicos. \n\nFinalmente, mientras me preparaba para fichar al término de mi jornada, puede comprobar que las herramientas de IA habían  revolucionado la gestión. Las sugerencias inteligentes aceleraban el desarrollo de plantillas, informes  y la transición de infraestructuras heredadas a marcos modernos sin contratiempos. Estamos listos para el futuro.\n\nAl despertar, sentí cómo la luz del amanecer se filtraba suavemente entre las hojas de los árboles, trayendo consigo una claridad renovada. Mi corazón latía con fuerza, como si aún llevara conmigo la energía del sueño vívido que había experimentado. \n\nReflexionando sobre las posibilidades que la inteligencia artificial podía ofrecer a mi equipo: un futuro donde la productividad y la innovación florecieran. La comparación entre la realidad actual y el mundo ideal que había imaginado me llenó de emoción y determinación. Sabía que no podía quedarme de brazos cruzados, era el momento de actuar. \n\nCon una chispa de inspiración encendida en mi interior, me visualicé compartiendo mi visión con el equipo, estableciendo un plan para implementar la IA de manera efectiva. \n\nLes diré al equipo que hoy es el día en que comenzamos a transformar nuestro futuro y que aunque el camino por delante será desafiante será no menos motivador.\n\nCon una visión clara y un renovado sentido de propósito, debemos prepararnos para llevar a nuestro equipo hacia un futuro donde la IA no solo mejorará nuestra productividad, sino que también liberará el potencial creativo de cada miembro del equipo.",
      "date_published": "2024-08-21T20:58:11.000Z",
      "date_modified": "2024-08-21T20:58:11.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "obss",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/descubrimos-el-poder-de-los-paquetes-de-acceso-en-microsoft-entra/",
      "url": "https://takamaka.pages.dev/blog/descubrimos-el-poder-de-los-paquetes-de-acceso-en-microsoft-entra/",
      "title": "Descubrimos el poder de los Paquetes de Acceso en Microsoft Entra",
      "summary": "Hello EveryOne !! Querido y estimado lector de Obss , bienvenido a este recorrido detallado sobre los paquetes de acceso en Microsoft Entra , una herramienta…",
      "content_text": "**Hello EveryOne**!! Querido y estimado lector de **Obss**, bienvenido a este recorrido detallado sobre los **paquetes de acceso en Microsoft Entra**, una herramienta importante para la gestión segura y eficiente del acceso a los recursos en una organización. \n\nLas ciberamenazas son cada vez más frecuentes y sofisticadas, por eso es fundamental que implementemos prácticas de seguridad robustas.\n\nLos paquetes de acceso de Microsoft Entra nos proporcionan una solución integral, permitiendo a los usuarios y/o directamente a RRHH, solicitar y obtener acceso controlado a los recursos necesarios, lo que mejora tanto la seguridad como la colaboración interna y externa. \n\nA lo largo de este artículo, voy a explorar cómo estas herramientas pueden transformarnos la gestión de derechos en nuestra  organización y ayudarnos enfrentar los desafíos actuales en ciberseguridad.\n\n**Comenzemos por el principio.**\n\nUn paquete de acceso en Microsoft Entra es un conjunto de recursos y directivas que nos van a gestionar automáticamente el acceso a esos recursos. \n\nLos paquetes de acceso se crean en el contexto del Gobierno de identidades y se utilizan para simplificar la administración del acceso a aplicaciones, grupos y otros recursos dentro de una organización.\n\nEstos paquetes nos van a permitir especificar roles, directivas de aprobación y configuración del ciclo de vida para los usuarios que pueden solicitar acceso. \n\nPor otra parte, nos van a facilitar la colaboración al permitir que usuarios externos soliciten acceso a los recursos necesarios.\n\nA medida que aumentan las ciberamenazas, todas las organizaciones debemos implementar las mejores prácticas de seguridad posibles para evitar ciberataques que comprometan nuestra seguridad.\n\nLos Roles de Seguridad debemos hacer todo lo posible para proteger los recursos de la organización tanto de amenazas internas y como externas.\n\nUn paso clave para lograr en este proceso es implantar el principio de acceso con el mínimo privilegio. \n\nPor otro lado,cabe destacar los desafíos a los que se enfrentan los HelpDesk al incorporar usuarios en masa, ya que necesitan asignar recursos y roles en función del departamento y las tareas en curso.\n\nPara abordar ambos desafíos, los paquetes de acceso en la administración de derechos de Microsoft Entra son necesarios.\n\nComo hemos indicado, los paquetes de acceso van a permitir a los usuarios solicitar acceso a recursos que necesiten y van a garantizar que tengan acceso únicamente a esos recursos deseados. \n\nVamos a explorar cómo funcionan los paquetes de acceso de Azure para simplificar el acceso a los recursos y mejorar la seguridad.\n\n**Qué son los paquetes de Access en Microsoft Entra?**\n\nLos paquetes de acceso en la administración de derechos son una configuración única que se utiliza para asignar a los usuarios los recursos y roles que necesitan, como grupos, equipos, aplicaciones, sitios de SharePoint y roles de Microsoft Entra. \n\nPodemos crear varios paquetes de acceso para diversos fines y asignarlos a diferentes conjuntos de usuarios. Un paquete de acceso debemos incluirlo en un **catálogo**, lo que permite que los usuarios respectivos soliciten un paquete de acceso. \n\nUna vez solicitado, las personas responsables de su aprobación, verificarán, aceptarán o rechazarán la solicitud.  \n\nEste proceso va a garantizar al departamento de TI que los usuarios tengan acceso solo a los recursos necesarios, simplificando la administración y mejorando la seguridad.\n\n**Crear un paquete de Access en Microsoft Entra**\n\nLos paquetes de acceso en la gestión de derechos se pueden crear mediante el centro de administración de Microsoft Entra, la API de Microsoft Graph o MS Graph PowerShell para el Gobierno de Identidades.\n\n***¡NOTA! Antes de crear un paquete de acceso, debemos crear un catálogo en la gestión de derechos y agregar los recursos necesarios junto con las configuraciones correspondientes.***\n\nImaginemos el siguiente escenario: queremos incorporar varios usuarios para un rol de administración. Queremos darles acceso a grupos, equipos, sitios y roles de Entra relacionados con la gestión de administración. \n\nEn lugar de agregar estos recursos individualmente a cada usuario, podemos crear un paquete de acceso que cumpla con este propósito. \n\nLos usuarios pueden solicitar acceso a este paquete de acceso y, una vez aprobado, pueden acceder a los recursos configurados.\n\nVeamos cómo crear un nuevo paquete de acceso en Azure AD para este caso usando el centro de administración de Entra en Microsoft 365.\n\n **Nombre su paquete de acceso y asígnele un catálogo**\n\n- Iniciamos sesión en el centro de administración de Microsoft Entra, al menos con rol de administrador de **Identity Governance**. Los propietarios de catálogos y los administradores de paquetes de Access también pueden crear un paquete de Access. \n- Iremos a **Gobierno de Identidades** –> **Administración de Derechos –> Paquetes de Acceso**. Haga clic en +**Nuevos Paquete de Acceso**. \n- En la pestaña **Conceptos básicos**, estableceremos un nombre para el paquete de acceso (es decir, Administración) y proporcionaremos una descripción. \n- En el menú desplegable **Catálogo**, seleccionaremos el catálogo deseado (por ejemplo, Administración) en el que deseamos incluir el paquete de acceso. \n- Seleccionaremos el botón **Siguiente**: Roles de recursos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/466730da-2d34-4f2a-844f-5167ec0a9a5a-12016-000005fd65ebcba6_file.jpg?w=706)\n\n***Nota: De forma predeterminada, se seleccionaremos el catálogo General en el menú desplegable. Si no especificamos ningún catálogo, el paquete de acceso se incluirá en el catálogo General.***\n\nAgregar roles de recursos a un paquete de acceso\n\nEn este paso, vamos a  agregar los roles a los recursos requeridos que agregó en el catálogo Administración. \n\nTambién podemos agregar roles de recursos incluso después de crear un paquete de acceso. \n\n- Hacemos clic en **\\+ Grupos y equipos** y elegimos los grupos y equipos que desee de la lista. Luego, haremos clic en **Seleccionar**. \n- Además, también podemos seleccionar las Aplicaciones y los Sitios de SharePoint deseados y asignar el rol de Microsoft Entra (versión preliminar) en los paquetes de acceso siguiendo el procedimiento descrito anteriormente. \n- Luego, debemos especificar el rol para cada recurso agregado haciendo clic en el menú desplegable Seleccionar rol y eligiendo el rol deseado según sus requisitos. \n- Seleccionaremos el botón **Siguiente**: Solicitudes.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/83370ec1-585e-4979-89fe-799a0471204e-12016-000005fdc8683b30_file.jpg?w=393)\n\nSi deseamos eliminar algún recurso de la lista anterior, podemos hacer clic en el ícono de eliminar disponible cerca del recurso correspondiente.\n\n**Especificar la solicitud y aprobación del paquete de acceso**\n\nCrearemos una política para determinar los detalles de la solicitud y aprobación del paquete de acceso. En este paso, debemos especificar quién puede solicitar este paquete de acceso, quién puede aprobar las solicitudes, las etapas de aprobación, etc.\n\nUsuarios que pueden solicitar acceso: \n\n- En la pestaña **Solicitudes**, seleccionaremos la opción deseada en la sección **Usuarios que pueden solicitar acceso.** En este caso, hemos seleccionado Para usuarios de su directorio, lo que permite que los usuarios de nuestra organización soliciten este paquete de acceso. \n- Luego, tendremos la opción de seleccionar usuarios específicos o todos los usuarios excluyendo invitados o incluyendo invitados.\n\n**Aprobación**: \n\n- De forma predeterminada, las opciones Requerir aprobación y Requerir justificación del solicitante están configurados en \"Sí\" en la sección Aprobación. En función de nuestras políticas, podremos modificarlos en consecuencia.Etapas de los aprobadores:\n\n- Podemos configurar hasta 3 etapas de aprobadores y podemos elegir la cantidad de etapas. En este caso vamos a elegir la revisión de una sola etapa. \n- En la sección, Primer aprobador,  elegiremos a las personas que van a poder aprobar la solicitud (podemos elegir gerentes, usuarios específicos o responsables como aprobadores). \n- Agregaremos también un usuario o grupo como aprobadores de respaldo. Si el sistema no encuentra a las  primeras personas encargadas de aprobar la solicitud, ésta será enviada, de forma automática a los aprobadores de respaldo. \n- Especificaremos el número de días (máximo de 14 días) en los cuales el aprobador debe actuar sobre la solicitud del paquete de acceso. Si no se realiza ninguna acción dentro de ese período, la solicitud se rechazará automáticamente. \n- La opción Requerir justificación del aprobador se establecerá en Sí de forma predeterminada. También podemos elegir \"No\" si no se requiere la justificación de la persona responsable de la aprobación.\n\n**Solicitudes:** \n\n- Luego, seleccionaremos Sí  en la configuración Habilitar nuevas solicitudes para que el paquete de acceso esté disponible de inmediato para que los usuarios realicen nuevas solicitudes. Además, si deseamos que los usuarios nos muestren sus identificaciones verificadas, agregaremos el emisor correspondiente en la opción Requerir identificaciones verificadas. \n- Seleccionaremos el botón ' Siguiente: Información del solicitante '.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/bd1ca4d4-3b44-4f58-a92c-fa05e8cf566c-12016-000005fdf3a7c3fa_file.jpg?w=779)\n\n4\\. Proporcionar información del solicitante en un paquete de acceso\n\nEn este paso, podemos recopilar información y atributos del solicitante configurando preguntas y el formato de respuesta. Los atributos deben configurarse en los catálogos de cada recurso y se mostrarán aquí. Esta información será útil para que la persona responsable de la aprobación otorgue acceso a la persona adecuada. \n\nDespués de agregar las preguntas requeridas, seleccionaremos el botón **Ciclo de vida.**\n\n5\\. Determinar la expiración del paquete de acceso en la configuración del ciclo de vida\n\nEn este paso especificaremos si las asignaciones de paquetes de acceso deben expirar, cuándo deben expirar, si los usuarios pueden solicitar acceso durante períodos específicos, etc. \n\n**Vencimiento:** \n\n- En la pestaña **Ciclo de vida**, elegiremos cualquiera de las opciones para determinar si las asignaciones de paquetes de acceso deben expirar o no. \n- Si configuramos la expiración de las asignaciones, especificaremos la fecha, los días o las horas en el campo Las asignaciones expiran después de según su configuración. \n- De forma predeterminada, la opción Los usuarios pueden solicitar un cronograma específico está configurada en Sí. Por lo tanto, los usuarios pueden enviar la fecha de inicio y la fecha de finalización al solicitar acceso. \n\n**Reseñas de acceso:** \n\nPara reducir los accesos obsoletos, podemos crear revisiones de acceso para supervisar periódicamente las asignaciones activas para acceder a los paquetes. \n\n- Podemos configurar si las revisiones de acceso son obligatorias o no en la sección Revisiones de acceso. Elegiremos Sí  o No para las revisiones de acceso según lo desee. \n- Seleccionaremos el botón Reglas.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/7b8d7a4e-7004-47dd-a653-e40f263085c1-12016-000005fe32eb561f_file.jpg?w=393)\n\n**Agregar una extensión personalizada a un paquete de Access**\n\nLa extensión personalizada la vamos a  utilizar para vincular una aplicación lógica personalizada de Azure al caso de uso de administración de derechos.\n\nLas aplicaciones lógicas se utilizan para crear y activar flujos de trabajo personalizados. Los administradores utilizamos esta extensión personalizada para vincular aplicaciones lógicas existentes o crear una nueva aplicación lógica cada vez que se produce una acción específica en los paquetes de acceso. \n\nEstos controles se especifican configurando una regla en la pestaña Extensiones personalizadas. \n\nVamos a explorar las etapas en las que se puede activar una aplicación lógica en los paquetes de acceso a continuación. \n\n- Cuando se crea una solicitud de paquete de acceso. \n- Cuando se aprueba una solicitud de paquete de acceso. \n- Cuando se concede una asignación de paquete de acceso. \n- Cuando se elimina una asignación de paquete de acceso. \n- 14 días antes de que caduque automáticamente la asignación de un paquete de acceso. \n- Un día antes de que caduque automáticamente la asignación de un paquete de acceso. \n\nDespués de configurar las reglas deseadas, seleccionaremos el botón Revisar + crear.\n\n***Nota: Las extensiones personalizadas deben configurarse en los catálogos.***\n\n**Verificar y crear un nuevo paquete de acceso**\n\nEn este paso, vamos a verificar que todas las configuraciones estén especificadas correctamente en el paquete de acceso y haremos clic en Crear para crear un nuevo paquete de acceso en la administración de derechos de Microsoft Entra.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/23de9f5a-790b-4c0b-b2fc-ebc922574338-12016-000005fe637c986a_file.jpg?w=752)\n\nDe manera similar, también podemos  crear un paquete de acceso utilizando la API de Microsoft Graph o los cmdlets de PowerShell de Microsoft Graph.\n\nRequisitos de licencia de paquetes de acceso de Azure:\n\n- Para crear paquetes de acceso en la gestión de derechos, debemos tener activada licencia de Microsoft Entra ID P2, Microsoft Entra ID Governance o Microsoft Entra Suite. \n- Para agregar roles de Microsoft Entra (versión preliminar), identificaciones verificadas, extensiones personalizadas y patrocinadores como aprobadores , debe tener licencia de Microsoft Entra ID Governance o Microsoft Entra Suite. \n\nPara ir acabando, los paquetes de acceso en Microsoft Entra representan una solución poderosa y versátil para gestionar de manera segura y eficiente el acceso a los recursos dentro de nuestra organización. A medida que las amenazas cibernéticas continúan evolucionando, la implementación de controles de acceso rigurosos y automatizados se convierte en una necesidad crítica para proteger los recursos de la  organización. Este artículo ha explorado cómo los paquetes de acceso pueden facilitar no solo la seguridad, sino también la colaboración entre usuarios internos y externos, garantizando que cada individuo tenga el acceso adecuado a los recursos necesarios. \n\nAdoptando estas herramientas no solo fortalecemos a postura de seguridad de nuestra organización, sino que también optimizamos la administración de identidades y accesos, alineándonos con las mejores prácticas actuales. Al implementar paquetes de acceso, estaremos tomando un paso crucial hacia una gestión de derechos más robusta y segura.\n\nEsperamos que este recorrido por los paquetes de acceso en Microsoft Entra te haya proporcionado una visión clara y útil sobre cómo gestionar el acceso a los recursos de manera eficiente y segura. \n\nSi tienes alguna pregunta o comentario, no dudes en compartirlo. Gracias por acompañarnos en este viaje hacia una mejor gestión de identidades y acceso!\n\n**¡Feliz protección! Y nos vemos en las Redes!!**",
      "date_published": "2024-08-20T20:13:42.000Z",
      "date_modified": "2024-08-20T20:13:42.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Consejos de seguridad",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Protección de datos",
        "Red segura",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-proteccion-de-datos-en-el-punto-de-mira/",
      "url": "https://takamaka.pages.dev/blog/la-proteccion-de-datos-en-el-punto-de-mira/",
      "title": "La Protección de Datos en el punto de mira.",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , he tenido la oportunidad de acceder a la resolución ps-604-2022 de la aepd (de principios de año) y no he…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, he tenido la oportunidad de acceder a la resolución ps-604-2022 de la aepd  (de principios de año) y no he podido superar los ardores, no de la lectura sino del hecho que se estaba tratando.\n\nParto de la base que en todas las aapp cuecen habas y que en todas trabajamos de forma continua para mejorar día a día, aunque el camino sea cuesta arriba. Con más o menos medios, con más o menos disponibilidad, nos queda un largo trecho por recorrer y por avanzar.\n\nLa protección de datos es un aspecto crucial de la gestión de la información en las administraciones públicas (aapp).\n\nNo solo la adhesión sino también el cumplimiento de la normativa y protocolos establecidos por los CIO y CISO es esencial para mantener la seguridad y privacidad de la información personal dentro de las aapp. Los desafíos asociados con el incumplimiento de estas políticas destacan la necesidad de una cultura de cumplimiento y una formación continua para todos los empleados.\n\nEn los últimos años, la Agencia Española de Protección de Datos (AEPD) ha intensificado su supervisión sobre el manejo de datos personales, en especial cuando se trata de aapp y cuerpos de seguridad. Un reciente ejemplo de esto es la resolución que se adjunta, que ha implicado un procedimiento sancionador. \n\nEn este artículo me propongo analizar, más allá de los elementos clave de este caso y la fundamentación jurídica, las implicaciones para las prácticas de protección de datos, explorando además las cuestiones tecnológicas y operativas que surgen a raíz de esta situación.\n\nNo es el objetivo de este artículo entrar a valorar si el articulado sobre el que fundamenta la resolución es el adecuado o no, si la sanción es justa o no, si la debe abonar la aapp o el infractor, ni tan siquiera si es justa o no el San Benito de ser funcionarios y la calidad de nuestro trabajo.\n\nSimplemente en un reflexión a título personal, con conocimiento de causa, de una situación que es nuestro pan diario.\n\n**Antecedentes del Caso**\n\nEl caso comenzó con una reclamación interpuesta el 11 de julio de 2022, cuando un ciudadano denunció ante la AEPD que un agente de la Policía Local de un Ayuntamiento había fotografiado ambas caras de su DNI utilizando un teléfono móvil personal. \n\nEste hecho ocurrió después de que otro agente ya había registrado los datos del DNI en una libreta, lo que generó la reclamación del ciudadano afectado por considerar excesiva e injustificada la captura de su documento mediante un dispositivo personal.\n\nTras la reclamación, la AEPD solicitó a la aapp que analizara la situación y proporcionara información sobre las medidas adoptadas. La respuesta inicial de la aapp, fechada el 29 de julio de 2022, justificaba la actuación del agente debido a la supuesta negativa del reclamante a identificarse, lo que había llevado a la agente a tomar una fotografía del DNI para agilizar la intervención. Afirmaron también que las imágenes habían sido borradas inmediatamente tras su uso.\n\n**Decisiones y Medidas Adoptadas**\n\nA lo largo del procedimiento, la AEPD emitió varias resoluciones y decisiones. En una primera fase, la AEPD no admitió a trámite la reclamación, sin embargo, tras un recurso potestativo de reposición interpuesto por el reclamante, la AEPD reconsideró su posición y decidió iniciar un procedimiento sancionador en contra la aapp.\n\nEl procedimiento se basó en la posible infracción de los artículos 5.1.c) y 32 del Reglamento General de Protección de Datos (RGPD), relativos a los principios de minimización de datos y a la adopción de medidas de seguridad adecuadas.\n\nEs importante destacar que la Policía Local de ese ciudad ya había emitido una instrucción prohibiendo expresamente la captura de imágenes con dispositivos personales, una medida que, según la propia Policía, había sido reiteradamente comunicada a los agentes antes de los hechos en cuestión. \n\nSin embargo, la AEPD consideró que la adopción de esta medida no eximía a la administración local de su responsabilidad, ya que la infracción había ocurrido a pesar de las instrucciones vigentes.\n\nHasta aquí, los datos objetivos de la resolución, a partir de aquí quiero analizar porque algunas aapp, caemos reiteradamente en estas malas praxis.\n\n**¿Por qué no usar sistemas de consulta más seguros?**\n\nUna de las cuestiones más intrigantes del caso es la siguiente: si los aapp tenemos a nuestra disposición redes como Xara y TETRA para realizar consultas de datos de manera segura y controlada, ¿por qué recurrimos al uso de dispositivos personales para capturar imágenes de documentos de identidad u otros documentos que tenemos a nuestra disposición por medio de la tecnología?\n\nPara los menos duchos en terminología pública, **que es la red Xara?**\n\nLa Red Xara es una plataforma de interoperabilidad y comunicaciones entre aapp en España, diseñada para facilitar el intercambio de información y la prestación de servicios electrónicos entre distintos organismos públicos, tanto a nivel estatal como autonómico y local, lo que permite a las aapp compartir datos de manera segura, eficiente y conforme a la normativa de protección de datos.\n\nEntre sus principales funcionalidades, la Red Xara permite la consulta y verificación de datos, la transmisión segura de documentos y la integración de servicios electrónicos, mejorando la colaboración interinstitucional y reduciendo la duplicidad de procedimientos administrativos.\n\nAdemás, al proporcionar un marco seguro y controlado, Xara asegura que el intercambio de información se realice cumpliendo con las exigencias del Reglamento General de Protección de Datos (RGPD) y otras normativas relevantes.\n\nPor lo tanto, la red Xara permite la interoperabilidad entre diferentes sistemas, facilitando la consulta directa y segura de datos relevantes. \n\n**Y la red TETRA?**\n\nLa red TETRA (Terrestrial Trunked Radio) es un estándar internacional para comunicaciones de radio digital utilizado principalmente por cuerpos de seguridad, servicios de emergencia, fuerzas armadas, y otros usuarios que requieren comunicaciones seguras y fiables. TETRA fue desarrollado por el Instituto Europeo de Normas de Telecomunicación (ETSI) y proporciona una plataforma de comunicación robusta que permite la transmisión de voz y datos.\n\nLas principales características de la red TETRA incluyen:\n\n1\\. **Seguridad y encriptación:** TETRA ofrece altos niveles de seguridad mediante encriptación avanzada, lo que la hace ideal para aplicaciones donde la confidencialidad es crucial.\n\n**2\\. Fiabilidad**: Está diseñada para funcionar incluso en situaciones críticas, donde otras formas de comunicación podrían fallar.\n\n**3\\. Capacidades de grupo:** Permite comunicaciones instantáneas en grupo, lo cual es fundamental para las operaciones coordinadas de emergencia y seguridad.\n\n**4\\. Cobertura:** Proporciona una cobertura de red extensa, lo que permite a los usuarios mantenerse conectados en diversas geografías y condiciones ambientales.\n\n**5\\. Interoperabilidad:** TETRA permite la interoperabilidad entre diferentes organizaciones y países, facilitando la colaboración en misiones multinacionales o interinstitucionales.\n\nPor lo tanto, la red TETRA, utilizada por los cuerpos de seguridad, permite acceder a bases de datos sin comprometer la integridad de la información. \n\nLa elección de un método menos seguro como es el uso de dispositivos móviles personales puede parecer, en principio, es el camino fácil (?) en la inmediatez de la intervención, pero revela una falta de adherencia a las buenas prácticas ya no solo en la protección de datos sino en la ejecución de los procedimientos establecidos.\n\nEste tipo de acciones no solo comprometen la seguridad de nuestros administrados, sino que también exponen al organismo a sanciones significativas, como se demuestra en este caso.\n\nEs fundamental que los trabajadores públicos comprendan que el acceso a datos sensibles de nuestros administrados debe realizarse exclusivamente a través de canales seguros y aprobados, evitando cualquier método que pueda poner en riesgo la integridad y confidencialidad de la información.\n\n**El Rol del CIO/CISO: ¿Qué hacer cuando se desoyen nuestras instrucciones?**\n\nLa situación expuesta también plantea una cuestión crucial para los responsables de seguridad de la información (CIO/CISO) dentro de las aapp: ¿cómo debemos actuar cuando nuestras instrucciones son ignoradas repetidamente por los trabajadores?\n\nEs evidente que el CIO/CISO de cualquier organización e incluyó aquí también a la empresa privada, no se tira piedras contra su propio tejado y establece políticas claras respecto al uso de dispositivos personales para la captura de datos. Sin embargo, no siempre se cumplen dichas políticas de manera efectiva y no siempre desde la alta dirección se toman las medidas pertinentes.\n\nEn estos casos, el CIO/CISO debe adoptar una postura firme, realizando auditorías regulares, los informes pertinentes necesarios y promoviendo una cultura de cumplimiento entre los agentes.\n\nEs posible que también sea necesario implementar sanciones internas para aquellos que violen las políticas establecidas, así como reforzar la formación en protección de datos para asegurar que todos los miembros entiendan la importancia de seguir los protocolos establecidos.\n\nEsto deja al descubierto, que una de las medidas en la que tenemos que poner más énfasis es en la formación (evangelización) de los usuarios, que lleguen a comprender la importancia de los datos que manejan y la confidencialidad de muchos de ellos. \n\n**Es** del todo **inadmisible** que trabajadores públicos utilicen recursos personales privados para el uso público. Saltándose por una parte, la normativa interna y por otra, saltándose las medidas básicas de protección de datos. \n\nNo son conscientes que están lanzando armamento pesado contra la línea de flotación de las políticas Zero Trust, importándoles entre poco y nada el trabajo de otros departamentos y lo más importante, si cabe, contra su propia seguridad.\n\nMi primera conversación cada cuatro años es negar la petición para el acceso a información corporativa desde dispositivos móviles personales, pero aquí con la iglesia hemos topado ( más melones por hoy no 😓)\n\n**Cómo garantizar que se han borrado los datos?**\n\nOtra cuestión técnica relevante es cómo garantizar que los datos capturados, en este caso específico, por los agentes, concretamente las fotos del DNI, se han borrado de manera efectiva (es una pregunta retórica, está claro que los de TI lo sabemos). En el incidente en cuestión, el agente implicado afirmó haber eliminado las imágenes inmediatamente después de su uso, pero ¿cómo podemos verificar desde TI esto extremo si era un recurso particular?. Yo personalmente no meto un dedo en un recurso que no sea corporativo, dicho queda.\n\nEs crucial que implementemos mecanismos de control y auditoría que nos permitan confirmar la eliminación segura de los datos. \n\nEstoy hablando de incluir la utilización de herramientas de gestión de dispositivos móviles (MDM) y herramientas de gestión de aplicaciones (MAM) que nos permitan supervisar y asegurar la eliminación remota de datos sensibles. Además, sería conveniente llevar un registro de todas las actividades realizadas en los dispositivos utilizados en el trabajo, para garantizar la trazabilidad y el cumplimiento de las normativas de protección de datos.\n\n**Malos Hábitos: El uso de WhatsApp para enviar datos sensibles**\n\nFinalmente, este caso nos recuerda la prevalencia de ciertos malos hábitos en la comunicación entre trabajadores, como el uso de aplicaciones de mensajería no seguras, como WhatsApp, para el envío de fotos de documentos de identidad, matrículas, ITV, capturas de pantallas y otros datos sensibles.\n\nBatalla perdida 😩! La verdad es que porque me caliento tanto ¡Si mandar datos sensibles por WhatsApp es prácticamente lo mismo que enviarlos por paloma mensajera, solo que con emojis y más rápido.\n\nEnviar este tipo de información a través de aplicaciones que no están diseñadas para manejar datos personales de forma segura no solo infringe las políticas de protección de datos, sino que también expone a los ciudadanos a riesgos innecesarios. Es responsabilidad de las organizaciones implementar alternativas seguras para la transmisión de información sensible y asegurarse de que todos los trabajadores  comprendan los riesgos asociados al uso inapropiado de aplicaciones no seguras.\n\n**La Demora en la Resolución**\n\n¿Cómo es posible que una reclamación de julio de 2022 se resuelva en enero de 2024? Con los tiempos que manejamos en la administración poco me parece, pero eso desde la parte del ciudadano es admisible?\n\nUno de los aspectos que más llama la atención en este caso es el largo periodo transcurrido desde la reclamación inicial, presentada el 11 de julio de 2022, hasta la resolución final emitida el 16 de enero de 2024. Este retraso de aproximadamente un año y medio plantea importantes preguntas sobre la eficiencia y la capacidad de respuesta de la AEPD, así como sobre los procesos burocráticos implicados en la tramitación de casos de protección de datos.\n\nExisten varias razones que pueden explicar esta demora. En primer lugar, el volumen creciente de reclamaciones recibidas por la AEPD podría estar saturando los recursos disponibles, ralentizando el proceso de investigación y resolución. Además, la complejidad inherente a los casos que involucran a administraciones públicas, donde se deben considerar múltiples factores legales y operativos, puede contribuir a prolongar los plazos.\n\nOtra posible razón, es el tiempo legal necesario para que las partes implicadas respondan a los requerimientos de información y para que se realicen las verificaciones pertinentes. En muchos casos, los procedimientos internos dentro de las organizaciones investigadas pueden ser lentos, especialmente cuando se requiere la revisión de políticas y prácticas institucionales.\n\nEste caso subraya la necesidad de mejorar los procesos internos tanto de la AEPD como de las aapp,  para garantizar una respuesta más rápida y eficaz a las reclamaciones de los ciudadanos.\n\nLa protección de datos es un derecho fundamental, y cualquier demora en su salvaguarda puede tener consecuencias negativas para la confianza del público en las instituciones.\n\nA modo de resumen, este caso subraya la importancia de que las aapp no solo establezcan políticas y directrices adecuadas para el tratamiento de datos personales, sino que también aseguren su cumplimiento efectivo. \n\nLa resolución de la AEPD destaca que las autoridades deben ser diligentes en la supervisión y control del uso de dispositivos personales por parte de los agentes encargados de la aplicación de la ley.\n\nAdemás, la situación plantea importantes lecciones sobre la necesidad de utilizar canales seguros como Xara y TETRA para consultas de datos, la postura que debe adoptar el CIO/CISO cuando se desoyen las instrucciones de seguridad, cómo garantizar la eliminación segura de los datos y la erradicación de malos hábitos como el uso de WhatsApp para enviar información sensible. \n\nPara finalizar, el caso también pone de manifiesto la importancia de mejorar la eficiencia en la resolución de reclamaciones de protección de datos, para que los derechos de los ciudadanos sean protegidos de manera oportuna y efectiva.\n\nEn fin, que la AEPD continúe reafirmando su papel como garante de la protección de datos en España, y que este caso en particular sirva como recordatorio a todas las aapp y empresas privadas la necesidad de adherirse estrictamente a los principios del RGPD para evitar sanciones y, más importante, para proteger los derechos fundamentales de los ciudadanos.\n\nEs fundamental que cada uno de nosotros asumamos la responsabilidad de proteger los datos personales de los administrados, utilizando siempre los canales adecuados y respetando las políticas establecidas. Solo así podremos construir un entorno de confianza y seguridad que beneficie tanto a los administradores como a los administrados.\n\nSi has tenido el valor de llegar hasta este punto del artículo, te agradezco como lector de Obss, por tu tiempo y atención y espero que este análisis sirva como reflexión sobre cómo mejorar nuestras prácticas y garantizar la protección de los derechos fundamentales de los ciudadanos. Sigamos trabajando juntos hacia un futuro más seguro y respetuoso con la privacidad de la información.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-08-18T08:46:47.000Z",
      "date_modified": "2024-08-18T08:46:47.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Cultura de seguridad",
        "Eficiencia",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Modelo de seguridad centralizado",
        "obss",
        "Protección de datos",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/implementacion-efectiva-de-politicas-de-acceso-condicional-en-entornos-microsoft-365-un-enfoque-pragmatico/",
      "url": "https://takamaka.pages.dev/blog/implementacion-efectiva-de-politicas-de-acceso-condicional-en-entornos-microsoft-365-un-enfoque-pragmatico/",
      "title": "Implementación efectiva de Políticas de Acceso Condicional en entornos Microsoft 365: Un enfoque pragmático",
      "summary": "Hello EveryOne !! Querido y estimado lector de Obss , los Cio y/o Ciso me enfrento casi de forma diaria a desafíos en el ámbito de la ciberseguridad, a veces…",
      "content_text": "**Hello EveryOne**!! Querido y estimado lector de **Obss**, los  Cio y/o Ciso me enfrento casi de forma diaria a desafíos en el ámbito de la ciberseguridad, a veces los calificaría como esperpénticos 😜. Uno de los más recurrentes es la necesidad de reforzar las configuraciones de seguridad en entornos Microsoft 365, un ecosistema que, por defecto, ofrece una amplia gama de posibilidades a los usuarios finales. Esta flexibilidad, aunque beneficiosa en muchos aspectos para los usuarios, a menudo entra en conflicto con las políticas de seguridad corporativas y las regulaciones del sector.\n\nA nadie se le ocurre discutir las medidas de seguridad en un edificio o en un espectáculo, pero hay muchos usuarios que se hacen los remolones e intentan evitar las medidas de ciberseguridad por comodidad en pos de una mal llamada productividad.\n\nEn este artículo, quiero compartir  mi experiencia en la implementación de políticas de Acceso Condicional, centrándome en cómo abordar el delicado equilibrio entre la seguridad y la usabilidad del sistema (productividad del usuario). A través de casos prácticos y lecciones aprendidas, vamos a explorar estrategias efectivas para gestionar este cambio de manera que proteja los recursos  de la organización sin alienar a los usuarios finales.\n\n**El Escenario: Libertad vs. Seguridad en Microsoft 365**\n\nVamos a imaginar un escenario típico en muchas organizaciones, espero que cada vez sean menos: por defecto, los usuarios han podido acceder a las aplicaciones de Microsoft 365 desde cualquier dispositivo y en cualquier lugar. \n\nLos usuarios han podido iniciar sesión en cualquier dispositivo Windows personal, familiar, etc., es decir no corporativo, instalar las aplicaciones desde el portal de Microsoft 365, y acceder inmediatamente a todos los correos electrónicos corporativos, datos de Sharepoint, archivos de OneDrive, etc.\n\nEsta flexibilidad, plantea serios riesgos de seguridad. Sin la capacidad de gestionar estos dispositivos personales (BYOD), los departamentos de TI no podemos  garantizar la implementación de medidas críticas de protección de datos como BitLocker, o herramientas de seguridad como soluciones Antivirus/XDR.\n\n**El dilema del Cio**\n\nComo Cio, nos encontramos en una encrucijada. \n\nPor un lado, somos conscientes de la necesidad de implementar políticas de Acceso Condicional (dentro de la implementación de una política Zero Trust) para proteger nuestros datos y nuestros recursos corporativos.  (👉[accede al artículo donde describo cuáles son las Políticas de Acceso Condicional que recomiendo](/blog/politicas-de-acceso-condicional-recomendadas-en-microsoft-entra-id/))\n\nPor otro, somos conscientes que restringir el acceso va a generar fricción con los usuarios, al menos con algunos (los ínclitos corchos. 👉 **[accede al post de los corchos](/blog/el-laberinto-de-la-inercia-corporativa/)**) y potencialmente vamos a obstaculizar su productividad 😒. Desde mi experiencia perspectiva, entiendo que la seguridad es un prerequisito, sine qua non, para lograr una buena productividad.\"\n\nEn este punto es donde debe entrar en juego nuestro enfoque pragmático y nuestra visión 360. \n\nEn lugar de optar por una solución drástica que va a generar resistencia, propongo un enfoque gradual y centrado en el usuario.\n\n**La estrategia: Un enfoque en tres fases**\n\n**1\\. Comunicación efectiva**\n\nEl primer pilar de nuestra estrategia es la comunicación. Antes de implementar cualquier cambio técnico, es crucial iniciar un diálogo abierto con los usuarios finales. \n\nEsta fase implica:\n\na) **Explicar el por qué**: Es fundamental formar a los usuarios, proceso de evangelización lo llamo yo, para que comprendan las razones existentes detrás de los cambios propuestos. \n\nDebemos explicar claramente los riesgos asociados con el acceso no controlado a datos corporativos desde dispositivos no gestionados. \n\nDebemos utilizar ejemplos concretos y escenarios del mundo real para ilustrar las potenciales consecuencias de una brecha de seguridad.\n\nb) **Presentar alternativas:** Junto con la explicación de los riesgos, debemos ofrecer soluciones alternativas que permitan a los usuarios mantener su productividad. Esto puede incluir:\n\n- Promoción del uso de clientes web para acceder a servicios de Microsoft 365.\n- Guías paso a paso sobre cómo acceder de forma segura desde dispositivos gestionados.\n\n**c) Establecer canales de feedback:**\n\nDebemos implantar al menos una vía, para que los usuarios nos expresen sus preocupaciones y hagan preguntas. Esto puede incluir sesiones de preguntas y respuestas, un buzón de correo dedicado o foros internos.\n\nd) **Integrar la seguridad en el proceso de incorporación de nuevos usuarios:** Nos vamos a asegurar que los nuevos empleados reciban esta información como parte de su proceso de incorporación, estableciendo desde el principio una cultura de concienciación sobre la seguridad.\n\n**2\\. Implementación gradual**\n\nUna vez establecida la base de comunicación, procedemos con la implementación técnica. Nuestro enfoque se debe centrar en minimizar la disrupción, mientras avanzamos hacia un estado de seguridad mejorado.\n\na) Segmentación de usuarios:\n\n- Crearemos un grupo de seguridad en Entra ID (anteriormente Azure AD) para los usuarios existentes.\n- Este grupo lo excluiremos de forma inicial de las nuevas políticas de Acceso Condicional, permitiéndoles continuar con sus prácticas de trabajo actuales.\n\nb) Aplicación a nuevos usuarios:\n\n- Configuraremos las políticas de Acceso Condicional para aplicarse a Todos los usuarios, con la excepción del grupo creado anteriormente.\n- Con esto nos vamos a asegura que todos los usuarios nuevos van a estar sujetos a las nuevas políticas de seguridad desde el inicio.\n\nc) Monitoreo y ajuste:\n\n- Implementaremos herramientas de monitoreo para rastrear el impacto y el resultado de las nuevas políticas en los nuevos usuarios.\n- Recopilaremos feedback y ajustaremos las políticas según sea necesario para abordar cualquier problema imprevisto.\n\n**3\\. Migración progresiva**\n\nCon las nuevas políticas en funcionamiento para los nuevos usuarios, iniciaremos el proceso de migrar gradualmente a los usuarios existentes.\n\na) Análisis de uso:\n\n- Utilizaremos herramientas de análisis para identificar patrones de uso entre los usuarios existentes.\n- Identificaremos a aquellos que no utilizan aplicaciones de Microsoft 365 en dispositivos personales, priorizándolos para la migración.\n\nb) Migración por lotes:\n\n- Comenzaremos removiendo del grupo de exclusión a los usuarios que no se verán afectados por el cambio.\n- Procederemos con lotes pequeños de usuarios, comunicándonos con ellos antes de la migración.\n\nc) Soporte dedicado:\n\n- Estableceremos un soporte especializado para manejar las consultas y problemas relacionados con la migración.\n- Ofreceremos sesiones de capacitación y recursos de autoayuda para facilitar la transición.\n\nd) Casos especiales:\n\nUna de mis máximas es que no podemos normalizar las excepciones, por eso:\n\n- Para usuarios que requieren acceso desde dispositivos personales por motivos justificados y documentados, deberemos  evaluar opciones como Windows 365 o soluciones de virtualización de escritorio.\n\n**Aspectos técnicos de las Políticas de Acceso Condicional**\n\nEs importante profundizar en los aspectos técnicos de las políticas de Acceso Condicional que estamos implementando. \n\nEstas políticas son el corazón de nuestra estrategia de seguridad y merecen una explicación detallada.\n\n**1\\. Configuración de Políticas básicas:**\n\na) Autenticación Multifactor (MFA):\n\n- Requeriremos MFA para todos los accesos remotos y para todos los usuarios a recursos de Microsoft 365.\n- Configuraremos excepciones para redes corporativas confiables.\n\nb) Restricción de recursos :\n\n- Limitaremos el acceso a aplicaciones móviles y clientes de escritorio solo a recursos compatibles o unidos híbridos.\n- Definiremos el término compatibilidad, basándonos en criterios como la presencia de software antivirus actualizado, cifrado de disco y parches de sistema operativo al día.\n\nc) Controles de aplicaciones:\n\n- Restringiremos el acceso a aplicaciones específicas de alto riesgo (por ejemplo, SharePoint o OneDrive) solo a dispositivos gestionados.\n\n**2\\. Políticas avanzadas:**\n\na) Geolocalización:\n\n- Implementaremos restricciones basadas en la ubicación geográfica del usuario, bloqueando accesos desde países de alto riesgo.\n\nb) Detección de riesgos:\n\n- Utilizaremos las capacidades de detección de riesgos de Azure AD Identity Protection para aplicar controles adicionales en situaciones de alto riesgo.\n\nc) Restricciones de sesión:\n\n- Configuraremos políticas para limitar las acciones que los usuarios pueden realizar en sesiones de alto riesgo (por ejemplo, impedir descargas)\n\n**3\\. Monitoreo y ajuste continuo:**\n\na) Logs y Alertas:\n\n- Configuraremos logs detallados de todas las decisiones de Acceso Condicional.\n- Estableceremos alertas para patrones de acceso inusuales o intentos de evasión de políticas.\n\nb) Revisiones periódicas:\n\n- Programaremos revisiones trimestrales de las políticas para asegurar su efectividad continua.\n- Ajustaremos las políticas basándonos en cambios en el panorama de amenazas y feedback de usuarios.\n\n**Gestión del cambio y adopción del usuario**\n\nLa implementación técnica es solo una parte de la ecuación. El éxito a largo plazo va a depender en gran medida de cómo gestionemos el cambio y fomentemos la adopción por parte de los usuarios.\n\n**1\\. Programa de Seguridad:**\n\nDebemos crear un grupo de trabajo con usuarios de diferentes departamentos con los que:\n\n- Ofreceremos capacitación avanzada sobre las nuevas políticas y su importancia.\n- Actuarán como punto de contacto inicial para preguntas y preocupaciones de sus compañeros de área.\n- Nos proporcionarán feedback valioso sobre la adopción y los desafíos en sus respectivas áreas.\n\n**2\\. Gamificación de la Seguridad:**\n\nImplementaremos elementos de gamificación para incentivar comportamientos seguros:\n\n\\- Podemos crear un sistema de puntos y reconocimientos para usuarios que adoptan rápidamente las nuevas prácticas de seguridad.\n\n\\- Podemos organizar reuniones de trabajo entre departamentos para promover la adopción de las nuevas políticas.\n\n**3\\. Sesiones de Capacitación continua:**\n\nDebemos desarrollar un programa de capacitación continua en el que incluyamos, al menos:\n\n- Webinars mensuales sobre diferentes aspectos de las nuevas políticas de seguridad.\n- Módulos de e-learning actualizados regularmente con las últimas mejores prácticas.\n- Sesiones prácticas donde los usuarios pueden experimentar con las nuevas configuraciones en un entorno seguro.\n\n**4\\. Feedback Loop y mejora continua:**\n\nEstablecemos un sistema robusto de feedback:\n\n- Encuestas regulares para medir la satisfacción del usuario y identificar áreas de mejora.\n- Un portal dedicado donde los usuarios pueden sugerir mejoras o reportar problemas.\n- Reuniones trimestrales con representantes de diferentes departamentos para discutir el impacto de las políticas y posibles ajustes.\n\n**Medición del exito y ROI**\n\nPara justificar la inversión en estas nuevas medidas de seguridad y poder demostrar su valor a la dirección, es crucial que establezcamos métricas de medición.\n\n**1\\. Indicadores Clave de rendimiento (KPIs):**\n\na) Seguridad:\n\n- Reducción en el número de incidentes de seguridad relacionados con accesos no autorizados.\n- Disminución en el tiempo de detección y respuesta a amenazas.\n\nb) Adopción del usuario:\n\n- Porcentaje de usuarios que han migrado exitosamente a las nuevas políticas.\n- Tasa de cumplimiento de las nuevas políticas de seguridad.\n\nc) Productividad:\n\n- Número de tickets de soporte relacionados con problemas de acceso.\n- Tiempo promedio de resolución de problemas de acceso.\n\n**2\\. Análisis de Costo-beneficio:**\n\nRealizaremos un análisis detallado de costo-beneficio en el que incluiremos:\n\n- Costes de implementación (software, hardware, capacitación, horas de trabajo).\n- Ahorros estimados por prevención de brechas de seguridad.\n- Mejoras en la productividad debido a un acceso más seguro y eficiente.\n\n**3\\. Benchmarking:**\n\nCompararemos nuestros resultados con estándares de la nuestro sector y mejores prácticas:\n\n- Utilizamos informes de seguridad del sector para contextualizar nuestras mejoras.\n- Participaremos en grupos de usuarios de Microsoft 365 para compartir experiencias y aprender de otros.\n\n**Lecciones aprendidas y mejores prácticas**\n\nA lo largo de múltiples implementaciones, hemos recopilado valiosas lecciones que pueden beneficiar a otras organizaciones en situaciones similares:\n\n**1\\. La importancia de la planificación:**\n\n Una planificación detallada que incluya análisis de impacto, plan de comunicación y estrategia de rollback es crucial. Hemos comprobado que las implementaciones más exitosas son aquellas que dedican suficiente tiempo a la fase de planificación.\n\n**2\\. No subestimar la resistencia al cambio:**\n\nIncluso con una comunicación efectiva y un plan detallado, siempre habrá cierta resistencia, sobre todo de los denominados corchos ( os vuelvo a dejar el enlace de nuestros amigos los corchos👉 [accede al post de los corchos](/blog/el-laberinto-de-la-inercia-corporativa/)).\n\nEs importante tener estrategias preparadas para manejar esta resistencia, incluyendo planes de contingencia para usuarios críticos que puedan necesitar excepciones temporales.\n\n**3\\. La flexibilidad es clave:**\n\nDebemos estar dispuestos a ajustar el plan basándonos en el feedback y los resultados iniciales. Hemos encontrado que un enfoque iterativo, con ciclos cortos de implementación y revisión, es más efectivo que un despliegue monolítico.\n\n**4\\. Involucrar a todas las partes interesadas:**\n\nAsegurarnos de que todas las partes interesadas, desde TI hasta recursos humanos y la dirección, estén alineadas y comprometidas con el cambio. Esto facilitará una implementación más fluida y una adopción más rápida.\n\n**5\\. No descuidar la capacitación del personal de TI:**\n\nDebemos asegurarnos que el equipo de TI esté completamente capacitado no solo en los aspectos técnicos de las nuevas políticas, sino también en cómo comunicar efectivamente estos cambios a los usuarios finales.\n\n**El camino hacia adelante**\n\nA modo de resumen, la implementación de políticas de Acceso Condicional en entornos Microsoft 365 es un viaje, no es un destino. \n\nRequiere, por nuestro lado, un equilibrio cuidadoso entre la seguridad y la usabilidad, una comunicación constante y una disposición para adaptar y mejorar continuamente.\n\nComo Cio, nuestro papel va más allá de la mera implementación técnica. Somos agentes de cambio, educadores y estrategas​​​​​​​​​​​​​​​​.\n\nSi te interesa el contenido no olvides suscribirte a mi blog o a la comunidad de WhatsApp.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-08-17T07:35:25.000Z",
      "date_modified": "2024-08-17T07:35:25.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Entra Id",
        "Escalabilidad",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Nube",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "segmentación de red",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/transformando-la-ciberseguridad-como-la-busqueda-de-amenazas-y-la-ia-estan-revolucionando-la-defensa-contra-amenazas-avanzadas/",
      "url": "https://takamaka.pages.dev/blog/transformando-la-ciberseguridad-como-la-busqueda-de-amenazas-y-la-ia-estan-revolucionando-la-defensa-contra-amenazas-avanzadas/",
      "title": "Transformando la ciberseguridad: Cómo la búsqueda de amenazas y la IA están revolucionando la defensa contra amenazas avanzadas",
      "summary": "Hello EveryOneOne !! Querido y estimado lector de Obss , la ciberseguridad proactiva, centrada en la búsqueda de amenazas, representa un avance crucial frente…",
      "content_text": "**Hello EveryOneOne**!! Querido y estimado lector de **Obss**, la ciberseguridad proactiva, centrada en la búsqueda de amenazas, representa un avance crucial frente a las tácticas sofisticadas de los ciberatacantes  que superan las soluciones de detección basadas en firmas.\n\nEsta estrategia va más allá de las medidas tradicionales, enfocándose en identificar los ciberataques que podrían haber evadido la detección inicial buscando activamente señales de vulneración en nuestras redes, recursos y datos de registro.\n\nEl proceso de búsqueda de amenazas incluye una serie de preguntas clave para orientar la investigación y mejorar la capacidad de detección. \n\nLa fase de **Detección y análisis** dentro del ciclo de vida de la respuesta a incidentes es particularmente relevante, ya que la búsqueda de amenazas complementa las defensas reactivas al descubrir amenazas avanzadas que podrían pasar desapercibidas.\n\nAdemás, los métodos tradicionales de detección son cada vez menos efectivos debido a la sofisticación de las amenazas, por lo que la búsqueda de amenazas se enfoca en reducir los falsos negativos, priorizando la identificación de amenazas reales sobre la reducción de falsos positivos.\n\nLa integración de tecnologías de inteligencia artificial (IA) y aprendizaje automático (ML, por sus siglas en inglés Machine Learning) amplifica estas capacidades proactivas al automatizar la detección, análisis y respuesta a amenazas. \n\nEstas tecnologías mejoran la precisión y la eficiencia en la identificación de amenazas, optimizan la automatización de procesos y facilitan la colaboración y el intercambio de información sobre amenazas.\n\nSin embargo, la IA y el ML también presentan riesgos, ya que los ciberatacantes también utilizan estas mismas tecnologías para desarrollar amenazas más sofisticadas y avanzadas. \n\nA pesar de estos desafíos, los esfuerzos continuos para mejorar las defensas basadas en IA son cruciales para intentar mantenernos por delante en la evolución de las amenazas cibernéticas.\n\n**El paradigma de la ciberseguridad proactiva: adoptar la búsqueda de amenazas**\n\nLos enfoques reactivos tradicionales suelen resultar insuficientes frente a las ciberamenazas sofisticadas. \n\nLos ciberatacantes esta perfeccionando continuamente sus tácticas, lo que hace que los métodos de detección basados en firmas sean cada vez más ineficaces. \n\nEsta situación ha dado lugar a un paradigma de seguridad proactiva conocido como búsqueda de amenazas, una estrategia  indispensable para fortalecer las defensas de nuestra organización.\n\nLa búsqueda de amenazas trasciende los límites de las medidas de seguridad convencionales ya que debemos buscar activamente ciberataques que pueden haber evadido la detección inicial. \n\nA diferencia de los métodos reactivos que se basan en alertas o indicadores conocidos, debemos  rastrear de forma proactiva las redes, los recursos y los datos de registro en busca de señales que nos indiquen una posible vulneración. \n\nEste enfoque proactivo nos permite a los departamentos de TI identificar y mitigar las amenazas antes de que éstas se agraven, lo que minimiza los posibles daños y con lo fortalecemos la postura general de nuestra ciberseguridad.\n\nEn el enfoque proactivo debemos utilizar un conjunto de preguntas básicas para orientar sus operaciones de búsqueda. \n\nEstas preguntas nos van a ayudar  a identificar e investigar sistemáticamente las amenazas potenciales dentro de nuestra red. \n\nA continuación, vamos a mostrar algunas preguntas comunes que utilizamos en el enfoque proactivo:\n\n1. **¿Quién?**  Identificando las credenciales involucradas, si las hay.\n2. **¿Qué?** Determinando los eventos que ocurrieron y en qué secuencia.\n3. **¿Cuándo?** Estableciendo marcas de tiempo exactas para anomalías e incursiones.\n4. **¿Dónde?** Determinando el alcance de los sistemas afectados, con listas de todos los recursos y entidades que requieren reparación.\n5. **¿Por qué?** Entendiendo la razón detrás del incidente, como por ejemplo falta de cumplimiento de la normativa interna y a las directrices de seguridad, descontento, descuido o un ataque externo.\n\nEstas preguntas forman la base del proceso de búsqueda de amenazas y nos permiten dentro del proceso proactivo recopilar información muy importante durante nuestras investigaciones y desarrollar estrategias de defensa eficaces.\n\n**El ciclo de vida de la respuesta a incidentes: el papel fundamental de la búsqueda de amenazas**\n\nPara comprender la importancia de la búsqueda de amenazas, es esencial que entendamos el papel fundamental dentro del ciclo de vida de la respuesta a incidentes. Este proceso cíclico, tal y como lo describe el NIST, abarca cuatro fases cruciales:\n\n1. **Preparación**: Estableciendo un marco de ciberseguridad sólido, documentando recursos y diseñando soluciones seguras, dicho de otro modo, un plan de análisis y gestión de riesgos.\n2. **Detección y análisis**: identificando e investigando amenazas potenciales a través de diversos medios, incluida la búsqueda de amenazas.\n3. **Contención, erradicación y recuperación**: mitigando la amenaza identificada, eliminando componentes maliciosos y restaurando los sistemas a un estado seguro.\n4. **Actividad posterior al incidente**: realizando una revisión integral, implementando mejoras, compartiendo las lecciones aprendidas y añadiendo las mejoras añadidas al plan de análisis y gestión de riesgos.\n\nLa búsqueda de amenazas desempeña un papel fundamental en la fase de Detección y análisis, complementando a nuestras defensas reactivas tradicionales. \n\nAl buscar activamente indicadores de vulnerabilidad, podemos descubrir amenazas avanzadas que podrían haber eludido nuestras barreras de detección iniciales. \n\nEste enfoque proactivo nos mejora la capacidad del departamento de TI para identificar y responder rápidamente a posibles incidentes, con lo que minimizamos el posible impacto en las operaciones y los datos confidenciales.\n\nEl imperativo de la defensa proactiva: por qué es importante la búsqueda de amenazas\n\nLos métodos de detección reactiva, como las soluciones antivirus basadas en firmas y la heurística de comportamiento, son susceptibles de ser evadidos por ciberatacantes.\n\nLos ciberatacantes pueden modificar fácilmente archivos maliciosos conocidos o fingir comportamientos que imitan actividades administrativas legítimas, lo que hace que estas defensas sean ineficaces.\n\nSi bien es un enfoque viable, incluir en la lista blanca las aplicaciones y los comportamientos aprobados, no es menos cierto que suele ser poco práctico y demanda muchos recursos para la mayoría de los departamentos de TI. Mantener una lista blanca actualizada en toda la empresa puede ser una tarea abrumadora, ya que el software y el personal evolucionan constantemente.\n\nCon la búsqueda de amenazas abordamos estas limitaciones empleando la experiencia humana para analizar la evidencia dentro del entorno actual, las vulnerabilidades y los procesos. \n\nAl buscar activamente indicadores de vulnerabilidad, podemos descubrir amenazas avanzadas que podrían haber eludido las defensas automatizadas o imitado actividades legítimas.\n\nLa búsqueda de amenazas ofrece una perspectiva nueva sobre la ciberseguridad, distinta del enfoque tradicional del Centro de Operaciones de Seguridad (SOC). \n\nMientras que los SOC se centran principalmente en responder a las alertas y aprovechar las herramientas asociadas, la búsqueda de amenazas examina directamente la evidencia en los recursos, en busca de actividades que pueden haber pasado desapercibidas o que aún no hayan sido detectadas por los mecanismos de seguridad existentes.\n\n**Equilibrar los falsos positivos y los falsos negativos: el enfoque de búsqueda de amenazas**\n\nPara que la búsqueda de amenazas sea eficaz es necesario lograr un delicado equilibrio entre los falsos positivos (alertas que se activan sin que haya una actividad maliciosa real) y los falsos negativos (falta de detección de amenazas reales). \n\nCon las operaciones de seguridad tradicionales intentamos reducir los índices de falsos positivos para evitar desperdiciar recursos en actividades benignas. Este enfoque suele dar lugar a índices de falsos negativos más elevados, lo que permite que las amenazas reales pasen desapercibidas.\n\nCon la búsqueda de amenazas proactiva priorizamos reducir los falsos negativos, incluso a costa de mayores tasas de falsos positivos. Al ampliar la red e investigar una gama más amplia de indicadores potenciales, aumentamos la probabilidad de descubrir amenazas genuinas que pueden haber eludido la detección.\n\nEste cambio de paradigma en la priorización de los falsos negativos sobre los falsos positivos es crucial para los equipos de búsqueda de amenazas. \n\nSi bien al principio puede parecer contradictorio, se alinea con la naturaleza proactiva de la búsqueda de amenazas y garantiza que ninguna amenaza potencial quede sin examinar.\n\n**Las múltiples aplicaciones de la caza de amenazas**\n\nLa búsqueda de amenazas no se limita al ámbito de la ciberseguridad, sus principios y prácticas se aplican ampliamente en diversos ámbitos. Por ejemplo, los equipos de seguridad física suelen emplear medidas proactivas similares a la búsqueda de amenazas, como controles aleatorios de personal y patrullajes de edificios, para identificar posibles vulnerabilidades o actividades no autorizadas.\n\nEl enfoque proactivo de la búsqueda de amenazas trasciende a los límites de organizaciones o dominios específicos, lo que lo convierte en una estrategia valiosa para mejorar la postura de seguridad y mitigar riesgos en diversos entornos.\n\n**Estructuración del proceso de búsqueda de amenazas**\n\nSi queremos emprender el camino de la búsqueda de amenazas en nuestra organización lo primero que debemos establecer es una base sólida. \n\nEsta articulo completo está estructurado para brindar una comprensión integral de los componentes y consideraciones clave involucrados en la creación y el desarrollo de una capacidad de búsqueda de amenazas exitosa.\n\nEn las siguientes secciones profundizamos en los elementos esenciales de la búsqueda de amenazas, incluidos:\n\n**Definición de requisitos y motivaciones**\n\nEs necesario Comprender los requisitos normativos, las consideraciones legales y las mejores prácticas de la industria que impulsan la necesidad de la búsqueda de amenazas. \n\nExplorar las distintas motivaciones detrás de la realización de búsquedas de amenazas, como mejorar la postura de seguridad, cumplir con las obligaciones de cumplimiento o responder a incidentes específicos. \n\nAdemás, es necesario obtener información sobre las diferencias  entre los equipos de búsqueda de amenazas internos y externos y sus respectivas ventajas.\n\n**Cómo construir un equipo eficaz de búsqueda de amenazas**\n\nDebemos descubrir los roles y las responsabilidades cruciales dentro de un equipo de búsqueda de amenazas, que abarcan la experiencia técnica, las habilidades analíticas y el liderazgo.\n\nExploraremos los requisitos de capacitación y las estructuras de la organización que fomentan la colaboración y la eficiencia. \n\nDebemos recopilar información sobre estrategias de comunicación efectivas, tanto dentro del equipo como con los stakeholders, para garantizar operaciones fluidas.\n\n**Adopción de metodologías e inteligencia**\n\nProfundicemos e en las metodologías que sustentan una búsqueda de amenazas exitosa, incluido el ciclo de búsqueda, las tácticas y técnicas de los adversarios y el marco MITRE ATT&CK. \n\nEs necesario descubrir la importancia de la inteligencia de amenazas y su papel en la información y la orientación de los esfuerzos de búsqueda de amenazas. \n\nDebemos conocer las distintas fuentes de inteligencia, los modelos de visualización y las técnicas para integrar la inteligencia en el proceso de búsqueda.\n\n**Planificación y preparación meticulosas**\n\nEs necesario que comprendamos los elementos críticos de la planificación y la preparación para una búsqueda eficaz de amenazas. \n\nExploraremos estrategias para definir el alcance, identificar limitaciones y establecer criterios de éxito. Obtener información sobre suposiciones, factores desencadenantes y consideraciones de asignación de recursos. \n\nAprender sobre contratos de comunicación, requisitos de documentación y la importancia de revisar y poner a prueba los planes antes de su ejecución.\n\n**Ejecutar la búsqueda: herramientas, técnicas y mejores prácticas**\n\nEn la fase de ejecución de la búsqueda de amenazas,  la búsqueda proactiva de adversarios ocupa un lugar central. \n\nDescubriremos las mejores prácticas para defendernos, incluyendo la protección de datos, la seguridad de los recursos y las medidas de seguridad personal. \n\nExploraremos las herramientas de hardware y software esenciales para la búsqueda de amenazas y aprenderemos a abordar las consideraciones únicas de la búsqueda en redes de TI, redes OT e infraestructuras en la nube.\n\n**Análisis y documentación de datos**\n\nEs necesario que profundicemos en el arte del análisis de datos en la búsqueda de amenazas, que abarca mentalidades, técnicas y estrategias de automatización. \n\nObtener información sobre el uso eficaz de los registros de host y de red, así como sobre la importancia de establecer un lenguaje y un entendimiento comunes entre los miembros del equipo. \n\nAdemás, exploraremos el papel fundamental de la documentación para garantizar la transparencia, la rendición de cuentas y el cumplimiento de los procesos y procedimientos establecidos.\n\n**Proporcionar información útil y desarrollar la capacidad**\n\nEs necesario que comuniquemos de manera eficaz los hallazgos de la búsqueda de amenazas y brindar información útil a los stakeholders. \n\nEs necesario comprender los matices de la adaptación de informes para diferentes audiencias, el establecimiento de niveles de confianza y la presentación de recomendaciones. \n\nEs necesario que adaptemos nuestras estrategias para realizar actividades posteriores a la búsqueda, incorporar comentarios y desarrollar continuamente la capacidad de búsqueda de amenazas dentro de una organización.\n\nSi exploramos estos aspectos fundamentales de la búsqueda de amenazas, esta artículo integral proporciona a los lectores de Obss, el conocimiento y las herramientas necesarias para establecer y perfeccionar las defensas proactivas de ciberseguridad, capacitándolos para mantenerse a la vanguardia de las amenazas en evolución y fortalecer sus organizaciones contra posibles infracciones.\n\n**Aprovechar la IA para reforzar las capacidades de detección de amenazas**\n\nLa creciente sofisticación de las ciberamenazas ha devenido en un necesario avance paralelo en las estrategias defensivas. \n\nA medida que los ciberatacantes perfeccionan continuamente sus técnicas, los métodos tradicionales de detección de amenazas se ven cada vez más limitados y luchan por seguir el ritmo de un panorama en constante evolución. \n\nAfortunadamente, la rápida progresión de las tecnologías de IA y ML nos presentan unos aliados formidables en la batalla contra las ciberamenazas. Si aprovechamos el poder de estas soluciones de vanguardia, los departamentos de TI podemos fortalecer nuestras capacidades de búsqueda de amenazas, mejorando nuestra capacidad para identificar y mitigar riesgos potenciales de manera proactiva.\n\n**La urgente necesidad de una búsqueda inteligente de amenazas**\n\nA día de hoy, el volumen de ciberamenazas es asombroso. Se estima que las campañas de phishing por sí solas son responsables de unos 3.400 millones de ataques al día, mientras que los ataques de correo electrónico superan los 15.000 incidentes y los ataques de ransomware exitosos superan los 3.600. \n\nEste maremágnum de ciberamenazas abarca una amplia gama de vectores de ataque, incluidos:\n\n- malware\n- ataques de contraseñas\n- exploits de intermediario\n- inyecciones SQL\n- ataques de denegación de servicio distribuido (DDoS)\n- cryptojacking\n- vulnerabilidades de día cero\n- suplantación de identidad\n- ataques basados en la identidad\n- inyecciones de código\n- ataques de la cadena de suministro, tunelización de DNS\n- suplantación de DNS\n- ataques basados en IoT\n- robo de cuentas corporativas\n- spear phishing\n- phishing selectivo\n- ataques de fuerza bruta\n- secuencias de comandos entre sitios, malware sin archivos y amenazas persistentes avanzadas\n- entre otros…\n\nHacer frente a esta avalancha mediante métodos de detección y respuesta convencionales es una tarea cada vez más insuperable, ya que los equipos de seguridad y sus herramientas luchan por mantener una defensa eficaz. \n\nEn consecuencia, la integración de tecnologías de IA y ML se están convirtiendo en un **must**, en un imperativo, ofreciéndonos  una solución potente para aumentar las capacidades humanas y fortalecer las posturas de ciberseguridad.\n\n**Detección de amenazas impulsada por IA: mejora de la precisión y la eficiencia**\n\nLos métodos tradicionales de detección y búsqueda de amenazas, que dependen en gran medida del análisis manual de alertas, registros e indicadores de compromiso (IoC), son inherentemente propensos a errores y requieren mucho tiempo. \n\nIncluso con la ayuda de las alertas de seguridad automatizadas, el proceso de clasificación e identificación retroactiva de actividades sospechosas o maliciosas dentro de un entorno nos suele generar altas tasas de falsos positivos, lo que afecta la eficiencia general.\n\nPor el contrario, los algoritmos de IA y ML se destacan por analizar rápidamente grandes cantidades de datos e identificar patrones y anomalías que pueden indicar la presencia de una amenaza a medida que se desarrolla. \n\nAl monitorear continuamente el tráfico de la red, los registros del sistema y el comportamiento del usuario, con las soluciones de búsqueda impulsadas por ML podemos detectar amenazas potenciales que podrían haber pasado desapercibidas mediante métodos manuales o incluso alertas generadas por las herramientas de seguridad existentes.\n\nLos algoritmos de ML pueden aprender de datos históricos, lo que nos permite que los sistemas identifiquen amenazas previamente desconocidas al reconocer patrones de comportamiento que se desvían de las normas establecidas. \n\nEste enfoque proactivo nos permite a los departamentos de TI responder rápidamente a las amenazas emergentes, lo que minimiza los posibles daños y reduce el tiempo de permanencia de los atacantes dentro de la red.\n\n**Automatización y eficiencia: agilización del proceso de búsqueda de amenazas**\n\nAdemás de capacidades de detección mejoradas, las tecnologías de IA y ML nos ofrecen ventajas significativas en la automatización y agilización del proceso de búsqueda de amenazas. \n\nAl automatizar la recopilación, correlación y análisis de datos de seguridad, las soluciones impulsadas por ML pueden generar pistas iniciales de alta fidelidad para la investigación, con lo que reducimos significativamente los tiempos de respuesta.\n\nUn enfoque notable consiste en aprovechar los amplios repositorios de datos que mantienen los proveedores de detección y respuesta gestionadas (MDR). Estos repositorios, que abarcan diversos entornos de clientes, permiten a los equipos de búsqueda de amenazas identificar patrones de comportamiento que se desvían de la actividad normal y utilizar estos conocimientos para construir una lógica para búsquedas específicas. \n\nEste proceso escalable nos facilita la rápida identificación y mitigación de amenazas potenciales.\n\nLos algoritmos de ML nos van a ayudar a los analistas humanos en la respuesta a incidentes mediante el análisis rápido de datos, el suministro de información contextual y la generación de conocimientos y recomendaciones útiles. \n\nEste enfoque colaborativo va a permitir a los centros de operaciones de seguridad (SOC) tomar decisiones informadas y que respondan de manera eficaz a los incidentes de seguridad, al tiempo que liberará a los analistas de seguridad para que se concentren en actividades más complejas y estratégicas.\n\nLa automatización también va a jugar un papel crucial en la mitigación de los problemas de agotamiento que existen en la industria de la ciberseguridad al aliviar la carga de tareas repetitivas y que consumen mucho tiempo, fomentando un entorno de trabajo más sostenible y productivo.\n\nInteligencia de amenazas y colaboración: mejora del conocimiento de la situación\n\nLas tecnologías de IA y ML, van a desempeñar un papel fundamental en la recopilación y el intercambio de información sobre amenazas, lo que permitirá a las organizaciones procesar y analizar grandes volúmenes de datos de fuentes internas y externas. \n\nEsto incluye fuentes de código abierto, monitoreo de la dark web y repositorios internos, lo que garantizará que los equipos de seguridad se mantengan actualizados sobre el panorama de amenazas actual y puedan identificar riesgos potenciales.\n\nLas plataformas de búsqueda de amenazas basadas en ML promueven la colaboración y la mejora de los ciclos de retroalimentación entre los equipos de seguridad al facilitar el intercambio de información sobre amenazas, información y resultados de las investigaciones. \n\nEste enfoque cooperativo aprovecha el conocimiento y la experiencia colectivos de varias organizaciones, lo que mejorará la eficacia general de la búsqueda de amenazas.\n\nAdemás, el ML  contribuirá al refinamiento de la inteligencia sobre amenazas al individualizar los indicadores de compromiso (IoC) y calificar su relevancia en función de las características contextuales. Este proceso permitirá priorizar la inteligencia procesable, eliminando gradualmente los IoC menos relevantes de fuentes internas y externas, optimizando así los esfuerzos de búsqueda de amenazas.\n\n**Abordar los desafíos y las limitaciones**\n\nSi bien las tecnologías de IA y ML nos ofrecen ventajas significativas en la búsqueda de amenazas, es esencial reconocer y abordar sus limitaciones y desafíos inherentes. \n\nLa eficacia de los algoritmos de ML van a depender en gran medida de la calidad y diversidad de los datos utilizados para el entrenamiento. Si los datos de entrenamiento están sesgados, corruptos o incompletos, los modelos resultantes pueden producir falsos positivos o falsos negativos, lo que socavará su eficacia general.\n\nPor lo tanto, es necesario que garanticemos  el acceso a datos de capacitación integrales y de alta calidad e implementar actualizaciones periódicas. Estas acciones  son fundamentales para el éxito de cualquier plataforma de búsqueda de amenazas impulsada por ML. \n\nAdemás, la elección del modelo y el mantenimiento y perfeccionamiento diligente de ese modelo con datos de capacitación adecuados son factores cruciales para gestionar de manera eficaz las soluciones de búsqueda de amenazas impulsadas por ML.\n\nTambién es importante que reconozcamos  que los ciberatacantes van a aprovechar, también, las tecnologías de IA y ML para desarrollar tácticas más sofisticadas, lo que requiere esfuerzos constantes de investigación y desarrollo para mejorar los algoritmos y aumentar la resiliencia frente a las amenazas cibernéticas en evolución.\n\n**Aprendizaje automático para el análisis de amenazas: un enfoque 360**\n\nEl ML va a desempeñar un papel fundamental en el análisis de amenazas, ya que nos proporciona a los profesionales de la ciberseguridad herramientas que pueden procesar y analizar grandes cantidades de datos a velocidades sin precedentes. \n\nEste enfoque abarca varias técnicas y aplicaciones, entre ellas:\n\n**Detección de anomalías**\n\nCon las medidas de seguridad tradicionales nos hemos basado en patrones establecidos de actividad maliciosa, pero el ML va un paso más allá al analizar continuamente el comportamiento de la red para detectar posibles anomalías. \n\nSi un usuario accede de repente a datos a los que nunca antes había accedido, o si hay un aumento repentino en la transferencia de datos desde un servidor en particular, los algoritmos de ML pueden marcarlos como amenazas potenciales, lo que permite respuestas más rápidas.\n\n**Análisis predictivo**\n\nAdemás de identificar las amenazas actuales, el ML va a utilizar datos históricos para predecir amenazas futuras. Los modelos predictivos avanzados pueden determinar la probabilidad de tipos específicos de ataques en función de los patrones de comportamiento actuales dentro de la red, lo que nos permite implementar medidas preventivas.\n\n**Identificación de vulnerabilidades de día cero**\n\nSI el ML destaca por algo e por el reconocimiento de patrones, lo que lo hace útil para identificar vulnerabilidades de día cero. \n\nAl analizar el comportamiento del código y compararlo con vulnerabilidades conocidas, los algoritmos de aprendizaje automático pueden detectar amenazas nuevas y desconocidas, lo que nos brinda a los departamentos de TI una ventaja fundamental.\n\n**Detección de phishing**\n\nLos filtros de correo electrónico tradicionales pueden resultar insuficientes a la hora de identificar intentos sofisticados de phishing. \n\nEl ML puede analizar los matices del texto de un correo electrónico, los datos del remitente e incluso el comportamiento del usuario que recibe el correo electrónico para evaluar la probabilidad de que se trate de un intento de phishing y marcar los correos electrónicos sospechosos para una investigación más exhaustiva.\n\n**Análisis del comportamiento del usuario**\n\nLos algoritmos de ML deben aprender los patrones de comportamiento típicos de los usuarios dentro de una red. \n\nCualquier desviación significativa de estos patrones, como horarios de inicio de sesión o acceso a datos inusuales, se puede marcar para su revisión, lo que resulta útil para detectar amenazas internas o cuentas comprometidas.\n\n**Respuesta automatizada a incidentes**\n\nUna vez que se identifica una amenaza, el ML nos puede ayudar a automatizar la respuesta ante incidentes. Los algoritmos pueden determinar la gravedad de la amenaza, sugerir contramedidas adecuadas y, si lo vemos necesario, ejecutar acciones predefinidas para contener la amenaza. \n\n**Evaluación de riesgos y optimización**\n\nEl ML automático pueden brindar una descripción general global de la postura de ciberseguridad de una organización al evaluar continuamente los niveles de riesgo asociados con diversos activos y operaciones. Esto nos permite a los departamentos de TI, concentrar nuestros  esfuerzos donde más lo necesitamos  y recopilar datos analíticos en consecuencia.\n\n**La espada de doble filo: los riesgos potenciales de la IA en materia de ciberseguridad**\n\nSi bien la integración de tecnologías de IA y ML nos ofrece ventajas significativas, es esencial reconocer que estas poderosas herramientas también pueden ser explotadas por ciberatacantes, lo que presenta un escenario de arma de doble filo.\n\nVeámoslo con un ejemplo, los ciberatacantes emplean cada vez más inteligencia artificial y análisis avanzados para imitar los sitios web de servicios de LLC legítimos. Al extraer grandes cantidades de datos de sitios web de servicios de LLC reales y usar algoritmos de ML, estos impostores pueden comprender el diseño visual, el flujo de usuarios e incluso el lenguaje específico utilizado en las interacciones con los clientes. \n\nLos análisis avanzados les permiten optimizar la imitación en función de los datos de interacción del usuario, lo que hace que los sitios fraudulentos sean cada vez más convincentes.\n\nDe manera similar, en el ámbito de los ataques de phishing, los ciberatacantes están aprovechando los grandes modelos de lenguaje (LLM) para crear correos electrónicos muy convincentes, eludiendo los métodos de detección tradicionales que se basaban en errores gramaticales o patrones de lenguaje no naturales. \n\nCon la capacidad de la IA para generar código, incluso personas sin una gran experiencia en programación pueden incitar a los sistemas de IA a producir código malicioso, lo que agrava aún más el panorama de amenazas.\n\nAdemás, los ciberatacantes están empleando la IA para desarrollar rápidamente malware de nivel avanzado equipado con propiedades polimórficas, lo que le permite evadir incluso los filtros más sofisticados. \n\nEstas nuevas amenazas de día cero nos plantean desafíos importantes a los profesionales de la ciberseguridad.\n\nSi bien estos riesgos son preocupantes, es importante señalar que los expertos e investigadores en ciberseguridad no permanecen de brazos cruzados ante estas amenazas emergentes, aunque también es\n\nImportante destacar que siempre un paso por detrás. Se están realizando esfuerzos constantes para desarrollar contramedidas y mejorar la resiliencia de los sistemas de detección y mitigación de amenazas basados en IA, lo que fomenta una carrera armamentista continua entre defensores y atacantes.\n\nA modo de resumen indicar que en el dinámico ámbito de la ciberseguridad, la búsqueda de amenazas surge como una estrategia proactiva fundamental para las departamentos de TI que buscan reforzar sus defensas y mejorar su resiliencia cibernética general. \n\nAl buscar activamente amenazas elusivas e indicadores de riesgo, los equipos de seguridad desempeñan un papel fundamental en el ciclo de vida de la respuesta a incidentes, complementando las medidas reactivas tradicionales.\n\nLa integración de tecnologías de IA y ML en los procesos de búsqueda y análisis de amenazas representa un cambio de paradigma en el panorama de la ciberseguridad. Al aprovechar el poder de estas soluciones de vanguardia, los departamentos de TI podemos fortalecer nuestras capacidades defensivas y mejorar nuestra capacidad para identificar y mitigar amenazas potenciales de manera proactiva.\n\nDesde la automatización de la recopilación y el análisis de datos de seguridad hasta el aprovechamiento de la analítica predictiva y la detección de anomalías, la IA y el ML ofrecen un enfoque multifacético para la búsqueda de amenazas. \n\nAl agilizar los procesos, reducir los tiempos de respuesta y promover la colaboración y el intercambio de información, estas tecnologías nos van a permitir a los profesionales de la ciberseguridad mantenernos a la vanguardia de un panorama de amenazas en constante evolución.\n\nSi te interesa el contenido no olvides suscribirte a mi blog o a la comunidad de WhatsApp.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-08-15T09:57:04.000Z",
      "date_modified": "2024-08-15T09:57:04.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Cumplimiento normativo",
        "Entra Id",
        "falso negativo",
        "falso positivo",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "IoT",
        "microsegmentación",
        "Phishing",
        "Protección de datos",
        "Red segura",
        "segmentación de red",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/aumentando-la-seguridad-con-la-certificacion-de-dispositivos-de-microsoft-intune/",
      "url": "https://takamaka.pages.dev/blog/aumentando-la-seguridad-con-la-certificacion-de-dispositivos-de-microsoft-intune/",
      "title": "Aumentando la seguridad con la certificación de dispositivos de Microsoft Intune",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , Microsoft ha anunciado la versión preliminar pública de la atestación de inscripción de Windows está…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, Microsoft ha anunciado la versión preliminar pública de la atestación de inscripción de Windows está disponible, pero ¿cómo funciona? \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/f06ddc77-62ec-43f6-9294-562cecbfbe72-3703-000001ab5e0e2f33_file.jpg?w=777)\n\nLos dispositivos Windows aplicables según las políticas de seguridad de la organización, tienen sus credenciales de inscripción almacenadas en el hardware del dispositivo, en este caso el Módulo de plataforma segura (TPM) 2.0. \n\nMicrosoft Intune puede asegurar este almacenamiento, lo que significa que el dispositivo se inscribió de forma segura. \n\nLos recursos correctos se muestran como Completados en el informe. Los recursos que no se han iniciado o que han fallado se pueden volver a intentar mediante la nueva atestación de dispositivo en la parte superior del informe. \n\nVamos a empezar por el principio.\n\n**¿Qué es la certificación de inscripción de dispositivos de Windows?**\n\nLa certificación de inscripción de dispositivos de Windows, que estará disponible en las próximas semanas, requiere que el dispositivo esté certificado por hardware para que pueda verificar que está registrado de forma segura. \n\nLas credenciales de inscripción son las claves privadas del certificado de administración de dispositivos móviles (MDM) de inscripción de Intune y el token de acceso de Microsoft Entra ID. Estas claves se almacenan en el chip de hardware del Módulo de plataforma segura (TPM) 2.0 y luego se confirman mediante certificación.\n\nCon la certificación de inscripción de dispositivos de Windows, obtenemos información sobre qué dispositivos son más susceptibles a la manipulación. Esto puede ayudarnos a protegernos contra atacantes que podrían robar un certificado MDM de Intune o un token de acceso y luego hacerse pasar por un recurso inscrito para obtener acceso a nuestros recursos.\n\nLuego, podemos usar el nuevo informe de estado para administrar el estado de certificación de nuestra organización en general y a nivel de recurso individual, y proceder rápidamente con la certificación a pedido. Las columnas adicionales y la clasificación mejorada nos permiten ver si disponemos dispositivos sin un chip TPM calificado para priorizar su adquisición u obtener detalles sobre los dispositivos que pueden haber fallado en la certificación, incluida la solución de problemas recomendada. \n\nLos recursos que no se han certificado o que originalmente fallaron en la certificación en el momento de la inscripción se pueden volver a intentar con la nueva acción Certificar dispositivo , que la podemos realizar manualmente directamente desde el informe.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/c729838d-10c6-4f23-b25c-6af0b8cba088-3703-000001abbd06e6a3_file.jpg?w=900)\n\n*Pantalla de la vista previa del informe de estado de certificación del recurso en el centro de administración de Intune que enumera el nombre, el ID y el UPN principal de un recurso que no pasó la certificación.*\n\nCaptura de pantalla de la vista previa del informe de estado de certificación del dispositivo en el centro de administración de Intune que enumera el nombre, el ID y el UPN principal de un dispositivo que no pasó la certificación.\n\nDespués de haber examinado nuestro inventario, podemos decidir si unae restricción de inscripción tiene sentido para nuestra organización mediante el nuevo filtro isTpmAttsted. Podemos configurar una restricción de inscripción para bloquear la inscripción de MDM si un recurso no ha superado la certificación en el momento de la inscripción. El usuario de ese recurso recibirá un mensaje de error que indica que no pudo inscribirse. En el caso de un ciberatacante, el recurso se bloqueará.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/f64e7a6d-9bbe-4cae-9ca4-0ca059e2cb20-3703-000001abd6e35f52_file.jpg?w=900)\n\n*Pantalla de filtros de restricciones de inscripción en el centro de administración de Intune, donde puede aplicar un filtro para incluir o excluir ciertos recursos de la asignación*\n\nCaptura de pantalla de la pantalla de filtros de restricciones de inscripción en el centro de administración de Intune, donde puede aplicar un filtro para incluir o excluir ciertos dispositivos de la asignación.\n\nEsto lo podemos configurar en el editor de sintaxis de reglas durante la creación de filtros regulares.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/d5642518-53ed-4365-a78e-88e8138b0557-3703-000001abf5f7de67_file.jpg?w=900)\n\n*Pantalla de lo que vería un administrador de TI al editar la sintaxis de la regla para un filtro determinado.*\n\nCaptura de pantalla de lo que vería un administrador de TI al editar la sintaxis de la regla para un filtro determinado.\n\nLos informes mejorados son multiplataforma y permiten lo siguiente:\n\n- Fácil descubrimiento, búsqueda, clasificación y filtrado de más configuraciones, incluidas aquellas disponibles en Microsoft Azure Attestation para dispositivos Windows 11.\n- Escalabilidad y paginación mejoradas, mejorando la experiencia, especialmente para aquellas organizaciones que tienen muchos dispositivos Windows para administrar.\n- La capacidad de mantenerse productivo realizando una exportación en segundo plano.\n- Etiquetas de alcance que limitan la visibilidad a los administradores autorizados. Además, un nuevo permiso en la tarea remota le permite realizar la certificación mediante la acción Certificación remota en el informe.\n- Mayor coherencia de la experiencia de administración con otros informes y la interfaz de usuario en todo el centro de administración de Intune.\n- La capacidad de importar y exportar políticas de la plataforma de configuración unificada (también conocida como Catálogo de configuraciones).\n- La capacidad de reutilizar y adaptar los perfiles de configuración existentes.\n- Un formato de archivo JSON que facilita la edición y la adaptación.\n\n**Próximamente: compatibilidad con dispositivos iOS, iPadOS y macOS**\n\nComo parte de la interacción continua con Apple, Intune planea introducir compatibilidad con el protocolo del entorno de administración de certificados automatizados (ACME) y la certificación de dispositivos administrados para dispositivos iOS, iPadOS y macOS registrados en Intune en la segunda mitad de 2024. \n\nEsta característica de seguridad fundamental nos ayudará a verificar mejor que no se puedan extraer credenciales de recursos personales y corporativos autorizados. Los recursos personales nuevos y elegibles y las inscripciones automáticas de dispositivos intentarán obtener la certificación. \n\nNo habrá cambios en la experiencia de incorporación del usuario final, y el informe de estado de certificación descrito anteriormente también nos informará sobre estos dispositivos.\n\nEl certificado ACME que proviene de Intune está envuelto por el Secure Enclave del recurso. Los administradores pueden utilizar el informe de estado de certificación del dispositivo para ver el estado de certificación de los recursos Apple elegibles y si se realizó correctamente o si se necesita una acción adicional. \n\nAdemás, en la aplicación Configuración, los usuarios finales y los administradores pueden ver si el campo vinculado al hardware está configurado en Sí. Estas son indicaciones de que el recurso está registrado con el nuevo protocolo ACME.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/b73097ea-6a30-4ec4-8670-4f1a8449b4f5-3703-000001ac3868d29e_file.jpg?w=744)\n\n*Pantalla de la clave privada del certificado MDM dentro de la aplicación Configuración que está envuelta en Secure Enclave del recurso.*\n\nA modo de resumen, la nueva funcionalidad de certificación de inscripción de dispositivos de Microsoft Intune mejora significativamente la seguridad en la gestión de dispositivos. A partir de ahora, los dispositivos Windows podrán almacenar de manera segura las credenciales de inscripción en el Módulo de Plataforma Segura (TPM) 2.0, lo que permite verificar que están registrados correctamente. Los informes mejorados facilitan la administración, permitiendo una visualización detallada del estado de certificación y la capacidad de reintentar la certificación para dispositivos que no cumplieron con los requisitos.\n\nAdemás, se han introducido nuevas opciones de restricción para bloquear la inscripción de recursos no certificados, lo que refuerza la protección contra accesos no autorizados. La funcionalidad también incluye mejoras en la gestión multiplataforma y una futura expansión para recursos Apple con el protocolo ACME, asegurando que las credenciales de estos dispositivos también estén protegidas de manera robusta. \n\nEsta actualización nos proporciona herramientas avanzadas para asegurar y gestionar nuestros recursos de manera más eficiente, ayudándonos a protegerlos contra posibles amenazas.\n\nSeguimos trabajando por la ciberseguridad, **nos vemos en las Redes!!**",
      "date_published": "2024-08-14T22:15:25.000Z",
      "date_modified": "2024-08-14T22:15:25.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Eficiencia",
        "Entra Id",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "Red segura",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/cidan-los-cinco-fantasticos-de-la-seguridad-en-internet/",
      "url": "https://takamaka.pages.dev/blog/cidan-los-cinco-fantasticos-de-la-seguridad-en-internet/",
      "title": "CIDAN: Los Cinco fantásticos de la seguridad en Internet",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , imaginemos un mundo donde los datos y la información digital son tan valiosos como el oro. Como se decía…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, imaginemos un mundo donde los datos y la información digital son tan valiosos como el oro. Como se decía antiguamente, yo soy de letras, pero si tuviera que invertir mis ahorros ni loco invertía en datos e información digital, llamarme loco, pero me iba al oro directamente y si me apuras y tengo el día tonto invierto en Bitcoin. La ciberseguridad como dice mi primo del otro lado del charco es muy riesgosa.\n\nPero vamos con la información digital y los datos, el tema que quiero tratar hoy. Hace algunos años, los expertos en seguridad digital nos centrábamos en tres conceptos fundamentales para proteger nuestros datos: **la Confidencialidad, la Integridad y la Disponibilidad**. Estos principios, conocidos como **CID,** y la **Santa Triada**, eran la base de toda estrategia de ciberseguridad. Pero, a medida que la tecnología avanzaba y las amenazas se volvían más sofisticadas, la protección de la información tuvo que evolucionar. Así nació **CIDAN** (nada que ver con Zidane, el jugador de fútbol, que luego mezclamos conceptos y aparece Florentino a cóbranos derechos de imagen) una versión mejorada que incluye dos conceptos adicionales: **Autenticación y No Repudio.**\n\n**La Era del CID: Confidencialidad, Integridad y Disponibilidad**\n\nEn los primeros días de Internet y la informática personal, nuestra amiga **la Confidencialidad** era el principal objetivo que debíamos proteger. Era tener una caja fuerte digital: solo las personas con la clave podían acceder a la información. Pensemos en una organización que maneja datos bancarios. Para proteger esos números de cuenta, datos personales, DNI escaneados, etc. utilizan cifrado avanzado. Esto nos asegura que incluso si alguien intenta espiarnos, no podrá entender la información sin la clave correcta.\n\nEl siguiente paso en la ciber evolución fue la amiga íntima de la confidencialidad, **la Integridad**. Imaginémonos que tenemos un archivo muy importante que necesitas enviar a un amigo. Para asegurarnos de que nadie modifica el archivo no ha sido alterado durante el envío, usamos una suma de verificación. Si el archivo llega intacto, podemos estar seguro de que no ha sido modificado. En el mundo de la seguridad informática, a esto se le denomina usar técnicas como hash y firmas digitales para verificar que nuestros datos no han sido alterados sin nuestra autorización.\n\nLuego llegó **la Disponibilidad**, que era la prima de la confidencialidad y de la integridad. Cuando un sitio web se cae o un servidor falla, el impacto puede ser enorme, a no ser que seas administración pública que en este caso se amplía un día laborable más el plazo y como dice mis amigos de la ciudad en el mar \"no pasa res\". Las empresas de comercio electrónico, por ejemplo, necesitan que sus sitios web estén siempre operativos para sus clientes. Para lograrlo, implementamos soluciones de respaldo y recuperación ante desastres, asegurándonos de que los sistemas siguieran funcionando incluso si algo sale mal.\n\n**La Llegada de CIDAN: Autenticación y No Repudio**\n\nCon el tiempo, los problemas de seguridad se hicieron más complejos, y dos conceptos nuevos entraron en juego: **Autenticación y No Repudio**. Estas, en principio, vinieron de Erasmus, pero se establecieron sine die, por la amistad que desarrollaron con la confidencialidad, la integridad y su prima la disponibilidad.\n\n**La Autenticación** es como tener una tarjeta de identificación digital. Antes, solo se necesitábamos una contraseña para entrar en cualquier lugar, porque confiábamos en cualquiera que nos daba una clave (los más antiguos del lugar recordarán que antiguamente, nuestra vecina tenía la llave de nuestra casa por lo que pudiera pasar o dejábamos la llave debajo de la maceta o del felpudo de la entrada). Pero hoy en día, la situación ha cambiado y nuestra llave no se la dejamos ni a la vecina, que en un calentón se nos convierte en veci-okupa.\n\nHoy en día implementamos autenticación de dos factores (MFA) añadiendo una capa extra de seguridad. Algunos, cada vez en mayor medida, implementamos una arquitectura Zero Trust, pero este tema nos es para hoy. Es como si, además de nuestra tarjeta de identificación, también necesitáramos un código temporal enviado a nuestro teléfono, tablet, smartwatch, etc. Esto nos ayuda a asegurarnos de que solo nosotros podemos acceder a nuestras cuentas, incluso si alguien descubre tu contraseña o incluso si de forma puntual, porque nuca se nos ha ocurrido, la dejamos apuntada en un post-it.\n\nFinalmente, el amigo inseparable de la autenticación, eran amigos desde parvulitos, **el No Repudio**, nos asegura que nadie pueda negar haber hecho algo. Imaginaros que firmamos un un documento de digital (Spoiler, firmar digitalmente un documento no es añadir una imagen .jpg con un garabato de tu firma realizado con Paint). La firma digital y los registros de auditoría nos sirven para demostrar que has firmado el documento y que no puedes negar tu participación. Esto nos es especialmente importante en el mundo legal, administrativo y comercial, donde la validez de las transacciones debe ser clara y verificable.\n\n**El impacto del CIDAN en el mundo moderno.**\n\nHoy en día, nuestro CIDAN es el estándar en ciberseguridad. Las organizaciones de todo el mundo usan estos principios para proteger la información valiosa y garantizar que sus sistemas sean seguros y confiables o al menos deberían. Desde mantener la privacidad de nuestros datos personales hasta asegurarnos que nuestras transacciones en línea sean válidas, el CIDAN juega un papel crucial en la forma en que interactuamos en el mundo digital.\n\nLa transición de CID a CIDAN nos muestra, una vez más,  cómo la ciberseguridad ha tenido que adaptarse a un entorno digital en constante cambio. En esta nueva era, no solo protegemos la información, sino que también debemos asegurar el acceso legítimo y la validez de las acciones, proporcionando una defensa robusta contra las amenazas cibernéticas cada vez más sofisticadas.\n\n**El futuro de CIDAN: ¿Qué nos espera?**\n\nVale, ya hemos visto cómo hemos pasado de CID a CIDAN, pero ¿os pensabais que esto se iba a acabar aquí? ¡Pues no! La ciberseguridad es como esa serie de Netflix que no para de sacar temporadas nuevas, siempre hay más. Vamos a jugar a ser pitonisas para ver si con nuestra bola de cristal acertamos que nos espera en los próximos episodios de nuestra aventura digital.\n\n**La IA: El nuevo superhéroe (o supervillano)**\n\nImaginaros que la Inteligencia Artificial es como ese amigo listo que todos hemos tenido en clase, pero multiplicado por mil. Pues bien, ahora ese amigo se está metiendo en el mundo de la ciberseguridad. Por un lado, nos puede ayudar a detectar amenazas más rápido que Usain Bolt corriendo los cien metros lisos por los pasillos del insti. Pero ojo, que los malos también la pueden usar para crear virus súper listos. Es como una carrera armamentística, pero con algoritmos en vez de misiles.\n\n**Computación Cuántica: Cuando los ordenadores se vuelven locos**\n\nVale, esto ya deja de ser ciencia ficción. Los ordenadores cuánticos, que ya están ahí, son esos cerebritos que resuelven problemas imposibles en segundos. El problema es que, de la misma manera, podrán romper nuestros sistemas de seguridad actuales como si fueran papel de aluminio. Así que los gurús en ciberseguridad están currando duro para crear nuevos métodos de cifrado a prueba de estos supercerebritos cuánticos.\n\n**Internet de las Cosas: Cuando hasta nuestra tostadora está conectada**\n\nAhora todo se conecta a internet: nuestro móvil, nuestro reloj, nuestra nevera, ¡hasta el collar del perro! Esto mola mucho, pero también significa que tenemos más recovecos por donde pueden colarse los hackers. Imaginaros que alguien hackea nuestra cafetera y nos deja sin el café de la mañana antes de un examen. ¡Un desastre! Por eso, ahora tenemos que pensar en cómo proteger hasta el último cacharro conectado en nuestra casa.\n\n**La Privacidad: El nuevo tesoro**\n\nCon tantas apps y redes sociales, estamos compartiendo datos como si fueran caramelos en Halloween. Pero resulta que esos datos son como el oro para las empresas y los gobiernos. Así que ahora tenemos nuevas leyes súper complicadas para proteger nuestra información. Es como si cada dato fuera un mini-tesoro que hay que guardar bajo llave.\n\n**Ataques Ninja: El Malware invisible**\n\nLos virus informáticos se están volviendo más listos. Ahora hay algunos que ni siquiera necesitan instalarse en tu ordenador para hacer de las suyas. Son como ninjas digitales, vienen, la lían y se van sin dejar rastro. Los expertos en ciberseguridad tienen que ser como detectives para pillarlos.\n\n**La Nube: Cuando nuestros datos flotan por el ciberespacio**\n\nCada vez guardamos más cosas en la nube. No, no me refiero a esas que vemos en el cielo, sino a servidores en internet. Esto es genial porque podemos acceder a nuestras cosas desde cualquier sitio, pero también significa que nuestros datos están... bueno, flotando por ahí. Así que hay tenemos que echarle un pensamiento en cómo mantenerlos seguros cuando ni siquiera sabemos dónde están físicamente.\n\n**Se Buscan: Ciberhéroes**\n\nCon tanto lío, hacen falta más personas que sepan de ciberseguridad. Es como si hubiera una oferta de trabajo permanente para superhéroes digitales. Así que, si os mola todo esto de los ordenadores y la seguridad, ¡tenéis futuro asegurado!. No me apetece abrir el melón de las condiciones económicas, por ahora.\n\nComo resumen final, el mundo de la ciberseguridad es como un videojuego que siempre está sacando nuevos niveles y desafíos. CIDAN es nuestra arma principal, pero tenemos que estar siempre aprendiendo y adaptándonos. ¿Quién sabe? Quizás en unos años estemos hablando de CIDANXYZ o algo así. Lo importante es que nos mantengamos alerta y que sigamos aprendiendo, porque en este juego, o te hackean o te hackearan.\n\nHemos hecho un viaje por el tiempo en el mundo de la ciberseguridad, así que vamos a hacer un repaso rápido:\n\nHemos empezado con la \"Santa Trinidad\" de la ciberseguridad: Confidencialidad, Integridad y Disponibilidad. Pero como en todo buen grupo de superhéroes, llegaron refuerzos: la Autenticación y el No Repudio. Juntos forman el CIDAN, nuestro escudo contra los villanos digitales.\n\nConfidencialidad: Es como tener un diario secreto. Solo tú y quien tú quieras pueden leerlo. En el mundo digital, usamos cifrado para mantener nuestros secretos a salvo.\n\nIntegridad: Imagina que alguien cambia las páginas de tu diario secreto sin que te des cuenta. Un desastre, ¿no? La integridad nos asegura que nadie toquetee nuestros datos sin permiso.\n\nDisponibilidad: Es poder acceder a tu diario secreto cuando los necesites y desde tu lo necesites, sin caídas ni problemas.\n\nAutenticación: Tu diario se asegura de que solo sea leído por los que están en la lista (y tienen la pulsera correcta).\n\nNo Repudio: Es como tener un testigo siempre contigo. Nadie puede decir \"yo no lo leí\" cuando hay pruebas digitales de que sí que fue.\n\nEl Futuro es Ahora: La IA, la computación cuántica, el Internet de las Cosas... El mundo digital evoluciona más rápido que los memes en TikTok, y la ciberseguridad tiene que seguirle el ritmo.\n\nEn resumen,  CIDAN es como el cinturón de herramientas de MacGyver, pero para el mundo digital. Nos protege de los malos, mantiene nuestros secretos a salvo y nos asegura que podemos navegar por internet sin acabar en un callejón oscuro del ciberespacio.\n\nY recordad: en este mundo hiperconectado, todos somos un poco superhéroes digitales. Así que usad vuestros poderes CIDAN con responsabilidad. Manteneos alerta, seguid aprendiendo y, quién sabe, quizás algún día seamos nosotros los que estemos inventando el CIDANXYZ para protegernos de los cibervillanos del futuro.\n\nY no debemos olvidar: en el ciberespacio, nadie puede oír nuestros gritos... pero CIDAN puede evitar que tengas que gritar en primer lugar. ¡Hasta la próxima aventura digital!\n\n**Nos vemos en las REdes!!**",
      "date_published": "2024-08-11T07:49:04.000Z",
      "date_modified": "2024-08-11T07:49:04.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "General",
        "Gestion de Riesgos",
        "Protección de datos",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Tecnologia con Humor",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/buho-0-0-0-0-la-amenaza-silenciosa-que-esta-poniendo-en-jaque-las-redes-corporativas/",
      "url": "https://takamaka.pages.dev/blog/buho-0-0-0-0-la-amenaza-silenciosa-que-esta-poniendo-en-jaque-las-redes-corporativas/",
      "title": "\"Búho 0.0.0.0: La Amenaza Silenciosa que está poniendo en Jaque las Redes Corporativas\"",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss, afortunadamente cada día se van descubriendo bugs ZeroDay que los ciberatacantes utilizan para comprometer…",
      "content_text": "Hello EveryOne!! Querido y estimado lector de Obss, afortunadamente cada día se van descubriendo bugs ZeroDay que los ciberatacantes utilizan para comprometer nuestros reinos de ceros y unos.\n\nLa ciberseguridad es un campo en constante evolución, con nuevas amenazas emergiendo continuamente que desafían nuestras estrategias de defensa.\n\nEntre las amenazas recientes, **el bug “Búho 0.0.0.0”** ha comenzado a atraer atención significativa. Este bug utiliza a una vulnerabilidad específica que utiliza la dirección IP 0.0.0.0 para explotar nuestros sistemas de red. En este artículo vamos a explorar en profundidad cómo se ha detectado el **Búho 0.0.0.0**, cómo funciona, cómo los ciberatacantes podrían explotarlo y cuáles son las mejores prácticas para mitigar este riesgo.\n\n### **Detección del Búho 0.0.0.0**\n\nLa detección del Búho 0.0.0.0 ha sido un proceso evolutivo. Inicialmente, las investigaciones comenzaron con la identificación de patrones de tráfico inusuales en redes corporativas. Los sistemas de detección de intrusiones (IDS) y los sistemas de gestión de eventos e información de seguridad (SIEM) comenzaron a registrar y reportar tráfico dirigido a la dirección IP 0.0.0.0, un marcador especial que, en condiciones normales, no debería recibir tráfico significativo.\n\nLa dirección 0.0.0.0 tiene varios usos en las redes. En el contexto de configuración de red, se utiliza para indicar sin dirección o **no asignada**. Sin embargo, cuando observamos tráfico inesperado hacia esta dirección, puede ser un indicador de intento de explotación. Los analistas de seguridad reportaron que el tráfico que llegaba a esta dirección estaba asociado con comportamientos anómalos que incluían escaneos de puertos y solicitudes de acceso no autorizadas.\n\nCon el tiempo, los equipos de seguridad y los investigadores comenzaron a correlacionar estos eventos con un patrón de explotación más amplio. Utilizando herramientas de análisis de tráfico y herramientas forenses, identificaron que la explotación de esta dirección estaba relacionada con una vulnerabilidad que permitía a los ciberatacantes manipular la forma en la que los sistemas procesaban y respondían a las solicitudes.\n\n### **Funcionamiento del Búho 0.0.0.0**\n\nEl funcionamiento del Búho 0.0.0.0 se basa en la manipulación de la forma en que las redes y los sistemas operativos manejan la dirección IP 0.0.0.0.\n\nNormalmente, esta dirección la utilizamos en diversos contextos:\n\n1. **Dirección No Asignada:** En la configuración de redes, 0.0.0.0 la utilizamos para indicar que una interfaz de red aún no tiene una dirección IP asignada.\n2. **Ruta Predeterminada:** En algunos casos, 0.0.0.0 la usamos para definir una ruta predeterminada en una tabla de enrutamiento.\n3. **Interfaz Local:** En los sistemas operativos, esta dirección podemos utilizarla para especificar que deseamos escuchar en todas las interfaces de red disponibles.\n\nEl Búho 0.0.0.0 explota estas características al enviar tráfico dirigido a esta dirección, que no está destinado a sistemas que procesan solicitudes de forma tradicional.\n\nEn lugar de ser descartado, el tráfico puede ser procesado de manera que desencadene comportamientos inesperados en los sistemas vulnerables. Esto puede incluir la ejecución de comandos no autorizados, la obtención de información confidencial o la manipulación de datos.\n\n### **Métodos de Explotación y Lateralidad**\n\nUna vez que los ciberatacantes comprenden cómo explotar el Búho 0.0.0.0, pueden utilizar una variedad de métodos para infiltrarse en la red de nuestra organización.\n\nLos pasos típicos en una explotación incluyen:\n\n1. **Escaneo de Redes:** Los ciberatacantes comienzan escaneando redes en busca de sistemas que respondan a solicitudes dirigidas a la dirección 0.0.0.0. Esto puede implicar la ejecución de herramientas de escaneo de red que detecten respuestas inusuales o configuraciones vulnerables.\n2. **Acceso Inicial:** Una vez identificado un objetivo, los atacantes pueden intentar explotar la vulnerabilidad para obtener acceso inicial. Esto puede implicar el envío de comandos maliciosos que son procesados por el sistema como si fueran válidos.\n3. **Escalada de Privilegios:** Tras el acceso inicial, el siguiente paso es la escalada de privilegios. Los atacantes intentarán obtener permisos más altos dentro de nuestro sistema, lo que les permitirá acceder a información sensible o controlar sistemas críticos.\n4. **Movimiento Lateral:** Con acceso logrado dentro de nuestra red, los ciberatacantes intentarán moverse lateralmente para explorar otras partes de la infraestructura de TI. La falta de segmentación adecuada y controles de acceso inadecuados puede facilitar este movimiento, permitiendo a los ciberatacantes acceder a sistemas y datos adicionales.\n\n### **Mitigación y Soluciones**\n\nPara protegernos contra la amenaza del Búho 0.0.0.0, los departamentos de TI debemos implementar una serie de medidas de seguridad:\n\n1. **Segmentación de Red:** Una de las primeras medidas que debemos adoptar es la segmentación de la red. Esto implica que procedamos a dividir la red en diferentes segmentos, cada uno con su propio conjunto de controles de acceso. La segmentación nos ayudará a limitar el movimiento lateral dentro de nuestra red, lo que dificultará a los ciberatacantes moverse de un sistema comprometido a otros sistemas críticos.\n2. **Monitoreo y Detección:** Estableceremos sistemas de monitoreo robustos para detectar patrones inusuales de tráfico y actividades relacionadas con la dirección 0.0.0.0. Las herramientas de detección de intrusiones (IDS) y sistemas de gestión de eventos e información de seguridad (SIEM) deberemos configurarlas para identificar y alertar sobre tráfico sospechoso.\n3. **Actualizaciones y Parches:** Debemos mantener todos los sistemas y aplicaciones actualizados con los últimos parches de seguridad es crucial.\n4. **Capacitación y Conciencia:** La capacitación continua del personal en prácticas de seguridad y concienciación sobre amenazas es vital para reducir el riesgo. Debemos informar a los empleados sobre las posibles amenazas y cómo reconocer señales de alerta para prevenir ciberataques exitosos.\n5. **Revisión de Configuraciones:** Revisaremos y ajustaremos las configuraciones de red para garantizar que las direcciones IP especiales, como 0.0.0.0, se manejen de manera segura y se convierte en una medida preventiva importante. Esto incluye que aseguremos que estas direcciones no sean utilizadas de manera insegura y que nuestros sistemas estén configurados para descartar tráfico no deseado.\n6. **Implementación de Políticas de Seguridad Rigurosas:** Los departamentos de TI debemos implementar políticas de seguridad rigurosas en las que incluiremos controles de acceso estrictos, autenticación multifactor y la gestión de privilegios mínimos. Estas políticas nos ayudarán a asegurar que solo usuarios autorizados tengan acceso a sistemas críticos.\n7. **Evaluación de Vulnerabilidades y Pruebas de Penetración:** Realizar evaluaciones de vulnerabilidades periódicas y pruebas de penetración es crucial para identificar debilidades en la infraestructura de TI. Estas pruebas nos permiten a los departamentos de TI descubrir y remediar vulnerabilidades antes de que los ciberatacantes puedan explotarlas.\n8. **Respuestas a Incidentes y Planes de Recuperación:** es necesario poseer un plan de respuesta a incidentes bien definido y probado. Es esencial para que podamos manejar rápidamente cualquier explotación. Entre los planes de recuperación debemos incluir procedimientos para contener y erradicar la amenaza, así como para restaurar los sistemas afectados.\n\nA modo de resumen, el Búho 0.0.0.0 es una amenaza emergente que destaca la necesidad de una vigilancia constante y una postura de seguridad proactiva.\n\nComprender cómo se detecta, cómo funciona y cómo los ciberatacantes pueden explotar esta vulnerabilidad es fundamental para desarrollar estrategias efectivas de defensa. La implementación de medidas adecuadas de mitigación, junto con la capacitación del personal y la revisión de las configuraciones de red, puede ayudarnos a proteger a nuestras organizaciones contra este y otros riesgos de ciberseguridad. Si tenemos en cuenta que las ciberamenazas evolucionan rápidamente, la preparación y la adaptación continua son clave para que podamos mantener la seguridad de nuestras redes y los sistemas críticos.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-08-09T21:03:42.000Z",
      "date_modified": "2024-08-09T21:03:42.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Gestion de Riesgos",
        "Protección de datos",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "vulnerabilidades",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-paradoja-de-la-escasez-de-talento-sueldos-de-risa-en-un-pais-que-exige-excelencia/",
      "url": "https://takamaka.pages.dev/blog/la-paradoja-de-la-escasez-de-talento-sueldos-de-risa-en-un-pais-que-exige-excelencia/",
      "title": "La Paradoja de la Escasez de Talento: Sueldos de Risa en un País que Exige Excelencia",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , hoy me despierto con dos noticias que no he querido dejar pasar. La primera que España es el segundo país…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, hoy me despierto con dos noticias que no he querido dejar pasar. La primera que España es el segundo país del mundo con más ofertas laborales en el campo de la ciberseguridad, superados solo por México. Y por otro lado con la brecha de ciberseguridad que ha sufrido Radio Televisión Española, exponiendo los datos de opositores al ente público.\n\nVoy a contar hasta 21 varias veces antes de seguir con el post que se me va a escribir solo y me van a caer ho\\*\\*ti\\*s como panes.\n\nQue España se enfrenta a una crisis de talento (ja ja ja, perdón por la risa), creo por la experiencia que tengo, que España no ha estado nunca mejor, ni tan preparada como ahora y no solo en el campo de la ciberseguridad,  sino en otros campos (ingeniería, economía, etc.). A lo que se enfrenta España es que cada vez más, personas jóvenes cualificadas o muy cualificadas están expatriándose en busca de mejores oportunidades laborales.\n\nTodos tenemos en mente esas ofertas en LinkedIn, en la que por Protección de Datos, no revelemos habitualmente el nombre de la empresa, donde se solicita:\n\n- Titulación Universitaria\n- Máster en Ciberseguridad  \n- Certificaciones que sacarlas pueden conllevar un año.\n- Ingles C1 mínimo y si tiene algún idioma adicional mejor.\n- Edad no superior a 30 años\n\nSi quieres experiencia acude a un Senior o en su defecto un semi-senior, pero a éstos le deberás de pagar una nomina acorde a su experiencia y con beneficios sociales. Si se desea, por el contrario, un rol Junior, totalmente licito, no le puedes exigir el aval del cura que les bautizó. El problema español es que nos gusta comer angulas a precio de gulas.\n\nEs verdad que visto desde la parte de la demanda, pueden argumentar que:\n\n- Existen personas que, con un BootCamp, se piensan que son semidioses griegos con el torso al aire.\n- Expectativas salariales desmedidas para el sector\n- Teletrabajo desde Bali como Nómada Digital. Cuanto daño está haciendo el TikTok.\n\nAnte todo, nos tenemos que recurrir a los extremos, pero a los jóvenes, también les gusta independizarse, irse de vacaciones, comprarse o en su defecto alquilar una casa y no vivir en una habitación compartida con 35 años debiendo abonar un auténtico potosí por 25 m2.\n\nEsta situación me recuerda a la película de Alfredo Landa y Jose Sacristán \"Vente para Alemania, Pepe\", donde los españoles se veían obligados a emigrar para encontrar condiciones de vida dignas.\n\nAhora, algunas comunidades autónomas están reduciendo impuestos para repatriar talento, pero la solución más efectiva ¿no sería ofrecer condiciones laborales dignas desde el principio?. No sé llamarme loco, pero igual los políticos le tienen que dar un par de vueltas al tema.\n\n**El Problema de los Sueldos Bajos**\n\nUno de los principales factores que impulsan la expatriación de talento es la falta de sueldos competitivos. A pesar de la alta demanda de profesionales cualificados en sectores como la ciberseguridad, los salarios ofrecidos en España, a menudo, no reflejan la valía profesional y el nivel de responsabilidad del puesto. Este problema no se limita a un sector específico, sino que afecta a casi todos los sectores, desde la tecnología hasta la salud.\n\n**Datos y Estadísticas**\n\n- **Fuga de Talento**: Según un artículo de El Mundo, la industria española vive con preocupación la caída del empleo en muchos sectores debido a la fuga de talento hacia países con sueldos más altos.\n- **Salarios No Competitivos**: Un estudio de Randstad revela que los salarios no competitivos y la falta de oportunidades de desarrollo de carrera son las principales razones por las que no se logra atraer y retener el mejor talento.\n- **Falta de Transparencia Salarial**: Muchas ofertas laborales en España no publican los sueldos, lo que genera desconfianza y dificulta la atracción de talento.\n- **500.000 jóvenes se marchan de España cada año**, con una tasa de desempleo juvenil del 28%, el doble de la media europea y una notable sobre cualificación del 42% de esos jóvenes\n\n**La Expatriación de Jóvenes Cualificados**\n\nLa expatriación de jóvenes cualificados no es solo un problema económico, sino también social. Estos jóvenes representan una inversión significativa por parte del Estado y Comunidades Autónomas en términos de educación y formación. Cuando se expatrian, esa inversión no revierte en la economía española, lo que representa una pérdida neta para el país.\n\nSi analizamos el impacto económico:\n\n- **Coste de Formación**: El Estado invierte una cantidad considerable en la formación de estos jóvenes, desde la educación primaria hasta la universitaria. Cuando estos profesionales emigran, esa inversión se pierde.\n- **Pérdida de Contribuyentes**: La expatriación de jóvenes cualificados también significa una pérdida de contribuyentes potenciales, lo que afecta negativamente a la economía y a los ingresos fiscales del Estado.\n\n**Medidas para Retener el Talento**\n\nEn lugar de centrarse únicamente en reducir impuestos para repatriar talento, España debería enfocarse en mejorar las condiciones laborales y ofrecer sueldos competitivos. Aquí hay algunas medidas que podrían implementarse:\n\n**Mejora de los Sueldos**\n\n- **Salarios Competitivos**: Las empresas deben ofrecer sueldos que reflejen la valía profesional y el nivel de responsabilidad del puesto. Esto no solo atraerá talento, sino que también ayudará a retenerlo.\n- **Transparencia Salarial**: Publicar los sueldos en las ofertas laborales puede generar confianza y atraer a candidatos cualificados.\n\n**Condiciones Laborales**\n\n- **Flexibilidad Laboral**: Ofrecer políticas de trabajo flexible y un óptimo balance entre el trabajo y la vida personal se ha demostrado como una de las mejores formas de atraer y retener talento.\n- **Desarrollo Profesional**: Proporcionar oportunidades de desarrollo de carrera y formación continua puede ayudar a retener a los empleados y mejorar su satisfacción laboral.\n\n**Políticas Gubernamentales**\n\n- **Incentivos Fiscales**: Aunque reducir impuestos puede ser una medida efectiva, no debe ser la única. El gobierno debe ofrecer incentivos fiscales a las empresas que inviertan en la formación y el desarrollo de sus empleados.\n- **Apoyo a Startups y PYMES**: Las pequeñas y medianas empresas (PYMES) y los startups a menudo no pueden competir con las grandes corporaciones en términos de sueldos. El gobierno puede ofrecer subvenciones y apoyo financiero para ayudar a estas empresas a ofrecer sueldos más competitivos.\n\n**La Ciberseguridad como Prioridad Estratégica**\n\nLas medidas para retener el talento son cruciales en todos los sectores, pero adquieren una importancia aún mayor en campos altamente especializados y en constante evolución como la ciberseguridad. Los ciberataques, muy a nuestro pesar, no van a ir en descenso, por lo que la protección de los activos digitales se ha convertido en una prioridad estratégica para organizaciones de todos los tamaños y sectores. Sin embargo, la implementación efectiva de estas medidas de seguridad depende en gran medida de contar con profesionales altamente cualificados y motivados.\n\n**El Enfoque de la Ciberseguridad**\n\nEl sector de la ciberseguridad es un ejemplo claro de cómo la falta de sueldos competitivos y condiciones laborales atractivas puede afectar la retención de talento. A pesar de ser uno de los sectores con mayor demanda de profesionales, los sueldos ofrecidos a menudo no son suficientes para atraer y retener a los mejores talentos. Esta situación no solo afecta a las empresas privadas, sino también a las instituciones públicas, como demuestra el reciente caso de Radiotelevisión Española (RTVE)\n\n**Caso de Estudio: Radiotelevisión Española (RTVE)**\n\nRecientemente, Radiotelevisión Española (RTVE) ha sufrido una grave brecha de seguridad que ha expuesto los datos personales de opositores al ente. Este incidente no solo compromete la privacidad de los afectados, sino que también pone de manifiesto la importancia crítica de la ciberseguridad en todas las organizaciones, independientemente de su tamaño o sector. La fuga de datos en RTVE debe servir como un recordatorio de que cualquier organización, no importa el tamaño y/o el sector, nos podemos enfrentar desafíos similares, y resalta la necesidad de una inversión significativa en medidas de seguridad adecuadas.\n\nLa brecha de seguridad en RTVE no es un caso aislado, sino que refleja una tendencia preocupante en el ámbito de la ciberseguridad, donde las instituciones públicas, a menudo subfinanciadas y que por motivos obvios causan más revuelo informativo son blanco de ataques. Este incidente subraya la urgencia de que las organizaciones adoptemos un enfoque proactivo en la gestión de la ciberseguridad, integrando prácticas sólidas desde la planificación hasta la ejecución de sus operaciones.\n\nEn este contexto, es fundamental que los CIO (Chief Information Officers) trabajen en estrecha colaboración con los CFO (Chief Financial Officers) para asegurarnos que se asignen los recursos necesarios para proteger los activos digitales de nuestras organizaciones. A menudo, en demasiadas ocasiones, los CFO ven la ciberseguridad como un gasto en lugar de una inversión estratégica. Para cambiar esta percepción, los CIO debemos presentar argumentos claros sobre el retorno de inversión (ROI) que puede derivarse de una postura de ciberseguridad robusta, así como los costos potenciales de no actuar.\n\nLa fuga de datos en RTVE debe servir como un recordatorio de que cualquier organización puede enfrentar desafíos similares.\n\nSin embargo, no se trata de señalar culpables, no se trata de hacer leña del árbol caído, sino de reconocer que cualquier organización puede enfrentar desafíos similares. Como dice el refrán, \"no escupas hacia arriba, porque puede caerte encima\"\n\nLa fuga de datos en RTVE ha revelado información sensible como datos bancarios, documentos de identidad y certificados profesionales de los candidatos a oposiciones. Este tipo de incidente puede tener consecuencias devastadoras, incluyendo:\n\n- Pérdida de confianza por parte de los usuarios y el público en general\n- Posibles sanciones legales y multas por incumplimiento de la normativa de protección de datos\n- Daños reputacionales a largo plazo para la organización\n\n**La Brecha entre CIO y CFO: Un Desafío para la Ciberseguridad**\n\nUno de los mayores obstáculos para implementar medidas de ciberseguridad efectivas es la percepción de que éstas son un gasto y no una inversión. Esta visión, a menudo sostenida por los CFO (Chief Financial Officers), puede llevar a una subfinanciación crónica de las iniciativas de seguridad digital.\n\nLos CIO (Chief Information Officers) nos enfrentamos al desafío de comunicar efectivamente la importancia de la ciberseguridad a los CFO y otros ejecutivos financieros. Para superar esta brecha, es crucial:\n\n- **Cuantificar el Riesgo:** Presentando análisis detallados del costo potencial de una brecha de seguridad, incluyendo pérdidas directas, multas regulatorias y daño reputacional.\n- **Demostrar el ROI:** Ilustrando cómo las inversiones en ciberseguridad pueden prevenir pérdidas y proteger los activos de la empresa.\n- **Alinear con los Objetivos de Negocio:** Mostrando cómo una sólida postura de ciberseguridad puede ser una ventaja competitiva y facilitar la expansión del negocio.\n- **Educación Continua:** Organizando sesiones informativas regulares para mantener a los CFO actualizados sobre las últimas amenazas y tendencias en ciberseguridad.\n\n**Medidas Específicas para la Ciberseguridad**\n\nPara prevenir incidentes como el de RTVE y fortalecer la postura de ciberseguridad de cualquier organización, debemos implementar las siguientes medidas:\n\n- **Evaluación de Proveedores:** Realizar auditorías y evaluaciones de seguridad exhaustivas a los proveedores antes de contratarlos. En el caso de RTVE, la empresa subcontratada Tea Cegos S.A. fue responsable de la web que expuso los datos sensibles.\n- **Formación Continua**: Ofrecer programas de formación y certificación para mantener a los profesionales de ciberseguridad actualizados con las últimas amenazas y tecnologías\n- **Contratos de Seguridad:** Incluir cláusulas específicas de ciberseguridad en los contratos con proveedores, estableciendo claramente las responsabilidades y las consecuencias en caso de incumplimiento.\n- **Implementación de Protocolos de Seguridad:** Establecer y mantener protocolos estrictos para el manejo de datos sensibles, incluyendo el cifrado de dispositivos portátiles y líneas de comunicación. La encriptación en los tres estados de la información se antoja básica.\n- **Monitoreo y Respuesta a Incidentes:** Implementar sistemas de detección temprana de brechas de seguridad y establecer protocolos claros de respuesta a incidentes.\n- **Presupuesto Adecuado:** Trabajar en estrecha colaboración con el CFO para asegurar un presupuesto que refleje la importancia crítica de la ciberseguridad para la organización\n\n**La Importancia de la Formación Específica**\n\nNo quiero acabar el articulo sin tratar este tema, nada más lejos de mi intención que criticar la formación académica del Cio de RTVE, que no le conozco y seguro que es muy válido para la posición, pero todos hemos visto casos en organizaciones que el rol de Cio lo ocupa el Responsable de Logística o un financiero.\n\nNadie concibe un CFO sin unos profundos conocimientos financieros, pero también la posición de Cio es un rol de base muy técnica. El rol de CIO requiere una comprensión profunda de la tecnología, la ciberseguridad y la gestión de la información más allá de la gestión. La formación específica en estos campos es esencial para garantizar que las decisiones estratégicas y operativas se basen en un conocimiento sólido y actualizado.\n\nA modo de resumen, España no puede permitirse la cantidad de jóvenes que está expatriándose, especialmente considerando la inversión significativa que el Estado ha hecho en su formación.\n\nEn lugar de centrarse únicamente en reducir impuestos para repatriar talento, el país debe ofrecer condiciones laborales dignas y sueldos competitivos desde el principio. La seguridad de uno es la seguridad de todos.\n\nEs hora de que todas las organizaciones, grandes y pequeñas, públicas y privadas, asuman la ciberseguridad y las condiciones laborales como una prioridad estratégica, integrándolas en cada aspecto de sus operaciones desde el principio. Al hacerlo, España no solo retendrá a su talento, sino que también se posicionará como un líder en el mercado laboral global.\n\n**Nos vemos en la Redes!!**",
      "date_published": "2024-08-07T20:12:51.000Z",
      "date_modified": "2024-08-07T20:12:51.000Z",
      "tags": [
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Cultura de seguridad",
        "obss",
        "talentos"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/mfa-y-las-cuentas-de-emergencia-lecciones-de-santa-barbara-y-el-pan-bimbo/",
      "url": "https://takamaka.pages.dev/blog/mfa-y-las-cuentas-de-emergencia-lecciones-de-santa-barbara-y-el-pan-bimbo/",
      "title": "MFA y las Cuentas de Emergencia: Lecciones de Santa Barbara y el Pan Bimbo",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , en nuestra eterna búsqueda por mejorar la seguridad en nuestro Sistema Informático, finalmente hemos…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, en nuestra eterna búsqueda por mejorar la seguridad en nuestro Sistema Informático, finalmente hemos descubierto los motivos por los cuales es crucial incluir la autenticación multifactor (MFA) en las cuentas de emergencia. A esta conclusión hemos llegado después de varios errores y situaciones que nos han recordado lo cabeza cuadradas que podemos ser a veces. En este artículo, quiero que exploremos por qué debemos activar MFA y cómo mejoraremos con ello, la protección de nuestros sistemas, ¡siempre que aprendamos de nuestros errores y lo hagamos desde el convencimiento!\n\n**¿Qué son las cuentas de emergencia?**\n\nLo hemos explicado ya unas cuantas veces, pero vamos una vez más. **[Os dejo un enlace al post cómo configurar el acceso de emergencia a Microsoft Entra.](/blog/como-configurar-el-acceso-de-emergencia-en-microsoft-entra/)**\n\nLas cuentas de emergencia son esas llaves maestras que usamos cuando todo lo demás falla.\n\nNormalmente están en manos de administradores o personal de TI y las usamos cuando el acceso a las otras cuentas no funciona. Digo normalmente, porque no es raro el caso que la clave emergencia está escrita en un pos-it al alcance de cualquier mirada indiscreta.\n\nPor lo tanto, hemos quedado que que las cuentas de emergencia son la última línea de defensa, que nos permiten solucionar problemas graves. Básicamente, en resumen, es lo que utilizamos cuando todo es un caos y necesitamos arreglarlo de forma rápida.\n\n**Razones para poner MFA en cuentas de emergencia**\n\n- **Reducir el riesgo de hackeos:** Las cuentas de emergencia son caramelitos de fresa para los hackers. Si les añadimos MFA, añadimos una capa extra de seguridad. Así, incluso si alguien tiene la mala intención de forzar la contraseña (esa que creíamos que era impenetrable e inaccesible), aún va a necesitar el segundo factor para entrar. Porque, claro, tal y como está el panorama cibernético hoy en día una contraseña sola no es suficiente y aunque sea difícil de creer, hay gente, y mucha, que se dedica a hacer estas cosas malas.\n- **Evitar el abuso de privilegios:** Las cuentas de emergencia tienen muchos privilegios, *de ahí lo de emergencia o cuenta de rescate*, lo que significa que, si caen en malas manos, pueden causar un desastre. La implementación de MFA nos va a ayudar a prevenir esta situación, asegurando que solo los usuarios autorizados podamos acceder. Así que, si pensabas que una contraseña robusta era suficiente para mantener segura tu cuenta de emergencia, hay que darle otro pensamiento. Los ataques son cada vez más sofisticados, debido a que los malos tienen más conocimientos que nosotros y debido a la AI, por lo tanto, dejar estas cuentas desprotegidas es como dejar la puerta de tu casa cerrada con el hilo de pan Bimbo.\n\n**Información sobre MFA y cómo implementarla**\n\nDe nuevo, qué pereza, pero ya puestos, vamos desde el principio, que a nadie nos viene mal.\n\n**¿Qué es la Autenticación Multifactor (MFA)**\n\nMFA es una capa extra de seguridad que nos pide más de una forma de autenticación para entrar en una cuenta. Básicamente, no nos basta con saber una contraseña. Necesitamos también tener algo más, como puede ser:\n\n- **Conocimiento:** Algo que sabemos, como una contraseña o un PIN (esa contraseña segura que esperamos que nadie más sepa).\n- **Posesión:** Algo que tienes con nosotros, como un teléfono móvil o un token de seguridad (porque, sí, el móvil es un buen aliado para la seguridad).\n- **Inherencia:** Algo que somos, como tus huellas dactilares o tu cara (porque, aunque seas feo como yo la cara es única, al menos eso esperamos, IA mediante.).\n\n**Métodos comunes de MFA**\n\nAquí van algunos métodos de MFA, para que veas que no todo es tan complicado:\n\n- **Códigos de un Solo Uso (OTP):** Estos son códigos que recibimos vía SMS, correo electrónico o que se generan en una aplicación de autenticación. Son válidos solo por un corto tiempo.\n- **Aplicaciones de Autenticación:** Estas aplicaciones generan códigos temporales que cambian cada cierto tiempo. No necesitas conexión a internet para usarlas, ya que como bien sabemos el tráfico de la red puede estar muy congestionado en hora punta.\n- **Tokens Físicos:** Dispositivos como YubiKey que nos generan un código único cuando los conectamos al USB o usamos con NFC. Una forma de asegurarnos que el hacker no tiene nuestra “llave maestra” a menos que se la prestemos.\n- **Biometría:** Usa características físicas como reconocimiento facial o huellas dactilares.\n\n**Cómo poner MFA en cuentas de emergencia**\n\nPara asegurarnos de que las cuentas de emergencia estén bien protegidas con MFA, vamos a seguir estos sencillos pasos:\n\n- **Revisar los requisitos de seguridad:** Debemos de determinar qué tipo de protección necesitamos en nuestras cuentas de emergencia. No todas las emergencias son iguales, así que debemos de adaptar la seguridad según el riesgo.\n- **Configurar MFA:** Integraremos MFA en el sistema de autenticación de la cuenta de emergencia. Esto significa que debemos configurar aplicaciones de autenticación, repartir tokens físicos, o usar métodos biométricos, dependiendo de lo que necesitemos. Si nuestro sistema de seguridad parece estar en pañales, este es el momento de actualizarlo.\n\n- **Capacitación y procedimientos:** Debemos de asegurarnos que el personal que maneja las cuentas de emergencia sepa usar MFA (no lo demos todo por sentado) y cómo debe proceder en caso de problemas. No queremos quedarnos sin acceso en medio de una crisis por no saber cómo funciona (esto no es ninguna broma muy a mi pesar).\n- **Pruebas y mantenimiento:** Antes de documentarlo y formar al personal, debemos de hacer pruebas regulares para asegurarnos que el MFA funciona correctamente y de la forma que hemos definido. Además, deberemos actualizar las configuraciones según sea necesario para mantenernos al día con nuevas amenazas. La seguridad no es una foto fija, es como esas fotos del iPhone live que se mueven solas.\n\n  **Otras cosas que debemos tener en cuenta**\n\n- **Resiliencia y recuperación:** Debemos tener un plan para cuando un factor de autenticación no esté disponible. Perder un dispositivo o enfrentar problemas técnicos siempre es un riesgo, así que asegúrate de tener un plan B.\n- **Compatibilidad:** Verificaremos que el sistema de MFA sea compatible con los sistemas que usamos para gestionar las cuentas de emergencia. No queremos que un problema técnico nos deje sin acceso cuando más lo necesitamos.\n- **Cumplimiento normativo:** Muchas leyes y estándares de seguridad, como RGPD o HIPAA, exigen MFA para todas las cuentas, incluidas las de emergencia. No cumplir con estas normas nos puede traer sanciones y dañar la reputación de nuestra organización. Así que no nos debemos saltar estos requisitos, a menos que quieras enfrentar problemas más serios.\n- **Escenarios de recuperación:** En situaciones críticas como restaurar un servicio importante o recuperar datos, las cuentas de emergencia son vitales. Usar MFA nos asegura que solo las personas autorizadas podamos hacer estas tareas, evitando que un acceso no autorizado nos cause más problemas.\n\n**Características clave de acceso vinculadas al dispositivo en Authenticator**\n\nActualmente, las características de acceso vinculadas al dispositivo en Microsoft Authenticator están en versión preliminar. ¿Qué significa esto? Que podemos vincular la autenticación a un dispositivo específico, como un móvil o una tableta. Pero, dado que esta función aún está en desarrollo, puede que no sea la mejor opción para cuentas de emergencia por ahora. Algunas cosas para tener en cuenta:\n\n- **Dependencia del dispositivo:** Si dependemos de un dispositivo específico, y lo perdemos, dañamos, lo metemos en lavadora (cosas normales que pasan en todas las casas…) podríamos tener problemas para acceder. Mejor que tengamos un plan alternativo.\n- **Actualizaciones y cambios:** Las actualizaciones del dispositivo podrían afectar la autenticación. Debemos de evaluar si estas características son adecuadas para cuentas críticas, porque un cambio en el dispositivo podría causarnos dolores de cabeza muy tontos.\n\nPor lo tanto no seamos el cuñado de la cena de Navidad y comencemos con la implantación de MFA en cuentas de emergencia como una forma inteligente de reforzar nuestra seguridad, y, para ser sinceros, es una lección que estamos aprendiendo con el tiempo y algunos tropiezos. No subestimemos la importancia de estas cuentas y pongamos el máximo empeño en protegerlas adecuadamente. Recordemos que la ciberseguridad es un viaje continuo que nunca llega a destino y MFA es una herramienta clave en nuestra estrategia de protección. Implementando MFA en cuentas de emergencia, no solo protegemos nuestras infraestructuras críticas, sino que también aseguramos la confianza y la integridad en nuestras operaciones y servicios. La seguridad no es algo que se logra una vez y nos podemos ir tranquilos de vacaciones, es una tarea constante y evolutiva.\n\nLa ciberseguridad es un tema que nos atañe a todos, a unos más que a otros, pero como dicen las personas mayores solo nos acordamos de Santa Barbara cuando truena.\n\n**¡¡Nos vemos en las Redes!!**",
      "date_published": "2024-08-07T10:01:48.000Z",
      "date_modified": "2024-08-07T10:01:48.000Z",
      "tags": [
        "Ai",
        "Arquitectura de seguridad",
        "Articulos",
        "ayuntamiento",
        "Ciberseguridad",
        "Disaster Recovery",
        "Entra Id",
        "Gestion de Riesgos",
        "Inteligencia Artificial (IA)",
        "Red segura",
        "segmentación de red",
        "smart city",
        "Tecnología Zero Trust",
        "VPN",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/vulnerabilidad-cve-2024-37085-en-vmware-esxi/",
      "url": "https://takamaka.pages.dev/blog/vulnerabilidad-cve-2024-37085-en-vmware-esxi/",
      "title": "Vulnerabilidad CVE-2024-37085 en VMware ESXi",
      "summary": "Descripción de la vulnerabilidad",
      "content_text": "**Descripción de la vulnerabilidad** \n\nLa vulnerabilidad CVE-2024-37085 es un fallo de omisión de autenticación en los hipervisores VMware ESXi, específicamente en su integración con Active Directory (AD). Este fallo permite a un atacante con acceso limitado a un servidor escalar sus privilegios y obtener control administrativo completo sobre el hipervisor ESXi. Dado que los hipervisores gestionan múltiples máquinas virtuales (VMs) esenciales para las operaciones de red, esta vulnerabilidad es especialmente crítica.\n\n**Funcionamiento de la Vulnerabilidad**\n\nEl problema radica en que los hipervisores ESXi, al unirse a un dominio de Active Directory, no verifican la existencia de un grupo llamado ESX Admins. Este grupo no es una característica incorporada en AD y no existe por defecto. Sin embargo, una vez que el hipervisor está unido al dominio, cualquier miembro de un grupo denominado \"ESX Admins\" recibe automáticamente permisos administrativos completos, incluso o si dicho grupo fue creado por un atacante. Esto significa que un atacante puede crear este grupo y añadir a un usuario controlado por él, lo que le otorga acceso total al hipervisor.\n\n**Métodos de Explotación**\n\nMicrosoft ha identificado tres métodos principales para explotar esta vulnerabilidad.\n\n**\\- Creación del Grupo ESX Admins:** Un atacante puede crear este grupo en Active Directory y añadir un usuario, lo que le concede acceso administrativo al hipervisor ESXi. Este es el método más directo y comúnmente utilizado.\n\n**\\- Renombrar Grupos Existentes:** Los atacantes pueden renombrar cualquier grupo existente en el dominio a ESX Admins y añadir usuarios o utilizar miembros existentes para obtener privilegios administrativos. Esto permite a los atacantes eludir controles de seguridad que podrían estar en su lugar.\n\n**\\- Acceso Administrativo Persistente:** Asignar privilegios administrativos a otros grupos no elimina a los miembros del grupo ESX Admins. Esto significa que los atacantes pueden mantener el acceso no autorizado incluso si se realizan cambios en la configuración de permisos.\n\n**Uso en Ataques de Ransomware**\n\nDesde que se identificó esta vulnerabilidad, varios grupos de ransomware, como Storm-0506, Akira y Black Basta, han comenzado a explotarla en ataques post-compromiso. Estos grupos utilizan la vulnerabilidad para cifrar el sistema de archivos del hipervisor, lo que les permite llevar a cabo ataques de ransomware que pueden resultar devastadores para las organizaciones afectadas. La capacidad de cifrar datos críticos en un entorno virtualizado puede llevar a pérdidas financieras significativas y a la interrupción de operaciones comerciales.\n\nDinámica de Ataque\n\nMicrosoft ha observado que el grupo Storm-0506 aprovechó esta vulnerabilidad para desplegar el ransomware Black Basta en una firma de ingeniería norteamericana. La secuencia de ataque fue la siguiente:\n\n**1\\. Acceso Inicial:** Los atacantes obtuvieron acceso inicial a través de una infección por Qakbot.\n\n**2\\. Escalado de Privilegios:** Utilizaron la vulnerabilidad CVE-2023-28252 en Windows para obtener credenciales de administradores de dominio con Pypykatz.\n\n**3\\. Explotación de la Vulnerabilidad:** Crearon el grupo ESX Admins en AD para ganar control total del hipervisor ESXi.\n\n**4\\. Cifrado de Datos:** Cifraron el sistema de archivos del hipervisor ESXi y las máquinas virtuales que se ejecutan en él.\n\n**5\\. Demanda de Rescate:** Exigieron un rescate a la organización para desbloquear el acceso a la información.\n\n**Mitigación y Recomendaciones**\n\nPara protegerse contra la explotación de CVE-2024-37085, las organizaciones deben:\n\n**\\- Aplicar Parche de Seguridad:** VMware ha lanzado actualizaciones para las versiones 8.0 y 5.x de VMware Cloud Foundation. Es crucial que las organizaciones actualicen a las versiones soportadas.\n\n**\\- Verificar la Existencia del Grupo ESX Admins:** Asegurarse de que el grupo esté correctamente configurado y endurecido dentro del dominio. Esto incluye deshabilitar el acceso administrativo automático para este grupo.\n\n**\\- Ajustar Configuraciones de Seguridad**: Modificar la configuración avanzada del hipervisor ESXi para denegar el acceso al grupo ESX Admins. Esto se puede hacer cambiando la opción avanzada \\`Config.HostAgent.plugins.hostsvc.esxAdminsGroupAutoAdd\\` a falso.\n\n**\\- Monitorear Actividades en Active Directory:** Realizar auditorías regulares de los grupos de Active Directory, especialmente aquellos con privilegios elevados, para detectar intrusiones potenciales.\n\n**\\- Implementar Detección y Respuesta:** Utilizar sistemas de detección de intrusiones (IDS) y monitorear los registros de ESXi para identificar comportamientos sospechosos que puedan indicar un ataque.\n\nManténte seguro y actualizado. La ciberseguridad es una responsabilidad compartida.\n\nSi tiene alguna pregunta o duda ya sabes que nos vemos en las redes!!",
      "date_published": "2024-08-06T20:34:53.000Z",
      "date_modified": "2024-08-06T20:34:53.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Gestion de Riesgos",
        "Red segura",
        "VmWare"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/optimizacion-predictiva-de-politicas-de-acceso-condicional-el-impacto-de-what-if-en-la-ciberseguridad-empresarial/",
      "url": "https://takamaka.pages.dev/blog/optimizacion-predictiva-de-politicas-de-acceso-condicional-el-impacto-de-what-if-en-la-ciberseguridad-empresarial/",
      "title": "Optimización predictiva de políticas de acceso condicional: El impacto de What If en la ciberseguridad empresarial",
      "summary": "La revolución de la seguridad empresarial: mi experiencia con What If de Microsoft",
      "content_text": "La revolución de la seguridad empresarial: mi experiencia con What If de Microsoft\n\n**Hello EveryOne!!** Querido y estimado lector de **Obss**, bienvenido una vez mas a este mundo de la ciberseguridad empresarial. En este artículo, quiero sumergirme en las profundidades de una herramienta que está redefiniendo la forma en que abordamos las políticas de acceso condicional. Si alguna vez te has preguntado cómo sería poder predecir el futuro de tu seguridad informática, estás a punto de descubrirlo.\n\nPrepárate para explorar cómo What If de Microsoft está transformando el panorama de la seguridad digital, permitiéndonos anticipar y mitigar riesgos antes de que se materialicen. Ya seas un CISO experimentado, un administrador de sistemas o un entusiasta de la tecnología, este viaje a través de la optimización predictiva de la seguridad promete ofrecerte ideas innovadoras y aplicables. Abróchate el cinturón y prepárate para un análisis técnico que podría cambiar tu perspectiva sobre la gestión de la seguridad empresarial.\n\nComo líderes en seguridad de la información y tecnología, nos enfrentamos constantemente al desafío de proteger los activos digitales de nuestra organización en un entorno de amenazas en constante evolución. La reciente introducción de la característica What If de Microsoft en las políticas de acceso condicional ha transformado, al menos, mi forma de abordar este reto. Esta herramienta innovadora nos permite adoptar un enfoque proactivo y predictivo en la gestión de nuestra seguridad empresarial.\n\nDurante años, hemos luchado con la implementación de políticas de acceso condicional, a menudo operando en un escenario de incertidumbre, prueba y error. Nos veíamos obligados a configurar y aplicar políticas sin una comprensión clara de cómo afectarían a nuestros usuarios y sistemas en diversas situaciones. Esta falta de visibilidad resultaba en interrupciones inesperadas de la productividad e, incluso, en vulnerabilidades de seguridad no detectadas. La función What If de Microsoft ha abordado directamente esta problemática, proporcionándonos una poderosa herramienta de simulación.\n\n**Implementación y requisitos técnicos**\n\nAl embarcarnos en la implementación de What If nos encontramos con que los requisitos técnicos son accesibles. La herramienta está integrada en el portal de Azure Active Directory, lo que significa que no necesitamos instalar software adicional, sin embargo, sí requerimos una suscripción de Azure AD Premium P2 para acceder a todas sus capacidades. Esto si me parece una inversión justificada dado el valor que aporta a nuestra estrategia de seguridad.\n\nLa integración con otras herramientas del ecosistema de Microsoft, como no podía ser de otra manera, fue otro aspecto positivo. What If se integra perfectamente con Azure Active Directory y Microsoft Intune, lo que nos permite simular políticas que abarcan tanto la identidad como la gestión de dispositivos. Esta sinergia nos ha permitido crear un enfoque de seguridad más 360 y cohesivo.\n\n**Capacidades y limitaciones**\n\nDesde que accedemos a What If, hemos experimentado una mejora significativa en nuestra capacidad para gestionar riesgos. La herramienta nos proporciona informes detallados y visualizaciones claras que nos ayudan a comprender el impacto potencial de nuestras políticas. Podemos ver qué políticas se aplicarían a un usuario en particular bajo condiciones específicas, lo que nos permite ajustar nuestras configuraciones con precisión.\n\nEn cuanto a las limitaciones, hemos descubierto que, si bien What If puede manejar escenarios complejos, existe un límite en el número de políticas que se pueden simular simultáneamente. Sin embargo, esto rara vez ha sido un problema para nosotros, ya que generalmente preferimos simular escenarios específicos y bien definidos.\n\nUno de los aspectos más valiosos de What If es su capacidad para manejar entornos multi-nube e híbridos. Dado que muchas organizaciones, no es la nuestra, operan en ecosistemas mixtos, esta flexibilidad es crucial. Podemos simular cómo nuestras políticas de acceso condicional interactuarán con recursos tanto en la nube como en las instalaciones, lo que nos proporciona una visión completa de nuestra postura de seguridad.\n\n**Mejores prácticas y experiencia requerida**\n\nMicrosoft ha proporcionado una serie de mejores prácticas para el uso efectivo de What If, que hemos valorado de forma positiva. Estas incluyen la simulación regular de escenarios de acceso comunes, la revisión de políticas existentes antes de implementar nuevas, y la colaboración estrecha con los equipos de negocio para entender sus necesidades de acceso.\n\nEn cuanto al nivel de experiencia técnica requerido, hemos descubierto que What If es bastante intuitivo para los profesionales de TI familiarizados con las políticas de acceso condicional. Sin embargo, para aprovechar al máximo sus capacidades, es beneficioso tener un conocimiento profundo de la infraestructura de identidad de Azure AD y las políticas de seguridad de la organización.\n\n**Impacto en la experiencia del usuario y la colaboración interdepartamental**\n\nUno de los beneficios más notables que hemos observado es la mejora en la experiencia del usuario. Al comprender de antemano cómo las políticas afectarán a nuestros empleados y colaboradores, podemos diseñar medidas de seguridad que equilibren la protección con la usabilidad. Esto ha resultado en una mayor adopción de nuestras políticas de seguridad y una reducción en las solicitudes de soporte relacionadas con problemas de acceso.\n\nLa implementación de What If ha cambiado la forma de explicar las políticas de seguridad a otros departamentos de la organización. Ahora podemos demostrar claramente el impacto de nuestras políticas de seguridad, lo que facilita la comunicación y colaboración con equipos de negocio. Esto ha resultado en una alineación más estrecha entre nuestras estrategias de seguridad y los objetivos empresariales generales.\n\nAdemás, What If se ha convertido en una herramienta para justificar inversiones en seguridad ante la dirección. Podemos mostrar escenarios concretos y cuantificar el impacto potencial de diferentes políticas, lo que hace que nuestras recomendaciones sean más convincentes y basadas en datos.\n\n**Comparación con otras soluciones y casos de estudio**\n\nAl comparar What If con herramientas similares ofrecidas por otros proveedores de seguridad, hemos encontrado que la integración nativa con el ecosistema de Microsoft le da una ventaja significativa. Sin embargo, reconocemos que para organizaciones con entornos más heterogéneos, pueden existir otras soluciones que ofrezcan capacidades comparables.\n\nHemos observado varios casos de estudio de organizaciones que han mejorado significativamente su seguridad gracias a What If. Por ejemplo, una empresa del sector financiero logró reducir en un 30% los incidentes de seguridad relacionados con accesos no autorizados después de implementar políticas optimizadas con What If. Otro caso interesante es el de una universidad que utilizó la herramienta para gestionar el acceso durante la transición al aprendizaje remoto, logrando mantener la seguridad sin comprometer la accesibilidad para estudiantes y profesores.\n\n**Consideraciones de privacidad y cumplimiento**\n\nUn aspecto que hemos abordado es cómo What If maneja las consideraciones de privacidad y cumplimiento normativo al simular escenarios. Hemos descubierto que la herramienta no accede a datos reales de usuarios durante las simulaciones, lo que mitiga las preocupaciones de privacidad. Sin embargo, siempre recomendamos revisar cuidadosamente las implicaciones de cumplimiento específicas de cada industria antes de implementar nuevas políticas basadas en las simulaciones de What If.\n\n**Desarrollo futuro y comunidad de usuarios**\n\nEstaremos atentos a los planes de Microsoft para el desarrollo futuro de What If. Aunque la compañía no ha revelado detalles específicos, esperamos ver una mayor integración con herramientas de inteligencia artificial y aprendizaje automático, lo que podría proporcionar recomendaciones más avanzadas basadas en patrones de acceso y amenazas emergentes.\n\nHemos encontrado una comunidad de usuarios activa y comprometida en torno a What If. Los foros de Microsoft han sido excelentes lugares para compartir experiencias, mejores prácticas y para mantenernos actualizados sobre las últimas técnicas y descubrir nuevas formas de aprovechar la herramienta.\n\n**Adaptación a diferentes sectores y tamaños de empresa**\n\nUna de las fortalezas de What If es su adaptabilidad a las necesidades específicas de diferentes sectores industriales y tamaños de empresa. En nuestro caso, hemos podido personalizar nuestras simulaciones para reflejar los requisitos únicos de nuestra organización. Hemos observado que organizaciones de diversos tamaños, desde pequeñas empresas hasta grandes corporaciones, pueden beneficiarse de esta herramienta, aunque el nivel de complejidad y el alcance de las simulaciones pueden variar.\n\n**Preparación y respuesta ante incidentes**\n\nWhat If ha demostrado ser útil en nuestra preparación y respuesta ante incidentes de seguridad. Nos permite simular rápidamente el impacto de políticas de emergencia antes de implementarlas, lo que es crucial durante un incidente activo. También utilizamos la herramienta en nuestros ejercicios de simulación de incidentes, lo que nos ayuda a identificar posibles puntos débiles en nuestras políticas de acceso y a refinar nuestros planes de respuesta.\n\n**Desafíos y lecciones aprendidas**\n\nA pesar de los numerosos beneficios, la implementación y uso efectivo de What If no ha estado exento de desafíos. Hemos aprendido a ser cautelosos para no volvernos excesivamente dependientes de las simulaciones, manteniendo siempre un enfoque 360 en nuestra estrategia de seguridad.\n\nUna lección importante que hemos aprendido es la necesidad de revisar y actualizar regularmente nuestros escenarios de simulación. Las amenazas de seguridad y los patrones de trabajo evolucionan constantemente, y nuestras simulaciones deben reflejar estas cambios para seguir siendo relevantes y efectivas.\n\n**Impacto en la estrategia de seguridad a largo plazo**\n\nLa incorporación de What If en nuestras herramientas de seguridad ha tenido un impacto en la estrategia del departamento TI a largo plazo. Nos ha permitido pasar de un enfoque principalmente reactivo a uno más proactivo y predictivo. Ahora podemos anticipar problemas potenciales y ajustar nuestras políticas antes de que ocurran incidentes, lo que ha resultado en una postura de seguridad más robusta y adaptable.\n\nAdemás, la capacidad de demostrar claramente el impacto de nuestras decisiones de seguridad debe mejorar significativamente la credibilidad de las políticas implantadas dentro de la organización. Esto conllevará un mayor apoyo y recursos para nuestras iniciativas de seguridad, permitiéndonos implementar soluciones más avanzadas y completas.\n\n**Vamos a ver como funciona**\n\nEn la herramienta What If de acceso condicional, primero debemos configurar las condiciones del escenario de inicio de sesión que deseamos simular. Estas configuraciones pueden incluir:\n\n- El usuario que desea probar\n- Las aplicaciones en la nube a las que el usuario intentaría acceder\n- Las condiciones bajo las cuales se realiza el acceso a las aplicaciones en la nube configuradas\n\nLa herramienta What If no prueba las dependencias del servicio de acceso condicional . Por ejemplo, si usa What If para probar una política de acceso condicional para Microsoft Teams, el resultado no tiene en cuenta ninguna política que se aplicaría a Office 365 Exchange Online, una dependencia del servicio de acceso condicional para Microsoft Teams. Aquí Microsoft tiene mucho margen de mejora.\n\nComo siguiente paso, podemos iniciar una ejecución de simulación que nos evalúe nuestra configuración. Solo las políticas que están habilitadas forman parte de una ejecución de evaluación.\n\nCuando finaliza la evaluación, la herramienta genera un informe de las políticas afectadas. Para obtener más información sobre una política de acceso condicional, el libro de trabajo de información e informes de acceso condicional puede proporcionar más detalles sobre las políticas en modo de solo informes y las políticas habilitadas actualmente.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/image.png?w=1024)\n\nLa única condición que debemos cumplir es seleccionar un usuario o una identidad de carga de trabajo. Todas las demás condiciones son opcionales.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/image-1.png?w=535)\n\n**Informe de resultados**\n\nPara iniciar una evaluación, haremos clic en What If. El resultado de la evaluación nos proporcionará un informe que consta de:\n\n- Un indicador de si existen políticas clásicas en su entorno.\n- Políticas que se aplican a su identidad de usuario o carga de trabajo.\n- Políticas que no se aplican a su identidad de usuario o carga de trabajo.\n\nSi existen políticas clásicas para las aplicaciones en la nube seleccionadas, se nos mostrará un indicador. Al hacer clic en el indicador, nos redireccionará a la página de políticas clásicas. En la página de políticas clásicas, podremos migrar una política clásica o simplemente deshabilitarla. Volveremos al resultado de nuestra evaluación cerrando esta página.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/08/image-2.png?w=1024)\n\nEn la lista de políticas que se aplican, también podemos encontrar una lista de controles de concesión y controles de sesión que deben cumplirse.\n\nEn la lista de políticas que no se aplican, podemos encontrar los motivos por los cuales no se aplican. Para cada política de la lista, el motivo representa la primera condición que no se cumplió.\n\n**Conclusión y perspectivas futuras**\n\nEn conclusión, la característica What If de Microsoft ha revolucionado nuestra forma de abordar la seguridad de la información. Nos ha permitido pasar de una postura reactiva a una proactiva, anticipando y mitigando riesgos antes de que se materialicen. Las ciberamenazas evolucionan constantemente y esta capacidad de simular y evaluar políticas de seguridad se ha convertido en una ventaja competitiva crucial para nuestra organización.\n\nMirando hacia el futuro, esperamos que What If continúe evolucionando, posiblemente incorporando capacidades de inteligencia artificial más avanzadas y una mayor integración con otras soluciones de seguridad. También esperamos ver cómo What If se adapta para abordar nuevos desafíos de seguridad emergentes, como la protección de entornos de trabajo cada vez más distribuidos y la seguridad en el contexto del Internet de las cosas (IoT).\n\nWhat If no es simplemente una herramienta más en nuestro arsenal, representa un cambio de paradigma que está haciendo de la seguridad proactiva la norma en nuestras operaciones diarias. A medida que continuamos navegando por un panorama de amenazas en constante evolución, estamos seguros de que herramientas como What If seguirán siendo fundamentales para mantener la seguridad y la resiliencia de nuestras organizaciones en el mundo digital del futuro.\n\n**Nos vemos en as Redes!!**",
      "date_published": "2024-08-04T10:38:27.000Z",
      "date_modified": "2024-08-04T10:38:27.000Z",
      "tags": [
        "Ai",
        "Arquitectura de seguridad",
        "Articulos",
        "ayuntamiento",
        "Ciberseguridad",
        "Disaster Recovery",
        "Entra Id",
        "Gestion de Riesgos",
        "Inteligencia Artificial (IA)",
        "M365",
        "Red segura",
        "segmentación de red",
        "smart city",
        "Tecnología Zero Trust",
        "VPN",
        "What if",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-seguridad-en-el-internet-de-las-cosas-el-desafio-oculto-de-las-ciudades-inteligentes/",
      "url": "https://takamaka.pages.dev/blog/la-seguridad-en-el-internet-de-las-cosas-el-desafio-oculto-de-las-ciudades-inteligentes/",
      "title": "La Seguridad en el Internet de las Cosas: El Desafío Oculto de las Ciudades Inteligentes",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , como continuación y/o consecuencia del post de ayer, en el que analizaba la revolución que Inteligencia…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, como continuación y/o consecuencia del post de ayer, en el que analizaba la revolución que Inteligencia artificial está produciendo dentro de la Gestión Municipal de la administración municipal ***[(accede al post completo)](/blog/ia-en-gobiernos-locales-innovacion-eficiencia-y-desafios-en-la-era-digital/),*** me surgió un tema que solo lo toque de soslayo, por que se merecía un post exclusivo para él.\n\nDe la misma manera, os dejo en enlace al post sobre ***[Iot: Convergencia IT-OT: El reto clave de la digitalización industrial](/blog/iot-convergencia-it-ot-el-reto-clave-de-la-digitalizacion-industrial/)*** que realicé hace ya unos meses, donde analizo el reto para la aplicación de la digitalización industrial en la cadena de valor de las organizaciones.\n\nQue la transformación digital está redefiniendo el paisaje urbano convirtiendo las ciudades inteligentes es una realidad cada vez más palpable, las ciudades inteligentes se están convirtiendo rápidamente en una realidad tangible. Sin embargo, a medida que nuestros entornos urbanos se vuelven más conectados e inteligentes, nos surge un desafío crítico que a menudo queda en segundo plano: **la seguridad del Internet de las Cosas (IoT)**. En este artículo quiero explorar cómo la proliferación de dispositivos IoT en el desarrollo de ciudades inteligentes está afectando profundamente la seguridad de las tecnologías de la información (IT) y cómo los responsables de seguridad debemos de abordar este reto creciente.\n\n**El Panorama Actual de la Ciberseguridad en las Ciudades Inteligentes**\n\nLas ciudades inteligentes dependen cada vez más de una vasta red de dispositivos IoT para funcionar eficientemente. Desde semáforos inteligentes hasta sistemas de gestión de residuos automatizados, estos dispositivos recopilan y transmiten datos constantemente, creando un ecosistema digital complejo y altamente interconectado. Sin embargo, esta interconexión también crea nuevas vulnerabilidades que los ciberdelincuentes pueden explotar.\n\nSegún un informe reciente de Gartner, se espera que para 2025 haya más de 75 mil millones de dispositivos IoT conectados en todo el mundo. Esta proliferación masiva de puntos de conexión amplía significativamente la superficie de ataque para los ciberdelincuentes. En el contexto de las ciudades inteligentes, donde estos dispositivos controlan infraestructuras críticas, las consecuencias de un ataque, no nos vamos a engañar, pueden ser devastadoras.\n\n**Los Desafíos de Seguridad Específicos del IoT**\n\n- **Heterogeneidad de Dispositivos:** La diversidad de dispositivos IoT utilizados en las ciudades inteligentes, cada uno con sus propios protocolos y estándares de seguridad, complica enormemente la tarea de asegurar la red en su conjunto. *[**Accede al post completo**](/blog/el-protocolo-umas-y-la-ciberseguridad-en-la-industria-4-0-desafios-soluciones-y-perspectivas-futuras/)*\n- **Actualizaciones y Parches:** Muchos dispositivos IoT carecen de mecanismos de actualización automática, lo que los hace mas vulnerables, si cabe, a exploits conocidos durante largos períodos.\n- **Autenticación y Encriptación Débiles:** Debido a las limitaciones de recursos, muchos dispositivos IoT utilizan métodos de autenticación y encriptación débiles, facilitando el acceso no autorizado.\n- **Escala Masiva:** La cantidad de dispositivos IoT en una ciudad inteligente puede ser abrumadora, dificultando la monitorización y gestión efectiva de la seguridad.\n- **Interconexión con Sistemas Críticos:** Los dispositivos IoT a menudo están conectados a sistemas críticos de la ciudad, lo que significa que un compromiso puede tener consecuencias de gran alcance.\n\n**Integrando IT e IoT: Un Nuevo Paradigma de Seguridad**\n\nLa integración de IT e IoT requiere un enfoque 360 y multifacético de la seguridad. Ya no es suficiente que aseguremos solo la infraestructura IT tradicional, como responsables de seguridad, debemos de desarrollar estrategias que abarquen todo el ecosistema digital de la ciudad.\n\nHaciendo hincapié en la:\n\n- **Seguridad por Diseño**: Es crucial que adoptemos un enfoque de seguridad por diseño en la implementación de soluciones IoT. Esto implica que debemos considerar la seguridad desde las etapas iniciales de planificación y diseño, en lugar de tratarla como una ocurrencia tardía.\n- **Segmentación de Red:** Debemos de Implementar una segmentación de red robusta para aislar dispositivos IoT críticos de otros sistemas menos seguros. Esto nos ayudará a contener posibles brechas y limitar el impacto de un ataque.\n- **Autenticación Multifactor:** Implementación de autenticación multifactor (MFA) para todos los dispositivos y usuarios que interactúan con la infraestructura IoT, con lo que reduciremos significativamente el riesgo de acceso no autorizado.\n- **Monitoreo Continuo:** Debemos de establecer sistemas de monitoreo en tiempo real que detecten y nos alerten sobre actividades sospechosas en la red IoT. La IA y el aprendizaje automático pueden ser herramientas valiosas para identificar patrones anómalos.\n- **Gestión de Actualizaciones:** Debemos desarrollar un sistema robusto para la gestión e implementación de actualizaciones de firmware y software a todos los dispositivos IoT de manera oportuna.\n- **Encriptación de Extremo a Extremo:** Implementación de encriptación de extremo a extremo para todas las comunicaciones entre dispositivos IoT y sistemas backend, protegiendo la integridad y confidencialidad de los datos.\n- **Evaluaciones de Vulnerabilidad Regulares:** Es necesario que realicemos evaluaciones de vulnerabilidad y pruebas de penetración regulares en toda la infraestructura IoT (no solo en la parte IoT sino también en la IT, pero esta parte no es el tema de hoy) para identificar y abordar las debilidades antes de que puedan ser explotadas.\n\n**El nuevo rol de los CIO y CISO en la era del IoT**\n\nEl auge del IoT en las ciudades inteligentes está redefiniendo los roles de los Chief Information Officers (CIO) y Chief Information Security Officers (CISO). Ahora debemos navegar por un paisaje tecnológico más complejo y con más riesgos que nunca. Debemos ampliar nuestra visión hacia:\n\n- **Responsabilidades Ampliadas:** Los CIO y CISO debemos de expandir nuestro enfoque más allá de la IT tradicional para abarcar todo el ecosistema IoT. Esto incluye que debemos de comprender las complejidades de los diversos dispositivos IoT y sus implicaciones de seguridad únicas.\n- **Gestión de Riesgos:** La evaluación y gestión de riesgos se vuelve nos más compleja. Debemos considerar no solo los riesgos asociados con los sistemas IT tradicionales, sino también los que presentan los dispositivos IoT y su interacción con el resto de infraestructuras críticas.\n- **Colaboración Interdepartamental:** Se requiere una mayor colaboración con otros departamentos municipales. Los CIO y CISO debemos trabajar estrechamente con planificadores urbanos, ingenieros y funcionarios de seguridad pública para desarrollar estrategias de seguridad integrales. Como he explicado con anterioridad debemos basarnos en la **Seguridad por Diseño** y eso no será posible sin una colaboración inicial entre departamentos.\n- **Educación y Concienciación:** Los roles implicados en la seguridad debemos asumir un papel más activo en la educación de otros funcionarios municipales y del público sobre los riesgos y mejores prácticas de seguridad en el entorno IoT.\n- **Planificación de Resiliencia:** Es critico que desarrollemos planes de continuidad del negocio y recuperación ante desastres en el que tengamos en cuenta la naturaleza interconectada de los sistemas IoT y su impacto en las operaciones de la ciudad. Plan de Gestión de Riesgos.\n- **Cumplimiento Normativo:** Navegaremos por un panorama regulatorio cada vez más complejo, por lo tanto, nos deberemos asegurar que las implementaciones de IoT cumplan con las normativas de privacidad y seguridad de datos.\n\n**El Impacto de un Ciberataque en una Ciudad Inteligente**\n\nBajo este panorama, a nadie se le escapa que las consecuencias de un ciberataque exitoso dentro de la infraestructura IoT de nuestra ciudad inteligente pueden ser graves y de gran alcance. Vamos a considerar dos potenciales escenarios:\n\n- **Escenario 1: Ataque DDoS a Gran Escala**\n    \n    Un ataque de Denegación de Servicio Distribuido (DDoS) dirigido hacia nuestra infraestructura IoT de nuestra ciudad podría tener consecuencias devastadoras:  \n    \n    - **Interrupción de Servicios Críticos:** Un ataque DDoS masivo podría saturar la red de la ciudad, interrumpiendo servicios esenciales como la gestión del tráfico, los sistemas de respuesta a emergencias y la distribución de energía.\n    - **Caos en el Transporte:** Los semáforos inteligentes y los sistemas de gestión del tráfico podrían dejar de funcionar, llevando al caos en las calles y aumentando el riesgo de accidentes.\n    - **Fallos en los Servicios de Emergencia:** La sobrecarga de la red podría impedir que las llamadas de emergencia se conecten o que los servicios de emergencia respondan eficazmente.\n    - **Impacto Económico:** La interrupción de los servicios de la ciudad podría llevar a pérdidas económicas significativas, tanto para el municipio como para las empresas locales.\n    - **Pérdida de Confianza Pública:** Un ataque a gran escala podría erosionar la confianza pública en la capacidad del gobierno local para proteger la infraestructura crítica y los datos de los ciudadanos.\n\n- **Escenario 2: Paralización de Servicios Basados en IA**\n    \n    Un ciberataque dirigido específicamente a nuestros sistemas de IA que gestionan diversos aspectos de la ciudad inteligente podría tener consecuencias igualmente graves:  \n    \n    - **Toma de Decisiones Comprometida:** Si los sistemas de IA que nos ayudan en la toma de decisiones municipales se ven comprometidos, podría llevar a decisiones erróneas o perjudiciales en áreas críticas como la asignación de recursos o la respuesta a emergencias.\n    - **Manipulación de Datos:** Un ciberataque podría manipular los datos que alimentan los sistemas de IA, llevando a predicciones y decisiones basadas en información falsa o engañosa.\n    - **Fallo en los Sistemas Predictivos:** Los sistemas de IA utilizados para predecir y prevenir problemas (como inundaciones o cortes de energía) podrían fallar, dejando a la ciudad vulnerable a desastres prevenibles.\n    - **Privacidad Comprometida:** Un ciberataque podría exponer los datos sensibles de nuestros ciudadanos, violando su privacidad y potencialmente llevando a robos de identidad a gran escala.\n    - **Colapso de Servicios Automatizados**: Muchos servicios municipales que dependen de la IA para su operación (como la gestión de residuos o el mantenimiento predictivo) podrían colapsar, llevando a una degradación generalizada de los servicios de la ciudad.\n\n**Estrategias para Mitigar los Riesgos**\n\nPara hacer frente a estos desafíos, los Responsables de Seguridad debemos implementar estrategias de seguridad robustas y multifacéticas:\n\n1. **Arquitectura de Seguridad Resiliente:** Diseñaremos sistemas con redundancia y capacidad de aislamiento, de modo que un ataque en una parte del sistema no comprometa toda la infraestructura.\n2. **Sistemas de Detección y Respuesta Avanzados:** Implementaremos sistemas de detección de intrusiones y respuesta automatizada que puedan identificar y mitigar amenazas en tiempo real.\n3. **Planes de Continuidad del Negocio:** Desarrollaremos y probaremos regularmente los planes de continuidad del negocio que incluyan escenarios específicos de ataques IoT y AI.\n4. **Colaboración Público-Privada:** Estableceremos asociaciones con empresas de ciberseguridad y sería muy recomendable con otros municipios para poder compartir inteligencia sobre amenazas y mejores prácticas.\n5. **Formación y Concienciación:** Implementaremos programas de formación regulares para todo el personal municipal sobre ciberseguridad, con un enfoque específico en los riesgos asociados con IoT y AI.\n6. **Auditorías de Seguridad Regulares:** Realizaremos auditorías de seguridad exhaustivas y frecuentes de toda la infraestructura IoT y AI, incluyendo pruebas de penetración.\n7. **Actualización Continua:** Debemos mantener todos los sistemas y dispositivos actualizados con los últimos parches de seguridad y actualizaciones de firmware.\n8. **Segmentación de Red:** Implementaremos una segmentación de red robusta para aislar sistemas críticos y limitar la propagación de posibles ataques.\n9. **Encriptación de Datos:** Utilizaremos encriptación de extremo a extremo para todas las comunicaciones de datos sensibles dentro de la infraestructura de la ciudad.\n10. **Gestión de Accesos:** Implementaremos políticas estrictas de gestión de accesos y autenticación multifactor para todos los sistemas críticos.\n\n**Un futuro seguro para nuestras Ciudades Inteligentes**\n\nA modo de conclusión indicar que las ciudades van a continuar con su transformación digital y por lo tanto, la seguridad del IoT debe ser una prioridad absoluta. Los CIO y CISO municipales tenemos la responsabilidad crucial de navegar este nuevo paradigma de seguridad, equilibrando la innovación con la protección de la infraestructura crítica y los datos de los ciudadanos.\n\nEl desafío es significativo. Con un enfoque proactivo y 360 de la seguridad, una colaboración estrecha entre departamentos y sectores, y una inversión continua en tecnologías y prácticas de seguridad avanzadas, las ciudades podemos cosechar los beneficios de la revolución IoT y de la AI mientras lucharemos por mitigar eficazmente los riesgos asociados.\n\nEl futuro de nuestras ciudades depende de nuestra capacidad para crear entornos urbanos no solo inteligentes, sino también seguros y resilientes. Al abordar de frente los desafíos de seguridad del IoT, podemos asegurar que las ciudades inteligentes del mañana sean verdaderamente sostenibles, eficientes y seguras para todos sus habitantes.\n\n**Nos vamos en las Redes!!**",
      "date_published": "2024-08-01T18:41:01.000Z",
      "date_modified": "2024-08-01T18:41:01.000Z",
      "tags": [
        "Ai",
        "Arquitectura de seguridad",
        "Articulos",
        "ayuntamiento",
        "Ciberseguridad",
        "Disaster Recovery",
        "Gestion de Riesgos",
        "Inteligencia Artificial (IA)",
        "Red segura",
        "segmentación de red",
        "smart city",
        "Tecnología Zero Trust",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/fortaleciendo-la-seguridad-en-windows-lecciones-del-incidente-de-crowdstrike/",
      "url": "https://takamaka.pages.dev/blog/fortaleciendo-la-seguridad-en-windows-lecciones-del-incidente-de-crowdstrike/",
      "title": "Fortaleciendo la Seguridad en Windows: Lecciones del Incidente de CrowdStrike",
      "summary": "Prácticas recomendadas de seguridad de Windows para integrar y administrar herramientas de seguridad",
      "content_text": "Prácticas recomendadas de seguridad de Windows para integrar y administrar herramientas de seguridad\n\n**Hello EveryOne!!** Querido y estimado lector de **Obss**, Microsoft ha proporcionado un análisis sobre la reciente interrupción de CrowdStrike y las mejores prácticas para integrar herramientas de terceros en su ecosistema abierto de Windows.\n\nEn esta entrada de **Obss**, vamos a examinar la interrupción y proporcionar una descripción técnica de la causa raíz.\n\nDentro del artículo también nos explicarán por qué los productos de seguridad usan controladores en modo kernel hoy en día y las medidas de seguridad que Windows proporciona para soluciones de terceros.\n\nAdemás, nos compartirán cómo los clientes y los proveedores de seguridad pueden aprovechar mejor las capacidades de seguridad integradas de Windows para aumentar la seguridad y la confiabilidad.\n\nPor último, proporcionaremos un vistazo a cómo Windows mejorará la extensibilidad para futuros productos de seguridad.\n\n**Informe de Microsoft**\n\nWindows es una plataforma abierta y flexible utilizada por muchas de las principales empresas del mundo para casos de uso de alta disponibilidad donde la seguridad y la disponibilidad no son negociables.\n\nPara satisfacer esas necesidades:\n\n- Windows ofrece una variedad de modos operativos entre los que los clientes pueden elegir. Esto incluye la capacidad de limitar lo que se puede ejecutar a solo software y controladores aprobados. Esto puede aumentar la seguridad y la confiabilidad al hacer que Windows funcione en un modo más cercano a los teléfonos móviles o dispositivos.\n- Los clientes pueden elegir las funciones integradas de detección y monitoreo de seguridad que se incluyen con Windows, o pueden optar por reemplazar o complementar esta seguridad con una amplia variedad de opciones de un vibrante ecosistema abierto de proveedores.\n\nEn su informe analizan la reciente interrupción del servicio de CrowdStrike y ofrecen una descripción técnica de la causa raíz. También explican por qué los productos de seguridad utilizan controladores en modo kernel en la actualidad y las medidas de seguridad que ofrece Windows para las soluciones de terceros. Además, comparten cómo los clientes y los proveedores de seguridad pueden aprovechar mejor las capacidades de seguridad integradas de Windows para lograr una mayor seguridad y confiabilidad.\n\nCrowdStrike publicó recientemente una revisión preliminar posterior al incidente en la que analizaba su interrupción. En su publicación, CrowdStrike describe la causa principal como un problema de seguridad de la memoria, específicamente una violación de acceso de lectura fuera de los límites en el controlador CSagent.\n\nAprovechan para ofrecernos el depurador de kernel WinDBG de Microsoft y varias extensiones que están disponibles de forma gratuita para que cualquier persona pueda realizar este análisis.\n\nLos clientes con volcados de memoria pueden reproducir nuestros pasos con estas herramientas.\n\nCon base en el análisis de Microsoft de los volcados de memoria del kernel de Windows Error Reporting ( WER ) relacionados con el incidente, podemos observar patrones de fallas globales que reflejan lo siguiente\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-49.png?w=1024)\n\nAnalizando más a fondo este volcado de memoria, es posible restaurar el marco de pila en el momento de la violación de acceso para obtener más información sobre su origen. Desafortunadamente, con los datos WER solo se recibe una versión comprimida del estado y, por lo tanto, no podemos desensamblar hacia atrás para ver un conjunto más grande de instrucciones antes del error, pero es posible ver en el desensamblaje que hay una verificación de NULL antes de realizar una lectura en la dirección especificada en el registro R8:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-50.png?w=802)\n\nDentro de las observaciones realizadas, Microsoft confirma el análisis de CrowdStrike de que se trataba de un error de seguridad de memoria de lectura fuera de los límites en el controlador CSagent.sys desarrollado por CrowdStrike.\n\nTambién es posible ver que el módulo csagent.sys está registrado como un controlador de filtro del sistema de archivos que los agentes antimalware suelen utilizar para recibir notificaciones sobre operaciones con archivos, como la creación o modificación de un archivo. Los productos de seguridad suelen utilizar este módulo para escanear cualquier archivo nuevo que se guarde en el disco, como la descarga de un archivo a través del navegador.\n\nLos filtros del sistema de archivos también se pueden utilizar como una señal para las soluciones de seguridad que intentan monitorear el comportamiento del sistema. CrowdStrike señaló en su blog que parte de su actualización de contenido estaba cambiando la lógica del sensor relacionada con los datos sobre la creación de la canalización con nombre. La API del controlador del filtro del sistema de archivos permite que el controlador reciba una llamada cuando se produce una actividad de canalización con nombre (por ejemplo, creación de canalización con nombre) en el sistema que podría permitir la detección de un comportamiento malicioso. La función general del controlador se correlaciona con la información compartida por CrowdStrike.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-51.png?w=952)\n\nEs posible ver que la versión 291 del archivo del canal de control especificada en el análisis de CrowdStrike también está presente en el fallo, lo que indica que se leyó el archivo.\n\nDeterminar cómo se correlaciona el archivo en sí con la violación de acceso observada en el volcado de memoria requeriría una depuración adicional del controlador utilizando estas herramientas, pero está fuera del alcance de esta publicación del blog.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-52.png?w=938)\n\nEs posible aprovechar el volcado de memoria para determinar si es posible que existan otros controladores suministrados por CrowdStrike en el sistema en ejecución durante el fallo\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-54.png?w=954)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-55.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-56.png?w=1024)\n\nComo podemos ver en el análisis anterior, CrowdStrike carga cuatro módulos de controladores. Uno de esos módulos recibe actualizaciones de contenido y control dinámico con frecuencia según el cronograma de revisión preliminar posterior al incidente de CrowdStrike.\n\nPodemos aprovechar la pila y los atributos únicos de este error para identificar los informes de errores de Windows generados por este error de programación específico de CrowdStrike. Vale la pena señalar que la cantidad de dispositivos que generaron informes de errores es un subconjunto de la cantidad de dispositivos afectados que Microsoft compartió anteriormente, ya que los informes de errores se muestrean y recopilan solo de los clientes que eligen cargar sus errores a Microsoft. Los clientes que ayudan tanto a los proveedores de controladores como a Microsoft a identificar y solucionar problemas de calidad y errores.\n\nComo podemos ver en lo anterior, cualquier problema de confiabilidad como este problema de acceso a memoria no válida puede generar problemas generalizados de disponibilidad cuando no se combina con prácticas de implementación seguras.\n\nAnalicemos por qué las soluciones de seguridad aprovechan los controladores de kernel en Windows.\n\n¿Por qué las soluciones de seguridad aprovechan los controladores del kernel?\n\nMuchos proveedores de seguridad como CrowdStrike y Microsoft aprovechan una arquitectura de controlador de kernel y existen varias razones para ello.\n\n**Visibilidad y cumplimiento de eventos relacionados con la seguridad**\n\nLos controladores del núcleo permiten una visibilidad amplia del sistema y la capacidad de cargarse en el arranque temprano para detectar amenazas como que pueden cargarse antes que las aplicaciones en modo usuario. Además, Microsoft proporciona un amplio conjunto kits de arranque y kits raíz de capacidades, como devoluciones de llamadas de eventos del sistema para la creación de procesos y subprocesos, y controladores de filtros que pueden detectar eventos como la creación, eliminación o modificación de archivos. La actividad del núcleo también puede activar devoluciones de llamadas para que los controladores decidan cuándo bloquear actividades como la creación de archivos o procesos. Muchos proveedores también utilizan controladores para recopilar una variedad de información de red en el núcleo mediante la clase de controlador NDIS.\n\n**Actuación**\n\nLos proveedores de seguridad suelen utilizar controladores de kernel para obtener posibles beneficios en el rendimiento. Por ejemplo, el análisis o la recopilación de datos para la actividad de red de alto rendimiento pueden beneficiarse de un controlador de kernel. Existen muchos escenarios en los que la recopilación y el análisis de datos se pueden optimizar para su funcionamiento fuera del modo kernel y Microsoft continúa asociándose con el ecosistema para mejorar el rendimiento y proporcionar las mejores prácticas para lograr la paridad fuera del modo kernel.\n\n**Resistencia a la manipulación**\n\nUn segundo beneficio de cargar en modo kernel es la resistencia a la manipulación. Los productos de seguridad quieren asegurarse de que su software no pueda ser deshabilitado por malware, ataques dirigidos o personas malintencionadas, incluso cuando esos atacantes tienen privilegios de nivel de administrador. También quieren asegurarse de que sus controladores se carguen lo antes posible para poder observar los eventos del sistema lo antes posible. Windows proporciona un mecanismo para iniciar controladores marcados como Early Launch Antimalware (ELAM) en las primeras etapas del proceso de arranque por este motivo. CrowdStrike firma el controlador CSboot mencionado anteriormente como ELAM, lo que le permite cargarse en las primeras etapas de la secuencia de arranque.\n\nEn general, existe una disyuntiva que los proveedores de seguridad deben racionalizar cuando se trata de controladores de kernel. Los controladores de kernel proporcionan las propiedades mencionadas anteriormente a costa de la resiliencia. Dado que los controladores de kernel se ejecutan en el nivel más confiable de Windows, donde las capacidades de contención y recuperación están limitadas por naturaleza, los proveedores de seguridad deben equilibrar cuidadosamente las necesidades como la visibilidad y la resistencia a la manipulación con el riesgo de operar dentro del modo kernel.\n\nTodo código que funciona a nivel de kernel requiere una validación exhaustiva porque no puede fallar y reiniciarse como una aplicación de usuario normal. Esto es universal en todos los sistemas operativos. A nivel interno en Microsoft, se ha invertido en trasladar servicios básicos complejos de Windows del modo kernel al modo usuario, como el análisis de archivos de fuentes del modo kernel al modo usuario.\n\nHoy en día, las herramientas de seguridad pueden equilibrar la seguridad y la confiabilidad. Por ejemplo, los proveedores de seguridad pueden utilizar sensores mínimos que se ejecutan en modo kernel para la recopilación y aplicación de datos, lo que limita la exposición a problemas de disponibilidad. El resto de la funcionalidad clave del producto incluye la gestión de actualizaciones, el análisis de contenido y otras operaciones que pueden realizarse de forma aislada dentro del modo de usuario donde es posible la recuperación. Esto demuestra la mejor práctica de minimizar el uso del kernel y, al mismo tiempo, mantener una postura de seguridad sólida y una fuerte visibilidad.\n\nWindows ofrece varios métodos de protección en modo de usuario para evitar la manipulación, como enclaves de seguridad basados en virtualización (VBS) y procesos protegidos que los proveedores pueden utilizar para proteger sus procesos de seguridad clave. Windows también ofrece eventos ETW e interfaces en modo de usuario como la interfaz de escaneo antimalware para la visibilidad de eventos. Estos mecanismos robustos se pueden utilizar para reducir la cantidad de código de kernel necesario para crear una solución de seguridad que equilibre la seguridad y la robustez.\n\n**¿Cómo ayuda Windows a garantizar la calidad de los productos de terceros relacionados con la seguridad?**\n\nMicrosoft colabora con proveedores de seguridad externos a través de un foro del sector denominado Microsoft Virus Initiative (MVI). Este grupo está formado por Microsoft y la industria de la seguridad y se creó para establecer un diálogo y una colaboración en todo el ecosistema de seguridad de Windows con el fin de mejorar la solidez en la forma en que los productos de seguridad utilizan la plataforma. Con MVI, Microsoft y los proveedores colaboran en la plataforma Windows para definir puntos de extensión fiables y mejoras de la plataforma, así como para compartir información sobre cómo proteger mejor a nuestros clientes.\n\nMicrosoft trabaja con miembros de MVI para garantizar la compatibilidad con las actualizaciones de Windows, mejorar el rendimiento y solucionar problemas de confiabilidad. Los socios de MVI que participan activamente en el programa contribuyen a hacer que el ecosistema sea más resistente y obtienen beneficios que incluyen informes técnicos, ciclos de retroalimentación con los equipos de productos de Microsoft y acceso a funciones de la plataforma antimalware como ELAM y procesos protegidos.\n\nMicrosoft también proporciona protección en tiempo de ejecución como Patch Guard para evitar el comportamiento disruptivo de los tipos de controladores de kernel como el antimalware.\n\nAdemás, todos los controladores firmados por Microsoft Windows Hardware Quality Labs (WHQL) deben ejecutar una serie de pruebas y dar fe de una serie de controles de calidad, que incluyen el uso de [fuzzers](https://learn.microsoft.com/en-us/windows-hardware/test/hlk/testref/236b8ad5-0ba1-4075-80a6-ae9dafb71c94) , la ejecución de análisis de código estático y la realización de pruebas en tiempo de ejecución de verificación del controlador , entre otras técnicas. Estas pruebas se han desarrollado para garantizar que se sigan las mejores prácticas en materia de seguridad y confiabilidad. Microsoft incluye todas estas herramientas en el Windows Driver Kit que utilizan todos los desarrolladores de controladores.\n\nTodos los controladores firmados por WHQL pasan por los controles de ingestión y los análisis de malware de Microsoft y deben pasar antes de que se apruebe su firma. Además, si un proveedor externo decide distribuir su controlador a través de Windows Update (WU), el controlador también pasa por los procesos de prueba y lanzamiento gradual de Microsoft para observar la calidad y garantizar que el controlador cumple con los criterios de calidad necesarios para un lanzamiento generalizado.\n\n**¿Pueden los clientes implementar Windows en un modo de mayor seguridad para aumentar la confiabilidad?**\n\nWindows es, en esencia, un sistema operativo abierto y versátil, y se puede bloquear fácilmente para aumentar la seguridad mediante herramientas integradas. Además, Windows aumenta constantemente los valores predeterminados de seguridad, incluidas docenas de nuevas funciones de seguridad habilitadas de forma predeterminada en Windows 11.\n\n**Funciones de seguridad habilitadas de forma predeterminada en Windows 11**\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Área</strong></td><td><strong>Característica</strong></td></tr><tr><td></td><td></td></tr><tr><td><strong>Línea base de seguridad del hardware</strong></td><td>Arranque seguro TPM2.0<br>Seguridad basada en virtualización (VBS)<br>Integridad de la memoria (Integridad de código protegida por hipervisor (HVCI))<br>Protección de pila aplicada por hardware<br>Protección de acceso directo a memoria del núcleo (DMA)<br>Protección del núcleo basada en hardware (HLAT)<br>Seguridad de inicio de sesión mejorada (ESS) para sensores biométricos integrados</td></tr><tr><td><strong>Encriptación</strong></td><td>Cifrado de dispositivos(consumidor)<br>BitLocker(comercial)</td></tr><tr><td><strong>Gestión de identidad</strong></td><td>Token de actualización principal de Entra (PRT) protegido por hardware<br>MDM implementado Certificados SCEP protegidos por hardware<br>Certificados de inscripción de MDM protegidos por hardware<br>Autoridad de seguridad local (LSA) PPL evita el volcado de tokens/credenciales<br>Política de bloqueo de cuenta (para 10 inicios de sesión fallidos)<br>Protección mejorada contra phishing con Microsoft Defender<br>SmartScreen de Microsoft Defender<br>NPLogonNotification no incluye contraseña<br>WDigest SSO eliminado para reducir la divulgación de contraseña<br>Cuenta de dispositivo AD protegida por CredGuard*</td></tr><tr><td><strong>Autenticación multifactor</strong><br><strong>(sin contraseña)</strong></td><td>Los usuarios de MSA y Entra son guiados a través de la habilitación de Hello de forma predeterminada<br>La contraseña de MSA se elimina automáticamente de Windows si nunca se usa<br>Contenedor Hello VSM protegido<br>Sensores biométricos periféricos bloqueados para dispositivos habilitados para ESS<br>Bloqueo al salir integrado en Hello</td></tr><tr><td><strong>Reducción de incidentes de seguridad</strong></td><td>Los sistemas de archivos de registro comunes se ejecutan desde una fuente confiable<br>Mueva las API de información sobre herramientas del kernel al modo de usuario<br>Modernice la pila de impresión eliminando los controladores no confiables<br>DPAPI se movió de 3DES a AES<br>TLS 1.3 predeterminado con TLS 1.0/1.1 deshabilitado de manera predeterminada<br>Sin NTLM</td></tr><tr><td><strong>Bloqueo del sistema operativo</strong></td><td>Línea base de seguridad del controlador 3P de la lista de bloqueo de controladores vulnerables de Microsoft<br>aplicada a través<br>del control de aplicaciones inteligente de WHCP*</td></tr></tbody></table>\n\nWindows cuenta con funciones de seguridad integradas para su autodefensa.\n\nEntre ellas se incluyen funciones antimalware clave habilitadas de forma predeterminada, como:\n\n- **Arranque seguro**, que ayuda a prevenir el malware y los rootkits en el arranque temprano al aplicar la firma de manera consistente en los arranques de Windows.\n- **Arranque medido**, que proporciona mediciones criptográficas de hardware basadas en TPM sobre propiedades de tiempo de arranque disponibles a través de servicios de certificación integrados como Device Health Attestation .\n- **Integridad de la memoria** (también conocida como integridad de código protegido por hipervisor o HVCI), que evita la generación de código dinámico en tiempo de ejecución en el núcleo y ayuda a garantizar la integridad del flujo de control.\n- **Lista de bloqueo de controladores vulnerables**, que está activada de forma predeterminada, integrada en el sistema operativo y administrada por Microsoft. Esto complementa la lista de bloqueo de controladores maliciosos.\n- **La autoridad de seguridad local protegida** está activada de forma predeterminada en Windows 11 para proteger una variedad de credenciales. La protección de credenciales basada en hardware está activada de forma predeterminada para las versiones empresariales de Windows.\n- **Microsoft Defender Antivirus** está habilitado de forma predeterminada en Windows y ofrece capacidades antimalware en todo el sistema operativo.\n\nEstas capacidades de seguridad brindan capas de protección contra malware e intentos de explotación en Windows moderno. Muchos clientes de Windows han aprovechado la base de seguridad y las tecnologías de seguridad de Windows para fortalecer sus sistemas y estas capacidades en conjunto han reducido la superficie de ataque significativamente.\n\nEl uso de las funciones de seguridad integradas de Windows para evitar ataques de adversarios como los que se muestran en el marco MITRE ATT&CK® aumenta la seguridad y, al mismo tiempo, reduce los costos y la complejidad. Aprovecha las mejores prácticas para lograr la máxima seguridad y confiabilidad. Estas mejores prácticas incluyen:\n\n- **Con App Control for Business** (anteriormente Windows Defender Application Control), puede crear una política de seguridad para permitir solo aplicaciones confiables o críticas para la empresa. Su política puede diseñarse para evitar de manera determinista y duradera casi todo el malware y los ataques del tipo \"living off the land\". También puede especificar qué controladores de kernel tiene permitido su organización para garantizar de manera duradera que solo esos controladores se carguen en sus puntos finales administrados.\n- Utilice la **integridad de la memoria** con una política de lista de permitidos específica para proteger aún más el núcleo de Windows mediante la seguridad basada en virtualización (VBS). Combinada con App Control for Business, la integridad de la memoria puede reducir la superficie de ataque para el malware del núcleo o los kits de arranque. Esto también se puede utilizar para limitar los controladores que podrían afectar la confiabilidad de los sistemas.\n- Ejecutar como **usuario estándar** y aumentar privilegios solo cuando sea necesario. Las empresas que siguen las mejores prácticas para ejecutar como usuario estándar y reducir privilegios mitigan muchas de las técnicas de MITRE ATT&CK® .\n- Utilice la **Certificación de estado del dispositivo (DHA)** para supervisar los dispositivos y aplicar la política de seguridad adecuada, incluidas las mediciones basadas en hardware para determinar la postura de seguridad de la máquina. Se trata de un enfoque moderno y excepcionalmente duradero para garantizar la seguridad en escenarios de alta disponibilidad y utiliza la arquitectura Zero Trust de Microsoft .\n\n¿Qué es lo que viene?\n\nWindows es un sistema operativo autoprotegido que ha producido docenas de nuevas funciones de seguridad y cambios arquitectónicos en las versiones recientes .\n\nPlanea trabajar con el ecosistema antimalware para aprovechar estas funciones integradas para modernizar su enfoque, ayudando a respaldar e incluso aumentar la seguridad junto con la confiabilidad.\n\nEsto incluye ayudar al ecosistema mediante:\n\n- Brindar orientación sobre implementación segura, mejores prácticas y tecnologías para que sea más seguro realizar actualizaciones a los productos de seguridad.\n- Reducir la necesidad de que los controladores del kernel accedan a datos de seguridad importantes.\n- Proporcionar capacidades mejoradas de aislamiento y antimanipulación con tecnologías como nuestros enclaves VBS recientemente anunciados .\n- Habilitar enfoques de confianza cero como la certificación de alta integridad , que proporciona un método para determinar el estado de seguridad de la máquina en función del estado de las funciones de seguridad nativas de Windows.\n\nA medida que avanzamos, Windows continuará avanzando y ofreciendo nuevas formas para que las herramientas de seguridad detecten y respondan a las amenazas emergentes de forma segura.\n\nWindows ha anunciado un compromiso con el lenguaje de programación Rust como parte de la Iniciativa de futuro seguro (SFI) de Microsoft y recientemente ha ampliado el kernel de Windows para que sea compatible con Rust .\n\nLa información de esta post se proporciona como parte del compromiso de comunicar los aprendizajes y los próximos pasos después del incidente de CrowdStrike.\n\nEn Obss, continuaremos compartiendo orientación continua sobre las mejores prácticas de seguridad para Windows y trabajaremos con nuestro amplio ecosistema de clientes y socios para desarrollar nuevas capacidades de seguridad basadas en sus comentarios.\n\n**A modo de Conclusión**\n\nEl análisis detallado del incidente de CrowdStrike y las prácticas recomendadas para la integración y administración de herramientas de seguridad en Windows subraya la importancia crítica de una estrategia de seguridad bien estructurada y proactiva. La interrupción de CrowdStrike, causada por una violación de acceso de lectura fuera de los límites en su controlador CSagent.sys, destaca los riesgos inherentes asociados con el uso de controladores en modo kernel, a pesar de sus beneficios en términos de visibilidad, rendimiento y resistencia a la manipulación.\n\nMicrosoft ha demostrado un enfoque meticuloso y colaborativo para abordar estos desafíos, proporcionando herramientas como el depurador de kernel WinDBG y trabajando estrechamente con proveedores de seguridad a través de iniciativas como Microsoft Virus Initiative (MVI). Estas colaboraciones no solo mejoran la compatibilidad y el rendimiento, sino que también fortalecen la seguridad y la confiabilidad del ecosistema de Windows.\n\nLas mejores prácticas recomendadas, como el uso de App Control for Business, la integridad de la memoria y la ejecución como usuario estándar, son esenciales para minimizar la exposición a vulnerabilidades y garantizar una postura de seguridad robusta. Además, las capacidades de seguridad integradas en Windows 11, como el arranque seguro, la integridad de la memoria y la lista de bloqueo de controladores vulnerables, ofrecen una base sólida para proteger los sistemas contra amenazas emergentes.\n\nLa seguridad en el entorno de Windows requiere un equilibrio cuidadoso entre la visibilidad y la resistencia a la manipulación proporcionadas por los controladores en modo kernel y la necesidad de minimizar los riesgos asociados. Microsoft continuará avanzando en su compromiso de mejorar la seguridad y la confiabilidad del ecosistema de Windows, ofreciendo nuevas capacidades y mejores prácticas para que los proveedores de seguridad y los clientes podamos enfrentar las amenazas de manera más efectiva. La colaboración continua y la adopción de enfoques modernos y seguros son fundamentales para mantener la integridad y la disponibilidad de los sistemas en un mundo cada vez más digital y conectado\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-31T20:37:59.000Z",
      "date_modified": "2024-07-31T20:37:59.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Disaster Recovery",
        "Gestion de Riesgos",
        "Red segura",
        "segmentación de red",
        "Tecnología Zero Trust",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ia-en-gobiernos-locales-innovacion-eficiencia-y-desafios-en-la-era-digital/",
      "url": "https://takamaka.pages.dev/blog/ia-en-gobiernos-locales-innovacion-eficiencia-y-desafios-en-la-era-digital/",
      "title": "IA en Gobiernos Locales: Innovación, Eficiencia y Desafíos en la Era Digital",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , hoy nos adentramos en un tema de gran relevancia y actualidad: la revolución que está generando la…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, hoy nos adentramos en un tema de gran relevancia y actualidad: **la revolución que está generando la inteligencia artificial (IA) a la administración municipa**l. En un mundo donde las ciudades se enfrentan a desafíos cada vez más complejos, desde la gestión del tráfico hasta la atención al ciudadano, la IA se presenta como una herramienta poderosa capaz de transformar la manera en que los gobiernos locales operan y se relacionan con sus comunidades.\n\nA lo largo de este artículo, exploraremos cómo la IA está optimizando la atención ciudadana, mejorando la seguridad pública y facilitando el desarrollo sostenible en entornos urbanos. Desde chatbots que ofrecen asistencia las 24 horas hasta sistemas de vigilancia que nos ayudan a prevenir delitos, la inteligencia artificial nos está cambiando las reglas del juego en la gestión municipal. Además, analizaremos los desafíos éticos y técnicos que acompañan a esta transformación, así como las perspectivas futuras que se vislumbran en este campo.\n\nAcompáñame en este recorrido para descubrir cómo la IA no solo está mejorando la eficiencia de los servicios públicos, sino que también contribuirá a crear ciudades más inteligentes y habitables para todos\n\nEl nuevo reglamento de inteligencia artificial (IA) de la Unión Europea podría tener varios efectos importantes en los ayuntamientos:\n\n- **Uso responsable de la IA:** Los ayuntamientos deberemos asegurarnos que cualquier sistema de IA que utilicemos cumpla con los requisitos éticos y de seguridad establecidos por la UE.\n- **Transparencia**: Será necesario que informemos (transparencia) a los ciudadanos sobre el uso de sistemas de IA en los servicios municipales, explicando cómo funcionan y qué datos utilizan.\n- **Protección de datos:** Los ayuntamientos deberemos reforzar nuestras medidas de protección de datos personales al utilizar sistemas de IA.\n- **Evaluación de riesgos:** Antes de implementar sistemas de IA, los ayuntamientos deberemos de realizar evaluaciones de impacto.\n- **Formación del personal:** Será necesario capacitar a los empleados municipales en el uso ético y responsable de la IA.\n- **Posibles limitaciones:** Algunos usos de la IA, como el reconocimiento facial en espacios públicos, podrían estar restringidos o prohibidos.\n- **Costes de implementación:** Los ayuntamientos deberemos habilitar las partidas necesarias para afrontar los costes adicionales de adaptar nuestras infraestructuras, sistemas y procesos a la nueva normativa.\n- **Mejora de servicios:** A largo plazo, el uso regulado de la IA nos llevará a una mejora en la eficiencia y calidad de los servicios municipales.\n\nLa IA se convertirá en una herramienta muy poderosa para mejorar los sistemas públicos municipales en diversas áreas, pero al mismo tiempo nos va a obligar a un desarrollo ético y normativo dentro de las organizaciones\n\n**Implicaciones Éticas y Marcos Regulatorios en el Uso de la IA Municipal**\n\nLa implementación de la IA en la administración municipal, es muy prometedora pero nos plantea importantes desafíos éticos que requieren una consideración cuidadosa y la implementación de marcos regulatorios sólidos. Es fundamental abordar estas cuestiones para garantizar que el uso de la IA beneficie a todos los ciudadanos de manera justa y equitativa.\n\n**Principales Preocupaciones Éticas**\n\n- **Privacidad y Protección de Datos:** La recopilación y análisis masivo de datos personales por los sistemas de IA nos debe plantear serias preocupaciones sobre la privacidad. Las ciudades deberemos implementar medidas robustas para proteger la información personal de los ciudadanos.\n- **Sesgos y Discriminación:** Los algoritmos de IA pueden perpetuar o amplificar sesgos existentes si se entrenan con datos históricos que reflejan desigualdades sociales. Esto podría llevarnos a decisiones discriminatorias en áreas como la asignación de recursos o la aplicación de la ley.\n- **Transparencia:** Muchos sistemas de IA funcionan como *cajas negras*, lo que dificulta entender cómo llegan a sus decisiones. Esto nos plantea problemas de responsabilidad y confianza pública.\n- **Autonomía y Toma de Decisiones:** La creciente autonomía de los sistemas de IA en la toma de decisiones nos plantea preguntas sobre el papel de la supervisión humana y la responsabilidad en caso de errores.\n- **Equidad en el Acceso:** Existe el riesgo de que con la implementación de servicios basados en IA podamos crear una brecha digital, dejando atrás a ciertos segmentos de población la población.\n\n**Abordando los Desafíos Éticos**\n\n- **Evaluaciones de Impacto Ético:** Las ciudades debemos realizar evaluaciones exhaustivas antes de implementar sistemas de IA, considerando su impacto en los diferentes grupos demográficos y comunidades.\n- **Auditorías Algorítmicas:** Implementaremos auditorías regulares de los algoritmos de IA para detectar y corregir sesgos o resultados discriminatorios.\n- **Participación Ciudadana:** Involucraremos a la comunidad en el diseño e implementación de sistemas de IA, garantizando que reflejen los valores y necesidades locales.\n- **Transparencia:** Debemos desarrollar sistemas de IA que puedan explicar sus decisiones de manera comprensible para los ciudadanos y funcionarios.\n- **Formación Ética**: Capacitaremos a los funcionarios municipales en ética de la IA y toma de decisiones responsable.\n\n**Marcos Regulatorios Propuestos**\n\n- **Comités de Ética de IA:** Es necesario que se establezcan comités independientes que supervisen el uso de la IA en la administración municipal y proporcionen orientación ética.\n- **Normativas de Transparencia:** Deberemos desarrollar una normativa que requiera que las ciudades divulguemos cuándo y cómo se utiliza la IA en los servicios públicos.\n- **Protección de Datos Reforzada**: Deberemos adaptar la normativa de Protección de Datos existentes para abordar los desafíos específicos planteados por la IA.\n- **Estándares de Equidad Algorítmica:** Desarrollaremos y aplicaremos estándares que garanticen que los sistemas de IA no discriminen a grupos protegidos.\n- **Derecho a la Revisión Humana:** Estableceremos el derecho de los ciudadanos a solicitar una revisión humana de las decisiones tomadas por sistemas de IA que les afecten significativamente.\n\n**Ejemplos de Buenas Prácticas**\n\n- **Amsterdam y Helsinki:** Estas ciudades han implementado registros de algoritmos públicos, permitiendo a los ciudadanos ver qué sistemas de IA se están utilizando y cómo.\n- **Nueva York:** Ha creado una task force de IA para desarrollar políticas sobre el uso ético de la IA en la ciudad.\n- **Toronto:** Ha desarrollado una Carta de Datos Digitales que establece principios éticos para el uso de datos y tecnología en la ciudad.\n\nAl abordar proactivamente estas implicaciones éticas y establecer marcos regulatorios sólidos, las ciudades podemos aprovechar los beneficios de la IA mientras protegemos los derechos y el bienestar de nuestros ciudadanos. Este enfoque no solo mejorará la confianza pública en la tecnología, sino que también asegurará que la implementación de la IA en la administración municipal sea verdaderamente beneficiosa para todos.\n\n**Áreas de desarrollo municipal**\n\nVamos a profundizar cómo la IA puede ayudar en los aspectos que ha mencionado:\n\n- **Ciudades inteligentes**: La IA es fundamental en el concepto de ciudades inteligentes, ayudándonos a optimizar recursos y mejorar la calidad de vida de los ciudadanos.\n    - Gestión de recursos: La IA puede analizar datos en tiempo real sobre consumo de agua, electricidad y gas para optimizar su distribución y reducir el desperdicio.\n    - Mantenimiento predictivo: Algoritmos de IA pueden predecir cuándo la infraestructura urbana (como carreteras, puentes o edificios públicos) necesitará mantenimiento, ahorrando costes y previniendo problemas.\n    - Iluminación inteligente: Sistemas de IA pueden ajustar la iluminación pública según las condiciones ambientales y el flujo de personas, ahorrando energía\n    - Gestión de residuos: La IA puede optimizar las rutas de recogida de basura y predecir cuándo los contenedores estarán llenos, mejorando la eficiencia del servicio.\n- **Gestión del tráfico y del transporte:** La IA puede revolucionar la movilidad urbana, haciendo que el transporte sea más eficiente y sostenible.\n    - Semáforos inteligentes: Los sistemas de IA pueden ajustar los ciclos de los semáforos en tiempo real según el flujo de tráfico, reduciendo la congestión.\n    - Predicción de tráfico: La IA puede analizar patrones históricos y datos en tiempo real para predecir y prevenir atascos.\n    - Optimización del transporte público: Algoritmos de IA pueden ajustar las rutas y frecuencias de autobuses y metros según la demanda, mejorando el servicio y reduciendo costes.\n    - Gestión de aparcamientos: Sistemas inteligentes pueden guiar a los conductores hacia plazas de aparcamiento disponibles, reduciendo el tráfico de búsqueda.\n- **Mantenimiento de vehículos:** La IA puede predecir cuándo los vehículos de transporte público necesitarán mantenimiento, previniendo averías y mejorando la seguridad.\n\nLa gestión del tráfico en tiempo real, respaldada por IA, se ha consolidado como una herramienta esencial para mejorar la movilidad en las ciudades modernas. Este enfoque innovador se basa en una infraestructura tecnológica avanzada en la que incluimos una red de sensores y cámaras distribuidos estratégicamente por la ciudad. Con estos dispositivos seremos capaces de recopilar datos detallados y en tiempo real sobre el flujo de vehículos (particulares y de transporte), las condiciones de las vías y otros factores relevantes que afectan el tráfico.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-46.png?w=589)\n\nLos sensores, los podemos integrar en el pavimento o colocarlos en los postes de luz y los semáforos, detectaremos la presencia y el movimiento de los vehículos. Con las cámaras, por su parte, capturaremos imágenes y videos que nos proporcionaran información visual adicional sobre el estado del tráfico. Toda esta información la enviaremos a los centros de control donde los algoritmos de IA procesan los datos de manera continua y en tiempo real.\n\nLos algoritmos de IA, diseñados específicamente para la gestión del tráfico, nos analizarán los datos recopilados para identificar patrones y tendencias. Por ejemplo, podemos detectar aumentos en la densidad del tráfico en ciertas intersecciones, identificar accidentes o averías que obstruyen las vías, y prever picos de congestión basándonos en datos históricos y en tiempo real. Con esta información, los sistemas de IA pueden tomar decisiones informadas para ajustar dinámicamente los tiempos de los semáforos, permitiendo una mayor fluidez en el tránsito.\n\nAdemás de ajustar los semáforos, la IA nos puede optimizar las rutas de los vehículos. Esto lo lograremos mediante la integración de sistemas de navegación que sugieren rutas alternativas a los conductores para evitar áreas congestionadas. Los sistemas avanzados de gestión del tráfico también pueden comunicarse con aplicaciones de navegación en tiempo real, como Google Maps o Waze, proporcionando a los conductores información actualizada y recomendaciones de rutas más eficientes.\n\nLa capacidad de prever congestiones es otra ventaja significativa de estos sistemas. Al analizar patrones de tráfico y condiciones en tiempo real, los algoritmos de IA pueden anticipar dónde y cuándo es probable que se formen embotellamientos. Esta previsión permite a las autoridades de tráfico implementar medidas preventivas, como desviar el flujo vehicular antes de que se produzca la congestión o ajustar los tiempos de los semáforos para distribuir mejor el tráfico.\n\nEn conjunto, todas estas capacidades redundarán en una experiencia de conducción más fluida y eficiente. Los tiempos de viaje se reducen, la congestión se minimiza y los conductores experimentan menos estrés al desplazarse por nuestra ciudad. Además, la mejora en la gestión del tráfico contribuye a una reducción en las emisiones de gases contaminantes, ya que los vehículos pasan menos tiempo detenidos o en marcha lenta. En definitiva, la gestión del tráfico en tiempo real mediante la inteligencia artificial no solo mejora la movilidad urbana, sino que también contribuye a la sostenibilidad y la calidad de vida en las ciudades.\n\n**Casos de éxito**\n\nVarias ciudades alrededor del mundo han implementado con éxito sistemas de gestión de tráfico en tiempo real basados en IA:\n\n- **Pittsburgh,** Estados Unidos: La ciudad implementó el sistema Surtrac, que utiliza IA para coordinar los semáforos en tiempo real. Como resultado, se logró una reducción del 25% en los tiempos de viaje y una disminución del 20% en las emisiones de gases de efecto invernadero.\n- **Singapur:** El sistema de gestión de tráfico de la ciudad utiliza datos en tiempo real para ajustar los tiempos de los semáforos y gestionar el flujo vehicular. Esto ha contribuido a que Singapur tenga una de las tasas de congestión más bajas entre las grandes ciudades del mundo, a pesar de su alta densidad poblacional.\n- **Londres,** Reino Unido: El sistema SCOOT (Split Cycle Offset Optimisation Technique) utiliza sensores para detectar vehículos y ajustar los tiempos de los semáforos en tiempo real. Su implementación ha resultado en una reducción del 12.7% en los retrasos causados por el tráfico.\n\n**Desafíos y consideraciones**\n\nA pesar de sus beneficios, la implementación de estos sistemas nos enfrentará a varios desafíos:\n\n- Inversión inicial en infraestructura y tecnología\n- Necesidad de integración con sistemas existentes\n- Preocupaciones sobre privacidad y seguridad de datos.\n- Requerimiento de personal capacitado para operar y mantener los sistemas\n\n**Perspectivas futuras**\n\nEl futuro de la gestión del tráfico en tiempo real es prometedor, con desarrollos como:\n\n- Integración con vehículos autónomos y conectados\n- Uso de aprendizaje profundo para predicciones más precisas\n- Implementación de gemelos digitales de ciudades para simulaciones avanzadas\n- Mayor personalización de rutas basada en preferencias individuales\n\nLa gestión del tráfico y del transporte mediante inteligencia artificial (IA) está revolucionando la movilidad urbana, transformando las ciudades en entornos más eficientes y sostenibles. Esta tecnología abarca múltiples aspectos del transporte urbano, desde la regulación del tráfico hasta el mantenimiento de vehículos, ofreciendo soluciones integrales para los desafíos de movilidad que enfrentan las ciudades modernas.\n\nLos semáforos inteligentes son un ejemplo destacado de cómo la IA mejora el flujo del tráfico. Estos sistemas utilizan algoritmos avanzados para ajustar los ciclos de los semáforos en tiempo real, basándose en el flujo de vehículos detectado por sensores y cámaras. Al adaptar dinámicamente la duración de las luces verdes y rojas, estos semáforos pueden reducir significativamente la congestión, especialmente en horas punta, lo que resulta en tiempos de viaje más cortos y menor contaminación.\n\nLa capacidad de la IA para predecir el tráfico es otra herramienta poderosa en la gestión de la movilidad urbana. Analizando vastas cantidades de datos históricos junto con información en tiempo real sobre condiciones climáticas, eventos especiales y patrones de movimiento, los sistemas de IA pueden anticipar con precisión dónde y cuándo es probable que se formen atascos. Esta información permite a las autoridades de tráfico implementar medidas preventivas, como desviar el flujo de vehículos o ajustar los límites de velocidad, para evitar la congestión antes de que ocurra.\n\nEn el ámbito del transporte público, la IA está optimizando las operaciones de manera significativa. Los algoritmos de IA pueden analizar datos de demanda de pasajeros, patrones de viaje y condiciones de tráfico para ajustar dinámicamente las rutas y frecuencias de autobuses y metros. Esto no solo mejora la eficiencia del servicio, reduciendo los tiempos de espera y la sobrecarga en horas punta, sino que también permite a las autoridades de transporte reducir costes operativos al asignar recursos de manera más eficiente.\n\nLa gestión inteligente de aparcamientos es otro campo donde la IA está marcando la diferencia. Los sistemas basados en IA pueden monitorear en tiempo real la disponibilidad de plazas de aparcamiento en toda la ciudad y guiar a los conductores directamente hacia espacios libres. Esta tecnología no solo ahorra tiempo a los conductores, sino que también reduce significativamente el tráfico causado por vehículos en búsqueda de aparcamiento, lo que puede representar hasta un 30% del tráfico urbano en algunas áreas.\n\nFinalmente, la IA está revolucionando el mantenimiento de vehículos de transporte público. Mediante el análisis de datos de sensores instalados en autobuses, trenes y metros, los sistemas de IA pueden predecir con precisión cuándo un vehículo necesitará mantenimiento. Este enfoque proactivo permite prevenir averías, mejorando la seguridad y la fiabilidad del servicio, al tiempo que optimiza los costes de mantenimiento al realizar reparaciones solo cuando son necesarias.\n\nEn conjunto, estas aplicaciones de la IA en la gestión del tráfico y del transporte están transformando la movilidad urbana, creando ciudades más inteligentes, eficientes y habitables. Al reducir la congestión, optimizar el transporte público y mejorar la gestión de recursos, la IA no solo mejora la experiencia diaria de los ciudadanos, sino que también contribuye significativamente a la sostenibilidad urbana, reduciendo las emisiones y mejorando la calidad del aire.\n\nA modo de conclusión, la gestión del tráfico en tiempo real mediante IA representa un avance significativo en la optimización de la movilidad urbana. Al analizar datos de sensores y cámaras para ajustar semáforos y optimizar rutas, estas tecnologías están transformando la manera en que las ciudades abordan los desafíos del tráfico, mejorando la calidad de vida de los ciudadanos y contribuyendo a un futuro urbano más sostenible y eficiente.\n\n**Seguridad ciudadana:**  \nLa IA puede ayudar a mejorar la seguridad pública de diversas maneras.\n\n- **Análisis predictivo:** La IA puede analizar datos históricos para predecir dónde y cuándo es más probable que ocurran ciertos tipos de delitos, permitiendo una distribución más eficiente de los recursos policiales.\n- **Cámaras equipadas con IA** pueden detectar actividades sospechosas o situaciones de emergencia en tiempo real.\n- **Gestión de emergencias:** En caso de desastres naturales o emergencias, la IA puede ayudar a coordinar la respuesta, optimizar las rutas de evacuación y predecir áreas de mayor riesgo.\n\nLa seguridad ciudadana se ha convertido en un área de creciente importancia en la gestión municipal y la IA está emergiendo como una herramienta fundamental para mejorar la seguridad pública de manera integral y eficiente. Esta tecnología nos ofrece soluciones innovadoras que permiten a las autoridades anticipar, prevenir y responder a una variedad de amenazas y situaciones de emergencia.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-47.png?w=720)\n\nEl análisis predictivo basado en IA representa un avance significativo en la prevención del delito. Mediante el procesamiento de grandes volúmenes de datos históricos, que incluyen registros de delitos pasados, patrones de comportamiento y factores socioeconómicos, los algoritmos de IA pueden identificar tendencias y predecir con notable precisión dónde y cuándo es más probable que ocurran ciertos tipos de delitos.\n\nEsta capacidad permite a las fuerzas de seguridad distribuir sus recursos de manera más estratégica, aumentando la presencia policial en áreas de alto riesgo en momentos críticos. Como resultado, lograremos una prevención más efectiva de los delitos y un uso más eficiente de los recursos policiales.\n\nLos sistemas de vigilancia inteligente representan otro pilar fundamental en la mejora de la seguridad urbana. Las cámaras equipadas con IA van más allá de la simple grabación de video; son capaces de analizar en tiempo real lo que están observando.\n\nEstos sistemas pueden detectar actividades sospechosas, como comportamientos inusuales en espacios públicos, o identificar situaciones de emergencia, como accidentes de tráfico o incendios, que acciones que apenas ocurren. La detección temprana permite una respuesta más rápida y efectiva por parte de las autoridades, lo que puede ser crucial para prevenir delitos o mitigar los efectos de situaciones de emergencia.\n\nEn el ámbito de la gestión de la seguridad ciudadana la IA demuestra ser una herramienta invaluable. Los sistemas de IA pueden procesar rápidamente datos de múltiples fuentes, incluyendo sensores meteorológicos, informes de ciudadanos y datos de satélites, para crear modelos predictivos de áreas de mayor riesgo. Esta información nos permitirá priorizar y asignar recursos de manera más efectiva. Además, la IA puede optimizar las rutas de evacuación en tiempo real, teniendo en cuenta factores como el estado de las carreteras y la congestión del tráfico.\n\n**Desafíos y Consideraciones**\n\n- La implementación de estas tecnologías no está exenta de desafíos. Uno de los principales es la protección de la privacidad y los derechos civiles de los ciudadanos. El uso extensivo de sistemas de vigilancia y el análisis de grandes cantidades de datos personales plantean preocupaciones éticas significativas. Es crucial establecer marcos regulatorios sólidos que garanticen un equilibrio entre la seguridad pública y los derechos individuales.\n- Otro desafío importante es la posibilidad de sesgos en los algoritmos de IA. Si los datos utilizados para entrenar estos sistemas contienen prejuicios históricos, existe el riesgo de perpetuar o exacerbar desigualdades existentes en la aplicación de la ley. Es fundamental desarrollar métodos para identificar y mitigar estos sesgos.\n- La ciberseguridad también representa una preocupación crítica. Los sistemas de seguridad basados en IA manejan información sensible y su compromiso podría tener consecuencias graves. Es esencial implementar medidas robustas de protección contra ciberataques y garantizar la integridad de los datos.\n\n**Perspectivas Futuras**\n\n- El futuro de la IA en la seguridad ciudadana es prometedor y se espera que evolucione en varias direcciones. Una tendencia emergente es la integración de la IA con otras tecnologías avanzadas, como el Internet de las Cosas (IoT) y la realidad aumentada. Esto podría llevar a sistemas de seguridad aún más sofisticados y reactivos.\n- Se prevé un mayor desarrollo en el campo de la analítica de comportamiento, donde la IA podrá identificar patrones de comportamiento potencialmente peligrosos con mayor precisión, permitiendo intervenciones preventivas más efectivas.\n- La colaboración entre ciudades y el intercambio de datos a nivel global también podrían mejorar significativamente la eficacia de estos sistemas. Al compartir información y mejores prácticas, las ciudades podrían beneficiarse mutuamente de sus experiencias en la implementación de soluciones de seguridad basadas en IA.\n- Además, se espera un avance en la interacción hombre-máquina, con sistemas de IA que puedan trabajar más estrechamente con los agentes de seguridad, proporcionando asistencia en tiempo real y mejorando la toma de decisiones en situaciones críticas\n\nEn conclusión, mientras la IA continúa transformando la seguridad ciudadana, ofreciendo herramientas poderosas para la prevención del delito y la gestión de emergencias, es crucial abordar los desafíos éticos y técnicos asociados. El futuro de esta tecnología en la seguridad pública dependerá de nuestra capacidad para implementarla de manera responsable, equilibrando la eficacia con la protección de los derechos individuales y asegurando que beneficie a todos los miembros de la sociedad por igual.\n\n**Atención a la ciudadanía:**\n\nLa IA puede llevarnos a mejorar de forma exponencial la interacción entre los ciudadanos y la administración municipal.\n\n- Chatbots y asistentes virtuales: Pueden responder a preguntas frecuentes las 24 horas del día, reduciendo la carga de trabajo de los funcionarios y ofreciendo un servicio más rápido a los ciudadanos.\n- Procesamiento de solicitudes: La IA puede clasificar y priorizar automáticamente las solicitudes de los ciudadanos, acelerando su procesamiento.\n- Personalización de servicios: Analizando datos de los ciudadanos, la IA puede ofrecer información y servicios personalizados según las necesidades individuales.\n- Análisis de sentimiento: La IA puede analizar las opiniones y comentarios de los ciudadanos en redes sociales y otros canales para identificar problemas y mejorar los servicios.\n- Accesibilidad: Sistemas de IA pueden ayudar a hacer los servicios municipales más accesibles, por ejemplo, mediante traducción automática o conversión de texto a voz para personas con discapacidades.\n\nLa inteligencia artificial (IA) está transformando radicalmente la atención a la ciudadanía en la administración municipal, ofreciendo soluciones innovadoras que mejoran la eficiencia, la personalización y la accesibilidad de los servicios públicos. A continuación, exponemos en detalle cómo la IA está revolucionando este ámbito.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-48.png?w=1024)\n\n**Chatbots y Asistentes Virtuales**\n\nLos chatbots y asistentes virtuales basados en IA están cambiando la forma en que los ciudadanos interactúan con la administración municipal. Estos sistemas pueden responder a preguntas frecuentes las 24 horas del día, los 7 días de la semana, proporcionando información precisa y oportuna sin la necesidad de intervención humana. Esto no solo reduce la carga de trabajo de los funcionarios, permitiéndoles centrarse en otras tareas, sino que también ofrece un servicio más rápido y accesible a los ciudadanos.\n\nEjemplo de Implementación: En la ciudad de Barcelona, el chatbot municipal \"VinclesBCN\" ayuda a los ciudadanos a obtener información sobre servicios públicos, eventos locales y trámites administrativos. Este sistema ha mejorado significativamente la eficiencia del servicio al cliente, reduciendo los tiempos de espera y aumentando la satisfacción ciudadana.\n\n**Procesamiento de Solicitudes**\n\nLa IA puede clasificar y priorizar automáticamente las solicitudes de los ciudadanos, acelerando su procesamiento y asegurando que las peticiones más urgentes se atiendan primero. Los algoritmos de IA analizan el contenido de las solicitudes y las categorizan según su naturaleza y urgencia, lo que permite una gestión más eficiente y una respuesta más rápida.\n\nEjemplo de Implementación: En la ciudad de Nueva York, el sistema \"311\" utiliza IA para gestionar las solicitudes de servicios no urgentes. La IA clasifica las solicitudes en categorías como reparaciones de infraestructuras, problemas de ruido y servicios de limpieza, asignándolas a los departamentos correspondientes de manera eficiente.\n\n**Personalización de Servicios**\n\nAnalizando datos de los ciudadanos, la IA puede ofrecer información y servicios personalizados según las necesidades individuales. Esto permite a la administración municipal adaptar sus servicios a las características y preferencias de cada ciudadano, mejorando la relevancia y efectividad de las intervenciones.\n\nEjemplo de Implementación: En Singapur, el sistema \"MyInfo\" utiliza IA para personalizar la interacción con los ciudadanos. Al recopilar y analizar datos de diferentes fuentes gubernamentales, el sistema puede ofrecer recomendaciones personalizadas sobre servicios públicos, como programas de asistencia social, oportunidades educativas y servicios de salud.\n\n**Análisis de Sentimiento**\n\nLa IA puede analizar las opiniones y comentarios de los ciudadanos en redes sociales y otros canales para identificar problemas y mejorar los servicios. El análisis de sentimiento utiliza técnicas de procesamiento del lenguaje natural (NLP) para interpretar el tono y la emoción detrás de los comentarios, proporcionando a las autoridades una visión más profunda de las preocupaciones y necesidades de la ciudadanía.\n\nEjemplo de Implementación: En Londres, el Ayuntamiento utiliza IA para monitorear las redes sociales y analizar el sentimiento de los ciudadanos respecto a diferentes políticas y servicios públicos. Esta información se utiliza para ajustar las estrategias de comunicación y mejorar la respuesta a las preocupaciones ciudadanas.\n\n**Accesibilidad**\n\nLos sistemas de IA pueden hacer los servicios municipales más accesibles para todos los ciudadanos, incluyendo aquellos con discapacidades. La IA puede proporcionar traducción automática de documentos y sitios web, así como conversión de texto a voz, facilitando el acceso a la información y los servicios públicos.\n\nEjemplo de Implementación: En Tokio, el gobierno municipal ha implementado un sistema de IA que traduce automáticamente los documentos oficiales a varios idiomas y convierte el texto a voz para personas con discapacidades visuales. Este sistema ha mejorado significativamente la accesibilidad de los servicios públicos, permitiendo que más ciudadanos accedan a la información y los recursos que necesitan.\n\n**Gestión de Llamadas Telefónicas**\n\nLa IA también puede desempeñar un papel crucial en la gestión de llamadas telefónicas en la atención a la ciudadanía. Los sistemas de IA pueden utilizarse para automatizar la atención telefónica, lo que permite a los ciudadanos obtener respuestas a sus preguntas sin necesidad de esperar en línea para hablar con un operador humano.\n\nLos asistentes virtuales de voz, impulsados por tecnologías de procesamiento del lenguaje natural, pueden interactuar con los ciudadanos, comprender sus consultas y proporcionar respuestas precisas. Estos sistemas son capaces de manejar una variedad de preguntas y solicitudes, desde consultas sobre horarios de servicios hasta la presentación de quejas.\n\nEjemplo de Implementación: En algunas ciudades de Estados Unidos, se han implementado sistemas de atención telefónica automatizada que utilizan IA para gestionar las llamadas entrantes. Estos sistemas pueden dirigir las llamadas a los departamentos adecuados, proporcionar información básica y resolver consultas comunes sin intervención humana. Esto no solo mejora la eficiencia del servicio, sino que también reduce el tiempo de espera para los ciudadanos.\n\n**Desafíos y Consideraciones**\n\nLa implementación de estos sistemas de IA debe hacerse de manera ética y respetando la privacidad de los ciudadanos. La recopilación y el análisis de grandes volúmenes de datos personales plantean preocupaciones significativas sobre la privacidad y la seguridad. Es crucial establecer marcos regulatorios sólidos que garanticen la protección de los datos y la transparencia en su uso. Además, siempre debe haber supervisión humana para garantizar que los sistemas funcionen correctamente y tomar decisiones finales en situaciones críticas.\n\nOtro desafío es la posibilidad de sesgos en los algoritmos de IA. Si los datos utilizados para entrenar estos sistemas contienen prejuicios, existe el riesgo de perpetuar o exacerbar desigualdades existentes. Es fundamental desarrollar métodos para identificar y mitigar estos sesgos, asegurando que los sistemas de IA sean justos y equitativos.\n\n**Perspectivas Futuras**\n\nEl futuro de la IA en la atención a la ciudadanía es prometedor y se espera que evolucione en varias direcciones. Una tendencia emergente es la integración de la IA con otras tecnologías avanzadas, como el Internet de las Cosas (IoT) y la realidad aumentada, lo que podría llevar a sistemas de atención aún más sofisticados y reactivos.\n\nSe prevé un mayor desarrollo en el campo de la analítica de comportamiento, donde la IA podrá identificar patrones de comportamiento y necesidades ciudadanas con mayor precisión, permitiendo intervenciones preventivas y personalizadas más efectivas.\n\nLa colaboración entre ciudades y el intercambio de datos a nivel global también podrían mejorar significativamente la eficacia de estos sistemas. Al compartir información y mejores prácticas, las ciudades podrían beneficiarse mutuamente de sus experiencias en la implementación de soluciones de atención ciudadana basadas en IA.\n\nAdemás, se espera un avance en la interacción hombre-máquina, con sistemas de IA que puedan trabajar más estrechamente con los funcionarios municipales, proporcionando asistencia en tiempo real y mejorando la toma de decisiones en situaciones críticas.\n\nEn conclusión, la IA está transformando la atención a la ciudadanía en la administración municipal, ofreciendo soluciones innovadoras que mejoran la eficiencia, la personalización y la accesibilidad de los servicios públicos. Sin embargo, es crucial abordar los desafíos éticos y técnicos asociados para garantizar que esta tecnología beneficie a todos los ciudadanos de manera justa y equitativa. El futuro de la IA en este ámbito es brillante, y su implementación responsable puede llevar a una administración pública más efectiva y centrada en el ciudadano.\n\nUno de los temas con los que estoy especialmente involucrado es con la usabilidad del sistema de chatbot. Para evitar que los chatbots generen frustración o desesperación en los ciudadanos, es fundamental implementar una serie de medidas y prácticas que aseguren una experiencia de usuario positiva y eficiente. A continuación, detallo las principales estrategias que podemos adoptar, así como los Key Performance Indicators (KPIs) necesarios para evaluar su efectividad.\n\n**Medidas para evitar la desesperación de los ciudadanos con los Chatbots**\n\n1. **Diseño de Conversaciones Efectivas**: Los chatbots deben ser diseñados con flujos de conversación claros y lógicos. Esto implica anticipar las preguntas más frecuentes y proporcionar respuestas directas y útiles. El uso de un lenguaje natural y amigable también puede mejorar la interacción.\n2. **Capacitación Continua**: Los sistemas de IA deben ser entrenados regularmente con nuevos datos y ejemplos de interacciones. Esto incluye la incorporación de feedback de los usuarios para mejorar la precisión y relevancia de las respuestas.\n3. **Escalabilidad a Humanos**: Es crucial que los chatbots tengan la capacidad de escalar a un agente humano cuando no pueden resolver una consulta. Esto no solo mejora la experiencia del usuario, sino que también demuestra que la administración está comprometida con la atención al ciudadano.\n4. **Personalización de la Experiencia**: Utilizar datos de los ciudadanos para personalizar las interacciones puede hacer que los usuarios se sientan más valorados. Esto incluye recordar preferencias y ofrecer soluciones específicas basadas en el historial de interacciones.\n5. **Transparencia en el Uso de IA**: Informar a los ciudadanos sobre cómo funciona el chatbot, qué datos recopila y cómo se utilizan puede generar confianza. La transparencia ayuda a mitigar preocupaciones sobre la privacidad y el uso indebido de la información.\n6. **Feedback y Mejora Continua**: Implementar mecanismos para que los usuarios puedan proporcionar feedback sobre su experiencia con el chatbot. Esto puede incluir encuestas rápidas al final de la interacción. Analizar este feedback es esencial para realizar mejoras continuas.\n7. **Monitoreo de Desempeño**: Establecer un sistema de monitoreo para evaluar el desempeño del chatbot en tiempo real. Esto incluye la revisión de interacciones para identificar patrones de frustración y áreas de mejora.\n\n**Key Performance Indicators (KPIs)**\n\nPara evaluar la efectividad de las medidas implementadas y asegurar que los chatbots no generen desesperación en los ciudadanos, es importante definir y monitorear ciertos KPIs:\n\n1. **Tasa de Resolución en el Primer Contacto (FCR)**: Mide el porcentaje de consultas que son resueltas en la primera interacción con el chatbot. Un alto FCR indica que el chatbot está siendo efectivo en proporcionar respuestas útiles.\n2. **Tiempo Promedio de Respuesta**: Evalúa cuánto tiempo tarda el chatbot en responder a las consultas de los usuarios. Respuestas rápidas son cruciales para mantener la satisfacción del usuario.\n3. **Satisfacción del Usuario (CSAT)**: A través de encuestas post-interacción, se puede medir la satisfacción general del usuario con la experiencia del chatbot. Este KPI es fundamental para entender la percepción del ciudadano.\n4. **Tasa de Escalamiento a Humanos**: Mide el porcentaje de interacciones que requieren la intervención de un agente humano. Un alto porcentaje puede indicar que el chatbot no está resolviendo adecuadamente las consultas.\n5. **Tasa de Retención de Usuarios**: Mide cuántos usuarios regresan a utilizar el chatbot después de una interacción. Una alta tasa de retención sugiere que los ciudadanos están satisfechos con el servicio.\n6. **Análisis de Sentimiento**: Utilizar herramientas de análisis de sentimiento para evaluar las emociones expresadas en las interacciones con el chatbot. Esto puede ayudar a identificar áreas problemáticas y mejorar la experiencia.\n7. **Feedback de Usuario**: Recopilar y analizar el feedback directo de los usuarios sobre su experiencia con el chatbot. Esto puede proporcionar información valiosa sobre cómo mejorar el servicio.\n\nAl implementar estas medidas y monitorear los KPIs adecuados, las administraciones municipales podemos asegurarnos que nuestros chatbots ofrezcan una experiencia positiva a los ciudadanos. Esto no solo mejora la eficiencia en la atención al ciudadano, sino que también fortalece la confianza y la satisfacción general con los servicios municipales. La clave está en la capacitación continua, la personalización de la experiencia y la capacidad de escalar a agentes humanos cuando sea necesario.\n\n#### **Propuesta de Hoja de Ruta para la Implantación de Inteligencia Artificial en un Ayuntamiento****​​​​​​​​​​​​​​​​**\n\n**Fase 1: Evaluación y Planificación (3-6 meses)**\n\n- Formar un equipo de trabajo multidisciplinar:\n    \n    - Designar un líder de proyecto con experiencia en transformación digital y IA.\n    \n    - Incluir representantes de: TI, urbanismo, servicios públicos, atención ciudadana, recursos humanos, finanzas y dirección.\n    \n    - Establecer roles y responsabilidades claras para cada miembro del equipo.\n    \n    - Crear un calendario de reuniones regulares y definir los canales de comunicación.\n- Realizar un análisis de la situación actual:\n    \n    - Evaluar la infraestructura tecnológica existente (hardware, software, redes).\n    \n    - Identificar los procesos y servicios municipales que podrían beneficiarse de la IA.\n    \n    - Analizar las competencias del personal en relación con la IA y tecnologías digitales.\n    \n    - Realizar un benchmarking con otros ayuntamientos que hayan implementado soluciones de IA.\n    \n    - Evaluar el presupuesto actual y potencial para proyectos de IA.\n- Definir objetivos y prioridades:\n    \n    - Establecer metas claras y medibles para la implementación de la IA a corto, medio y largo plazo.\n    \n    - Alinear los objetivos de IA con la estrategia general del Ayuntamiento.\n    \n    - Priorizar proyectos según su impacto potencial, viabilidad técnica y retorno de inversión.\n    \n    - Identificar \"quick wins\" que puedan generar valor rápidamente.\n- Desarrollar un plan estratégico:\n    \n    - Crear un roadmap detallado con fases, hitos y entregables.\n    \n    - Estimar presupuestos y recursos necesarios para cada fase y proyecto.\n    \n    - Establecer indicadores de rendimiento (KPIs) para medir el éxito de la implementación.\n    \n    - Desarrollar planes de contingencia para posibles riesgos y obstáculos.\n- Abordar aspectos legales y éticos:\n    \n    - Revisar exhaustivamente la normativa aplicable (RGPD, leyes nacionales, reglamento de IA de la UE).\n    \n    - Desarrollar políticas internas sobre el uso ético de la IA y la protección de datos.\n    \n    - Establecer un comité ético para supervisar los proyectos de IA.\n    \n    - Crear protocolos para la transparencia y explicabilidad de los sistemas de IA.\n- Realizar un inventario completo de las fuentes de datos municipales:\n    \n    - Identificar todas las bases de datos y sistemas de información existentes.\n    \n    - Evaluar la calidad, completitud y accesibilidad de los datos disponibles.\n    \n    - Mapear los flujos de datos entre diferentes departamentos y sistemas.\n    \n    - Identificar brechas en los datos necesarios para los proyectos de IA planificados.\n- Analizar los procedimientos, procesos y funciones actuales:\n    \n    - Documentar detalladamente los procesos clave de cada departamento.\n    \n    - Identificar cuellos de botella, redundancias y áreas de ineficiencia.\n    \n    - Evaluar el potencial de automatización y mejora mediante IA para cada proceso.\n    \n    - Priorizar los procesos a rediseñar basándose en el impacto potencial y la factibilidad.\n\n**Fase 2: Preparación y Capacitación (2-4 meses)**\n\n- Mejorar la infraestructura tecnológica:\n    \n    - Actualizar hardware y software según las necesidades identificadas.\n    \n    - Implementar sistemas de gestión de datos robustos y escalables.\n    \n    - Establecer una arquitectura de nube híbrida para soportar aplicaciones de IA.\n    \n    - Reforzar la seguridad de la red y los sistemas para proteger los datos sensibles.\n- Formar al personal:\n    \n    - Desarrollar un plan de capacitación integral en IA y tecnologías digitales.\n    \n    - Crear módulos de formación específicos para diferentes niveles y departamentos.\n    \n    - Organizar talleres prácticos y seminarios sobre aplicaciones de IA en la administración pública.\n    \n    - Implementar un programa de \"campeones de IA\" para fomentar la adopción en toda la organización.\n- Establecer alianzas:\n    \n    - Colaborar con universidades y centros de investigación en IA para proyectos piloto y asesoramiento.\n    \n    - Explorar asociaciones con empresas tecnológicas especializadas en IA para el sector público.\n    \n    - Participar en redes de ciudades inteligentes para intercambiar conocimientos y mejores prácticas.\n    \n    - Establecer acuerdos de colaboración con startups locales de IA para fomentar la innovación.\n- Implementar una estrategia de gestión de datos unificada:\n    \n    - Desarrollar políticas y procedimientos para la gestión del ciclo de vida de los datos.\n    \n    - Implementar herramientas de integración de datos para unificar fuentes dispares.\n    \n    - Establecer estándares de calidad de datos y procesos de limpieza y validación.\n    \n    - Crear un catálogo de datos centralizado para facilitar el descubrimiento y acceso a los datos.\n- Iniciar la reingeniería de procesos clave:\n    \n    - Seleccionar 2-3 procesos prioritarios para rediseño inicial.\n    \n    - Formar equipos multifuncionales para cada proyecto de reingeniería.\n    \n    - Utilizar metodologías ágiles para el rediseño de procesos.\n    \n    - Desarrollar prototipos de nuevos procesos y realizar pruebas piloto.\n\n**Fase 3: Implementación Piloto (6-12 meses)**\n\n- Seleccionar proyectos piloto:\n    \n    - Elegir 2-3 proyectos de menor escala para implementación inicial.\n    \n    - Definir claramente el alcance, objetivos y criterios de éxito de cada piloto.\n    \n    - Asignar recursos dedicados a cada proyecto piloto.\n    \n    - Establecer un cronograma detallado para cada piloto.\n- Desarrollar e implementar soluciones:\n    \n    - Evaluar y seleccionar proveedores de tecnología IA o desarrollar soluciones internas.\n    \n    - Diseñar la arquitectura de solución para cada proyecto piloto.\n    \n    - Desarrollar los modelos de IA y las interfaces de usuario necesarias.\n    \n    - Realizar pruebas exhaustivas, incluyendo pruebas de seguridad y rendimiento.\n- Lanzar y monitorear los pilotos:\n    \n    - Implementar los proyectos piloto en áreas o departamentos específicos.\n    \n    - Proporcionar soporte técnico y formación a los usuarios finales.\n    \n    - Establecer un sistema de monitoreo en tiempo real para cada piloto.\n    \n    - Recopilar datos de rendimiento y feedback de usuarios de manera continua.\n- Evaluar resultados:\n    \n    - Analizar el impacto de los pilotos según los KPIs establecidos.\n    \n    - Realizar encuestas de satisfacción a usuarios y ciudadanos.\n    \n    - Identificar áreas de mejora y lecciones aprendidas.\n    \n    - Preparar informes detallados de cada piloto para la dirección y partes interesadas.\n- Crear un lago de datos centralizado:\n    \n    - Diseñar e implementar una arquitectura de lago de datos escalable.\n    \n    - Desarrollar procesos ETL (Extracción, Transformación, Carga) para alimentar el lago de datos.\n    \n    - Implementar medidas de seguridad y gobierno de datos en el lago.\n    \n    - Crear herramientas de acceso y análisis para que los departamentos puedan utilizar los datos.\n- Desarrollar nuevos flujos de trabajo:\n    \n    - Basándose en los resultados de los pilotos, diseñar nuevos procesos que integren la IA.\n    \n    - Crear documentación detallada de los nuevos flujos de trabajo.\n    \n    - Desarrollar planes de transición para pasar de los procesos antiguos a los nuevos.\n    \n    - Proporcionar formación específica sobre los nuevos flujos de trabajo.\n\n**Fase 4: Expansión y Optimización (12-24 meses)**\n\n- Escalar proyectos exitosos:\n    \n    - Ampliar la implementación de los pilotos exitosos a toda la organización.\n    \n    - Adaptar las soluciones según las lecciones aprendidas en la fase piloto.\n    \n    - Desarrollar un plan de gestión del cambio para la adopción a gran escala.\n    \n    - Establecer un centro de soporte para las nuevas soluciones de IA.\n- Integrar la IA en más procesos:\n    \n    - Identificar la siguiente ola de proyectos de IA basados en las prioridades actualizadas.\n    \n    - Implementar soluciones de IA en áreas como planificación urbana, seguridad ciudadana, y gestión de recursos.\n    \n    - Desarrollar dashboards integrales para monitorear el impacto de la IA en diferentes áreas.\n- Fomentar la innovación continua:\n    \n    - Establecer un laboratorio de innovación en IA dentro del Ayuntamiento.\n    \n    - Organizar hackathons y concursos para desarrollar nuevas aplicaciones de IA.\n    \n    - Implementar un programa de sugerencias de empleados para ideas de IA.\n    \n    - Crear un fondo de innovación para financiar proyectos de IA propuestos internamente.\n- Mejorar la gobernanza de datos:\n    \n    - Implementar un marco de gobierno de datos a nivel de toda la organización.\n    \n    - Establecer roles claros como el Chief Data Officer y los administradores de datos.\n    \n    - Desarrollar políticas de retención, archivo y eliminación de datos.\n    \n    - Implementar herramientas de linaje de datos para rastrear el uso y transformación de los datos.\n- Implementar herramientas de análisis avanzado:\n    \n    - Desplegar plataformas de visualización de datos para facilitar el análisis.\n    \n    - Implementar herramientas de análisis predictivo y prescriptivo.\n    \n    - Proporcionar formación avanzada en análisis de datos a personal clave.\n    \n    - Crear un centro de excelencia en análisis de datos para apoyar a todos los departamentos.\n- Extender la reingeniería de procesos:\n    \n    - Basándose en el éxito inicial, identificar la siguiente ola de procesos para rediseño.\n    \n    - Utilizar la IA para simular y optimizar nuevos diseños de procesos.\n    \n    - Implementar sistemas de monitoreo continuo de procesos para identificar oportunidades de mejora.\n    \n    - Desarrollar una cultura de mejora continua en toda la organización.\n\n**Fase 5: Evaluación y Mejora Continua (Ongoing)**\n\n- Realizar auditorías regulares:\n    \n    - Establecer un calendario de auditorías periódicas de los sistemas de IA.\n    \n    - Evaluar el impacto de la IA en la eficiencia operativa y la satisfacción ciudadana.\n    \n    - Verificar el cumplimiento continuo de normas éticas y legales.\n    \n    - Realizar pruebas de penetración y auditorías de seguridad regularmente.\n- Actualizar la estrategia:\n    \n    - Revisar y ajustar el plan estratégico de IA anualmente.\n    \n    - Realizar un análisis FODA (Fortalezas, Oportunidades, Debilidades, Amenazas) actualizado.\n    \n    - Mantenerse al día con las últimas tendencias y tecnologías en IA.\n    \n    - Ajustar las prioridades y asignación de recursos según sea necesario.\n- Compartir conocimientos:\n    \n    - Participar activamente en conferencias y eventos sobre ciudades inteligentes y IA en el sector público.\n    \n    - Publicar informes y casos de estudio sobre el impacto de la IA en la gestión municipal.\n    \n    - Organizar visitas e intercambios con otros ayuntamientos para compartir mejores prácticas.\n    \n    - Contribuir a la comunidad de código abierto con herramientas y soluciones desarrolladas internamente.\n- Evaluar continuamente la eficiencia de los nuevos procesos:\n    \n    - Implementar sistemas de monitoreo en tiempo real para todos los procesos basados en IA.\n    \n    - Realizar revisiones trimestrales de rendimiento de los procesos clave.\n    \n    - Utilizar técnicas de minería de procesos para identificar cuellos de botella y oportunidades de mejora.\n    \n    - Fomentar la retroalimentación continua de empleados y ciudadanos sobre los nuevos procesos.\n- Refinar y mejorar la calidad y gobernanza de datos:\n    \n    - Realizar auditorías regulares de calidad de datos.\n    \n    - Actualizar y refinar las políticas de gobierno de datos según sea necesario.\n    \n    - Implementar tecnologías emergentes como blockchain para mejorar la integridad y trazabilidad de los datos.\n    \n    - Fomentar una cultura de \"datos como activo\" en toda la organización.\n\nEsta hoja de ruta detallada proporciona una guía exhaustiva para la implementación de IA en un Ayuntamiento. Es importante recordar que debe adaptarse a las necesidades específicas, recursos y contexto de cada municipio, y que la flexibilidad para ajustar el plan durante el proceso será clave para el éxito.​​​​​​​​​​​​​​​​\n\n**Factores Críticos para el Éxito en la Implementación de Inteligencia Artificial en Gobiernos Municipales: Oportunidades y Desafíos**\n\n- Transformación digital y automatización:\n    \n    - Ventajas: Aumento de la eficiencia operativa, reducción de errores, liberación de personal para tareas de valor añadido, servicios 24/7.\n    \n    - Desafíos: Resistencia al cambio, rediseño de procesos, equilibrio entre automatización y toque humano.\n    \n    - Mejora en la toma de decisiones y gestión de datos:\n        \n        - Ventajas: Decisiones basadas en datos, predicción y planificación mejoradas, objetividad aumentada, optimización de recursos.\n        \n        - Desafíos: Confianza en algoritmos, transparencia, calidad y disponibilidad de datos, equilibrio con el juicio humano.\n    \n    - 3\\. Presupuesto, recursos y sostenibilidad:\n        \n        - Ventajas: Potencial de eficiencias a largo plazo, optimización de recursos, reducción del impacto ambiental.\n        \n        - Desafíos: Inversión inicial significativa, sostenibilidad de los sistemas, eficiencia energética de la implementación.\n    \n    - Competencias digitales y gestión del cambio:\n        \n        - Ventajas: Mejora de habilidades del personal, modernización de la cultura organizacional.\n        \n        - Desafíos: Brecha de conocimientos, necesidad de formación extensiva, liderazgo fuerte para el cambio.\n    \n    - Protección de datos, privacidad y ética:\n        \n        - Ventajas: Mejora en la seguridad de datos, oportunidad para establecer estándares éticos.\n        \n        - Desafíos: Cumplimiento normativo (RGPD), garantizar transparencia, evitar sesgos en algoritmos.\n    \n    - Interoperabilidad y modernización tecnológica:\n        \n        - Ventajas: Actualización de infraestructura, potencial para servicios innovadores.\n        \n        - Desafíos: Integración con sistemas legacy, escalabilidad y mantenimiento continuo.\n    \n    - Aceptación ciudadana y accesibilidad:\n        \n        - Ventajas: Mejora en la prestación y personalización de servicios, impulso a la alfabetización digital.\n        \n        - Desafíos: Comunicación efectiva de beneficios, abordar la brecha digital, mantener la inclusividad.\n\nPara ir concluyendo, en este proceso de transformación digital, los ayuntamientos nos enfrentamos a un desafío sin precedentes: modernizar nuestras operaciones a través de la Inteligencia Artificial (IA). Esta tecnología promete transformar la gestión municipal, ofreciéndonos beneficios significativos pero también presentándonos retos importantes.\n\nLa eficiencia operativa es quizás el beneficio más tangible. Imagina una ciudad donde los semáforos se ajustan automáticamente al flujo del tráfico, donde los contenedores de basura avisan cuando están llenos, y donde las averías en la infraestructura se predicen antes de que ocurran. Esto no es ciencia ficción, sino el potencial real de la IA en la gestión urbana.\n\nLa toma de decisiones basada en datos es otro pilar fundamental. Los alcaldes y concejales ya no tendrán que confiar únicamente en su intuición. Con la IA, tendrán acceso a análisis predictivos sofisticados que les permitirán anticipar las necesidades de la ciudad y evaluar el impacto de sus políticas antes de implementarlas.\n\nLa optimización de recursos es crucial en una época de presupuestos ajustados. La IA puede ayudar a los ayuntamientos a hacer más con menos, desde la gestión inteligente del consumo energético hasta la planificación eficiente de las rutas de transporte público.\n\nSin embargo, el camino hacia esta ciudad inteligente no está exento de obstáculos. La inversión inicial necesaria para implementar sistemas de IA puede ser significativa, un desafío para muchos ayuntamientos con recursos limitados. Además, la gestión del cambio organizacional requerirá un esfuerzo considerable. Los funcionarios tendrán que adaptarse a nuevas formas de trabajo, y algunos podrían temer que la IA amenace sus puestos.\n\nLa protección de datos y la privacidad son preocupaciones críticas. Los datos son la nueva gallina de oro, los ayuntamientos debemos encontrar un equilibrio entre el uso de la información para mejorar nuestros servicios y la protección de la privacidad de los ciudadanos. El cumplimiento de regulaciones como el RGPD será fundamental.\n\nPara navegar con éxito esta transición, los ayuntamientos debemos considerar varios factores críticos. Una transformación digital sólida es esencial, yendo más allá de la simple implementación de tecnología para crear una verdadera cultura de innovación. La gestión efectiva de datos será crucial, requiriendo una arquitectura de datos unificada y accesible.\n\nEl desarrollo de competencias digitales dentro del personal municipal será un desafío continuo. Los programas de formación deberán ser una prioridad, y la contratación de expertos en IA y análisis de datos será necesaria para muchos ayuntamientos.\n\nQuizás el desafío más delicado sea mantener un enfoque equilibrado en la automatización. La IA debe complementar, no reemplazar, el toque humano en los servicios públicos. Los ciudadanos deben sentir que detrás de sus necesidades existen personas reales, no solo algoritmos.\n\nLa aceptación de la ciudadanía será crucial para el éxito de estas iniciativas. Los ayuntamientos debemos comunicar de forma efectiva y clara los beneficios de la IA y abordar las preocupaciones de los ciudadanos de manera transparente. Además, será vital cerrar la brecha digital, asegurando que todos los ciudadanos, independientemente de su edad o nivel socioeconómico, puedan beneficiarse de estos avances tecnológicos.\n\nEn conclusión, la implementación de IA en los ayuntamientos no es solo una cuestión de tecnología, sino de visión y liderazgo. Requiere un enfoque estratégico, gradual y adaptativo pero los municipios que logren navegar con éxito esta transformación estarán bien posicionados para ofrecer servicios más eficientes, tomar decisiones más informadas y en última instancia, mejorar significativamente la calidad de vida de sus ciudadanos.\n\nLa revolución de la IA en los ayuntamientos ya ha comenzado. El desafío ahora es asegurar que esta revolución beneficie a todos los ciudadanos, creando ciudades más inteligentes, eficientes y habitables para las generaciones futuras.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-07-31T08:07:20.000Z",
      "date_modified": "2024-07-31T08:07:20.000Z",
      "tags": [
        "Ai",
        "Arquitectura de seguridad",
        "Articulos",
        "ayuntamiento",
        "Ciberseguridad",
        "Disaster Recovery",
        "Gestion de Riesgos",
        "Inteligencia Artificial (IA)",
        "Novedades",
        "Red segura",
        "segmentación de red",
        "smart city",
        "Tecnología Zero Trust",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-mejorar-la-resiliencia-de-windows-guia-completa-para-organizaciones/",
      "url": "https://takamaka.pages.dev/blog/como-mejorar-la-resiliencia-de-windows-guia-completa-para-organizaciones/",
      "title": "Cómo Mejorar la Resiliencia de Windows: Guía para Organizaciones",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss, la naturaleza abierta y la escala del ecosistema informático de Windows lo convierten en una opción…",
      "content_text": "Hello EveryOne!! Querido y estimado lector de Obss, la naturaleza abierta y la escala del ecosistema informático de Windows lo convierten en una opción poderosa e inigualable en todo el mundo. El reciente incidente de CrowdStrike nos ha subrayado la necesidad de una resiliencia de misión crítica dentro de cada organización y nuestra capacidad única para respaldar el cambio requerido.\n\n**Respuesta al Incidente y Enfoque de Primera Respuesta**\n\nCuando surge un incidente importante, nos centramos en la solución, el aprendizaje y el cambio, todo ello mientras nos comunicamos de forma transparente con nuestro ecosistema. Desde el principio, todo el equipo de TI se pone en marcha para ayudar a que los servicios críticos vuelvan a estar en línea.\n\n**Compromiso con la Transparencia y la Colaboración**\n\nEl objetivo de cualquier departamento de TI es ser el socio de confianza de la organización, para brindar un valor increíble a nuestra fuerza laboral, a nuestros clientes y a nuestros socios. Esto implica comunicarnos de inmediato con los nuestros socios y clientes para analizar los detalles, ayudar, aprender y evolucionar.\n\n**Innovaciones y Mejoras Continua**\n\nEl incidente de Crowdstrike nos ha demostrado que Windows debe priorizar el cambio y la innovación en la resiliencia de extremo a extremo. Entre los ejemplos de innovación podemos incluir los enclaves VBS, que proporcionan un entorno informático aislado, y el servicio Microsoft Azure Attestation, que ayuda a determinar la postura de seguridad de la ruta de arranque. Estos enfoques modernos de Zero Trust demuestran cómo podemos fomentar el desarrollo sin depender del acceso al kernel.\n\n**Mejores Prácticas para Fomentar la Resiliencia en su Organización**\n\nA continuación, os presento unas prácticas recomendadas que nos ayudarán a recuperar más rápidamente del reciente problema de CrowdStrike:\n\n1\\. Plan de Continuidad Empresarial (BCP) y Plan de Respuesta a Incidentes Importantes (MIRP)\n\nDebemos contar con un BCP y un MIRP que incluyan mejores prácticas de respuesta y recuperación. Detallar los pasos necesarios para restaurar el entorno, incluir contactos clave y procedimientos para obtener asistencia.\n\n2\\. Copias de Seguridad Frecuentes y Seguras\n\nRealizar copias de seguridad de los datos de forma segura y frecuente, utilizando soluciones de almacenamiento en la nube. Las organizaciones que usan almacenamiento en la nube se recuperan más rápidamente al poder restablecer dispositivos sin barreras.\n\n3\\. Restauración Rápida de Dispositivos Windows\n\nCrear puntos de restauración del sistema periódicamente y utilice las opciones de recuperación integradas de Windows. Las organizaciones con puntos de restauración recientes se recuperan más rápidamente. En entornos virtualizados, tome instantáneas de las máquinas virtuales en Azure para facilitar la recuperación.\n\n4\\. Implementación por Anillos\n\nAdministrar la implementación de actualizaciones y nuevas funciones creando anillos de implementación. Usar herramientas de administración de dispositivos para controlar el riesgo de implementación. Windows Autopatch nos puede automatizar este proceso. Asegurarnos de que las soluciones antivirus y otras herramientas ofrezcan implementación basada en anillos.\n\n5\\. Valores Predeterminados de Seguridad de Windows y Líneas de Base de Seguridad\n\nHabilitaremos las funciones de seguridad predeterminadas en Windows y utilizaremos las líneas de base de seguridad recomendadas por Microsoft.\n\n6\\. Adopción de Soluciones de Gestión en la Nube\n\nAdoptaremos un enfoque nativo de la nube para la gestión de dispositivos Windows, facilitando la implementación de actualizaciones y respaldando la recuperación en caso de interrupciones. Optaremos por soluciones de gestión, identidad y actualización en la nube, como Windows Autopatch.\n\nA modo de resumen final, la resiliencia es la piedra angular sobre la cual construimos nuestras infraestructuras tecnológicas robustas y confiables. Nuestra capacidad para adaptarnos y evolucionar ante desafíos como el incidente de CrowdStrike demuestra nuestra fortaleza y versatilidad.\n\nLa implementación de un enfoque integral de resiliencia no solo nos permite recuperar rápidamente nuestras operaciones críticas, sino que también nos posiciona para afrontar futuros desafíos con mayor eficacia.\n\nLa clave para lograr una resiliencia efectiva radica en una combinación de planificación estratégica, implementación de tecnologías avanzadas y adopción de prácticas sólidas. Con planes de continuidad empresarial y de respuesta a incidentes bien definidos, copias de seguridad seguras y frecuentes, y capacidades de restauración rápida, podemos asegurarnos de estar siempre preparados. Además, la implementación por anillos y la adopción de soluciones de gestión en la nube nos proporcionan un control granular y una flexibilidad sin precedentes.\n\nDebemos seguir comprometidos con la innovación y la transparencia. Al adoptar estas mejores prácticas y tecnologías, no solo mejoraremos nuestra capacidad de respuesta ante incidentes, sino que también construiremos una base sólida para un futuro más seguro y resiliente. La resiliencia de Windows es un viaje continuo, y juntos, avanzaremos hacia un entorno más seguro y confiable para todos.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-07-28T20:41:56.000Z",
      "date_modified": "2024-07-31T15:57:37.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "AutoPatch",
        "Ciberseguridad",
        "Disaster Recovery",
        "Gestion de Riesgos",
        "Intune",
        "Red segura",
        "segmentación de red",
        "Tecnología Zero Trust",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-vision-de-un-ciso-en-la-implantacion-de-la-ia-como-pilar-fundamental-en-la-ciberdefensa/",
      "url": "https://takamaka.pages.dev/blog/la-vision-de-un-ciso-en-la-implantacion-de-la-ia-como-pilar-fundamental-en-la-ciberdefensa/",
      "title": "La Visión de un CISO en la implantación de la IA como pilar fundamental en la Ciberdefensa",
      "summary": "Querido y estimado lector de Obss , la ciberseguridad se enfrenta a un punto de inflexión crítico. Con el auge de ciberataques cada vez más sofisticados, los…",
      "content_text": "Querido y estimado lector de **Obss**, la ciberseguridad se enfrenta a un punto de inflexión crítico. Con el auge de ciberataques cada vez más sofisticados, los profesionales de la seguridad digital buscamos constantemente nuevas formas de proteger nuestros activos. En este escenario, la inteligencia artificial ha emergido como una herramienta transformadora, redefiniendo las estrategias de defensa y planteando nuevos desafíos. En este artículo, exploro el papel fundamental de la IA en la ciberseguridad moderna. Desde la detección avanzada de amenazas hasta la automatización de respuestas, descubriremos cómo esta tecnología está moldeando el futuro de la protección digital y por qué su comprensión es esencial para todo profesional del sector.\n\nLa IA se ha convertido en un pilar fundamental en nuestra ciberdefensa, transformando la forma en que los profesionales de seguridad, especialmente los Chief Information Security Officers (CISOs), abordamos la protección de nuestras organizaciones. La madurez de esta tecnología está cambiando radicalmente nuestras responsabilidades diarias en la protección de activos digitales, con un impacto innegable y transformador.  \n\n#### La revolución de la IA en ciberseguridad\n\nLa IA no es una mera tendencia pasajera, sino una herramienta que redefine el panorama de la ciberseguridad. La democratización de herramientas de IA generativa ha permitido que organizaciones de todos los tamaños implementen soluciones antes inaccesibles. Esto ha llevado a un cambio notable en la detección y respuesta a amenazas. Los ciberatacantes también aprovechan la IA para mejorar sus estrategias, lo que nos obliga a una constante adaptación. Los ataques impulsados por IA pueden operar a velocidades y eficiencias que superan las capacidades humanas, planteando un desafío significativo.\n\nEn este contexto, la IA permite analizar grandes volúmenes de datos en tiempo real, identificando patrones de actividades maliciosas y mejorando nuestra capacidad de respuesta ante incidentes. Además, su capacidad para automatizar tareas repetitivas permite que los equipos de seguridad se concentren en amenazas más complejas, aumentando la eficiencia operativa. La IA también realiza análisis de comportamiento para identificar actividades inusuales, facilitando la detección de amenazas internas y externas.\n\n#### Desafíos y mitigación\n\nUn desafío significativo es la generación excesiva de alertas incorrectas, que puede llevar a la fatiga de los equipos de seguridad, dificultando la identificación de amenazas reales. Este fenómeno se cuantifica mediante el índice de inutilidad, que mide la proporción de alertas falsas o irrelevantes en relación con el total de alertas generadas. Un alto índice de inutilidad no solo agota los recursos del equipo, sino que también disminuye la confianza en los sistemas de seguridad. Es crucial encontrar un equilibrio entre alertas precisas y la reducción de falsos positivos. La implementación de técnicas avanzadas de machine learning que se adapten y aprendan de los errores puede reducir significativamente este índice.\n\nLa efectividad de la IA depende de la calidad de los datos utilizados para entrenar los modelos. Datos sesgados o insuficientes afectarán negativamente el rendimiento. Es fundamental desarrollar protocolos robustos de recolección y limpieza de datos, además de utilizar conjuntos diversificados y procesos continuos de validación.\n\nLa implementación de IA en ciberseguridad también debe plantearnos preocupaciones sobre privacidad y ética, dado el procesamiento de grandes cantidades de datos sensibles. Se requiere que adoptemos un enfoque responsable y regulado, adoptando estándares internacionales como el RGPD y realizando auditorías regulares.\n\nLos adversarios también están aprovechando la IA para mejorar sus ataques, como el phishing o el ransomware. Esto nos obliga a invertir en investigación y desarrollo continuo para anticipar y contrarrestar estos métodos avanzados.\n\nLos modelos de IA pueden ser susceptibles a fallos imprevistos o comportamientos inesperados ante situaciones fuera de su entrenamiento. Para mitigar estos riesgos, es necesario que desarrollemos mecanismos de supervisión continua y sistemas de redundancia.\n\nPara abordar estos desafíos, es crucial que desarrollemos capacidades de detección de intrusos, mitigación de ataques y evaluación continua de la necesidad de actualizaciones y parches de seguridad. Además, debemos limitar el acceso al código y algoritmos de IA, e insertar protecciones contra sesgos maliciosos y explotación de vulnerabilidades.\n\n#### Métricas clave para evaluar el rendimiento\n\nEs fundamental que establezcamos métricas efectivas para evaluar las soluciones de IA en ciberseguridad. Más allá de métricas tradicionales, debemos enfocarnos en indicadores que reflejen la efectividad de la IA, como el porcentaje de sistemas registrados y datos ingeridos, las tasas de falsos positivos y verdaderos positivos, y el tiempo medio de detección y respuesta. Establecer objetivos claros, como un tiempo de detección de 10 segundos y un tiempo de respuesta de 10 minutos, nos permitirá evaluar nuestra capacidad de reacción ante incidentes. Incluyendo métricas como la tasa de mejora de precisión y la tasa de adopción de automatización ayudaremos a entender el impacto de la IA en las operaciones diarias.\n\n#### Transformación de las operaciones de seguridad\n\nLa IA está remodelando las operaciones de seguridad, con un cambio hacia un modelo donde maneja el triaje y el análisis inicial de las amenazas. Esto permite que los equipos de seguridad se concentren en tareas más complejas, como la caza de amenazas. Sin embargo, es crucial que seamos conscientes de los riesgos asociados con la concentración de datos en sistemas de IA, implementando políticas de seguridad robustas y cifrado avanzado para proteger esta información crítica.\n\n#### Un futuro impulsado por IA\n\nMirando hacia el futuro, la IA tiene el potencial de transformar radicalmente la ciberseguridad. Se vislumbra un entorno donde la IA actúa como un copiloto en las operaciones de seguridad, desde la detección de amenazas en tiempo real hasta la mejora de la codificación segura en el desarrollo de software. La clave para aprovecharnos al máximo esta tecnología será la capacidad de adaptación rápida y la evolución de las estrategias de defensa. Con la IA como aliada, nos encontramos en el umbral de un futuro más seguro, donde integremos la ciberseguridad plenamente en las operaciones diarias. Un enfoque proactivo en la formación y capacitación de los equipos en el uso de IA nos garantizará una transición más efectiva y segura.\n\n#### Abrazando la IA para proteger nuestro futuro digital\n\nLa IA se ha convertido en una herramienta indispensable para los CISOs en la lucha por proteger las organizaciones de las amenazas cibernéticas. Si bien existen desafíos significativos que abordar, las fortalezas de la IA en áreas como la detección avanzada de amenazas, la automatización de respuestas y el análisis de comportamiento son demasiado valiosas para ignorarlas.\n\nA medida que avanzamos hacia un futuro impulsado por la IA, debemos abrazar esta tecnología transformadora y trabajar proactivamente para mitigar sus riesgos. Sólo estableciendo métricas clave de rendimiento, evolucionando las operaciones de seguridad y adaptándonos rápidamente a las amenazas en constante cambio, podremos aprovechar al máximo el poder de la IA para proteger nuestros activos digitales.\n\nEl camino hacia una ciberseguridad más sólida y resiliente impulsada por la IA presenta desafíos, pero como líderes en el campo, tenemos la responsabilidad de abogar por su adopción responsable y ética. Al hacerlo, no solo protegeremos nuestras organizaciones, sino que también contribuiremos a la creación de un futuro digital más seguro y próspero para todos. La IA no es el futuro de la ciberseguridad; es el presente, y debemos estar preparados para aprovechar todo su potencial.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-24T08:00:05.000Z",
      "date_modified": "2024-07-24T08:00:05.000Z",
      "tags": [
        "Ai",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "ciso",
        "General",
        "metricas",
        "Red segura",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tokens-y-seguridad-domina-la-revocacion-de-acceso-en-microsoft-entra-id/",
      "url": "https://takamaka.pages.dev/blog/tokens-y-seguridad-domina-la-revocacion-de-acceso-en-microsoft-entra-id/",
      "title": "Tokens y seguridad: Domina la revocación de acceso en Microsoft Entra ID",
      "summary": "Por qué necesitamos revocar el acceso de un usuario en Microsoft 365",
      "content_text": "**Por qué necesitamos revocar el acceso de un usuario en Microsoft 365**\n\n**Hello EveryOne Cuadrilla!!**, Querido y estimado lector de **Obss**, revocar el acceso de un usuario en Microsoft 365 (M365) es una práctica crítica de seguridad y gestión que asegura la integridad, confidencialidad y disponibilidad de la información corporativa. Aquí se presentan algunas razones clave por las cuales es esencial revocar el acceso de usuario en M365:\n\n1. **Cuentas comprometidas:** Si se sospecha que una cuenta de usuario ha sido comprometida (por ejemplo, debido a una brecha de seguridad, phishing, o malware), revocar el acceso de inmediato es crucial para prevenir el acceso no autorizado a datos sensibles y evitar posibles daños a la organización.\n2. **Despidos o salida de empleados:** Cuando un empleado deja la organización, es fundamental revocar su acceso para proteger la información y los recursos corporativos. Esto ayuda a prevenir posibles usos malintencionados o no autorizados de las cuentas y datos a los que el ex-empleado tenía acceso.\n3. **Amenazas internas:** En casos donde se detecta comportamiento sospechoso o malicioso por parte de un usuario interno, revocar el acceso puede mitigar riesgos adicionales y prevenir daños potenciales. Esto incluye la protección contra acciones como el robo de datos, sabotaje, o el uso inapropiado de recursos corporativos.\n\nPara mitigar los riesgos, debemos comprender cómo funcionan los tokens. Existen muchos tipos de tokens que se ajustan a uno de los patrones mencionados en las secciones siguientes.\n\n**Vamos con lo básico,** **¿Qué es un Token?**\n\nUn token es un conjunto de datos que se utiliza en sistemas de autenticación y autorización para representar digitalmente la identidad y los permisos de un usuario. Los tokens son fundamentales para la gestión segura de accesos y la protección de información en sistemas informáticos. A continuación, vamos a detallar los tipos y el funcionamiento de los tokens, especialmente en el contexto de servicios como Microsoft 365.\n\n**Tokens de Acceso (Access Tokens):**\n\n- Descripción: Estos tokens son utilizados para conceder acceso a recursos específicos, como una API o una aplicación. Contienen información sobre el usuario y sus permisos.\n- Duración: Generalmente, tienen una vida útil corta (por ejemplo, una hora) para minimizar el riesgo de uso indebido.\n- Uso: Cuando un usuario intenta acceder a un recurso, el token de acceso se envía junto con la solicitud para validar los permisos.\n\n**Tokens de Actualización (Refresh Tokens):**\n\n- Descripción: Permiten a los usuarios obtener nuevos tokens de acceso sin necesidad de autenticarse nuevamente. Son esenciales para mantener sesiones largas de usuario sin comprometer la seguridad.\n- Duración: Tienen una vida útil más larga (pueden durar días o semanas).\n- Uso: Se utilizan para solicitar un nuevo token de acceso una vez que el anterior ha caducado.\n\n**Tokens de Identidad (ID Tokens):**\n\n- Descripción: Estos tokens son utilizados principalmente para autenticar al usuario en una sesión y proporcionan información básica sobre el usuario, como su nombre y correo electrónico.\n- Duración: Tienen una vida útil corta y son emitidos como parte del proceso de autenticación inicial.\n- Uso: Se utilizan en el proceso de inicio de sesión para verificar la identidad del usuario.\n\n**Puntos clave:**\n\n- Los tokens de acceso tienen vida corta y se usan para acceder a recursos específicos.\n- Los tokens de actualización tienen vida más larga y se usan para obtener nuevos tokens de acceso.\n- Los tokens de identidad se usan para autenticar al usuario y contienen información básica.\n\n**Tokens de acceso y tokens de actualización**\n\nLos tokens de acceso y los tokens de actualización se utilizan con frecuencia con aplicaciones de cliente pesadas y también en aplicaciones basadas en navegador, como aplicaciones de página única.\n\nCuando los usuarios se autentican en Microsoft Entra ID, parte de Microsoft Entra, vamos a evaluar las políticas de autorización para determinar si le podemos otorgar a nuestro usuario un acceso a un recurso específico.\n\nSi está autorizado, Microsoft Entra ID va a emitir un token de acceso y un token de actualización para el recurso.\n\nLos tokens de acceso emitidos por Microsoft Entra ID duran de manera predeterminada una hora. Si el protocolo de autenticación lo permite, la aplicación puede volver a autenticar al usuario de manera silenciosa al pasar el token de actualización a Microsoft Entra ID cuando el token de acceso caduque.\n\nA continuación, Microsoft Entra ID volverá a evaluar sus políticas de autorización. Si el usuario sigue manteniendo la autorización sobre el recurso, Microsoft Entra ID emitirá un nuevo token de acceso y lo actualizará.\n\nLos tokens de acceso pueden convertirse en un problema de seguridad si el acceso debe de ser revocado en un tiempo menor que el de la vida útil del token, que, como ya hemos especificado con anterioridad,  suele ser de alrededor de una hora. Por este motivo, Microsoft está trabajando para incorporar la evaluación continua del acceso a las aplicaciones de Office 365, lo que nos ayudará a garantizar la invalidación de los tokens de acceso casi en tiempo real.\n\n**Tokens de sesión (cookies)**\n\nLa mayoría de las aplicaciones basadas en navegador utilizan tokens de sesión en lugar de tokens de acceso y actualización.\n\nCuando un usuario abre un navegador y se autentica en una aplicación a través de Microsoft Entra ID, recibe dos tokens de sesión: uno de Microsoft Entra ID y otro de la aplicación.\n\nUna vez que una aplicación ha emitido su propio token de sesión, el acceso a la aplicación se rige por la sesión de la aplicación. En este punto, el usuario se ve afectado únicamente por las políticas de autorización que conoce la aplicación.\n\nLas políticas de autorización de Microsoft Entra ID se volverán a evaluar con la misma frecuencia con la que la aplicación envía al usuario de vuelta a Microsoft Entra ID. La reevaluación suele realizarse de forma silenciosa, aunque la frecuencia depende de cómo esté configurada la aplicación. Es posible que la aplicación nunca vuelva a enviar al usuario a Microsoft Entra ID mientras el token de sesión sea válido.\n\nPara revocar un token de sesión, la aplicación debe revocar el acceso según sus propias políticas de autorización. Microsoft Entra ID no va a poder revocar directamente un token de sesión emitido por una aplicación.\n\n**Revocar el acceso de un usuario en el entorno híbrido**\n\nPara un entorno híbrido con Active Directory local sincronizado con Microsoft Entra ID, Microsoft recomienda que los administradores de TI realicen las siguientes acciones.\n\n- Entorno de Active Directory local. Como administrador en Active Directory, conéctese a su red local, abra PowerShell y realice las siguientes acciones:\n\n- Deshabilitar el usuario en Active Directory.\n\n- Disable-ADAccount -Identity ***usuario***\n\n- Restablezca la contraseña del usuario dos veces en Active Directory.\n\n- El motivo por el que es una buena práctica cambiar la contraseña de un usuario dos veces es para mitigar el riesgo de que se produzca un error de hash, especialmente si hay demoras en la replicación de contraseñas locales. Si podemos asumir con seguridad que la cuenta no está comprometida, podemos restablecer la contraseña solo una vez.\n\nSet-ADAccountPassword -Identity ***usuario*** -Reset -NewPassword (ConvertTo-SecureString -AsPlainText \"***password***\" -Force)\n\nSet-ADAccountPassword -Identity ***usuario*** -Reset -NewPassword (ConvertTo-SecureString -AsPlainText \"***2password***\" -Force)\n\n- Entorno Microsoft Entra. Como administrador en Microsoft Entra ID, abra PowerShell, ejecute Connect-MgGraphy realice las siguientes acciones:\n\n- Deshabilitar el usuario en Microsoft Entra ID.\n    \n    - $User = Get-MgUser -Search UserPrincipalName:***'usuario@empresa.com'*** -ConsistencyLevel eventual\n    \n    - Update-MgUser -UserId $User.Id -AccountEnabled:$false\n\n- Revocar los tokens de actualización de Microsoft Entra ID del usuario.\n    - Revoke-MgUserSignInSession -UserId $User.Id\n\n- Deshabilitar los dispositivos del usuario.\n    \n    - $Device = Get-MgUserRegisteredDevice -UserId $User.Id\n    \n    - Update-MgDevice -DeviceId $Device.Id -AccountEnabled:$false\n\n**Resumen**\n\n- En **Active Directory loca**l: Deshabilitar la cuenta y restablecer la contraseña dos veces.\n- En **Microsoft Entra ID**: Deshabilitar el usuario, revocar tokens de actualización y deshabilitar dispositivos.\n- El **tiempo de pérdida de acceso** depende del tipo de token utilizado por la aplicación.\n\n**Cuando se revoca el acceso**\n\nUna vez que hayamos realizado los pasos anteriores, el usuario ya no podrá obtener nuevos tokens para ninguna aplicación vinculada a Microsoft Entra ID. El tiempo transcurrido entre la revocación y la pérdida de acceso por parte del usuario depende de cómo la aplicación otorgue el acceso:\n\n- Para las aplicaciones que utilizan tokens de acceso, el usuario perderá el acceso cuando el token de acceso expira.\n- En el caso de las aplicaciones que utilizan tokens de sesión, las sesiones existentes finalizarán en cuanto el token caduque. Si el estado deshabilitado del usuario se sincroniza con la aplicación, esta puede revocar automáticamente las sesiones existentes del usuario si está configurada para ello. El tiempo que tarda depende de la frecuencia de sincronización entre la aplicación y Microsoft Entra ID.\n\n**Mejores prácticas**\n\nDebemos de implementar una solución de aprovisionamiento y desaprovisionamiento de forma automática. Deshabilitar a los usuarios de las aplicaciones es una forma eficaz de revocar el acceso, especialmente para las aplicaciones que usan tokens de sesión. Al desarrollar un proceso para desaprovisionar a los usuarios de las aplicaciones que no admiten el aprovisionamiento y desaprovisionamiento automáticos, debemos de asegurarnos que las aplicaciones revoquen sus propios tokens de sesión y dejen de aceptar tokens de acceso de Microsoft Entra incluso si aún son válidos.\n\nUtilizar **Microsoft Entra SaaS App Provisioning** es otra alternativa. Microsoft Entra SaaS App Provisioning normalmente se ejecuta automáticamente cada 20 a 40 minutos. Podemos configurar Microsoft Entra Provisioning para anular el aprovisionamiento o desactivar a los usuarios deshabilitados en las aplicaciones.\n\nPara las aplicaciones que no utilizan Microsoft Entra SaaS App Provisioning, podemos utilizar **Identity Manager (MIM)** o una solución de terceros para automatizar el desaprovisionamiento de usuarios.\n\nIdentificar y desarrollar un proceso para las aplicaciones que requieren deshabilitación manual. Hemos de asegurarnos que los administradores puedan ejecutar rápidamente las tareas manuales necesarias para deshabilitar al usuario de estas aplicaciones cuando sea necesario.\n\nAdministrar dispositivos y aplicaciones con Microsoft Intune. Los dispositivos administrados por Intune pueden ser restablecidos a la configuración de fábrica. Si el dispositivo no está administrado, puede borrar los datos corporativos de las aplicaciones administradas. Estos procesos nos van a resultar eficaces para eliminar datos potencialmente confidenciales de los dispositivos de los usuarios finales. Sin embargo, para que se active cualquiera de los procesos, el dispositivo debe estar conectado a Internet. Si el dispositivo estuviera sin conexión, seguirá teniendo acceso a los datos almacenados localmente.\n\n Los datos del dispositivo no se pueden recuperar después de borrarlos.\n\n**Para finalizar**\n\nEn este artículo, hemos explorado la importancia crítica de revocar el acceso de usuario en Microsoft 365 y Microsoft Entra ID. Vamos a recapitular los puntos principales:\n\n1. **La revocación de acceso es crucial para la seguridad**, especialmente en casos de cuentas comprometidas, salida de empleados o amenazas internas.\n2. **Comprender los diferentes tipos de tokens** (acceso, actualización, identidad) es fundamental para gestionar eficazmente la seguridad.\n3. En **entornos híbridos**, es necesario **realizar acciones tanto en Active Directory local como en Microsoft Entra ID** para una revocación efectiva.\n4. El **tiempo de pérdida de acceso** varía según el tipo de token utilizado por las aplicaciones.\n5. Las mejores prácticas incluyen la **implementación de soluciones de aprovisionamiento y desaprovisionamiento automáticas**, el uso de Microsoft Entra SaaS App Provisioning y la gestión de dispositivos con Microsoft Intune.\n\nImplementar estas estrategias de revocación de acceso y seguir las mejores prácticas nos ayudará a mantener la seguridad y la integridad de los datos en nuestro entorno Microsoft 365.\n\nEspero que te articulo te haya podido ayudar.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-23T13:46:13.000Z",
      "date_modified": "2024-07-23T13:46:13.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Detección de amenazas",
        "Eficiencia",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "M365",
        "microsoft",
        "Prevención de ataques",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Seguridad en la nube",
        "Tecnología Zero Trust",
        "tokens"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ciberseguridad-amigable-el-poder-de-omotenashi-digital/",
      "url": "https://takamaka.pages.dev/blog/ciberseguridad-amigable-el-poder-de-omotenashi-digital/",
      "title": "Ciberseguridad Amigable: El Poder de Omotenashi Digital",
      "summary": "¡Hello Everyone Cuadrilla!! Querido y estimado lector de Obss , hoy quiero adentrarme en un fascinante cruce de culturas y tecnologías, explorando cómo la…",
      "content_text": "**¡Hello Everyone Cuadrilla!!** Querido y estimado lector de **Obss**, hoy quiero adentrarme en un fascinante cruce de culturas y tecnologías, explorando cómo la filosofía japonesa de la hospitalidad, Omotenashi, puede revolucionar la ciberseguridad y la usabilidad de los sistemas informáticos. Prepárate para descubrir cómo una atención meticulosa al detalle y una anticipación proactiva de las necesidades pueden transformar tu experiencia digital, haciéndola no solo más segura, sino también increíblemente agradable y personalizada. ¡Acompáñame en este viaje y descubre el poder de Omotenashi Digital!\n\nEn el corazón de la cultura japonesa existe un concepto profundamente enraizado que encapsula el grado más elevado de hospitalidad: omotenashi. En el corazón de la cultura japonesa, este concepto **representa la quinta esencia de la hospitalidad**.\n\nEsta palabra, de difícil traducción directa al castellano, engloba un nivel de atención y dedicación hacia los huéspedes que va más allá de lo ordinario. El anfitrión que practica **omotenashi** encuentra su propia felicidad en el bienestar de sus invitados, únicamente cuando sus visitantes también lo están, demostrando un compromiso sincero y total hacia su comodidad y satisfacción. Este concepto alcanzó notoriedad internacional con la candidatura olímpica de Tokio 2020, donde la legendaria hospitalidad japonesa se presentó como un pilar fundamental.\n\nA primera vista, nos podría parecer que omotenashi y la tecnología de la información no tienen mucho en común. Sin embargo, una reflexión más profunda nos revela paralelismos significativos y aplicaciones prácticas tanto en el ámbito de la ciberseguridad como en la usabilidad de los sistemas informáticos.\n\n#### Omotenashi en la Usabilidad de los Sistemas Informáticos\n\nLa usabilidad en el diseño de sistemas informáticos se centra en la facilidad con la que los usuarios pueden aprender a manejar un sistema, alcanzar sus objetivos y obtener satisfacción en su uso. En este contexto, **omotenashi** lo traducimos en una dedicación a anticipar y satisfacer las necesidades del usuario de manera integral y proactiva.\n\n- **Anticipación de Necesidades:** Al igual que un anfitrión **omotenashi** anticipa las necesidades de sus huéspedes, los diseñadores de sistemas deben prever lo que los usuarios requieren antes de que ellos mismos lo sepan. Esto puede manifestarse en interfaces intuitivas, tutoriales integrados y accesibilidad universal. Por ejemplo, un sitio web de comercio electrónico que recuerde las preferencias de sus usuarios y ofrezca recomendaciones personalizadas está practicando una forma de omotenashi digital.\n- **Satisfacción y Felicidad del Usuario:** Un sistema diseñado con **omotenashi** en mente se centra en la experiencia del usuario, buscando no solo cumplir con sus expectativas, sino superarlas. La interacción debe ser fluida y gratificante. Esto podría incluir tiempos de respuesta rápidos, interfaces claras y una navegación sin fricciones. La atención al detalle, como mensajes de error que no solo informan sino que también orientan al usuario sobre cómo resolver el problema, refuerza esta filosofía.\n- **Feedback y Mejora Continua:** El concepto de **omotenashi** también implica una mejora continua basada en el feedback. Las empresas tecnológicas que implementan mecanismos efectivos para recibir y actuar sobre los comentarios de los usuarios están emulando este principio. A través de encuestas, análisis de uso y canales de soporte eficientes, las organizaciones pueden ajustar y perfeccionar sus sistemas para adaptarse mejor a las necesidades cambiantes de los usuarios.\n\n#### Omotenashi en la Ciberseguridad\n\nLa ciberseguridad se centra en proteger los sistemas informáticos y los datos contra ataques, daños o accesos no autorizados. Aquí, el espíritu de **omotenashi** nos puede transformar la manera en la que diseñamos y ejecutamos las estrategias de seguridad, pasando de una postura meramente defensiva a una en la que prioricemos el bienestar y la confianza del usuario.\n\n- **Protección Proactiva:** Así como un anfitrión **omotenashi** toma medidas preventivas para asegurar el bienestar de sus invitados, una estrategia de ciberseguridad efectiva debe anticipar y prevenir amenazas antes de que ocurran. Esto implica la implementación de sistemas de detección de intrusiones, análisis de comportamiento y la constante actualización de medidas de seguridad para enfrentar nuevas vulnerabilidades.\n- **Educación y Conciencia del Usuario:** Parte de la hospitalidad **omotenashi** es educar y orientar a los huéspedes para que se sientan cómodos y seguros. En ciberseguridad, esto se traduce en programas de concientización y capacitación para los usuarios. Enseñar a los empleados sobre prácticas seguras, cómo identificar phishing y el manejo adecuado de la información sensible son componentes cruciales.\n- **Respuesta y Recuperación Rápida:** Un anfitrión **omotenashi** está siempre listo para solucionar cualquier problema que surja durante la estancia de sus invitados. De manera similar, las organizaciones deben tener planes de respuesta a incidentes bien definidos para abordar rápidamente cualquier brecha de seguridad. La capacidad de recuperarse de un ataque con mínimas interrupciones y pérdida de datos demuestra un compromiso con la protección y bienestar de los usuarios.\n- **Transparencia y Confianza:** La confianza es un pilar fundamental tanto en **omotenashi** como en la ciberseguridad. Las empresas deben ser transparentes con los usuarios sobre cómo se manejan sus datos, qué medidas de seguridad se están tomando y cómo se gestionan los incidentes de seguridad. Políticas claras de privacidad y comunicaciones honestas ayudan a construir una relación de confianza y fidelidad.\n\n#### Conclusión\n\nLa integración de la filosofía **omotenashi** en la usabilidad y ciberseguridad de los sistemas informáticos nos ofrece un enfoque 360 que va más allá de la mera funcionalidad o protección. Al anticiparnos y satisfacer las necesidades de los usuarios, educarlos sobre buenas prácticas, y mantener un enfoque proactivo y transparente, los departamentos de TI podemos crear entornos digitales que reflejen la dedicación y el respeto característicos de la hospitalidad japonesa.\n\nEn este mundo hiperconectado, la adopción de esta filosofía nos puede marcar la diferencia entre un sistema que simplemente funciona y uno que verdaderamente encanta a sus usuarios. La aplicación de **omotenashi** en el ámbito digital no solo nos hará que mejoremos la experiencia del usuario y fortalezcamos la seguridad, sino que también construyamos una relación de confianza duradera entre el departamento de TI y nuestros usuarios.\n\nAl final, la filosofía **omotenashi** digital trata de crear una experiencia tecnológica que no solo cumpla con las expectativas técnicas, sino que también genere una sensación de cuidado, respeto y valoración en cada interacción. En un panorama tecnológico cada vez más competitivo, este enfoque centrado en el usuario puede ser la clave para que los departamentos de TI destaquemos, nos ganemos la lealtad de nuestros usuarios y creemos soluciones tecnológicas verdaderamente excepcionales y duraderas.\n\nImaginemos un futuro donde cada interacción con los sistemas informáticos sea tan placentera y segura como una estancia en un ryokan japonés.\n\n¡Gracias por acompañarme en este fascinante recorrido! Esperamos que esta visión te inspire a integrar estos valiosos principios en tu trabajo y vida diaria.\n\nMantente conectado con **Obss** para más innovaciones y enfoques únicos en ciberseguridad y usabilidad. ¡Hasta la próxima, Cuadrilla!\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-22T20:53:22.000Z",
      "date_modified": "2024-07-22T20:53:22.000Z",
      "tags": [
        "Amenazas avanzadas Metodología de implementación",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Flexibilidad",
        "Gestion de Riesgos",
        "M365",
        "Reducción de costes",
        "Rendimiento",
        "Seguridad en la nube",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/herramienta-de-recuperacion-para-ayudar-con-el-problema-de-crowdstrike-que-afecta-a-los-puntos-finales-de-windows/",
      "url": "https://takamaka.pages.dev/blog/herramienta-de-recuperacion-para-ayudar-con-el-problema-de-crowdstrike-que-afecta-a-los-puntos-finales-de-windows/",
      "title": "Herramienta de recuperación para ayudar con el problema de CrowdStrike que afecta a los puntos finales de Windows",
      "summary": "Como seguimiento del problema del agente CrowdStrike Falcon que afecta a los clientes y servidores de Windows, Microsoft ha lanzado una herramienta USB para…",
      "content_text": "Como seguimiento del problema del agente CrowdStrike Falcon que afecta a los clientes y servidores de Windows, Microsoft ha lanzado una herramienta USB para ayudar a los administradores de TI a acelerar el proceso de reparación. La herramienta de recuperación de Microsoft firmada se puede encontrar en el Centro de descarga de Microsoft: https://go.microsoft.com/fwlink/?linkid=2280386. Los pasos para usar la herramienta se detallan a continuación.\n\n**Prerrequisitos**\n\n- Un cliente de Windows de 64 bits con al menos 8 GB de espacio libre desde el que se pueda ejecutar la herramienta para crear la unidad USB de arranque.\n- Privilegios administrativos en el cliente Windows del requisito previo n.° 1.\n- Memoria USB de 1 GB. Se borrarán todos los datos existentes en esta memoria USB.\n- Clave de recuperación de BitLocker para cada dispositivo afectado habilitado para BitLocker en el que se utilizará el dispositivo USB generado.\n\n**Instrucciones**\n\nPara generar la solución de reparación USB, desde el cliente de Windows de 64 bits en el requisito previo n.° 1 mencionado anteriormente, ejecute los siguientes pasos:\n\n- Descargue la herramienta de recuperación de Microsoft firmada desde el Centro de descarga de Microsoft.\n- Extraiga el script de PowerShell de la solución descargada.\n- Ejecute MsftRecoveryToolForCS.ps1 desde un símbolo del sistema de PowerShell elevado.\n- Comenzará la descarga e instalación de ADK y puede tardar varios minutos en completarse.\n- Se le solicitará que seleccione opcionalmente un directorio de controlador para la importación de imágenes. Le recomendamos que seleccione “N” para omitir este paso. Algunos dispositivos pueden necesitar controladores de teclado y/o almacenamiento masivo específicos, sin embargo, “N” es suficiente para la mayoría de los dispositivos.\n\n**NOTA:** *La herramienta importará cualquier SYS e INI de forma recursiva en el directorio especificado.*\n\n- Inserte la unidad USB cuando se le solicite y proporcione la letra de la unidad.\n- Una vez completada la creación del USB, retire el USB del cliente de Windows.\n\nPara reparar un dispositivo afectado usando la clave de recuperación de BitLocker del requisito previo n.° 4 mencionado anteriormente:\n\n- Inserte la memoria USB en el dispositivo afectado.\n- Reinicie el dispositivo.\n- Durante el reinicio, presione F12 (o siga las instrucciones específicas del fabricante para iniciar el BIOS).\n- Desde el menú de arranque del BIOS, elija Arrancar desde USB y continúe.\n- La herramienta se ejecutará.\n- Si BitLocker está habilitado, se le solicitará al usuario la clave de recuperación de BitLocker. Incluya los guiones correspondientes a la clave de recuperación de BitLocker al ingresarla. Las opciones de clave de recuperación se proporcionan aquí .\n- La herramienta ejecutará los scripts de solución de problemas recomendados por CrowdStrike .\n- Una vez completado, reinicie el dispositivo normalmente.\n\nPara obtener más información sobre el problema que afecta a los clientes y servidores de Windows que ejecutan el agente CrowdStrike Falcon, consulte:\n\n- Hay una amplia variedad de información sobre Windows disponible en aka.ms/WRH\n- Los pasos de recuperación están disponibles aquí\n- Para las máquinas virtuales de Windows que se ejecutan en Azure, siga los pasos de mitigación en el estado de Azure\n- Los detalles adicionales de CrowdStrike están disponibles aquí: Declaración sobre la actualización de contenido de Falcon para hosts de Windows - Blog de CrowdStrike\n\nTenga en cuenta que esta herramienta no utiliza Microsoft Intune, pero la compartimos como un consejo de soporte para ayudar a los clientes.\n\nPuedes resolver dudas a través de  @IntuneSuppTeam en X.",
      "date_published": "2024-07-21T08:09:31.000Z",
      "date_modified": "2024-07-21T08:09:31.000Z",
      "tags": []
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-paradoja-de-la-seguridad-cuando-el-guardian-se-convierte-en-la-amenaza/",
      "url": "https://takamaka.pages.dev/blog/la-paradoja-de-la-seguridad-cuando-el-guardian-se-convierte-en-la-amenaza/",
      "title": "La Paradoja de la Seguridad: Cuando el Guardián Se Convierte en la Amenaza",
      "summary": "Hello EveryOne cuadrilla !!. Querido y estimado lector de Obss , bienvenido a este espectáculo de ceros y unos que hemos protagonizado esta semana.",
      "content_text": "**Hello EveryOne cuadrilla**!!. Querido y estimado lector de **Obss**, bienvenido a este espectáculo de ceros y unos que hemos protagonizado esta semana.\n\nEn un giro inesperado del destino digital, el reciente tropiezo de CrowdStrike, gigante de la ciberseguridad, nos ha dejado al descubierto una verdad incómoda: a veces, nuestro peor enemigo somos nosotros mismos. Este incidente no solo ha sacudido a las organizaciones , sino que nos ha planteado una pregunta urgente a cada CIO: en la era de la hiperconectividad, ¿estamos realmente preparados para enfrentar la amenaza que acecha dentro de nuestras propias filas?\n\n**El Error Humano: La Amenaza Silenciosa**\n\nHoy en día, la ciberseguridad se ha convertido en un pilar fundamental para las empresas de todos los tamaños y sectores. Sin embargo, el incidente protagonizado por CrowdStrike nos ha puesto de manifiesto que incluso los gigantes del sector no están exentos de errores que pueden tener consecuencias significativas. ¿Cuántos de nosotros hemos considerado seriamente el factor humano en nuestras estrategias de seguridad?\n\nCrowdStrike, conocida po jujb r sus soluciones de protección contra ciberamenazas, se ha visto envuelta en una situación comprometida cuando un error humano provocó una interrupción en sus servicios. Este incidente nos obliga a reflexionar: en el plan de análisis y gestión de riesgos, ¿estamos dando suficiente importancia en el plan de análisis y gestión de riesgos a la \"E\" de error humano?\n\n***Debemos realizar una auditoría exhaustiva de nuestros procesos internos, identificando puntos donde el error humano podría tener consecuencias críticas.***\n\n**La Oportunidad en la Crisis**\n\nPara los CIO de todo el mundo, este incidente representa una oportunidad única. Es el momento de abrir un diálogo franco con los CEO y los consejos de administración. ¿Cómo podemos aprovechar este incidente para elevar la conversación sobre resiliencia digital al más alto nivel de la organización?\n\n**La Resiliencia Digital en la Era de la IA y el 5G**\n\nLa resiliencia digital va más allá de la protección contra ciberataques externos. En un mundo donde la inteligencia artificial y el 5G están redefiniendo los límites de lo posible, ¿cómo estamos adaptando nuestras estrategias de seguridad? El caso de CrowdStrike nos demuestra que el \"fuego amigo\" puede ser igual de peligroso.\n\n***Debemos evaluar cómo las nuevas tecnologías emergentes podrían afectar a nuestra infraestructura de seguridad y desarrollar un plan para integrarlas de manera segura.***\n\n**Preguntas Cruciales para CIOs**\n\n1\\. ¿Estamos realmente preparados para invertir en resiliencia digital?\n\n2\\. ¿Podemos explicar estos temas de una manera que los CEO comprendan la importancia de invertir en respuesta a incidentes?\n\n3\\. ¿Tenemos un control adecuado sobre las terceras, cuartas y quintas partes a las que subcontratamos servicios críticos?\n\n4\\. ¿Conocemos los puntos únicos de fallo en nuestra infraestructura tecnológica?\n\n**El Nuevo Papel del CIO**\n\nComo CIO modernos, debemos estar preparados para liderar, entender y explicar estos desafíos. ¿Estamos listos para evolucionar de gestores de tecnología a arquitectos de resiliencia organizacional\n\n***Debemos desarrollar un plan de comunicación para educar a toda la organización sobre la importancia de la resiliencia digital.***\n\n**La Complejidad de los Sistemas Actuales**\n\nLa subcontratación y la dependencia de proveedores especializados se han convertido en la norma. Pero, ¿cómo estamos gestionando los riesgos asociados con estas relaciones en un panorama tecnológico cada vez más complejo?\n\n**Cultura de Conciencia y Planes de Continuidad**\n\nLos CIO debemos liderar el camino en la creación de una cultura de conciencia sobre la seguridad. ¿Cómo podemos hacer que cada empleado se sienta responsable de la seguridad digital de la empresa?\n\nAcción inmediata para CIOs: Debemos implementar un programa de formación continua en seguridad para todos los niveles de la organización.\n\n**Transparencia y Comunicación en Tiempos de Crisis**\n\nEl incidente de CrowdStrike ha sacado a relucir la importancia de la transparencia. ¿Estamos preparados para comunicar de manera efectiva en caso de una crisis similar?\n\n**La Fragilidad de Nuestra Infraestructura Digital Global**\n\nEl incidente de CrowdStrike no solo nos ha expuesto vulnerabilidades en la seguridad digital, sino que también nos ha planteado una pregunta inquietante: ¿Estamos preparados como sociedad para una caída mundial de servicios? Los eventos recientes han demostrado de manera alarmante cuán frágil es nuestra infraestructura digital global.\n\nDesde aeropuertos paralizados hasta líneas de producción de automóviles detenidas, pasando por instituciones públicas incapaces de proporcionar servicios esenciales, el impacto ha sido generalizado y profundo. Este escenario nos obliga a preguntarnos: ¿Hemos construido una sociedad demasiado dependiente de sistemas que pueden fallar catastróficamente?\n\nComo CIOs, debemos liderar no solo la preparación técnica, sino también la concienciación social sobre estos riesgos. ¿Cómo podemos trabajar con los gobiernos, las industrias y la sociedad civil para crear redundancias y planes de contingencia que vayan más allá de nuestras propias organizaciones?\n\n***Debemos iniciar un diálogo con los líderes de la industria y los responsables políticos sobre la necesidad de crear planes de resiliencia a nivel nacional e incluso global.***\n\n**El Futuro de la Seguridad Digital**\n\nEl incidente de CrowdStrike no va a quedarse en una mera anécdota; es un toque de atención. En nuestro ecosistema digital donde la línea entre seguridad y vulnerabilidad se difumina con cada innovación, ¿cómo estamos redefiniendo la fortaleza de nuestras organizaciones?\n\nComo CIOs, nos encontramos en la cúspide de una nueva era. ¿Seremos meros espectadores o nos convertiremos en los arquitectos de un futuro donde la tecnología y la humanidad coexistan en armonía resiliente? La elección, y el futuro, están en nuestras manos.\n\n***Debemos desarrollar un plan estratégico a largo plazo para la resiliencia digital de nuestra organización, considerando las tendencias tecnológicas emergentes y los cambiantes panoramas de amenazas.***\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-21T07:13:58.000Z",
      "date_modified": "2024-07-21T07:13:58.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cowdstrike",
        "Crowdstrike",
        "Cultura de seguridad",
        "falcon",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Google",
        "IIR",
        "Internet Routing Registry",
        "Intune",
        "Marcadores",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "RSAT",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Temporary Access Pass. Gestion de Accesos"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/rsat-la-herramienta-esencial-en-la-gestion-segura-de-servidores/",
      "url": "https://takamaka.pages.dev/blog/rsat-la-herramienta-esencial-en-la-gestion-segura-de-servidores/",
      "title": "RSAT: La Herramienta Esencial en la Gestión Segura de Servidores",
      "summary": "Hello Everyone Cuadrilla!! Querido y estimado lector de Obss , tanto si eres un administrador de sistemas o un profesional de TI, seguramente has escuchado…",
      "content_text": "**Hello Everyone Cuadrilla!!** Querido y estimado lector de **Obss**, tanto si eres un administrador de sistemas o un profesional de TI, seguramente has escuchado hablar de la herramienta RSAT (Remote Server Administration Tools) de Microsoft. Esta potente herramienta nos ofrece una solución integral para la gestión remota de servidores y dispositivos Windows, lo que la convierte en un aliado indispensable en el mundo del cloud computing y el trabajo a distancia.\n\nNos enfrentamos al desafío constante de mantener la integridad y eficiencia de nuestros sistemas y una herramienta a poseer en nuestro arsenal es Remote Server Administration Tools (RSAT).\n\nLa herramienta RSAT nos permite realizar una amplia gama de tareas administrativas de forma centralizada y eficiente. Desde la actualización y configuración de servidores hasta la gestión de políticas de grupo, estas herramientas nos brindan un control total sobre nuestros sistemas, de forma independiente a su ubicación física. Esto se traduce en un ahorro significativo de tiempo y esfuerzo, al tiempo que mejora la seguridad y la eficacia de tus procesos empresariales.\n\nAdemás, las RSAT tools están diseñadas para adaptarse a las necesidades cambiantes de nuestra organización. Con una interfaz intuitiva y funciones avanzadas, podremos supervisar el rendimiento de nuestros servidores, automatizar procesos y gestionar roles y permisos de manera ágil y segura.\n\n#### ¿Qué es RSAT?\n\nRSAT, o Remote Server Administration Tools, es un conjunto de herramientas de administración desarrollado por Microsoft que nos va a permitir gestionar de forma remota los roles y características de Windows Server desde un equipo con Windows cliente. RSAT incluye versiones de línea de comandos y GUI de tecnologías de administración de servidor como Server Manager, Microsoft Management Console (MMC), consolas Windows PowerShell, y otras herramientas específicas para roles de servidor.\n\nCon RSAT, podemos realizar tareas de administración críticas sin necesidad de iniciar sesión directamente en el servidor, lo que mejora la seguridad y la eficiencia operativa. Estas herramientas son especialmente útiles en entornos donde tenemos múltiples servidores distribuidos geográficamente o en configuraciones de nube híbrida.\n\n#### Ventajas Clave de RSAT\n\n1. **Eficiencia Operativa**: RSAT nos permite administrar múltiples servidores desde una única interfaz, reduciendo significativamente el tiempo y esfuerzo necesarios para tareas rutinarias y complejas.\n2. **Seguridad Mejorada**: Al minimizar la necesidad de acceso físico a los servidores, RSAT reduce los riesgos asociados con el acceso no autorizado y la exposición de datos sensibles en nuestras organizaciones.\n3. **Escalabilidad**: Compatible con diversas versiones de Windows Server, RSAT nos asegura que podamos adaptar y expandir nuestra infraestructura sin comprometer la gestión.\n4. **Visibilidad y Control**: Nos ofrece una interfaz intuitiva para configurar roles de servidor, gestionar usuarios y solucionar problemas, mejorando nuestro control sobre la infraestructura de TI.\n\n#### Implementación Estratégica\n\nPara maximizar los beneficios de RSAT, debemos considerar los puntos siguientes:\n\n- Capacitación adecuada de nuestro personal de TI\n- Implementación de controles de acceso robustos\n- Integración con nuestras herramientas existentes de seguridad y monitoreo\n- Establecimiento de políticas claras para la administración remota\n\n#### Sinergia con Soluciones de Seguridad\n\nLa verdadera potencia de RSAT se realiza al integrarlo con otras herramientas de seguridad:\n\n- Sistemas IDS/IPS para correlacionar eventos de red con actividades de administración\n- Plataformas SIEM para un análisis holístico de logs y eventos\n- Herramientas de gestión de vulnerabilidades para una visión completa de nuestra postura de seguridad\n- Firewalls y DLP para un control granular del acceso y prevención de fugas de datos\n\n#### Integración con Herramientas de Microsoft\n\nRSAT se integra perfectamente con el ecosistema de Microsoft, potenciando aún más nuestra capacidad de gestión y seguridad:\n\n- **Microsoft Endpoint Configuration Manager**: Nos permite gestionar de forma centralizada las configuraciones de seguridad y las actualizaciones de software en todos nuestros servidores.\n- **Azure Active Directory**: Facilita la implementación de autenticación multifactor y control de acceso basado en roles para RSAT, mejorando significativamente la seguridad de acceso.\n- **Microsoft Defender for Endpoint**: Se integra con RSAT para proporcionar una protección avanzada contra amenazas en tiempo real en nuestros servidores administrados.\n- **Azure Security Center**: Nos ofrece una visión unificada de la seguridad de nuestros servidores on-premise y en la nube, incluyendo los administrados a través de RSAT.\n- **PowerShell**: RSAT aprovecha las capacidades de PowerShell para la automatización de tareas, permitiéndonos crear scripts personalizados para la administración de servidores a escala.\n\n#### Integración de RSAT con Microsoft 365 (M365)\n\nLa integración de RSAT con Microsoft 365 nos proporciona un conjunto poderoso de herramientas para gestionar nuestra infraestructura de manera más eficiente y segura. Aquí algunos ejemplos concretos:\n\n1. **Azure AD y RSAT**:\n\n- Podemos configurar una política en Azure AD que nos requiera MFA cuando un administrador intenta usar RSAT desde una ubicación no reconocida.\n\n1. **Intune y RSAT**:\n\n- Podemos crear un perfil de configuración en Intune que instale automáticamente RSAT en los dispositivos de nuestro equipo de TI y configure los permisos adecuados.\n\n1. **Microsoft Teams y RSAT**:\n\n- Podemos configurar un flujo de trabajo que envíe una alerta a un canal específico de Teams cuando se realiza un cambio crítico en un servidor a través de RSAT.\n\n1. **Exchange Online y RSAT**:\n\n- Podemos utilizar RSAT para configurar la sincronización de directorios entre nuestro Exchange on-premises y Exchange Online, facilitando la gestión de usuarios en entornos híbridos.\n\n1. **Microsoft 365 Defender y RSAT**:\n\n- Podemos configurar una alerta en Microsoft 365 Defender que se active cuando se detecta una actividad inusual en RSAT, como cambios de configuración fuera del horario laboral normal.\n\n1. **Power Automate y RSAT**:\n\n- Podemos crear un flujo en Power Automate que, cuando se aprovisione un nuevo usuario en Azure AD, utilice RSAT para configurar automáticamente los permisos adecuados en los servidores on-premises.\n\n1. **SharePoint Online y RSAT**:\n\n- Podemos crear un sitio de SharePoint dedicado donde nuestro equipo de TI puede almacenar y versionar scripts de PowerShell para RSAT, asegurando que todos los administradores tengan acceso a las últimas versiones.\n\nEsta integración entre RSAT y Microsoft 365 nos permite crear un ecosistema de gestión de TI más cohesivo y seguro, aprovechando las capacidades de la nube junto con nuestras herramientas de administración de servidores on-premises.\n\n#### Guia de Instalación\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-40.png?w=900)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-41.png?w=900)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-42.png?w=900)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-44.png?w=900)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-43.png?w=1009)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-45.png?w=954)\n\n#### Conclusión\n\nRSAT representa una buena herramienta indispensable para los roles que buscamos optimizar la gestión de servidores sin comprometer la seguridad. Su adopción, combinada con una estrategia de implementación cuidadosa y la integración con nuestras soluciones de seguridad existentes y el ecosistema de Microsoft, puede mejorar significativamente nuestra postura de seguridad, al tiempo que aumentamos la eficiencia operativa.\n\nAl adoptar RSAT y aprovechar sus capacidades de integración, no solo mejoramos la administración de servidores, sino que también fortalecemos la resiliencia general de nuestra infraestructura de TI frente a las crecientes ciber amenazas. La sinergia entre RSAT y las herramientas de Microsoft 365 nos proporciona un conjunto completo de soluciones para enfrentar los desafíos de seguridad y administración en la era digital actual.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-07-18T07:12:00.000Z",
      "date_modified": "2024-07-18T07:12:00.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Google",
        "IIR",
        "Internet Routing Registry",
        "Intune",
        "Marcadores",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "RSAT",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "TAP",
        "Tecnología Zero Trust",
        "Temporary Access Pass. Gestion de Accesos"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-superheroe-incomprendido-del-mundo-corporativo-una-odisea-digital/",
      "url": "https://takamaka.pages.dev/blog/el-superheroe-incomprendido-del-mundo-corporativo-una-odisea-digital/",
      "title": "El superhéroe incomprendido del mundo corporativo: Una odisea digital",
      "summary": "Hello EveryOne cuadrilla!! Querido y estimado lector de Obss , alguna vez te has preguntado cómo es la vida de un héroe digital en el mundo corporativo? Pues…",
      "content_text": "**Hello EveryOne cuadrilla!!** Querido y estimado lector de **Obss**, alguna vez te has preguntado cómo es la vida de un héroe digital en el mundo corporativo? Pues agárrate a tu teclado, porque estamos a punto de sumergirnos en la hilarante y a menudo frustrante odisea de nuestro intrépido CIO\n\nPrepárate para un viaje lleno de contraseñas débiles, ejecutivos haciéndose los despistados y ciberamenazas más escurridizas que un político en época de elecciones. Desde las salas de juntas hasta los rincones más oscuros del ciberespacio, nuestro héroe incomprendido lucha día a día para mantener a salvo los preciados datos de la organización y garantizar la Santa Triada (CID), armado únicamente con su ingenio, su paciencia infinita y, por supuesto, un arsenal de herramientas de seguridad que nadie más parece entender.\n\nAsí que ponte cómodo, actualiza tu antivirus (por favor), levanta tu VPN y acompáñanos en esta aventura digital donde la realidad supera a la ficción y el sentido del humor es la mejor defensa contra el caos. ¡Bienvenido al mundo del CIO, donde cada día es un nuevo desafío y cada clic puede ser el inicio de una nueva crisis!\n\n¿Listo para reír, llorar y tal vez aprender algo sobre ciberseguridad en el proceso? **¡Adelante, cuadrilla, que empiece el show!**\n\nÉrase una vez, en un reino corporativo no muy lejano, un personaje que era tan incomprendido como un vegano en una barbacoa: el CIO.\n\nEste valiente caballero de la Mesa Redonda Digital, armado con su fiel escudo de firewall y su espada de autenticación de dos factores, se embarca cada día en la heroica misión de proteger el Santo Grial de los datos corporativos. Pero su batalla no se libra solo contra los temibles dragones del ciberespacio, sino también contra un enemigo mucho más formidable: la alta dirección de la empresa y los desafíos técnicos que acechan en cada esquina del reino digital.\n\nImaginaros, si podéis, a nuestro CIO intentando explicar los peligros del phishing a un grupo de ejecutivos cuya idea de seguridad informática es usar \"123456\" como contraseña porque es fácil de recordar. Es como intentar enseñar física cuántica a un grupo de conejitos. Adorables, sí, pero completamente desinteresados. Y mientras tanto, en las sombras, las amenazas cibernéticas evolucionan más rápido que las excusas de un político pillado in fraganti.\n\n\"No, señor CEO, un ransomware no es el nuevo modelo de tupperware\", explica nuestro héroe, mientras intenta hacer malabares con amenazas que utilizan inteligencia artificial y aprendizaje automático. Es como si los ciberatacantes hubieran ido a la universidad mientras la organización seguía en preescolar digital.\n\nY hablando de malabares, ¡ah, el presupuesto! Esa mítica bestia más escurridiza que el monstruo del Lago Ness. Nuestro CIO pasa más tiempo cazando presupuesto que un león persiguiendo a una gacela en la sabana. \"¿Cómo que necesitamos invertir en seguridad? Pero si ya compramos antivirus en el año 2000, ¿no es suficiente?\", es el grito de la junta de gobierno. Mientras tanto, nuestro héroe intenta explicar que la seguridad en la nube es más complicada que subir fotos de gatitos a Instagram.\n\nEn su cruzada por crear una cultura de ciberseguridad en la organización, nuestro CIO se encuentra a menudo dando charlas de concienciación que son recibidas con el mismo entusiasmo que un seminario sobre la reproducción de las amebas. \"No, cuadrilla, 'phishing' no es algo que hacéis en el viaje de pesca anual. Y no, el IoT no es un nuevo sabor de yogur, sino otra pesadilla de seguridad que tengo que gestionar\".\n\nPero la diversión no termina ahí. Nuestro intrépido CIO también tiene que lidiar con el cumplimiento normativo, GDPR, MPLS, ENS, DNS, AD, VPN, HIPAA, CCPA... más siglas que en una sopa de letras, y todas ellas con el potencial de causar dolores de cabeza.\n\nY cuando finalmente ocurra un incidente de seguridad (porque, seamos honestos, es cuestión de tiempo), nuestro héroe se convertirá en el centro de atención más rápido que un político en un escándalo. De repente, todos querrán saber por qué no ha visto venir ese ataque con su bola de cristal cibernética.\n\nPero a pesar de todo, nuestro héroe persevera. Día tras día, breach tras breach, powerpoint tras powerpoint. Porque en el fondo, sabe que es el guardián silencioso, el protector incomprendido, el Jackie Chan del mundo corporativo. Luchando contra amenazas invisibles, navegando el mar tormentoso del cumplimiento normativo y tratando de convencer a la alta dirección de que la seguridad es más que poner un candado en la puerta de la oficina.\n\nAsí que la próxima vez que veas al CIO caminando por los pasillos de la oficina con esa mirada de \"he visto cosas que ustedes no creerían\", considera darle una palmadita en la espalda. O mejor aún, considera cambiar tu contraseña a algo más seguro que el nombre de tu perro y aprende, de una vez, qué demonios es la autenticación multifactor. Harás que su día sea un poco menos apocalíptico.\n\nY colorín colorado, este cuento de bytes, disparates y desafíos técnicos se ha acabado. Hasta el próximo incidente de seguridad, amigos. ¡Que la fuerza del cifrado y la paciencia infinita os acompañe!\n\nNos vemos en las Redes... ¡pero por favor, con una conexión segura!",
      "date_published": "2024-07-17T06:14:56.000Z",
      "date_modified": "2024-07-17T06:14:56.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "DMZ",
        "Entra Id",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IoT",
        "Protección de datos",
        "Red segura",
        "Seguridad informática",
        "Tecnología Zero Trust",
        "Tecnologia con Humor",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-protocolo-umas-y-la-ciberseguridad-en-la-industria-4-0-desafios-soluciones-y-perspectivas-futuras/",
      "url": "https://takamaka.pages.dev/blog/el-protocolo-umas-y-la-ciberseguridad-en-la-industria-4-0-desafios-soluciones-y-perspectivas-futuras/",
      "title": "El Protocolo UMAS y la Ciberseguridad en la Industria 4.0: Desafíos, Soluciones y Perspectivas Futuras",
      "summary": "Hello Everyone Cuadrilla !!, Querido y estimado lector de Obss , en la hiperconectividad industrial, donde cada bit de información puede ser la diferencia…",
      "content_text": "**Hello Everyone Cuadrilla**!!, Querido y estimado lector de **Obss**, en la hiperconectividad industrial, donde cada bit de información puede ser la diferencia entre la eficiencia y el caos, el protocolo UMAS emerge como un protagonista silencioso pero crucial. Desarrollado por Schneider Electric, UMAS no es solo un acrónimo más en el vasto océano de la tecnología industrial; es la columna vertebral de la comunicación en muchos sistemas de control críticos. Pero, ¿por qué deberíamos prestar atención a este protocolo aparentemente oscuro? La respuesta yace en la intersección entre la innovación tecnológica y la ciberseguridad, un cruce cada vez más transitado y peligroso. Explorar UMAS no es solo un ejercicio técnico; es una ventana a los desafíos y oportunidades que definen la seguridad en la Industria 4.0. En un mundo donde cada vulnerabilidad puede ser la puerta de entrada a un ciberataque devastador, comprender UMAS se convierte en una necesidad estratégica para cualquier profesional de la tecnología industrial. Prepárate para sumergirnos en un tema que, aunque poco conocido fuera de círculos especializados, tiene implicaciones que resuenan en toda la infraestructura digital moderna.\n\nEn la era de la Industria 4.0, donde la digitalización y la interconexión de sistemas industriales son la norma, la ciberseguridad se ha convertido en un pilar fundamental para garantizar la continuidad, integridad y seguridad de las operaciones industriales. Los sistemas de control industrial, particularmente los Controladores Lógicos Programables (PLCs), son componentes críticos en este ecosistema digital en constante evolución. Sin embargo, la diversidad de fabricantes, protocolos de comunicación y tecnologías plantea desafíos únicos en términos de seguridad, requiriendo un enfoque holístico y proactivo para proteger la infraestructura industrial contra amenazas cibernéticas cada vez más sofisticadas.\n\n**El Ecosistema Industrial y la Necesidad de Protocolos Especializados**\n\nEl mundo industrial actual se caracteriza por una amplia gama de dispositivos electrónicos fabricados por diferentes marcas, cada uno con sus propias características y capacidades. Esta diversidad, impulsada por una intensa competencia en el mercado, ha llevado a las empresas a desarrollar tecnologías propietarias y soluciones específicas para diferenciarse y captar la atención de los compradores. Como resultado, muchas compañías han creado software especializado para sus dispositivos o incluso protocolos de comunicación únicos para facilitar la interacción entre equipos de la misma marca.\n\nEn este contexto, surge el protocolo UMAS (Unified Messaging Application Services), desarrollado por Schneider Electric, como un ejemplo destacado de innovación en la comunicación industrial. UMAS fue diseñado específicamente para mejorar la configuración y monitorización de los PLCs de Schneider Electric, basándose en el ya establecido protocolo Modbus/TCP, uno de los más antiguos y ampliamente utilizados en el ámbito industrial debido a su robusta estructura de comunicación maestro-esclavo.\n\n**El Protocolo UMAS: Innovación y Complejidad**\n\nUMAS representa un avance significativo en la comunicación industrial, ofreciendo funcionalidades avanzadas que van más allá de las capacidades del Modbus/TCP estándar. Este protocolo fue diseñado para proporcionar una interfaz de comunicación más rica y flexible entre los dispositivos de Schneider Electric, permitiendo una configuración más detallada y un monitoreo más preciso de los PLCs.\n\nEstructura del Protocolo UMAS:\n\n1. Código de función: UMAS utiliza el código de función 90 (0x5A) para la transmisión de datos entre dispositivos. Este código específico actúa como un identificador que indica al dispositivo receptor que la comunicación entrante sigue el protocolo UMAS.\n2. Clave de sesión: Después del código de función, se encuentra un campo de un byte que sirve como clave de sesión. Esta clave juega un papel crucial en la autenticación de las peticiones de escritura, permitiendo modificar la información del PLC según su valor.\n3. Función UMAS: Finalmente, la función UMAS define el tipo específico de actividad que se realizará con el PLC, ya sea lectura de datos, escritura de configuraciones, o cualquier otra operación soportada por el protocolo.\n\nLa complejidad inherente a UMAS, si bien ofrece una mayor funcionalidad, también introduce nuevos desafíos de seguridad que deben ser cuidadosamente considerados y abordados.\n\n**Vulnerabilidades Identificadas y Soluciones Implementadas**\n\nA pesar de su sofisticación, el protocolo UMAS no ha estado exento de vulnerabilidades de seguridad. Dos ejemplos notables son las vulnerabilidades **CVE-2020-28212 y CVE-2021-22779**, que han permitido la ejecución de diversos ciberataques contra dispositivos que utilizan este protocolo.\n\n1. **CVE-2020-28212: La Debilidad del Mecanismo de Reserva**\n\nEsta vulnerabilidad expuso una seria debilidad en el mecanismo de reserva básico del protocolo UMAS, que no utilizaba una contraseña de aplicación adecuada.\n\nProblema: La ausencia de una autenticación robusta en el mecanismo de reserva permitía a un atacante utilizar la clave de sesión para enviar peticiones y cambiar la configuración del dispositivo sin la debida autorización.\n\nEjemplo concreto: En los dispositivos Modicon M340 con versiones de firmware anteriores a la 2.7, la clave de sesión era siempre \"0x01\". Esta configuración estática permitía a un atacante realizar cambios en el dispositivo después de reservarlo, ya sea por ellos mismos o aprovechando la reserva realizada por un usuario legítimo.\n\nMétodo de ataque: Los atacantes podían iniciar el proceso enviando peticiones al puerto 502/TCP del PLC con diferentes valores de ID de sesión y observando las respuestas del dispositivo. Una respuesta \"0xfe\" indicaba un código correcto, mientras que \"0xfd\" señalaba un código incorrecto.\n\nSolución implementada: Para mitigar esta vulnerabilidad, Schneider Electric implementó algoritmos criptográficos más robustos y aumentó la longitud de la ID de sesión, dificultando significativamente los intentos de adivinar o forzar las claves de sesión válidas.\n\n2. **CVE-2021-22779: Elusión de la Autenticación**\n\nEsta vulnerabilidad, descubierta posteriormente, demostró que incluso con las mejoras implementadas, aún existían puntos débiles en el protocolo que podían ser explotados.\n\nProblema: La vulnerabilidad permitía a un atacante remoto eludir el mecanismo de autenticación y utilizar funciones que normalmente requerían reserva para realizar cambios no autorizados en el PLC.\n\nMétodo de ataque: El problema residía en que el dispositivo siempre enviaba la misma respuesta, independientemente de la petición recibida. Esta uniformidad en las respuestas facilitaba los ataques de repetición (Replay attacks), donde un atacante podía capturar el tráfico de red legítimo entre el cliente y el servidor, y luego reproducir esas comunicaciones para ejecutar comandos no autorizados.\n\nSolución implementada: Para abordar esta vulnerabilidad, Schneider Electric mejoró el proceso de autenticación ocultando el hash de la contraseña en el bloque de memoria 0x14 del PLC, utilizando el algoritmo de hash criptográfico SHA256. Esta medida dificulta significativamente la capacidad de los atacantes para reproducir comunicaciones autenticadas sin conocer la contraseña real.\n\n**El Camino Hacia una Mayor Seguridad en la Industria 4.0**\n\nLa identificación y mitigación de estas vulnerabilidades ha puesto de manifiesto la necesidad de un enfoque más proactivo y 360 en la ciberseguridad industrial. La industria está respondiendo a estos desafíos de varias maneras:\n\n1. Aumento de la inversión en ciberseguridad: Las empresas están destinando más recursos a la protección de sus infraestructuras digitales, reconociendo que la seguridad es una inversión crucial para la continuidad del negocio.\n2. Pruebas de penetración exhaustivas: Antes del lanzamiento de nuevos productos o actualizaciones, las empresas están realizando pruebas de penetración más rigurosas para identificar y corregir vulnerabilidades potenciales.\n3. Actualizaciones regulares de firmware y software: Se ha establecido un ciclo más frecuente de actualizaciones para abordar rápidamente las vulnerabilidades descubiertas y mejorar continuamente la seguridad de los dispositivos en campo.\n4. Formación y concienciación: Las empresas están invirtiendo en programas de formación para sus empleados, asegurándose de que comprendan los riesgos de ciberseguridad y las mejores prácticas para mitigarlos.\n5. Colaboración industria-instituciones educativas: Se están forjando alianzas más estrechas entre la industria y las instituciones académicas para investigar y desarrollar soluciones de seguridad más avanzadas.\n\n**Perspectivas Futuras y Recomendaciones**\n\nEl caso del protocolo UMAS y sus vulnerabilidades ilustra la complejidad y los desafíos continuos en la ciberseguridad industrial. A medida que avanzamos hacia un futuro cada vez más conectado e interdependiente, es crucial adoptar un enfoque proactivo y adaptativo en la protección de nuestras infraestructuras críticas.\n\nPara las empresas que utilizan sistemas de control industrial, se recomiendan las siguientes acciones:\n\n1. Mantenerse informados: Establecer procesos para estar al tanto de las últimas vulnerabilidades descubiertas y los parches de seguridad disponibles.\n2. Implementar prácticas de seguridad robustas: Adoptar estrategias como la segmentación de redes, el principio de mínimo privilegio en el control de acceso, y la implementación de sistemas de detección y prevención de intrusiones (IDS/IPS) específicos para entornos industriales.\n3. Colaboración multisectorial: Participar activamente en foros de la industria y colaborar con fabricantes, expertos en seguridad y organismos reguladores para fortalecer continuamente la postura de seguridad del sector.\n4. Adoptar un enfoque de seguridad por diseño: Integrar consideraciones de seguridad desde las primeras etapas del desarrollo de productos y sistemas, en lugar de tratarlas como un añadido posterior.\n5. Planificación de respuesta a incidentes: Desarrollar y mantener planes de respuesta a incidentes de ciberseguridad, realizando simulacros regulares para asegurar la preparación del equipo.\n\nEn resumen, la evolución de protocolos como UMAS refleja el delicado equilibrio entre innovación y seguridad en la industria moderna. Mientras que estas tecnologías ofrecen funcionalidades avanzadas que impulsan la eficiencia y la productividad, también introducen nuevos vectores de ataque que deben ser constantemente monitoreados y mitigados.\n\nLa ciberseguridad en el ámbito industrial no es simplemente una medida preventiva, sino un componente esencial y dinámico de la estrategia operativa en la era digital. A medida que la Industria 4.0 continúa evolucionando, la capacidad de adaptarse rápidamente a nuevas amenazas y fortalecer continuamente las defensas cibernéticas será un factor crítico para el éxito y la resiliencia de las empresas en el sector industrial.\n\nEl caso de UMAS sirve como un recordatorio poderoso de que la seguridad es un proceso continuo, no un estado final. Solo a través de la vigilancia constante, la innovación en seguridad y la colaboración entre todos los actores del ecosistema industrial podremos construir un futuro digital más seguro y confiable para la industria del mañana.​​​​​​​​​​​​​​​​\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-15T12:56:37.000Z",
      "date_modified": "2024-07-15T12:56:37.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "IoT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/pase-de-acceso-temporal-en-microsoft-entra-que-es-y-como-usarlo/",
      "url": "https://takamaka.pages.dev/blog/pase-de-acceso-temporal-en-microsoft-entra-que-es-y-como-usarlo/",
      "title": "Pase de Acceso Temporal en Microsoft Entra: qué es y cómo usarlo",
      "summary": "Hello EveryOne !!, Querido y estimado lector de Obss , ¿Buscas una solución segura y flexible para gestionar el acceso temporal a tu entorno Microsoft Cloud?…",
      "content_text": "**Hello EveryOne**!!, Querido y estimado lector de **Obss**, ¿Buscas una solución segura y flexible para gestionar el acceso temporal a tu entorno Microsoft Cloud? Descubre con nosotros cómo el **Pase de Acceso Temporal (TAP)** puede revolucionar nuestra estrategia de autenticación, ofreciendo control preciso y cumplimiento normativo sin comprometer la seguridad. Sigue leyendo para dominar esta herramienta indispensable en el arsenal de todo administrador de TI moderno.\n\nEn esta nueva publicación de **Obss,** vamos a explicar cómo activar, configurar y utilizar el **Pase de Acceso Temporal (TAP).**\n\nUn **pase de acceso temporal (TAP)** es un código de acceso con límite de tiempo que podemos configurar para un solo uso o para varios. El TAP va a permitir al usuario iniciar sesión de forma segura en Microsoft Cloud dentro de un período de tiempo definido para configurar métodos de autenticación adicionales. Estos métodos de autenticación seguros incluyen métodos sin contraseña, como las claves de seguridad FIDO2 o la aplicación Microsoft Authenticator. El **período de tiempo limitado** para las autorizaciones de acceso hace que el TAP se convierta en una herramienta indispensable para las pautas de seguridad y los requisitos de cumplimiento.\n\nPara que podamos ejecutar la habilitación y configuración del TAP vamos a necesitar que tengamos, al menos, el rol de **Administrador de Políticas de Autenticación** .\n\nExisten varios roles adecuados para crear un código de acceso para el pase de acceso temporal: **Administrador global**, **Administrador de autenticación con privilegios** o **Administrador de autenticación.**\n\n**Habilitar la política de Pases de Acceso Temporal**\n\nAntes de que los usuarios puedan iniciar sesión con un Pase de acceso temporal, debemos habilitar la política de Pase de acceso temporal y debemos definir qué usuarios o grupos pueden usar un TAP para iniciar sesión. Esta configuración la vamos a realizar en el centro de administración de **Microsoft Entra**.\n\nHabilitaremos **el TAP** en **Protección > Métodos de autenticación > Directivas**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-32.png?w=1024)\n\nHabilitamos el TAP y seleccionamos los usuarios o grupos que van a estar autorizados a usar este método de inicio de sesión.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-33.png?w=1024)\n\nOpcionalmente, ajustaremos la configuración predeterminada del TAP en **Configurar**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-34.png?w=1024)\n\n**Sugerencia:** *Estableceremos el valor **de Único en No** para que cada vez que necesitemos crear un TAP, podamos definir individualmente si se puede usar una o varias veces durante el período de validez y así cumplir mejor con las pautas de seguridad y los requisitos de cumplimiento.*\n\n**Crear Pase de Acceso Temporal**\n\nUna vez hayamos habilitado la política, es posible crear un TAP para un usuario autorizado en Microsoft Entra ID. Según el rol, distintos administradores pueden realizar estas acciones, como hemos comentado con anterioridad. Los siguientes roles pueden realizar las siguientes acciones con respecto a un TAP:\n\n- **El administrador global** puede crear, ver y eliminar un TAP para cualquier usuario excepto él mismo.\n- **El administrador de autenticación privilegiada** puede crear, ver y eliminar un TAP para administradores y miembros, con excepción de ellos mismos.\n- **Los administradores de autenticación** pueden crear, ver y eliminar un TAP para los miembros, con excepción de ellos mismos.\n- **Global Reader** puede ver los detalles del TAP de los usuarios, pero sin poder leer el código de acceso en sí.\n\nPara crear un TAP en el centro de administración de Microsoft Entra.\n\nSeleccionaremos el usuario en **Identidad > Usuarios > Todos los usuarios** y elegiremos el usuario al que le vamos a asignar el TAP\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/4bbdfc98-415c-4a1d-bc9a-bde8620b730b-4929-0000033f85b35de9_file.jpg?w=1024)\n\nPara ello seleccionaremos el usuario y seleccionaremos **Métodos de autenticación > Agregar método de autenticación > Pase de acceso temporal**\n\nLa hora de inicio diferida, la duración de la activación y el uso único o múltiple las podemos personalizar según nuestros propios requisitos. \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-35.png?w=1024)\n\n  \nPara finalizar, haremos clic en **Agregar** y seleccionaremos **Pase de Acceso Temporal**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-36.png?w=1024)\n\nAhora se nos van a mostrar los detalles del TAP. El código de acceso se muestra solo una vez y no se puede volver a leer después de salir de la ventanilla. Por lo tanto, deberemos apuntarlo de forma correcta.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-37.png?w=698)\n\nEl usuario ahora ya puede iniciar sesión con el código de acceso creado.\n\n**Utilizar el Pase de Acceso Temporal**\n\nEl uso más común del TAP es permitir al usuario registrar los detalles de autenticación durante el primer inicio de sesión o configuración del dispositivo, sin necesidad de completar mensajes de seguridad adicionales. Los métodos de autenticación se registran en [**https://mysignins.microsoft.com/security-info**](https://mysignins.microsoft.com/security-info).\n\nPor lo general, el usuario debe registrar los métodos de autenticación durante el primer inicio de sesión. Por lo tanto, el TAP es perfecto para configurar o actualizar autenticaciones multifactor, sin contraseña o resistentes a la suplantación de identidad sin tener que realizar verificaciones de seguridad adicionales.\n\n**Registrar métodos de autenticación**\n\nEl registro de los métodos de autenticación se realiza en **[https://mysignins.microsoft.com/security-info](https://mysignins.microsoft.com/security-info).** Los usuarios también pueden actualizar los métodos de autenticación existentes aquí.\n\nSi en una cuenta de usuario hemos activado un TAP, el usuario utilizará automáticamente este método de autenticación al iniciar sesión.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-38.png?w=658)\n\nDespués de iniciar sesión, por supuesto, de forma correcta, el usuario registrará o actualizará los métodos de autenticación sin contraseña, como las claves de seguridad FIDO2 o la aplicación Microsoft Authenticator.\n\nLos usuarios que actualicen sus métodos de autenticación debido a la pérdida de credenciales o dispositivos deben asegurarse de eliminar los métodos de autenticación antiguos aquí.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-39.png?w=1024)\n\n**Expiración de Calve de Pase de Acceso Temporal**\n\nNo se puede usar un TAP expirado o eliminado para la autenticación interactiva o no interactiva.\n\nLos usuarios tendrán que volver a autenticarse con otros métodos de autenticación después de que el TAP haya expirado o se haya eliminado.\n\nLa duración del token (token de sesión, token de actualización, token de acceso, etc.) obtenido con un inicio de sesión de TAP se limita a la duración de este. Cuando expira un TAP, esto da lugar a la expiración del token asociado.\n\n**Eliminación de un Pase de Acceso Temporal expirado**\n\nDebajo de Métodos de autenticación de un usuario, la columna Detalle muestra cuándo expiró el TAP. Puede eliminar un TAP caducado mediante los siguientes pasos:\n\n- Iniciamos sesión en el Centro de administración de Microsoft Entra como Administrador de autenticación como mínimo.\n- Iremos a Identidad>Usuarios y seleccionaremos el usuario, a continuación, elegiremos Métodos de autenticación.\n- En el lado derecho del método de autenticación Pase de acceso temporal que se muestra en la lista, seleccione Eliminar.\n\nEl **Pase de Acceso Temporal** no es solo una herramienta más en nuestro kit de administración, puede convertirse en la llave maestra que equilibra nuestra seguridad y nuestra flexibilidad en nuestro ecosistema Microsoft Entra. Si dominamos su uso, no solo estamos fortaleciendo nuestra defensa, sino que también estamos normalizando y optimizando la experiencia del usuario y simplificando los procesos de autenticación.\n\n¿Estamos listos para llevar la gestión de accesos al siguiente nivel?\n\nNos vemos en las Redes!!",
      "date_published": "2024-07-13T07:33:17.000Z",
      "date_modified": "2024-07-13T07:33:17.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Entra Id",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Google",
        "IIR",
        "Internet Routing Registry",
        "Intune",
        "Marcadores",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "TAP",
        "Tecnología Zero Trust",
        "Temporary Access Pass. Gestion de Accesos",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/configurar-los-marcadores-de-google-chrome-con-intune/",
      "url": "https://takamaka.pages.dev/blog/configurar-los-marcadores-de-google-chrome-con-intune/",
      "title": "Configurar los marcadores de Google Chrome con Intune",
      "summary": "Hello EveryOne!! , Querido y estimado lector de Obss , Los marcadores corporativos son una herramienta valiosa para las organizaciones, ya que permiten a los…",
      "content_text": "**Hello EveryOne!!**, Querido y estimado lector de **Obss**, Los marcadores corporativos son una herramienta valiosa para las organizaciones, ya que permiten a los usuarios acceder rápidamente a recursos y aplicaciones clave. Al poder preinstalar estos marcadores de forma predeterminada, reducimos significativamente el tiempo y esfuerzo necesarios para que los empleados accedan a la información y herramientas que necesitan para realizar su trabajo de manera eficiente. Contar con marcadores predefinidos ofrece varios beneficios:\n\n- **Acceso Rápido a Recursos Clave**: Los usuarios pueden navegar directamente a sitios web, aplicaciones internas o herramientas empresariales esenciales sin tener que buscarlos o recordar URLs complejas.\n- **Ahorro de Tiempo**: Al eliminar la necesidad de que los usuarios configuren sus propios marcadores, se evitan pasos innecesarios y se aumenta la productividad.\n- **Consistencia y Estandarización**: Los marcadores predefinidos garantizan que todos los empleados tengan acceso a los mismos recursos importantes, lo que fomenta la coherencia y la eficiencia en toda la organización.\n- **Mejor Experiencia del Usuario**: Los usuarios se benefician de una experiencia más fluida y simplificada al tener acceso instantáneo a los recursos que necesitan para realizar sus tareas.\n\nLos marcadores corporativos predefinidos son una solución práctica que nos permite a las organizaciones mejorar la productividad, la eficiencia y la experiencia de los usuarios, al tiempo que garantizamos un acceso rápido y consistente a los recursos y herramientas clave. En este post, vamos a explicar cómo configurar los marcadores de Google Chrome con Microsoft Intune.\n\nDeberemos seguir un par de pasos:\n\n- Preparación\n- Configuración e implementación\n- Comprobaciones\n\n**Preparación**\n\nPara la preparación tenemos que crear un script en cualquier herramienta de edición de texto. Vamos a utilizar el Bloc de Notas, pero también podemos crearlo con otras herramientas.\n\n\\[   \n{ “toplevel\\_name”: “Organización” },   \n{ “url”: “https://google.com”, “name”: “Google” },   \n{ “url”: “https://otroblogsobreseguridad.wordpress.com”, “name”: “Obss” },   \n{ “name”: “Microsoft 365”, “children”: \\[   \n{ “url”: “https://portal.office.com”, “name”: “Office 365” },   \n{ “url”: “https://xxxxx.sharepoint.com”, “name”: “SharePoint” },   \n{ “url”: “https://Intune.microsoft.com/”, “name”: “Portal de Intune” } \\] }   \n\\]\n\nPodemos crear carpetas secundarias en marcadores según la categoría requerida.\n\n**Configuración e implementación**\n\n- Vamos al [portal de Microsoft Intune](http://intune.microsoft.com/)\n- Hacemos clic en Dispositivos, Windows e iremos a configuración\n- Crearemos una nueva directiva\n- Elegiremos Plataforma **Windows 10 y versiones posteriores**\n- En tipo de Perfil, elegiremos **Plantillas Administrativas**\n- En nombre de Plantilla, elegiremos **Plantillas Administrativas** y comenzamos\n- Proporcionaremos el nombre y la descripción adecuados según sea necesario\n- Hacemos clic en Siguiente\n- En la configuración, elegiremos la opción Google y buscaremos **Habilitar Barra de Marcadores** y también habilitaremos **Marcadores Administrados**\n- Aquí introduciremos el script anterior\n- En la siguiente pantalla, agregaremos alcance o lo dejaremos como predeterminado y haremos clic en Siguiente.\n- Asignaremos esta política a un grupo en particular o a todos los dispositivos\n- Ahora, revisaremos la política y haremos clic en Crear.\n\nCon esto, ya hemos creado la política y la hemos aplicado para sistemas y usuarios específicos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-26.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-27.png?w=732)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-28.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-29.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-30.png?w=939)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-31.png?w=620)\n\n**Confirmar que se ha definido la política**\n\nDespués de aplicar una política de Chrome, los usuarios deben reiniciar el navegador Chrome para que los cambios surtan efecto. Puedes revisar los dispositivos de los usuarios para asegurarte de que la política se ha aplicado correctamente.\n\n**Nota:** *Espera a que Intune aplique la política a Chrome en los dispositivos que gestionas. Si la política tarda en implementarse, comprueba que el dispositivo esté registrado y que lo hayas sincronizado para que reciba las políticas más recientes de Intune*. \n\nYa solo te queda comprobar que la política que hemos creado está habilitada. Para ello, en un dispositivo gestionado, abre el navegador Chrome y escribe en la barra de direcciones, introduce **chrome://policy**.\n\nEspero que esté post os haya servido de ayuda.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-12T07:44:34.000Z",
      "date_modified": "2024-07-12T07:44:34.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Google",
        "IIR",
        "Internet Routing Registry",
        "Intune",
        "M365",
        "Marcadores",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-registro-de-enrutamiento-de-internet-iir-piedra-angular-de-la-infraestructura-global-de-internet/",
      "url": "https://takamaka.pages.dev/blog/el-registro-de-enrutamiento-de-internet-iir-piedra-angular-de-la-infraestructura-global-de-internet/",
      "title": "El Registro de Enrutamiento de Internet (IIR): Piedra Angular de la Infraestructura Global de Internet",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss, hoy vamos a explorar un componente crucial de la infraestructura global de Internet: el Internet Routing…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss,** hoy vamos a explorar un componente crucial de la infraestructura global de Internet: el Internet Routing Registry (IRR) por sus siglas en Ingles, o Registro de Enrutamiento de Internet, s**u importancia, seguridad y ciclo de publicación en la era digital**. Este sistema distribuido de bases de datos contiene información vital sobre las políticas de enrutamiento de los Sistemas Autónomos (AS) y sus prefijos IP asociados, desempeñando un papel fundamental en la estabilidad y seguridad del enrutamiento en Internet. Hoy, la fiabilidad y la eficiencia de las comunicaciones en línea son primordiales y el IRR se posiciona como una herramienta indispensable para los profesionales de redes y los proveedores de servicios de Internet\n\n**¿Qué es el IRR?**\n\nEl IRR es un conjunto de bases de datos que almacenan y publican información de enrutamiento para Internet. Estas bases de datos contienen objetos de enrutamiento que describen las políticas de enrutamiento de los AS, incluyendo rutas, puntos de intercambio y filtros. Los proveedores de servicios de Internet (ISP) y los operadores de red utilizan esta información para configurar y verificar sus rutas, asegurando así la integridad del enrutamiento global.\n\nEl concepto del IRR surgió en la década de 1990 como respuesta a la creciente complejidad de la topología de Internet. A medida que la red se expandía y se volvía más intrincada, se hizo evidente la necesidad de un sistema centralizado para gestionar y compartir información de enrutamiento. El IRR evolucionó para satisfacer esta necesidad, proporcionando una plataforma estandarizada para el intercambio de datos de enrutamiento entre operadores de red.\n\n**Importancia del IRR**\n\nLa relevancia del IRR radica en su capacidad para proporcionar un repositorio centralizado y confiable de información de enrutamiento. Esta función es vital por varias razones:\n\n- **Consistencia global:** Permite a los operadores de red mantener políticas de enrutamiento coherentes a nivel mundial. En un ecosistema de Internet cada vez más complejo, la consistencia es crucial para evitar conflictos y garantizar una conectividad fluida entre diferentes regiones y proveedores.  \n    \n- **Prevención de hijacking:** Ayuda a prevenir el secuestro de prefijos IP al proporcionar un medio para verificar la legitimidad de los anuncios de rutas. Esta función es especialmente crítica en la era actual, donde los ataques cibernéticos y el robo de recursos de red son preocupaciones constantes.  \n    \n- **Optimización de rutas:** Facilita la implementación de políticas de enrutamiento más eficientes, mejorando el rendimiento general de Internet. Los operadores pueden utilizar la información del IRR para tomar decisiones informadas sobre la mejor manera de dirigir el tráfico, reduciendo la latencia y mejorando la experiencia del usuario final.  \n    \n- **Resolución de problemas:** Ofrece una fuente autoritativa para diagnosticar y resolver problemas de enrutamiento. Cuando surgen problemas de conectividad, el IRR proporciona un punto de referencia crucial para los ingenieros de red, permitiéndoles identificar rápidamente la causa raíz de los problemas.  \n    \n- **Planificación de red:** El IRR es una herramienta invaluable para la planificación y expansión de redes. Los operadores pueden utilizar la información contenida en el registro para modelar escenarios de crecimiento y anticipar posibles cuellos de botella o conflictos de enrutamiento.  \n    \n- **Transparencia:** Promueve la transparencia en las operaciones de red globales, permitiendo a los operadores compartir información sobre sus políticas de enrutamiento de manera abierta y estandarizada.  \n    \n- **Automatización:** Facilita la automatización de tareas de configuración de red, permitiendo a los operadores implementar cambios de manera más rápida y con menos errores humanos.\n\n**Seguridad en el IRR**\n\nLa seguridad en el IRR es primordial para mantener la integridad de la información de enrutamiento. Se implementan varios elementos de autenticación y autorización:\n\n- **Autenticación PGP:** Se utiliza para firmar digitalmente los objetos de enrutamiento, garantizando su autenticidad. Esta técnica criptográfica asegura que los objetos no hayan sido alterados desde su creación y que provengan de una fuente legítima.  \n    \n- **Autorización basada en roles:** Controla quién puede crear, modificar o eliminar objetos en el registro. Este sistema de permisos granulares ayuda a prevenir cambios no autorizados y mantiene la integridad de la base de datos.  \n    \n- **Whois seguro:** Proporciona acceso autenticado a la información del registro. Este servicio permite a los usuarios autorizados consultar información detallada sobre objetos de enrutamiento mientras protege los datos sensibles de accesos no autorizados.  \n    \n- **Protocolo RPKI:** Aunque no es parte directa del IRR, complementa su seguridad al proporcionar una infraestructura de clave pública para la validación de origen de rutas. El RPKI (Resource Public Key Infrastructure) añade una capa adicional de seguridad al permitir la verificación criptográfica de la propiedad de recursos de red.  \n    \n- **Auditoría y logging:** Se implementan sistemas de auditoría y registro detallados para rastrear todos los cambios realizados en el IRR. Esto permite a los administradores detectar y responder rápidamente a cualquier actividad sospechosa.  \n    \n- **Redundancia y respaldo:** Para garantizar la disponibilidad constante de la información, el IRR implementa sistemas de redundancia y respaldo. Esto asegura que la información crítica de enrutamiento esté siempre accesible, incluso en caso de fallos del sistema.  \n    \n- **Actualizaciones de seguridad regulares:** Los sistemas que alojan el IRR se mantienen actualizados con los últimos parches de seguridad para proteger contra vulnerabilidades conocidas.\n\n**Ciclo de publicación de objetos de enrutamiento**\n\nEl proceso de publicación de objetos de enrutamiento en el IRR sigue un ciclo bien definido:\n\n- **Creación:** El administrador de red crea un objeto de enrutamiento que describe una política o prefijo. Este proceso implica la definición detallada de atributos como el rango de direcciones IP, las políticas de enrutamiento asociadas y la información de contacto.  \n    \n- **Autenticación:** El objeto se firma digitalmente para garantizar su autenticidad. Esta firma actúa como un sello de aprobación, verificando que el objeto proviene de una fuente autorizada.  \n    \n- **Envío:** El objeto se envía al IRR correspondiente para su inclusión. Esto se realiza típicamente a través de interfaces web seguras o mediante protocolos de transferencia de datos seguros.  \n    \n- **Validación:** El IRR verifica la autenticidad y la sintaxis del objeto. Este paso es crucial para mantener la integridad de la base de datos, asegurando que solo se incluya información precisa y bien formada.  \n    \n- Publicación: Una vez validado, el objeto se publica en la base de datos del IRR. En este punto, la información se vuelve accesible para otros operadores de red y sistemas automatizados.  \n    \n- **Propagación:** La información se propaga a otros registros IRR en todo el mundo. Este proceso de sincronización asegura que todos los operadores de red tengan acceso a la información más actualizada, independientemente de su ubicación geográfica.  \n    \n- **Actualización:** Los operadores de red actualizan sus configuraciones basándose en la nueva información. Esto puede implicar ajustes en las políticas de enrutamiento, filtros o configuraciones de dispositivos de red.  \n    \n- **Mantenimiento:** Los objetos se revisan y actualizan periódicamente para mantener la precisión. Este paso es esencial para asegurar que el IRR refleje siempre el estado actual de la red.  \n    \n- **Depuración:** Periódicamente, se realiza una limpieza de objetos obsoletos o incorrectos para mantener la calidad y relevancia de la información en el IRR\n\n**Desafíos y futuro del IRR**\n\nA pesar de su importancia crítica, el IRR enfrenta varios desafíos en el panorama de Internet en constante evolución:\n\n- **Escalabilidad:** Con el crecimiento exponencial de Internet, mantener un registro actualizado y preciso se vuelve cada vez más complejo.  \n    \n- **Consistencia entre registros:** La naturaleza distribuida del IRR puede llevar a inconsistencias entre diferentes registros regionales.  \n    \n- **Adopción de nuevas tecnologías:** La integración de tecnologías emergentes como IPv6 y SDN (Software-Defined Networking) presenta nuevos desafíos y oportunidades para el IRR.  \n    \n- **Seguridad mejorada:** A medida que las amenazas cibernéticas evolucionan, el IRR debe adaptarse constantemente para mantener la integridad de sus datos.\n\nEl futuro del IRR probablemente verá una mayor integración con otras tecnologías de seguridad de red, como RPKI y DNSSEC. También es probable que se desarrollen herramientas más sofisticadas para la automatización y validación de datos, mejorando aún más la precisión y confiabilidad del registro.\n\nEn resumen, el Registro de Enrutamiento de Internet juega un papel fundamental en la infraestructura de Internet, proporcionando un mecanismo crucial para la publicación y verificación de información de enrutamiento. Su importancia en la seguridad, eficiencia y estabilidad de la red global no podemos subestimarla y su continua evolución será clave para enfrentar los desafíos de enrutamiento del futuro. A medida que Internet continúe creciendo y evolucionando, el IRR seguirá siendo una herramienta indispensable para los profesionales de redes, garantizando que la columna vertebral de nuestro mundo digital permanezca robusta, segura y eficiente.​​​​​​​​​​​​​​​​\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-11T09:43:53.000Z",
      "date_modified": "2024-07-11T09:43:53.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IIR",
        "Internet Routing Registry",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/gestion-de-crisis-de-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/gestion-de-crisis-de-ciberseguridad/",
      "title": "Gestión de Crisis de Ciberseguridad",
      "summary": "Hello EveryOne !!, Querido y estimado lector de Obss , como Cio, Ciso, no hay a día de hoy una frase que nos dé más terror: Crisis de Ciberseguridad . Pero que…",
      "content_text": "**Hello EveryOne**!!, Querido y estimado lector de **Obss**, como Cio, Ciso, no hay a día de hoy una frase que nos dé más terror: **Crisis de Ciberseguridad**. Pero que es? cuales son los elementos a tener en cuenta?, Qué implica dentro de la organización. Vamos a aportar un poco de luz, sobre este importante tema.\n\n**Que es una crisis. Definición**\n\nEntendemos por crisis, cualquier circunstancia, deliberada o fortuita, ocasionada internamente o no, que produce un desequilibrio en una organización con su servicio, clientes, accionistas, representantes sindicales, autoridades u otras empresas o entidades afectando o dañando su imagen y reputación publica, con la consecuencia de perdida económica o incumplimiento legal, pudiendo poner en peligro su viabilidad económica y su futuro\n\n**Elementos a considerar**\n\nAnte una crisis, tres son los elementos que debemos tener en cuenta:\n\n- La amenaza a la organización\n- El elemento sorpresa (imprevisible e inesperado)\n- El corto periodo de tiempo que se exige para la toma de decisiones\n\nLos efectos de un crisis en un a organización se producen en:\n\n- La oferta del bien o del servicio por parte de la organización que lo sufre\n- Su reputación o imagen\n- La sociedad en general\n\nToda crisis implica una toma de decisiones bajo presión, con tiempo e información limitados y en diversos frentes en paralelo y con el añadido de contar con muchos agentes y personas interviniendo.\n\nCon independencia del origen que cause la crisis, se hace patente el componente de gestión que su resolución implica. Para ello necesitamos habernos dotado de las capacidades y estructuras de gestión adecuadas que nos van a permitir abordarla con garantías de éxito.\n\nPor lo tanto, en cada crisis vamos a identificar dos esferas de actuación distintas:\n\n- **Operativa y de Respuesta:** Motivo que origina la crisis y cuyos efectos inmediatos debemos contener y resolver con un equipo de respuesta especializado. Una actividad compleja en la que debemos contemplar la adopción de métodos de recopilación y análisis de datos y eventos, metodologías de seguimientos y procedimiento.\n- **Organizativa y Estratégica:** En la medida en que el impacto afecte a diferentes ámbitos de la organización (servicio, operativa, imagen y reputación, relación con el regulador, grupos de interés, presencia en redes sociales, etc.) requeriremos de una respuesta coordinada a alto nivel, determinando los canales de comunicación con otras unidades o entidades, propias y/o ajenas\n\n**Las capacidades y estructuras de gestión necesarias para hacer frente a una crisis no se improvisan cuando surgen, es *imprescindible* que las desarrollemos con antelación.**\n\nA modo de referencia general, las siguientes imágenes nos muestran el perfil genérico de un crisis y sus fases principales, alrededor de las cuales articularemos la propuesta de actuación.\n\nEn este sentido, hemos de insistir, en la importancia de haber realizado un trabajo previo que nos habilite para cuando surja la crisis:\n\n- Plan de análisis y gestión de riesgos\n- Desarrollo de los planes de actuación asociados al plan\n- Definición de las estructuras de gestión\n\nCon el objetivo final de poder estimar el tipo de ataque más probable para adelantarnos al problema diseñando el modo de gestionarlo ante el mas mínimo indicio de materialización\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-22.png?w=886)\n\nCon posterioridad, profundizaremos en una serie de acciones que consideramos componentes fundamentales de un modelo de éxito para abordar una crisis y que organizamos en los cinco ámbitos que ya hemos mencionando con anterioridad.\n\n- **Liderazgo**  \n    - Liderazgo, valores y control  \n        \n- **Preparación**  \n    - Planes y Protocolos estructurales\n    - Comité de Crisis. Configuración\n    - Control de la Superficie de Exposición\n    - Gestión correcta de Stakeholders  \n        \n- **Respuesta**  \n    - Diagnóstico inicial\n    - Coordinación\n    - Iniciativa y Proactividad  \n        \n- **Comunicación**  \n    - Discurso unificado y oficial\n    - Transparencia, empatía y asunción de responsabilidades\n    - Puesta en valor de las acciones adoptadas  \n        \n- **Cierre**  \n    - Cierre formal de la crisis\n    - Implementación de medidas correctoras\n\n**Definición de Cibercrisis**\n\nUna **cibercrisis** es un acontecimiento del ámbito de la ciberseguridad con gran impacto sobre la actividad de la organización y que requiere que tomemos decisiones rápidas con información limitada.\n\nLa probabilidad de esta respuesta dependerá del grado de preparación previa de la organización.\n\nQue básicamente será muy pequeña si hemos tomado un gran número de medidas preventivas y que progresivamente ira ascendiendo en el nivel de gravedad cuanto menor sea el trabajo de prevención que hayamos llevado a cabo con anterioridad.\n\n**Cuando se considera que existe una cibercrisis?**\n\nLa asignación de los ciberincidentes (asignación de prioridades, y recursos, etc.) exige determinar la peligrosidad potencial que el ciberataque posee. Para ello, es necesario que establezcamos unos Criterios de Determinación de la Peligrosidad con los que comparar las evidencias que se disponen del ciberincidente, en sus estado iniciales.\n\nLa siguiente imagen nos muestra el nivel de peligrosidad de los ciberincidentes, atendiendo a la repercusión que el éxito de la amenaza podría tener en nuestros sistemas de información. De esta forma, la tabla nos permitirá determinar considerar que existe una cibercrisis.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-23.png?w=886)\n\n- **Nivel Bajo**:  \n    - Spam, escaneo de redes/scanning, análisis de paquetes/sniffing), otros, …\n    - **Declaración de Crisis: NO**  \n        \n- **Nivel Medio**:  \n    - Discursos de odio, ingeniería social, explotación de vulnerabilidades conocidas, intento de acceso con vulneración de credenciales, compromiso de cuentas sin privilegios, desconfiguración, uso no autorizado de recursos, derechos de autor suplantación, criptografía débil, DDoS, servicios con acceso potencial no deseado, revelación de información, sistema vulnerable.\n    - **Declaración de Crisis: NO**  \n        \n- **Nivel Alto:**  \n    - Pornografía infantil, contenido sexual, contenido violento inadecuado, sistema infectado, Servidor C&C, compromiso de cuentas con privilegios, ataques desconocidos, DDoS, acceso no autorizado a información, modificación no autorizada de información, perdida de datos, phishing\n    - **Declaración de Crisis: OPCIONAL**  \n        \n- **Nivel muy Alto**:  \n    - Distribución de Malware, configuración de Malware, robo, sabotaje, interrupciones\n    - **Declaración de Crisis: SI**  \n        \n- **Nivel Critico**:  \n    - Amenazas Persistentes Avanzadas (APT)\n    - **Declaración de Crisis: SI**  \n        \n\n**Actuación en caso de Cibercrisis**\n\nDesde el punto de vista operativo, cabe esperar que en función del nivel del ciberincidente, establecido en base a los criterios de peligrosidad e impacto que se haya determinado previamente, convoquemos al comité de crisis adecuado para su gestión.\n\n- **Nivel Bajo y Nivel Medio:**  \n    - Equipo de nivel operativo muy especializado y concreto\n    - Denominación: Bronze  \n        \n- **Nivel Alto y Nivel muy Alto**  \n    - Representantes de unidades de negocio y con presencia, casi con toda probabilidad, de mas de un equipo operativo especializado\n    - Denominación: Silver  \n        \n- **Nivel Critico**  \n    - Cúpula de la organización y los miembros designados con anterioridad en el comité de crisis.\n    - La cúpula de la organización será quien tome las decisiones finales según las indicaciones y aportaciones del comité de crisis y de los equipos operativos.\n    - Denominación: Gold\n\nLa configuración de los comités no es, en absoluto, excluyente. La constitución de los niveles superiores, implica, por normal general, el mantenimiento de la actividad de los anteriores. Dicho de otra manera, en un ciberataque de nivel critico, la cúpula de la organización será quien tome las decisiones finales dentro de las aportaciones del nivel Silver así como del nivel Bronze.\n\nEn otros ciberataques de menor entidad, es probable que solo requiramos la participación de uno o mas equipos Bronze.\n\nDe todas maneras, el tamaño de la organización establecerá los distintos niveles de equipos. Nos podremos encontrar con organizaciones que poseen los tres niveles de equipos en contraposición con organizaciones que solo poseen un solo nivel.\n\n**Acciones para una buena gestión de una Cibercrisis**\n\n- **Liderazgo, Control y Valores.** Es importante que haya un líder que mantenga la iniciativa durante la cibercrisis. Tomar medidas es siempre mejor que no hacer nada en temimos de ciberseguridad. Para ello debemos partir de una preparación y un Plan previamente organizado y aprobado. De este modo, evitaremos caer en un nerviosismo y/o improvisación demasiado presente en estos casos.  \n    - **Responsable de Seguridad de la Información**. El RSI, CIO o CISO en su delegación, son las personas que deben categorizar el evento ocurrido y la idoneidad o no de convocar al comité de crisis, asumiendo que la pronta notificación del mismo redunda en un incremento de la seguridad general.  \n        \n- **Planes y Protocolo Estructurales.**  \n    - **Anticipación.** Las cibercrisis se preparan en tiempo de normalidad. Una de las claves para una gestión efectiva de las cibercrisis viene determinada por la capacidad de anticipación e identificación de los ámbitos mas vulnerables (Plan de análisis y gestión de riesgos) que pueden llegar a transformarse en situaciones criticas.\n        \n        La identificación de estos riesgos potenciales en el negocio es clave para, llegado el caso, saber cómo responder y reducir su impacto al mínimo posible. Desde el punto de vista de la ciberseguridad, las ciberamenazas exigen un constante ejercicio de prospectiva para ser conscientes de las debilidades de la organización y de esta forma, poder prepararnos y anticiparnos.  \n        \n    - **Planes de gestión de Crisis.** Identificaremos las tareas necesarias que nos permitirán tener la capacidad de gestionar una cibercrisis e identificar las principales acciones a ejecutar para dar respuesta a una situación grave. Estos planes deben contar con un manual de crisis que nos sirva como marco de referencia, para que llegado el caso, contemos con un guion de las acciones a llevar a cabo.  \n        \n- **Comité de Crisis**  \n    - Definición. Es el máximo órgano para la gestión unificada de una cibercrisis y debe estar previamente definido. Su principal cometido es acelerar el proceso de toma de decisiones para solventar incidencias, definiendo prioridades estrategias y tácticas a seguir. Dentro de este comité se debe definir los principales escenarios que nos podremos encontrar, como actuar, como contarlo, dirigiendo para ello, a todos lo equipos involucrado en la cibercrisis.\n    - Responsabilidad. Será este comité quien decida si nos encontramos ante una cibercrisis o no y su nivel (en función de los niveles anteriormente citados), así como del reparto de responsabilidades.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-24.png?w=886)\n\n- **Control de la superficie de Exposición**  \n    - Un elemento clave es poner de forma constante a prueba los planes, procedimientos y configuraciones establecidas. Con el objetivo de evaluar la superficie de exposición de la organización, identificando como resultado, las vulnerabilidades asociadas a servicios y aplicaciones.\n        \n        Por otro lado, es necesario que tengamos en cuenta que para enfrentarnos a una crisis el equipo debe estar bien preparado. Por ello es aconsejable que realicemos de forma periódica simulacros de distinto tipo, similares a los que se deberán realizar ante una cibercrisis. De modo que, el propio simulacro pueda aflorar mejoras de distinta índole que nos prevengan ante una situación real.\n        \n- **Gestión adecuada de Stakeholders**  \n    - Los Stakeholders son personas o colectivos del entorno de la organización que pueden verse afectados por cualquier actividad que la propia organización realice. Durante una cibercrisis es más que probable que tengamos interacción con alguno de ellos, bien por ser parte de la organización o bien por ser parte afectada. Dentro del Plan de análisis y gestión de riesgos, deberemos desarrollar un mapa de Stakeholders donde deberemos identificar aquellos colectivos a los que les puede afectar una cibercrisis.  \n        \n    - Es de especial importancia destacar dentro de los miembros de Stakeholders a los CERT, que nos proporcionan servicios de soporte y gestión en este tipo de incidentes. en función de la peligrosidad y/o de su impacto es obligatorio la notificación al CERT de referencia. en el caso de España, todos los incidentes clasificados como Altos, muy Altos o Críticos deben notificarse al Ccn-Cert.  \n        \n    - **Stakeholders Internos**  \n        - Miembros del consejo de dirección, empleados y representantes sindicales  \n            \n    - **Stakeholders Externos**  \n        - Autoridades y organismo reguladores, CERT, AEPD, clientes, proveedores, etc.  \n            \n    - **Medios de comunicación**  \n        - En este punto incluimos los medios tradicionales y los Online (RRSS, etc.)  \n            \n- **Diagnóstico inicial y escenarios posibles**.  \n    - Es vital en una cibercrisis, entender lo que nos está sucediendo y sus posibles consecuencias a corto y medio plazo. Ester ejercicio, nos va a permitir priorizar actuaciones y tomar las primeras decisiones.\n        \n        En esta primera fase de diagnóstico, es necesario clasificar la cibercrisis en función de la gravedad percibida y su posible impacto, de modo que nos permita anticiparnos con decisiones de gestión posteriores.  \n        \n    - Como hemos señalado con anterioridad, notificar al CERT de referencia para recibir soporte alineado con el problema  \n        \n- **Coordinación**  \n    - La coordinación es la base para una resolución satisfactoria de una cibercrisis. Incluso organizaciones que se han preparado adecuadamente para abordar una situación grave de este tipo tendemos a improvisar. Y la improvisación y la falta de coordinación son ingredientes de una receta para el fracaso.\n        \n        Por esta razón, la convocatoria de un comité de crisis, tal y como se ha reseñado anteriormente, con capacidad de gestión es uno de los primeros y más importantes pasos a seguir durante una crisis, pues este comité será el que asuma y asigne responsabilidades, competencias y recursos para solucionar el problema.  \n        \n    - Toma de decisiones. Es indispensable que este comité tome las decisiones oportunas y se responsabilice de su ejecución, así como llevar a cabo tareas de comunicación, por lo que la figura del portavoz de este comité es muy relevante.\n        \n        En la parte operativa, aparece como fundamental la figura del Responsable de Seguridad de la Información (RSI), CIO y/o CISO ya que sobre esta persona pivotará la coordinación al ser el punto de contacto de los equipos operativos de actuación (bronze), el propio comité de crisis (Silver o Gold) y el CERT de referencia.\n        \n        Lograremos una adecuada coordinación si hemos realizado las buenas prácticas anteriores.  \n        \n- **Iniciativa y Proactividad**  \n    - Reaccionar con proactividad. Ante un primer aviso de cibercrisis, debemos reaccionar con rapidez y contundencia, haciendo una notificación inicial sin dilación. Se trata, por lo tanto, de que seamos proactivos y no reactivos, que tomemos nuestras decisiones con rapidez y que nos posicionemos para liderar la gestión de la cibercrisis.  \n        \n- **Discurso Unificado y Oficial de la información.**  \n    - Una de las mejores cosas que nos puede suceder en el transcurso de una cibercrisis es que la principal fuente de información sea la emitida por la propia organización.\n        \n        Es muy importante que el comité de crisis emita unos mensajes claros de los que nadie dentro de la organización debe salirse, independientemente del formato y canal escogido.\n        \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-25.png?w=886)\n\n- **Transparencia y Asunción de Responsabilidades**  \n    - Proteger la reputación. Para proteger la reputación de la organización debemos evitar la incertidumbre. Esta actitud es también relevante en la rápida notificación al CERT de referencia ya que ello redunda en un beneficio global.\n        \n        El concepto de transparencia no quiere decir que tengamos que publicar absolutamente todo. Evitaremos mencionar las causas del incidente, su responsable, datos que la investigación pueda revelar o las posibles consecuencias para la organización o para otro grupo de interés.  \n        \n- **Puesta en valor de las decisiones adoptadas.**  \n    - Dentro de una cibercrisis existen muchos momentos en los que, a pesar del trabajo intenso y de las muchas actuaciones simultáneas que estamos llevando a cabo, no disponemos de resultados que podamos presentar a la opinión pública y a los Stakeholders. En el contexto de proactividad y transparencia que debemos adoptar, este un buen momento para poner en valor las medidas que hemos adoptado hasta el momento, tanto las preventivas (coordinación con el CERT y otras instituciones, desarrollo de planes previamente diseñados, inversión en recursos, etc. ) como las correctivas (equipos de intervención, comités de crisis, subcontrataciones, ejecución de contratos, revisión de protocolos, etc.)\n        \n    - Mensaje múltiple: La organización que se ha preocupado por su entorno inmediato y sus stakeholders, se ha preparado con antelación, cuenta con protocolos de actuación, comité de crisis, etc.\n        \n        A pesar de no disponer todavía de resultados concretos, estamos haciendo todo lo posible para conseguirlos mediante el despliegue de medios y recursos, tal y como se había planificado.\n        \n        Estaremos trabajando estrechamente con otros organismos, instituciones o autoridades para su pronta resolución. Por lo tanto, en la organización estamos haciendo todo lo que está en nuestras manos para resolver la situación y, en estas condiciones, sin duda lo conseguiremos.  \n        \n- **Cierre formal de la cibercrisis**  \n    - Es muy importante destacar que la cibercrisis no termina con el cierre formal de ésta, si no más bien al contrario, nos queda un arduo trabajo por delante.  \n        \n    - La realización de los análisis pertinentes, el levantamiento conclusiones, la definición de un plan de acción y el seguimiento de su implantación son pasos indispensables en el cierre de la cibercrisis y en muchas ocasiones las realizamos sólo a medias.  \n        \n    - La comunicación posterior sobre las actividades que llevamos cabo y sobre el cierre formal del episodio es una buena manera de transmitir, tanto a los stakeholders como a la opinión pública en general, el mensaje de que hemos aprendido de lo sucedido y que estaremos mejor preparados para el futuro. También es un buen momento para mostrar agradecimientos a todas aquellas personas y/o instituciones que han colaborado en la resolución de la situación.  \n        \n- **Implementación de las mejoras detectadas**  \n    - Es necesario que hagamos un esfuerzo de resumen de lo que nos ha sucedido y sintetizarlo en nuevas acciones de mejora a implementar. Hay que tratar la crisis, como un aprendizaje, obtener conclusiones de lo sucedido y ajustarlas a los planes de acción e inversiones futuras.\n\n**En Resumen**\n\n- Para gestionar una hipotética cibercrisis es necesario que la hayamos previsto, contar con un comité de crisis y diferentes planes y manuales para ello, e incluso, realizar ejercicios o simulacros de la misma.\n- No existe suficiente conciencia sobre la importancia de la seguridad de la información en las organizaciones.\n- En muchos casos, no existe una persona que asuma de un modo claro la función de Responsable de Seguridad de la Información. Esta función, propia o externa, es indispensable en el mundo actual.\n- Es fundamental que la alta dirección de la organización conozca la amenaza en general, el posible impacto sobre el servicio y el grado de preparación y, por lo tanto, sus carencias.\n- La formación y concienciación del personal de la organización es primordial. Muchos ataques los evitaríamos si el personal que trabaja con medios informáticos es consciente de los riesgos que ello supone y de las amenazas que afectan a la organización.\n- La inversión en ciberseguridad debe ser una prioridad para las organizaciones. A pesar de la dificultad en calcular su retorno financiero (ROI) exacto, dada la cada vez mayor frecuencia de los ciberataques y el cada vez mayor impacto que tienen tanto en afectación al servicio prestado como en la información y reputación de la propia organización, no debe existir ninguna duda en llevarla a cabo.\n- Debemos disponer de sistemas que, a la vez que nos protegen, faciliten la gestión ante un ataque (Firewalls, SIEM, EDR), así como la disponibilidad de recursos humanos (propios o externos) para la supervisión permanente de la red.\n- La rápida notificación de un ciberataque al CERT de referencia se muestra como un paso fundamental para la resolución del incidente y la minimización de su impacto.\n- La comunicación es clave para una correcta gestión de una crisis. Para ello es necesario un único discurso compartido por los distintos miembros de la organización, que se muestre total transparencia a la vez que se asuman responsabilidades si es necesario y que se ponga en valor las acciones realizadas.\n- El valor seguridad de la información, debe ser tenido en cuenta en toda estrategia que la organización adopte.\n\nEspero que esta guía de gestión de crisis de seguridad sea de tu agrado y que te haya resultado tan amena de leer como a mi escribirla. Si quieres descargarla en pdf, te dejo la guia.\n\n[Gestión de Crisis de Ciberseguridad](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/gestion-de-crisis-de-ciberseguridad.pdf)[Descarga](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/gestion-de-crisis-de-ciberseguridad.pdf)\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-09T12:56:10.000Z",
      "date_modified": "2024-07-11T07:02:29.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cultura de seguridad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/evolucion-de-ataques-de-phishing-bots-otp-eluden-la-autenticacion-de-doble-factor/",
      "url": "https://takamaka.pages.dev/blog/evolucion-de-ataques-de-phishing-bots-otp-eluden-la-autenticacion-de-doble-factor/",
      "title": "Evolución de Ataques de Phishing: Bots OTP eluden la Autenticación de Doble Factor",
      "summary": "Hello Everyone !!, Querido y estimado lector de Obss , los ciberdelincuentes han dado un salto cualitativo en sus técnicas de ataque, desafiando uno de los…",
      "content_text": "**Hello Everyone**!!, Querido y estimado lector de **Obss**, los ciberdelincuentes han dado un salto cualitativo en sus técnicas de ataque, desafiando uno de los pilares de la seguridad en línea: la autenticación de doble factor. Un reciente informe de Kaspersky revela cómo los llamados \"bots OTP\" están siendo utilizados para burlar esta medida de protección, poniendo en jaque la seguridad de millones de cuentas en todo el mundo. Esta nueva amenaza combina el phishing tradicional con sofisticadas herramientas de ingeniería social automatizada, marcando un punto de inflexión en la lucha entre defensores y atacantes en el ciberespacio. A continuación, analizamos en profundidad esta preocupante evolución.\n\nUna reciente investigación de Kaspersky ha revelado una sofisticada evolución en las técnicas de phishing que amenazan la eficacia de la autenticación de doble factor (2FA), una medida de seguridad ampliamente adoptada para proteger cuentas en línea. El estudio destaca cómo los ciberdelincuentes han desarrollado métodos avanzados que combinan el phishing tradicional con una nueva herramienta: los bots de contraseñas de un solo uso (OTP).\n\n**Los Bots OTP: Una Nueva Amenaza**\n\nUn bot OTP es una herramienta automatizada diseñada para interceptar las contraseñas de un solo uso mediante técnicas de ingeniería social. Estos bots representan un salto cualitativo en la sofisticación de los ataques de phishing, permitiendo a los atacantes superar las barreras de seguridad impuestas por la autenticación de doble factor.\n\nCómo funciona el Ataque:\n\n1. Obtención de credenciales: Los atacantes adquieren las credenciales de inicio de sesión de la víctima a través de phishing tradicional o filtraciones de datos.\n2. Activación de 2FA: Al intentar acceder a la cuenta, se activa el envío de un OTP al dispositivo del usuario.\n3. Intervención del bot OTP: El bot realiza una llamada telefónica a la víctima, suplantando a un representante de una organización confiable.\n4. Ingeniería social: Mediante un diálogo preestablecido, el bot persuade al usuario para que revele el código OTP.\n5. Acceso no autorizado: Con el OTP obtenido, el atacante completa el acceso a la cuenta de la víctima.\n\n**Sofisticación Tecnológica**\n\nLos bots OTP se gestionan a través de paneles en línea especializados o plataformas de mensajería como Telegram. Ofrecen una amplia gama de características personalizables:\n\n- Emulación de diferentes organizaciones\n- Soporte multilingüe\n- Opciones de voz (masculina/femenina)\n- Suplantación del número de llamada\n\nLos ciberatacantes prefieren las llamadas telefónicas sobre los mensajes de texto debido a su mayor efectividad para obtener respuestas rápidas de las víctimas. La capacidad de estos bots para imitar el tono y la urgencia de una llamada legítima aumenta significativamente su credibilidad.\n\n**Impacto Cuantificado**\n\nLa investigación de Kaspersky proporciona datos concretos sobre la magnitud de esta amenaza. Entre el 1 de marzo y el 31 de mayo de 2024:\n\n- Se bloquearon 653.088 intentos de acceso a sitios generados por kits de phishing orientados al sector bancario.\n- Se detectaron 4.721 páginas de phishing diseñadas específicamente para eludir la autenticación de dos factores en tiempo real.\n\n**Implicaciones para la Ciberseguridad**\n\nOlga Svistunova, experta en seguridad de Kaspersky, subraya la complejidad de estos ataques de ingeniería social: \"El uso de la ingeniería social puede ser increíblemente complicado, especialmente con el uso de bots de OTP que pueden imitar llamadas reales de representantes de servicios legítimos. Para estar alerta, es crucial mantenerse vigilante y seguir las mejores prácticas de seguridad.\"\n\nEste desarrollo pone de manifiesto que, si bien la autenticación de doble factor sigue siendo una medida de seguridad crucial, no es infalible ante las técnicas de ataque más avanzadas. La evolución constante de las amenazas cibernéticas requiere una reevaluación continua de las estrategias de protección digital tanto a nivel individual como corporativo.\n\nLa investigación continua y la innovación en soluciones de seguridad se presentan como elementos cruciales para contrarrestar estas amenazas emergentes. Kaspersky, a través de su investigación y desarrollo de tecnologías de vanguardia, se mantiene a la vanguardia en la lucha contra estas sofisticadas técnicas de phishing, proporcionando soluciones de seguridad adaptadas a este cambiante panorama de amenazas.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-09T05:55:46.000Z",
      "date_modified": "2024-07-09T05:55:46.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "bot",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Gestion de Riesgos",
        "las persky",
        "Nube",
        "OTP",
        "Red segura"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-las-aplicaciones-web-progresivas-pueden-robar-contrasenas/",
      "url": "https://takamaka.pages.dev/blog/como-las-aplicaciones-web-progresivas-pueden-robar-contrasenas/",
      "title": "Cómo las Aplicaciones Web Progresivas Pueden Robar Contraseñas",
      "summary": "Hello EveryOne!! , Querido y estimado lector de Obss , conoces el Phishing Progresivo?",
      "content_text": "**Hello EveryOne!!**, Querido y estimado lector de **Obss**, conoces el Phishing Progresivo?\n\nUn investigador de seguridad conocido como *mr.d0x* ha publicado un [artículo](https://mrd0x.com/progressive-web-apps-pwa-phishing/), referenciado también en la web de Kaspersky, donde detalla una nueva técnica que se puede usar para el phishing y otras actividades potencialmente maliciosas. Dicha técnica explota las llamadas aplicaciones web progresivas (PWA).\n\n**Las aplicaciones web progresivas (PWA)** son una tecnología emergente que permite a los desarrolladores crear experiencias de aplicación nativa dentro de un navegador web. Si bien estas PWA nos ofrecen muchos beneficios a los usuarios, también nos presentan riesgos de seguridad que los ciberdelincuentes pueden explotar para llevar a cabo ataques de phishing. Analizaremos cómo las PWA pueden ser utilizadas para engañar a los usuarios y robar nuestras credenciales, y veremos las medidas que podemos tomar para protegernos contra este tipo de amenazas.\n\n**¿Qué son las Aplicaciones Web Progresivas (PWA)?**\n\nLas PWA son aplicaciones web construidas utilizando tecnologías web modernas como HTML, CSS y JavaScript. A diferencia de las aplicaciones web tradicionales, las PWA pueden integrarse más profundamente con el sistema operativo del usuario, lo que les permite tener un aspecto y comportamiento similar a las aplicaciones nativas.\n\nAlgunas de las características clave de las PWA incluyen:\n\n- **Instalación en el dispositivo:** Los usuarios pueden instalar la PWA en su dispositivo, lo que les permite acceder a ella rápidamente desde el menú de aplicaciones o la pantalla de inicio.\n- **Experiencia de aplicación nativa:** Una vez instalada, la PWA se abre en una ventana separada del navegador, ocultando los controles del navegador y ofreciendo una experiencia de usuario similar a la de una aplicación nativa.\n- **Funcionalidad sin conexión**: Las PWA pueden almacenar en caché contenido y recursos clave, lo que les permite funcionar incluso cuando el dispositivo está desconectado de internet.\n- **Notificaciones push**: Las PWA pueden enviar notificaciones push al dispositivo del usuario, lo que mejora la experiencia de usuario y la retención.\n\n**Cómo se Pueden Explotar las PWA para Phishing**\n\nEl principal riesgo de seguridad de las PWA radica en su capacidad para ocultar la barra de direcciones del navegador. Cuando una PWA se instala y se abre, la ventana de la aplicación no muestra la barra de direcciones típica del navegador.\n\nLos atacantes pueden aprovechar esta característica para crear PWA maliciosas que imiten sitios web legítimos, como páginas de inicio de sesión de empresas conocidas. Al ocultar la barra de direcciones, los atacantes pueden dibujar una barra de direcciones falsa que muestre una URL convincente, engañando así a los usuarios para que ingresen sus credenciales.\n\nEl proceso típico de un ataque de phishing basado en PWA sería el siguiente:\n\n- El usuario accede a un sitio web malicioso que lo invita a instalar una \"aplicación\" (en realidad, una PWA maliciosa).\n- El usuario instala la PWA, que se agrega rápidamente a su dispositivo como una aplicación nativa.\n- Al abrir la PWA, el usuario ve una ventana que parece ser la página de inicio de sesión legítima de una empresa conocida, con una barra de direcciones falsa que muestra una URL convincente.\n- El usuario ingresa sus credenciales, que son robadas por los atacantes.\n\nCabe destacar que los atacantes también pueden mejorar aún más el engaño utilizando un icono familiar para la PWA, lo que hace que parezca aún más legítima.\n\n**Cómo Protegernos Contra el Phishing Basado en PWA**\n\nPara protegernos contra este tipo de ataques, debemos tener en cuenta las siguientes recomendaciones:\n\n- Desconfiar de las solicitudes de instalación de aplicaciones: Prestar mucha atención cuando te encuentres con solicitudes para instalar \"aplicaciones\" en tu dispositivo, especialmente si provienen de sitios web desconocidos o sospechosos.\n- Revisar las PWA instaladas: Revisar periódicamente la lista de PWA instaladas en nuestro sistema y eliminar cualquier aplicación que no reconozcamos o que parezca sospechosa.\n- Utilizar una solución de seguridad confiable: Emplear una solución de seguridad que cuente con protección contra el phishing y los sitios fraudulentos, la cual nos advertirá de inmediato sobre cualquier posible peligro.\n- Ser consciente de la barra de direcciones: Cuando usemos una PWA, debemos asegurarnos de verificar la dirección URL real, ya que puede estar oculta o ser diferente a la que se muestra en la ventana de la aplicación.\n- Mantener nuestros dispositivos y software actualizados: Mantener nuestro sistema operativo, navegador y otras aplicaciones actualizadas para aprovechar las últimas mejoras de seguridad.\n\nLas aplicaciones web progresivas (PWA) nos ofrecen muchos beneficios, pero también presentan riesgos de seguridad que los ciberdelincuentes pueden explotar para llevar a cabo ataques de phishing. Al ser conscientes de estos riesgos y tomar las medidas de seguridad adecuadas, nos podemos proteger contra este tipo de amenazas y disfrutar de las ventajas que ofrecen las PWA.\n\n**Estimado lector de Obss**, espero que este post sobre **Las aplicaciones web progresivas (PWA)** haya sido tan esclarecedor para ti como lo ha sido para mí al escribirlo.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-08T08:24:32.000Z",
      "date_modified": "2024-07-08T08:24:32.000Z",
      "tags": [
        "Amenazas informáticas",
        "Articulos",
        "Automatización Microsoft Intune",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Contraseñas",
        "Gestion de Riesgos",
        "Internet",
        "Malware",
        "obss",
        "Phishing",
        "Privacidad",
        "Protección de datos",
        "PWA",
        "Redes sociales",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/identificador-de-dispositivos-corporativos-de-windows-con-microsoft-intune/",
      "url": "https://takamaka.pages.dev/blog/identificador-de-dispositivos-corporativos-de-windows-con-microsoft-intune/",
      "title": "Identificador de dispositivos corporativos de Windows con Microsoft Intune",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , como Cio, Ciso y/o administrador, necesitamos asegurarnos que solo los dispositivos autorizados y que…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, como Cio, Ciso y/o administrador, necesitamos asegurarnos que solo los dispositivos autorizados y que cumplan con las normas establecidas puedan acceder a los recursos y datos de nuestra organización.\n\nPara ello, debemos identificar qué dispositivos son propiedad de la organización y cuáles son dispositivos personales. Sin embargo, esto no siempre es fácil, especialmente cuando tiene una base de dispositivos grande y diversa que ejecutan diferentes sistemas operativos y plataformas.\n\nEn la actualidad, **Microsoft Intune** nos brinda una variedad de métodos para identificar un dispositivo como ***corporativo*** para la plataforma Windows. Si un dispositivo no se ha registrado mediante uno de nuestros métodos corporativos verdaderos, hacemos todo lo posible para determinar la propiedad de ese dispositivo atendiendo a la forma en que el usuario lo haya registrado. Por ejemplo, si un usuario se registra automáticamente al registrar el dispositivo en Microsoft Entra a través de la configuración de Windows, entonces determinamos que ese dispositivo es ***corporativo***. Si un usuario se registra automáticamente al agregar una cuenta de trabajo desde la configuración de Windows , entonces **Microsoft Intune** marca el dispositivo como ***personal.***\n\nUna forma de evitar que dispositivos personales o desconocidos se registren en nuestro tenant es usar las **restricciones de inscripción**. Las restricciones de inscripción son políticas que podemos crear y asignar a grupos de usuarios o dispositivos para controlar quién puede registrar qué dispositivos y cuántos. Podemos acceder a crear dos tipos de restricciones de inscripción: **restricciones de tipo de dispositivo y restricciones de límite de dispositivo.**\n\n**Las restricciones de inscripción por tipo de dispositivo** nos permiten bloquear o permitir la inscripción de tipos específicos de dispositivos, como Windows, iOS, Android o macOS. También podemos bloquear o permitir configuraciones específicas, como bloquear dispositivos personales o desconocidos. Con la configuración para bloquear dispositivos personales impedimos la inscripción de los siguientes dispositivos, aunque Microsoft Intune los asuma como corporativos cuando se les permite la inscripción:\n\n- Inscripción automática a MDM con Microsoft Entra durante la configuración de Windows  \n    Inscripción automática a MDM con Microsoft Entra desde la configuración de Windows  \n    Inscripción automática a MDM con Microsoft Entra join o unión híbrida a Entra join a través de Windows Autopilot para dispositivos existentes\n\n**Nuevos identificadores de dispositivos corporativos para Windows**\n\nLa nueva función de identificador corporativo de Windows es una solución que nos puede ayudar a identificar y administrar nuestros dispositivos Windows corporativos de manera más fácil y segura. Esta función nos permite cargar un archivo CSV con el número de serie, el fabricante y el modelo de nuestros dispositivos Windows conocidos a nuestro tenant. Esto marca los dispositivos como corporativos en el centro de administración de Microsoft Intune y les aplica las políticas y configuraciones adecuadas una vez que se inscriben en su inquilino. \n\nDebemos tener *en cuenta que esta función solo funciona para Windows 11, versión 22H2 y posteriores con  [KB5035942 (compilaciones del SO 22621.3374 y 22631.3374)](https://support.microsoft.com/topic/march-26-2024-kb5035942-os-builds-22621-3374-and-22631-3374-preview-3ad9affc-1a91-4fcb-8f98-1fe3be91d8df) o más nuevas.*\n\n**Importante:** Las restricciones de tipo de dispositivo de inscripción solo las podemos editar con un rol de administrador de servicios de Intune o de administrador global. Los identificadores de dispositivos corporativos tienen su propio permiso que se debe asignar. Dado que estos permisos no son los mismos, debemos confirmar que las restricciones de inscripción existentes no van a verse afectadas antes de cargar un identificador de dispositivo corporativo.\n\nPara utilizar la nueva función, seguiremos estos pasos:\n\n1. Crearemos un archivo CSV con el número de serie, el fabricante y el modelo de sus dispositivos Windows corporativos. Podemos utilizar cualquier herramienta o método para generar el archivo CSV, siempre que cumpla con el formato y los requisitos especificados en la documentación.\n2. En el centro de administración de Intune, cargaremos archivo CSV en el tenant. LA opción de carga esta  **Dispositivos** > **Windows** > **Identificadores corporativos** . Podemos cargar hasta 5000 dispositivos o 5 MB en un CSV. Si necesitamos cargar más, recomiendo usar PowerShell e interactuar directamente con la API de Microsoft Graph.\n3. Verificaremos que la carga se haya realizado correctamente y que los dispositivos estén marcados como corporativos en el centro de administración de Intune. Podemos ver el estado y los detalles de la carga en **Dispositivos** > **Windows** > **Identificadores corporativos** . También podemos ver la propiedad del dispositivo y otras propiedades de los dispositivos en **Dispositivos** > **Todos los dispositivos** .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-16.png?w=999)\n\nAlgunos métodos de inscripción siempre se van considerar inscripción corporativa ya que confiamos en que los dispositivos que se inscriben a través de estos métodos son dispositivos conocidos. Una vez que hemos cargado un único identificador corporativo de Windows, la forma en que definimos Corporativo y Personal cambia a lo siguiente en la tabla:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tipos de inscripción de Windows</strong></td><td><strong>Sin identificadores corporativos</strong></td><td><strong>Con identificadores corporativos</strong></td></tr><tr><td><strong>El dispositivo se registra a través de&nbsp;&nbsp;Windows Autopilot</strong></td><td><strong>Corporativo</strong></td><td><strong>Corporativo</strong></td></tr><tr><td><strong>El dispositivo se inscribe a través de GPO o&nbsp;&nbsp;inscripción automática desde Configuration Manager para administración conjunta</strong></td><td><strong>Corporativo</strong></td><td><strong>Corporativo</strong></td></tr><tr><td><strong>El dispositivo se inscribe a través de un&nbsp;&nbsp;paquete de aprovisionamiento masivo</strong></td><td><strong>Corporativo</strong></td><td><strong>Corporativo</strong></td></tr><tr><td><strong>El usuario que se inscribe utiliza una&nbsp;&nbsp;cuenta de administrador de inscripción de dispositivos</strong></td><td><strong>Corporativo</strong></td><td><strong>Corporativo</strong></td></tr><tr><td><strong>El dispositivo se inscribe a través de Azure Virtual Desktop (no híbrido)</strong></td><td><strong>Corporativo</strong></td><td><strong>Corporativo</strong></td></tr><tr><td><strong>Inscripción automática a MDM&nbsp;&nbsp;con&nbsp;&nbsp;Microsoft Entra durante la configuración de Windows&nbsp;&nbsp;(incluidos&nbsp;los nuevos perfiles de preparación de dispositivos Autopilot&nbsp;)</strong></td><td><strong>Corporativo, pero bloqueado por restricción de inscripción personal</strong></td><td>Personal</td></tr><tr><td><strong>Inscripción automática a MDM&nbsp;&nbsp;con&nbsp;&nbsp;Microsoft Entra desde la configuración de Windows</strong></td><td><strong>Corporativo, pero bloqueado por restricción de inscripción personal</strong></td><td>Personal</td></tr><tr><td><strong>Inscripción automática a MDM&nbsp;&nbsp;con Microsoft Entra join o unión híbrida a Entra join a través de&nbsp;&nbsp;Windows Autopilot para dispositivos existentes</strong></td><td><strong>Corporativo, pero bloqueado por restricción de inscripción personal</strong></td><td>Personal</td></tr><tr><td><strong>Inscripción automática a MDM&nbsp;&nbsp;con&nbsp;&nbsp;Agregar cuenta de trabajo desde la configuración de Windows</strong></td><td>Personal</td><td>Personal</td></tr><tr><td><strong>Opción de inscripción únicamente a MDM&nbsp;&nbsp;desde la configuración de Windows</strong></td><td>Personal</td><td>Personal</td></tr><tr><td><strong>Inscripción mediante la aplicación Intune Company Portal</strong></td><td>Personal</td><td>Personal</td></tr><tr><td><strong>Inscripción a través de una aplicación de Microsoft 365, que se produce cuando los usuarios seleccionan la opción Permitir que mi organización administre mi dispositivo durante el inicio de sesión de la aplicación</strong></td><td>Personal</td><td>Personal</td></tr></tbody></table>\n\nLos administradores que deseamos utilizar la lógica del método de inscripción existente para determinar si es corporativo o personal (es decir, la columna “Sin identificadores corporativos”) podemos simplemente eliminar o quitar todos los identificadores corporativos de Windows y la propiedad vuelve a comportarse como lo hacía anteriormente en Intune.\n\n**Nueva experiencia de restricción de inscripción mediante el uso de propiedades de dispositivo de modelo y fabricante en filtros**\n\nLa nueva función de identificador corporativo de Windows también nos va a permitir una nueva experiencia de restricción de inscripción que nos permite usar las propiedades del modelo y del fabricante del dispositivo en los filtros para impedir que los dispositivos se inscriban de forma más granular. Podemos impedir que se inscriban modelos o fabricantes específicos de dispositivos Windows, como Fabricante = Microsoft o Modelo = VM. \n\n*Debemos tener en cuenta que las propiedades del modelo y del fabricante solo funcionan para Windows 11 versión 22H2 y posteriores en el momento de la inscripción.*\n\nPara utilizar la nueva experiencia de restricción de inscripción, navegaremos al centro de administración de Intune y seguiremos estos pasos:\n\n1. Crearemos un filtro de dispositivo con las propiedades del modelo y el fabricante del dispositivo. Podemos encontrar la opción de filtro de dispositivo en **Dispositivos** > **Filtros** . Podemos crear hasta 100 filtros de dispositivo por tenant y cada filtro de dispositivo puede tener hasta 10 condiciones.\n2. Crearemos una política de restricción de inscripción con el filtro de dispositivos. Podemos encontrar la opción de restricción de inscripción en **Dispositivos** > **Inscripción** > **Restricciones de la plataforma del dispositivo** . Podemos asignar el filtro de dispositivos a nuestrapolítica de restricción de inscripción en la pestaña *Asignaciones* .\n3. Asignaremos la política de restricción de inscripción a un grupo de usuarios. Podemos asignar la política a cualquier grupo que hayamos creado o sincronizado en nuestro tenant, como grupos de seguridad o grupos dinámicos. También podemos asignar la política al grupo predeterminado, que se aplica a todos los usuarios de nuestro tenant. Recuerda que las restricciones de inscripción se basan en los usuarios, por lo que no se aplican a las inscripciones sin usuarios.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-17.png?w=999)\n\nDebemos de tener en cuenta que, dado que las propiedades de modelo y fabricante solo funcionan para Windows 11 versión 22H2 y superiores, para abordar versiones no compatibles, recomendamos incluir los valores nulos de fabricante y modelo.\n\n**Nota** : Windows 10 será una función compatible a partir del 9 de julio; los dispositivos deberán actualizarse a la siguiente versión KB: KB5039299 .\n\nCon esta nueva función, podemos distinguir fácilmente entre dispositivos corporativos y personales y aplicar, en consecuencia, diferentes políticas de inscripción. Además, podemos aprovechar las propiedades del modelo y del fabricante del dispositivo para crear filtros más granulares que impidan la inscripción de dispositivos no deseados.\n\n**Estimado lector de Obss**, espero que este post sobre la nueva función de identificador de dispositivos corporativos de Windows haya sido tan esclarecedor para ti como lo ha sido para mí al escribirlo.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-07T08:59:23.000Z",
      "date_modified": "2024-07-07T08:59:23.000Z",
      "tags": [
        "Amenazas informáticas",
        "Automatización Microsoft Intune",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Contraseñas",
        "Internet",
        "Intune",
        "M365",
        "Malware",
        "obss",
        "Phishing",
        "Privacidad",
        "Protección de datos",
        "Redes sociales",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-debate-sobre-la-jornada-laboral-en-espana-mas-alla-de-las-375-horas/",
      "url": "https://takamaka.pages.dev/blog/el-debate-sobre-la-jornada-laboral-en-espana-mas-alla-de-las-375-horas/",
      "title": "El debate sobre la jornada laboral en España: más allá de las 37,5 horas",
      "summary": "Hello EveryOne!! , Querido y estimado lector de Obss , voy a salir de mi zona de confort para adentrarme en el reciente debate sobre la reducción de la jornada…",
      "content_text": "**Hello EveryOne!!**, Querido y estimado lector de **Obss**, voy a salir de mi zona de confort para adentrarme en el reciente debate sobre la reducción de la jornada laboral a 37,5 horas semanales en España, que ha puesto de manifiesto la necesidad de abordar problemas más profundos en la cultura del trabajo. En este post vamos a examinar los desafíos actuales y proponer soluciones para una transformación efectiva del entorno laboral español.\n\n**Una mirada crítica a la cultura laboral española y propuestas para un cambio de paradigma**\n\nEn las últimas semanas, meses, el debate sobre la jornada laboral en España se ha centrado en la propuesta de reducirla a 37,5 horas semanales y en la implementación de sistemas de fichaje para controlar las horas de entrada y salida. Sin embargo, estos enfoques pueden estar desviando nuestra atención de problemas más profundos y arraigados en la cultura laboral española.\n\nLa realidad es que existen dentro de las organizaciones una buena parte de puestos de trabajo que requieren de mucho tiempo extra que no es contabilizado, y esto es solo la punta del iceberg de una serie de cuestiones que necesitan ser abordadas de manera urgente.\n\n**La cultura del presentismo**\n\nEn España, lamentablemente, aún prima más el \"calentar la silla\" que la productividad real. Esta cultura del presentismo (es decir, la tendencia a permanecer en el lugar de trabajo más tiempo del necesario, sin que ello implique mayor productividad) está profundamente arraigada en muchas organizaciones y sectores, donde se valora más la presencia física prolongada que los resultados obtenidos. Este enfoque anticuado no solo es ineficiente, sino que también tiene consecuencias negativas en la calidad de vida de los trabajadores y en la competitividad de las organizaciones.\n\nNo obstante, es importante reconocer que la cultura laboral española también tiene aspectos positivos. La importancia que se da a las relaciones personales en el trabajo puede fomentar un ambiente laboral más cálido y colaborativo. Además, la flexibilidad en los horarios de comida permite mantener tradiciones sociales valiosas (aunque yo personalmente soy más partidario del horario europeo con pausas más cortas para la comida). La creciente conciencia sobre la necesidad de cambio, evidenciada por debates como el de la jornada de 37,5 horas, demuestra que hay una voluntad de mejorar y adaptarse a las nuevas realidades laborales. Estos aspectos positivos pueden servir como base para construir una cultura laboral más equilibrada y productiva.\n\n**La necesidad de un cambio de paradigma**\n\nEs imperativo que cambiemos la manera en la que entendemos el trabajo. En lugar de centrarnos únicamente en el tiempo que los empleados pasamos en la oficina, deberíamos poner el foco en los resultados que producimos. Este cambio de paradigma no solo nos beneficiará a los trabajadores, sino que también impulsaría la innovación y la eficiencia en las organizaciones.\n\n**La salud mental: el elefante en la habitación**\n\nOtro aspecto crucial que a menudo se descuida en estas discusiones es la salud mental de los trabajadores. Actualmente, no existen mecanismos efectivos para gestionarla en la mayoría de las organizaciones españolas. De nada sirve salir del trabajo a la hora estipulada si luego nos pasamos horas en casa dándole vueltas a la reunión del día siguiente o si se tenemos dificultades para conciliar el sueño debido a las múltiples preocupaciones laborales.\n\nEsta carga mental invisible es tan perjudicial como las horas extra no remuneradas, si no más. Afecta no solo a nuestra productividad como trabajadores, sino que también afecta a nuestro bienestar general y a nuestra vida personal. Es fundamental que las organizaciones reconozcan esta realidad y desarrollen estrategias para abordarla de manera efectiva.\n\n**La promoción del \"trabajador ideal\"**\n\nLamentablemente, en muchas compañías se sigue valorando y promoviendo a la gente que está siempre trabajando, sin importar su eficiencia real o los resultados que produce. O lo que es peor, como describe **Oriol Montayà** con su habitual destreza, esos individuos conocidos como “los corchos”, maestros expertos en flotar sin dejar huella ni producir una sola ola.\n\nSon estos individuos los que tienden a ascender en la jerarquía corporativa, perpetuando así un sistema que premia el presentismo por encima de la productividad.\n\nEsta dinámica crea un círculo vicioso en el que los empleados nos podemos sentir presionados a permanecer en la oficina más allá de nuestro horario establecido, incluso cuando hemos cumplido con nuestros quehaceres, por miedo a ser percibidos como menos comprometidos o ambiciosos.\n\n**La estigmatización de los cumplidores**\n\nPor otro lado, aquellos empleados que cumplen estrictamente con su horario laboral, incluso cuando logran sus objetivos de manera eficiente, son a menudo estigmatizados. Se les tacha de \"funcionarios\" utilizando esa expresión despectiva de que \"el bolígrafo se les cae a las seis de la tarde\" (o a la hora en la que, según el contrato, termina su jornada laboral). Esta actitud no solo es injusta, sino contraproducente, ya que castiga a quienes cumplen eficientemente con lo pactado en su contrato.\n\n**Hacia una cultura de resultados**\n\nEl cambio que necesitamos implica pasar a una cultura de medición de resultados. Este enfoque nos permitiría entender que no es tan importante el número de horas trabajadas como la calidad y la cantidad del trabajo realizado. Empezaríamos también a medir mucho mejor el talento, ya que hay personas que son capaces de sacar adelante mucho más trabajo en el horario estipulado en el contrato que otras que se quedan hasta altas horas de la tarde en la oficina.\n\nEsta transición no solo beneficiaría a los trabajadores más eficientes, sino que también incentivaría a todos los empleados a optimizar su tiempo y a buscar formas más inteligentes de realizar sus tareas. Además, permitiría a las organizaciones identificar y retener el talento real, en lugar de premiar simplemente a quienes pasan más tiempo en la oficina.\n\n**La importancia de la conciliación laboral y personal**\n\nOtro aspecto crucial que debemos considerar es la conciliación entre la vida laboral y personal. Un sistema basado en resultados, en lugar de en horas de presencia, permitiría a los trabajadores una mayor flexibilidad para gestionar su tiempo. Esto no solo mejoraría nuestra calidad de vida, sino que también podría aumentar nuestra motivación y compromiso con la organización.\n\nLa conciliación no es un lujo, sino una necesidad para mantener una fuerza laboral saludable y productiva a largo plazo. Las organizaciones que lo entiendan y lo implementen de manera efectiva tendrán una ventaja competitiva en la atracción y retención de talento.\n\n**El papel de la tecnología**\n\nLa tecnología debe ser una aliada importante en este cambio de paradigma. Las herramientas de gestión de proyectos, los sistemas de comunicación remota y las plataformas de colaboración en línea permiten un seguimiento más preciso del trabajo realizado, independientemente de dónde o cuándo se lleve a cabo. Estas herramientas pueden ayudar a las organizaciones a centrarse en los resultados y no en el tiempo de presencia física en la oficina.\n\nEs hora de que nos quitemos la venda con el tema del horario y veamos la cantidad de aspectos que hay que tener en cuenta para mejorar realmente la vida laboral en España. Debemos evolucionar hacia un sistema que pague y recompense por los resultados de nuestra gente y no por robarles la mayor cantidad de tiempo posible de sus vidas.\n\n¿Este cambio es fácil de implementar? Definitivamente no será fácil. Requerirá un esfuerzo conjunto de organizaciones, trabajadores y legisladores. Implicará desafiar creencias profundamente arraigadas sobre lo que significa ser un \"buen trabajador\" y redefinir los criterios de éxito y promoción en el ámbito laboral.\n\nSin embargo, los beneficios potenciales son enormes. Una fuerza laboral más feliz, saludable y motivada. Organizaciones más innovadoras y competitivas. Una sociedad que valora tanto la productividad como el bienestar de sus ciudadanos.\n\nHerramientas como Asana, Trello o Monday.com permiten a los equipos visualizar el progreso de los proyectos en tiempo real, independientemente de dónde trabajen los miembros del equipo. Softwares de gestión del tiempo como RescueTime o Toggl pueden ayudarnos a entender cómo utilizamos nuestro tiempo y a las organizaciones a obtener datos objetivos sobre nuestra productividad.\n\nAdemás, plataformas de comunicación como Slack o Microsoft Teams facilitan la colaboración asíncrona, permitiendo a los equipos trabajar de forma flexible sin perder conectividad. Estas herramientas, combinadas con un enfoque en los resultados, pueden transformar radicalmente la forma en que medimos y valoramos el trabajo\n\nEl camino hacia este nuevo paradigma laboral es desafiante pero necesario. Para iniciar este cambio, podemos proponer los siguientes pasos concretos:\n\n- **Organizaciones:** Implementar sistemas de evaluación basados en objetivos y resultados, no en horas de presencia.\n- **Trabajadores:** Fomentar la autogestión del tiempo y priorizar la eficiencia sobre las horas extras.\n- **Sindicatos:** Negociar convenios que incluyan cláusulas sobre flexibilidad horaria y trabajo por objetivos.\n- **Gobierno:** Desarrollar legislación que incentive a las organizaciones a adoptar modelos de trabajo más flexibles y centrados en resultados.\n- **Instituciones educativas:** Incluir en sus programas formación sobre productividad, gestión del tiempo y nuevas formas de trabajo.\n\nYa va siendo hora de que lideremos este cambio y nos convirtamos en un ejemplo de cómo se puede trabajar de manera inteligente, productiva y humana en el siglo XXI. El futuro del trabajo está en nuestras manos.\n\n**Nos vemos en la Redes!!**",
      "date_published": "2024-07-07T07:09:08.000Z",
      "date_modified": "2024-07-07T07:09:08.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Bussiness",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Edge",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Inteligencia artificial",
        "jornada laboral",
        "microsoft",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/iam-pam-y-paw-el-trio-de-ases-que-revolucionan-la-proteccion-de-datos-empresariales/",
      "url": "https://takamaka.pages.dev/blog/iam-pam-y-paw-el-trio-de-ases-que-revolucionan-la-proteccion-de-datos-empresariales/",
      "title": "IAM, PAM y PAW, el trio de ases que revolucionan la protección de datos empresariales",
      "summary": "Hello EveryOne!!, Querido y estimado lector de Obss , el 61% de las brechas de datos que hoy en día afectan a las organizaciones, involucran credenciales…",
      "content_text": "**Hello EveryOne!!,** Querido y estimado lector de **Obss**, el 61% de las brechas de datos que hoy en día afectan a las organizaciones, involucran credenciales comprometidas, tres soluciones de seguridad están emergiendo como la nueva línea de defensa para las organizaciones: **Gestión de Identidades y Acceso (IAM), Gestión de Acceso Privilegiado (PAM) y Estaciones de Trabajo de Acceso Privilegiado (PAW)**. Estas tecnologías prometen revolucionar la forma en que las organizaciones protegen sus activos digitales más valiosos.\n\nLas amenazas cibernéticas evolucionan constantemente, por lo tanto, la gestión eficaz de identidades y accesos se ha convertido en un componente crítico de la estrategia de seguridad de cualquier organización. Tres conceptos fundamentales emergen en este ámbito: **la Gestión de Identidades y Acceso (IAM), la Gestión de Acceso Privilegiado (PAM) y las Estaciones de Trabajo de Acceso Privilegiado (PAW)**. Aunque relacionados, estos sistemas sirven a propósitos distintos y complementarios en la protección de los activos digitales de una organización.\n\nSegún un informe de Verizon, el 61% de las brechas de datos en 2021 involucraron credenciales comprometidas. Esta estadística alarmante subraya la importancia de implementar soluciones robustas de IAM, PAM y PAW para mitigar riesgos y proteger la información sensible.\n\nNo quiero dejar pasar la oportunidad que me ofrece este post (no sería yo si no lo hiciera), de destacar la importancia de un **plan de análisis y gestión de riesgos** y que lo tenemos bien ejecutado puede marcarnos la diferencia entre una implementación exitosa que mejore significativamente la seguridad y eficiencia de nuestra organización, y una implementación problemática que no cumpla con las expectativas o, peor aún, que introduzcamos nuevas vulnerabilidades.\n\nUn plan de análisis y gestión de riesgos debe realizar un análisis exhaustivo antes de implementar IAM y puede destapar que procesos actuales sean inconsistentes y por lo tanto nos representen un riesgo significativo en la gestión. Estos descubrimientos nos permitirían diseñar su solución IAM para abordar específicamente estos problemas, posiblemente ahorrando una buena cantidad de dinero en potenciales brechas de seguridad.\n\nNo quiero ahondar más en el tema, porque ya hay varios posts en el blog sobre la importancia de este plan, pero como como conclusión diría que un Plan de análisis y gestión de riesgos no es solo importante, sino esencial para el éxito de cualquier implementación de IAM, PAM y PAW. Nos proporciona la base para una implementación informada, estratégica y efectiva que maximiza los beneficios mientras minimiza los riesgos potenciales.\n\n**El trío de la ciberseguridad: ¿Qué son y cómo funcionan?**\n\n**IAM: La base de la seguridad digital. El guardián de las identidades digitales**\n\nCon la Gestión de Identidades y Acceso (IAM) haceos referencia a los procesos y tecnologías que nos permiten a los departamentos de seguridad gestionar las identidades digitales y sus derechos de acceso asociados. El objetivo principal de IAM es garantizarnos que los usuarios correctos tengan el acceso adecuado a los recursos tecnológicos en el momento oportuno.\n\n**Implementación de IAM.**\n\nCuáles son los puntos que tenemos que definir para una implantación IAM:\n\n- Creación de políticas de autenticación robustas.\n- Establecimiento de procesos de autorización basados en roles.\n- Implementación de sistemas de gestión de identidades centralizados.\n- Integración de soluciones de autenticación multifactor (MFA).\n- Utilización de protocolos de federación de identidades como SAML y OAuth.\n\nEjemplo de caso de uso: Una multinacional implementa IAM para gestionar el acceso de 50,000 empleados a múltiples aplicaciones corporativas. El sistema IAM automatiza la provisión y desprovisión de accesos basándose en los cambios en el estado laboral de los empleados, en la ubicación del acceso, el horario de conexión, etc., reduciendo significativamente el riesgo de accesos no autorizados y mejorando la eficiencia operativa.\n\n**PAM: Protegiendo los accesos críticos. El escudo de los accesos críticos**\n\nCon la Gestión de Acceso Privilegiado (PAM) nos centramos específicamente en el manejo de cuentas y accesos con altos privilegios, que son esenciales para administrar recursos críticos y realizar tareas administrativas de alto nivel.\n\n**Implementación de PAM.**\n\nCuáles son los puntos que tenemos que definir para una implantación PAM:\n\n- Identificación y catalogación de todas las cuentas privilegiadas.\n- Implementación de un sistema de gestión de contraseñas para cuentas privilegiadas.\n- Establecimiento de políticas de mínimo privilegio y segregación de deberes.\n- Configuración de sistemas de monitoreo y grabación de sesiones privilegiadas.\n- Implementación de procesos de aprobación para el acceso privilegiado.\n\nEjemplo de caso de uso: Un banco implementa una solución PAM para proteger el acceso a sus sistemas de procesamiento de transacciones. La solución PAM requiere aprobación en tiempo real para accesos privilegiados, registra todas las actividades realizadas durante las sesiones privilegiadas y rota automáticamente las contraseñas después de cada uso, reduciendo drásticamente el riesgo de fraude interno.\n\n**PAW: Elevando la seguridad de PAM. La bóveda digital para operaciones críticas**\n\nLas Estaciones de Trabajo de Acceso Privilegiado (PAW) son sistemas de hardware y software dedicados y altamente seguros diseñados específicamente para actividades administrativas de alto riesgo. Con PAW enriquecemos significativamente las soluciones PAM, proporcionando un entorno aislado y seguro para las tareas más críticas.\n\nSon la última incorporación a este trío de seguridad. Funcionan como bunkers digitales, proporcionando un entorno aislado y ultra seguro para las tareas administrativas más sensibles.\n\n**Beneficios de integrar PAW con PAM:**\n\n- Aislamiento de actividades críticas.\n- Refuerzo de la seguridad con medidas avanzadas.\n- Prevención de escalada de privilegios.\n- Cumplimiento mejorado en industrias reguladas.\n- Auditoría y trazabilidad mejoradas.\n\n**Implementación de PAW en conjunto con PAM:**\n\n- Identificar roles que requieren acceso PAW.\n- Diseñar una arquitectura de red segura para PAW.\n- Configurar PAW con medidas de seguridad robustas.\n- Integrar PAW con la solución PAM existente.\n- Establecer políticas para el uso de PAW en actividades críticas.\n\nEjemplo de caso de uso: Una institución financiera implementa PAW junto con su solución PAM. Los administradores ahora utilizan PAW dedicadas para acceder a servidores críticos, resultando en una reducción del 95% en los intentos de acceso no autorizado y simplificando el cumplimiento regulatorio.\n\n**Diferencias clave entre IAM, PAM y PAW.**\n\n- **Alcance:** IAM se aplica a todos los usuarios, PAM se centra en cuentas privilegiadas, y PAW en entornos de trabajo para tareas críticas.\n- **Granularidad**: PAM y PAW ofrecen un control más detallado y estricto que IAM.\n- **Monitoreo:** PAM y PAW incluyen capacidades de monitoreo y auditoría más avanzadas.\n- **Gestión de riesgos:** PAM y PAW se enfocan en mitigar riesgos asociados con accesos de alto impacto.\n\n**Tendencias futuras y desafíos emergentes:**\n\n- Adopción de soluciones basadas en la nube.\n- Integración de inteligencia artificial para detección de anomalías.\n- Implementación de autenticación sin contraseñas.\n- Gestión de identidades en entornos de IoT y edge computing.\n- Adaptación a regulaciones de privacidad cada vez más estrictas.\n\n**Retorno de inversión (ROI).**\n\nLa implementación de soluciones IAM, PAM y PAW ofrece beneficios tangibles:\n\n- Reducción de costos operativos en gestión de accesos (hasta un 30% según Gartner).\n- Disminución del tiempo de provisión de accesos.\n- Mejora en la productividad de los empleados.\n- Reducción del riesgo de brechas de seguridad (el costo promedio de una brecha es de $3.86 millones según IBM).\n\nMejores prácticas para la implementación:\n\nComo ya hemos comentado al principio del post, un Plan de análisis y gestión de riesgos en condición sine qua non y nos marcará el devenir del proyecto:\n\n- Realizar una evaluación exhaustiva de riesgos y necesidades.\n- Involucrar a todas las partes interesadas en el diseño de políticas.\n- Implementar por fases, comenzando con los sistemas más críticos.\n- Proporcionar capacitación continua a usuarios y administradores.\n- Realizar auditorías regulares y ajustar las políticas según sea necesario.\n\nCon el actual panorama de ciberataques que, a las organizaciones en constante evolución, **IAM, PAM y PAW** han devenido en convertirse en pilares fundamentales de la ciberseguridad moderna. Mientras que IAM proporciona una base sólida para la gestión de identidades y accesos en toda la organización, PAM ofrece una capa adicional de protección para los activos más críticos y PAW eleva aún más la seguridad para las tareas administrativas de mayor riesgo. La implementación efectiva de estas soluciones no solo fortalecerá la postura de seguridad de una organización, sino que también mejorará la eficiencia operativa y el cumplimiento regulatorio.\n\nLa tríada IAM-PAM-PAW está redefiniendo la seguridad corporativa, bajo mi punto de vista, ya no es suficiente con poseer un NGFW y un antivirus, las organizaciones que no adoptemos estas tecnologías estaremos en desventaja competitiva y en riesgo constante.\n\nA medida que las organizaciones continuamos nuestra transformación digital, la inversión en soluciones robustas de IAM, PAM y PAW se nos vuelve cada vez más crucial. Las organizaciones que adoptemos un enfoque proactivo e integrado en la gestión de identidades y accesos estaremos mejor posicionadas para enfrentarnos a los desafíos de seguridad del futuro y proteger nuestros activos más valiosos en el mundo digital.\n\nMientras las ciberamenazas continúen evolucionando, este trío de soluciones se perfila como la mejor defensa para las organizaciones que buscan proteger sus activos digitales en un mundo cada vez más conectado y vulnerable\n\n**Estimado lector de Obss**, espero que este viaje a través del mundo de IAM, PAM y PAW haya sido tan esclarecedor para ti como lo ha sido para mí al escribirlo.\n\nTe invito a que reflexiones sobre cómo estas soluciones podrían transformar la seguridad en tu organización. Recuerda, en el ajedrez de la ciberseguridad, IAM, PAM y PAW son nuestras piezas maestras. ¿Estás listo para hacer tu próximo movimiento?\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-04T07:19:22.000Z",
      "date_modified": "2024-07-04T07:19:22.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Bussiness",
        "Ciberseguridad",
        "cisco duo",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Edge",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IAM",
        "Inteligencia artificial",
        "microsoft",
        "PAM",
        "PAW",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-onanicard-cronica-jocosa-de-como-espana-planea-regular-el-placer-digital-y-fracasara-estrepitosamente-en-el-intento/",
      "url": "https://takamaka.pages.dev/blog/la-onanicard-cronica-jocosa-de-como-espana-planea-regular-el-placer-digital-y-fracasara-estrepitosamente-en-el-intento/",
      "title": "La OnaniCard: Crónica jocosa de cómo España planea regular el placer digital (y fracasará estrepitosamente en el intento)",
      "summary": "Nota antes de empezar : Soy partidario de cada uno en su libertad haga lo que considere si eso no afecta a la libertad del prójimo. Y estoy en contra de…",
      "content_text": "**Nota antes de empezar**: Soy partidario de cada uno en su libertad haga lo que considere si eso no afecta a la libertad del prójimo. Y estoy en contra de cualquier abuso de cualquier tipo y hacia cualquier persona, en especial con la pedofilia y el abuso de la infancia, bullyng, ciberbullyng, etc.\n\n**Hello EveryOne!!**, Querido y estimado lector de **Obss**, preparémonos para la revolución sexual del siglo XXI. El Gobierno español, en un alarde de genialidad que haría palidecer a los más grandes pensadores de nuestra era, ha decidido que la solución a todos nuestros problemas es... **¡redoble de tambores, por favor!.**.. un carnet digital para ver pornografía. Sí, habéis leído bien. Bienvenidos al maravilloso mundo del \"pajaporte\" digital. (termino acuñado por forocoches).\n\nEste prodigio de la ingeniería burocrática, cariñosamente apodado como la \"OnaniCard\" por los más jocosos, nos ofrecerá la friolera de 30 accesos a contenidos para adultos durante 30 días. Porque, como todos sabemos, el deseo sexual de los españoles se ajusta perfectamente a este calendario gubernamental. Ni uno más, ni uno menos. La precisión matemática del placer, señores. Me gustaría visualizar el DashBoard creado en PowerBI para la ocasión.\n\nPara obtener este tesoro digital, solo tendremos que identificarnos con nuestro DNI electrónico. **¿Qué puede salir mal?** Después de todo, ¿A quién no le entusiasma la idea de que el gobierno tenga un registro detallado de nuestros hábitos onanicos? Sin duda, esto mejorará enormemente la relación entre los ciudadanos y el Estado. Imaginaros las posibilidades: \"Estimado contribuyente, hemos notado que su consumo de contenido para adultos ha disminuido este mes. ¿Se encuentra usted bien? ¿Necesita ayuda de nuestro nuevo Ministerio de Bienestar Sexual?\", Carné de puntos Vip ¿quizás?\n\nQuién nos garantiza, tal y como el estado de los ciberataques hoy en día, que esa jugosa (no os voy a negar que mi primera palabra ha sido húmeda, pero se esta yendo la pinza, centrarte por favor) Base de datos, ¿no va a ser vulnerada? ¿Cuánto tiempo tardará en rular por la internet oscura?\n\nEl objetivo principal, nos aseguran con cara de póker, es impedir que los menores de 18 años accedan a contenidos para adultos. Porque, evidentemente, ningún adolescente en la historia de la humanidad ha encontrado jamás la forma de burlar una prohibición. Y por supuesto, las VPN, que son tan solo un mito urbano, al igual que esos misteriosos servidores extranjeros de los que tanto se habla. Los jóvenes, conocidos por su obediencia ciega a la autoridad y su desinterés total por lo prohibido, seguramente acatarán esta medida sin rechistar.\n\n**Pero no nos quedemos en la superficie.** Esta brillante iniciativa abre un mundo de posibilidades. ¿Por qué detenernos en la pornografía? Quizás mañana necesitemos identificarnos para ver vídeos de gatitos, o para leer noticias sobre la familia real y asa con un largo etc. Al fin y al cabo, ¿no es la información un arma peligrosa en las manos equivocadas? Imaginemos un futuro glorioso donde cada clic, cada búsqueda, cada pensamiento impuro sea cuidadosamente registrado y analizado. ¡El sueño húmedo de cualquier burócrata hecho realidad!\n\n**Algunos aguafiestas sugieren que sería mejor regular los contenidos que se suben a las plataformas, o educar a la sociedad para tener una sexualidad respetuosa**. Pero, seamos sinceros, ¿Dónde está la diversión en eso? Es mucho más emocionante crear un sistema de control digital que haría sonrojar al mismísimo George Orwell. Además, ¿Para qué molestarnos con la educación cuando podemos simplemente prohibir y controlar? Es la solución por excelencia: si no podemos vencerlo, lo prohibimos.\n\nY no olvidemos el aspecto económico. Porque seguramente detrás de todo esto no hay un tema de dinero, ¿verdad? El Estado, conocido por su desprendimiento y falta de interés en recaudar, seguramente no está pensando en las suculentas suscripciones y multas que este sistema podría generar. No, qué va. Esto es puro altruismo gubernamental. Probablemente, el próximo paso sea ofrecer \"packs\" premium: \"Por solo 10 euros más, desbloquee el pack 'Fantasías Ministeriales', con contenido exclusivo inspirado en sus políticos favoritos\".\n\n**Pero no todo van a ser risas y diversión en el paraíso del control estatal.** Pensemos en los pobres y sufridos empleados públicos que tendrán que gestionar este sistema. Imaginemos la siguiente escena: \"Buenos días, bienvenido al Departamento de Gestión de Accesos Eróticos. ¿En qué puedo ayudarle? ¿Ha olvidado su contraseña de la OnaniCard? No se preocupe, le enviaremos un código de recuperación a su correo electrónico. Por favor, asegúrese de que su jefe, progenitores y/o pareja no esté mirando cuando lo abra\".\n\n**Y qué decir de las posibles clasificaciones que podrían surgir.** ¿Tendremos un ranking nacional de consumo pornográfico? Quizás sea la nueva forma de medir el patriotismo: \"Este mes, la Comunidad de Madrid ha superado a Cataluña en consumo de contenido para adultos. ¡Enhorabuena a todos los madrileños por su ardiente compromiso con la patria!\"\n\nMientras tanto, las empresas de VPN se frotan las manos. Nunca antes en la historia de España va a ser ser tan lucrativo el negocio de ayudar a la gente a ocultar su identidad en línea. Quizás deberíamos empezar a incluir en Linkedin **\"Experto en evasión de restricciones digitales\"** como una habilidad valiosa en nuestros currículums.\n\nEn fin, querido lector, si me disculpáis, voy a invertir en acciones de empresas de VPN y en fábricas de papel higiénico. Algo me dice que ambos sectores van a tener un futuro brillante en nuestro país. Mientras tanto, brindemos por esta nueva era de \"libertad\" digital y \"privacidad\". ¡Viva la OnaniCard y el Pajaporte, y viva la imaginación burocrática!\n\nY recordar, conciudadanos todos: Big Brother no solo nos está vigilando, ahora también quiere saber exactamente qué estamos viendo. Así que la próxima vez que sientas un cosquilleo, no olvides pedir permiso al gobierno. Porque si hay algo que caracteriza a la sexualidad humana es su predictibilidad y su facilidad para ser regulada por decreto.\n\nEn resumen, preparémonos para vivir en un país donde la privacidad es opcional, la burocracia es sexy y el gobierno es nuestro compañero de cama más fiel. ¡Bienvenidos al futuro, España! Donde nuestras fantasías más salvajes son ahora asunto de Estado.\n\n**Ah, pero espera un momento, querido lector.** Antes de que nos rasguemos las vestiduras por esta intromisión gubernamental en nuestras sagradas costumbres onanísticas, permitirme recordaros un pequeño detalle que parece habérsenos escapado en medio de tanta indignación, venga si ya te lo imaginabas, ya estamos siendo observados, queridos míos. Y no por uno, sino por un ejército de ojos digitales que haría parecer al Gran Hermano un simple aficionado.\n\n¿Estamos realmente tan ofendidos por el control gubernamental? ¡Ja! Permirme presentaros a los verdaderos maestros del espionaje moderno, esas entidades ante las cuales hemos entregado voluntariamente nuestra privacidad con una sonrisa:\n\n- **Primero, saludemos a nuestro querido proveedor de telefonía.** Ese amigo fiel que no solo sabe a quién llamamos y cuándo, sino que también puede adivinar nuestros hábitos nocturnos por el repentino aumento del consumo de datos a altas horas de la madrugada. \"¿Otra vez viendo 'documentales', señor García?\"  \n    \n- **¿Y qué me decís de nuestro salvador tecnológico, el proveedor de VPN?** Ah, esa capa de seguridad que nos hace sentir como hackers invencibles mientras navegamos. Pero cuidado, si la VPN es gratuita, probablemente tus datos están siendo vendidos a cientos de \"partners\" más rápido de lo que podamos decir \"privacidad\". ¡Sorpresa! Pues no era gratis después todo!  \n    \n- **No olvidemos, tampoco, a los cientos de partners de las webs \"dedicadas\",** esos simpáticos chicos de las cookies que saben exactamente qué categorías nos hacen tilín. Ellos son ese amigo que siempre sabe qué regalo hacernos en Navidad, solo que, en este caso, el regalo son anuncios personalizados que nos persiguen por todo internet.  \n    \n- Y hablando de regalos, **¿Qué me decís del proveedor del sistema operativo de nuestro SmartPhone?** Ese compañero inseparable que conoce hasta el ritmo de nuestros pasos y, por supuesto, nuestros hábitos de navegación más íntimos. \"Siri, por favor, no juzgues mis búsquedas de medianoche.\"  \n    \n- Pero el premio gordo se lo lleva **el proveedor de nuestro smartwatch**. Ese pequeño espía en nuestra muñeca que no solo cuenta sus pasos y pulsaciones, sino que también detecta y almacena los movimientos repetitivos de nuestra mano. Sí, amigos, nuestro reloj inteligente sabe exactamente cuándo estamos haciendo \"ejercicio\" y con qué frecuencia. ¿Quién necesita un carné del gobierno cuando tenemos un chivato digital atado a nuestra muñeca?\n\nAsí que, queridos conciudadanos indignados, antes de alzar nuestras antorchas y tridentes contra el malvado gobierno que quiere saber qué vemos en nuestros momentos de soledad, quizás deberíamos preguntarnos: ¿A cuántas empresas les hemos dado ya acceso VIP a nuestro dormitorio digital? ¿A cuantas empresas les hemos vendido nuestra alma?\n\nEn este valiente mundo nuevo, parece que nuestra privacidad es como esa tarta que todos quieren probar: el gobierno, las empresas tecnológicas, e incluso ese reloj inteligente que nos regaló la tía Paqui en Navidad. Todos quieren su pedazo del pastel de nuestra intimidad.\n\nAsí que la próxima vez que nos escandalicemos por la \"OnaniCard\" gubernamental, deberemos recordar que ya estamos en una orgía de vigilancia digital. El gobierno solo quiere unirse a la fiesta un poco tarde. ¿Quién sabe? Quizás incluso traigan algo de picar.\n\n**Pero no penséis que mi afán es únicamente la critica gratuita al gobierno por la solución planteada, que uno también tiene su pequeña conciencia**. Si bien estamos en nuestro derecho de cuestionar la efectividad y los riesgos de privacidad de un sistema de carné digital, **es más importante reconocer la necesidad real de tomar medidas para limitar el acceso de los niños y jóvenes a material inapropiado.**\n\nAlgunas soluciones más efectivas y menos intrusivas que podríamos considerar:\n\n- **Mejorar la educación sexual y la alfabetización digital** desde una edad temprana. Enseñar a los niños sobre sexualidad, relaciones saludables y el uso responsable de internet les dará herramientas para navegar estos temas de forma más segura.  \n    \n- **Promover el desarrollo de filtros y controles parentales más avanzados y fáciles de usar** en dispositivos y plataformas. Los padres deben tener opciones confiables para monitorear y limitar el contenido al que acceden sus hijos.  \n    \n- **Trabajar con la industria pornográfica y las redes sociales para implementar una verificación de edad más robusta** en el acceso a contenidos para adultos. Esto podría incluir sistemas de identificación biométrica o de doble factor que dificulten el acceso a menores.  \n    \n- **Aumentar las penas y el monitoreo a quienes produzcan y distribuyan pornografía infantil**. Combatir la explotación sexual de menores debe ser una prioridad.  \n    \n- **Fomentar la investigación y el desarrollo de alternativas a la pornografía** que satisfagan de manera sana las necesidades de información y exploración sexual de los adolescentes.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-03T09:00:59.000Z",
      "date_modified": "2024-07-10T06:02:39.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Bussiness",
        "Ciberseguridad",
        "cisco duo",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Edge",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Inteligencia artificial",
        "microsoft",
        "onanicard",
        "pajaporte",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/cisco-para-autenticacion-en-microsoft-365-office-365-y-entra-id/",
      "url": "https://takamaka.pages.dev/blog/cisco-para-autenticacion-en-microsoft-365-office-365-y-entra-id/",
      "title": "Cisco DUO para autenticación en Microsoft 365, Office 365 y Entra ID",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , Microsoft nos propone Microsoft Authenticator como medio de validación MFA , pero que ocurre si la…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, Microsoft nos propone Microsoft Authenticator como medio de validación MFA , pero que ocurre si la organización ya dispone de un sistema de autenticación previo?\n\nNo todo en las organizaciones se reduce al universo Microsoft, por eso vamos a describir como configurar Cisco Duo dentro del ecosistema de la organización para autenticación de identidades.\n\nDuo se integra con Microsoft Entra ID como un método de autenticación externo para agregar autenticación de dos factores a los inicios de sesión de Entra ID, ofreciendo inscripción de usuarios en línea , administración de dispositivos de autoservicio y soporte para una variedad de métodos de autenticación , como claves de acceso y claves de seguridad, Duo Push o Verified Duo Push, en Universal Prompt.\n\nVamos primero con la teoría y luego iremos con la configuración.\n\n**Acerca de Microsoft EAM** **(External Authentication Method)**\n\nEn 2017, Microsoft abrió el ecosistema de Azure Active Directory (ahora conocido como Entra ID) para permitir que terceros, como Cisco Duo, creen controles personalizados para gestionar la doble autenticación. El control personalizado de Cisco Duo para acceso condicional permite a los usuarios iniciar sesión con la herramienta de autenticación de dos factores de Duo, pero no sin algunas limitaciones de la plataforma.\n\nLa más importante de ellas es que la autenticación adicional completada dentro de un control personalizado no satisface las políticas de acceso condicional que requieren autenticación multifactor (MFA).\n\nEn 2020, Microsoft anunció su intención de reemplazar los controles personalizados con un nuevo método de integración de autenticación de terceros. Duo ha estado colaborando con Microsoft para ofrecer una solución de autenticación para sus nuevos métodos de autenticación externa de Microsoft, o marco EAM, disponible a partir de mayo de 2024.\n\nCisco Duo es uno de los primeros proveedores externos que ofrece una integración en esta nueva plataforma, y a través de EAM es plenamente reconocido como un método de autenticación multifactor en Entra ID, lo que satisface los requisitos de la política de MFA. Una vez que definamos a Duo como proveedor de EAM, podremos crear políticas de acceso condicional de Entra ID con MFA a través de Duo y asignarlas a usuarios, grupos o aplicaciones específicos.\n\n**Método de autenticación externa Duo para métodos de autenticación externa de Entra ID (EAM)**\n\nLos clientes de Microsoft con planes de suscripción que incluyen Entra ID Premium P1 o P2 pueden proteger los inicios de sesión de Microsoft 365 y Entra ID con Duo como método de autenticación multifactor externo. Aplicar políticas de acceso condicional que requieran MFA para usuarios, grupos, aplicaciones, contextos de inicio de sesión y muchas otras categorías de Entra ID. Las políticas de MFA de Microsoft ofrecen Duo como una opción para la verificación de identidad.\n\nEsta solución no requiere ningún software Duo implementado localmente. Después de que sus usuarios finales completen la autenticación primaria de Entra ID, serán redirigidos al servicio en la nube de Duo para completar la autenticación de dos factores y, posteriormente, nuevamente al servicio de Microsoft.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image.png?w=880)\n\nVeamos la descripción de la imagen:\n\n- El usuario accederá a Microsoft Online u otros servicios mediante la autenticación de Entra ID.\n- El usuario enviará las credenciales principales de Entra ID.\n- El usuario selecciona el método Duo EAM, que redirige el navegador del cliente a Duo.\n- El usuario recibirá el mensaje Duo y enviará la selección de factores.\n- El usuario recibirá una solicitud de autenticación Duo Push en el dispositivo.\n- La aprobación de la autenticación será devuelta al servicio Duo.\n- Aprobación de autenticación secundaria devuelta al cliente.\n- El cliente enviará la aprobación de Duo a Entra ID.\n- Entra ID otorgará acceso a aplicaciones o servicios una vez que se cumple el requisito de MFA y todos los demás aspectos de la política de acceso condicional efectiva del usuario.\n\n**Inicio de sesión único con inicio de sesión único Cisco Duo**\n\nDuo Single Sign-On es una solución de inicio de sesión único (SSO) de lenguaje de marcado de confirmación de seguridad (SAML) 2.0 alojada en la nube que agrega autenticación de dos factores a los inicios de sesión de Microsoft 365 y Azure. Duo Single Sign-On actúa como un proveedor de identidad (IdP), autenticando a sus usuarios mediante credenciales de Active Directory (AD) locales existentes y solicitando autenticación de dos factores antes de permitir el acceso a Microsoft 365.\n\nEsta solución requiere la implementación del proxy de autenticación Duo en su red interna para verificar las credenciales de inicio de sesión principales en Active Directory. Sus usuarios finales iniciarán sesión y realizarán la autenticación de dos factores en el servicio SSO alojado en la nube de Duo y no se comunicarán directamente con los servidores proxy de autenticación locales.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-1.png?w=800)\n\n- El usuario accede a Microsoft Online u otros servicios mediante la autenticación de Azure y envía un nombre de usuario a Azure desde un dominio federado con Duo SSO.\n- Azure redirigirá el navegador del usuario a Duo Single Sign-On con un mensaje de solicitud SAML.\n- El usuario iniciará sesión con credenciales principales.\n- Duo Single Sign-On enviará las credenciales al proxy de autenticación Duo implementado localmente. El proxy de autenticación verifica las credenciales del usuario con Active Directory y envía la respuesta a Duo Single Sign-On.\n- El inicio de sesión único de Duo requerirá que el usuario complete la autenticación de dos factores.\n- El usuario completará la autenticación de dos factores de Duo.\n- Duo Single Sign-On redirigirá el navegador del usuario al proveedor de servicios SAML (Azure) con un mensaje de respuesta.\n\n**Inicio de sesión único con Duo Access Gateway**\n\nDuo Access Gateway (DAG), nuestro producto de inicio de sesión único local, incorpora la autenticación sólida y el motor de políticas flexible de Duo a los inicios de sesión de Microsoft 365 mediante el estándar de autenticación Security Assertion Markup Language (SAML) 2.0. Duo Access Gateway actúa como un proveedor de identidad (IdP), autenticando a sus usuarios mediante credenciales de Active Directory (AD) locales existentes y solicitando la autenticación de dos factores antes de permitir el acceso a Microsoft 365.\n\nEsta solución requiere la implementación de un servidor web con Duo Access Gateway en su DMZ. Sus usuarios finales iniciarán sesión y realizarán una autenticación de dos factores en el servidor Duo Access Gateway cuando inicien sesión en los servicios y aplicaciones en línea de Microsoft.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-2.png?w=800)\n\n- El usuario accede a Microsoft Online u otros servicios mediante la autenticación de Azure y envía un nombre de usuario a Azure desde un dominio federado. Azure redirige al usuario a Duo Access Gateway.\n- Autenticación primaria en Active Directory local.\n- Conexión Duo Access Gateway establecida con Duo Security a través del puerto TCP 443.\n- Autenticación secundaria a través del servicio de Duo Security.\n- Duo Access Gateway recibe una respuesta de autenticación.\n- Duo Access Gateway redirige el navegador del usuario al proveedor de servicios SAML (Azure) con un mensaje de respuesta.\n\n**Duo Multifactor para servicios de federación de Microsoft Active Directory**\n\nLos clientes que ya han federado Entra ID con una implementación local de Microsoft Active Directory Federation Services (AD FS) para SSO pueden instalar el adaptador de autenticación multifactor (MFA) de Duo para AD FS. Esto le permite agregar Duo como un método de MFA obligatorio para los usuarios que inician sesión en AD FS, donde completarán la autenticación de dos factores de Duo después de la verificación principal del nombre de usuario y la contraseña en AD FS.\n\nEsta solución requiere la instalación del adaptador Duo MFA en cada servidor AD FS, ya sea que sean independientes o estén en una implementación de granja.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-3.png?w=800)\n\n- El usuario accede a Microsoft Online u otros servicios mediante la autenticación de Azure y envía un nombre de usuario a Azure desde un dominio federado. Azure redirige al usuario a AD FS.\n- Autenticación primaria en Active Directory\n- Conexión del adaptador Duo AD FS establecida con Duo Security a través del puerto TCP 443\n- Autenticación secundaria a través del servicio de Duo Security\n- Reclamación de AD FS MFA que presenta el adaptador Duo satisfecha.\n- Sesión de AD FS iniciada y acceso a Azure concedido.\n\n**Limitaciones conocidas**\n\nA fecha de escritura de este articulo, estas son las limitaciones conocidas:\n\n**Los usuarios que pueden omitir la validación Duo MFA**\n\n- Bien porque el usuario tiene el estado \"Omitir\" aplicado directamente o a través de la unión del grupo Duo\n- Bien porque la política vigente del usuario para la aplicación Entra ID EAM en Duo tiene la nueva política de usuario configurada en \"Permitir acceso sin 2FA\"\n- Bien porque la política de autenticación configurada en \"Omitir MFA\" o la política tiene una configuración de redes autorizadas que no requiere 2FA\n\nNo pueden usar Duo como un método de autenticación externo para Entra ID MFA. Estos usuarios recibirán un error en el portal de Microsoft y no podrán completar la autenticación.\n\nEn la información devuelta desde Duo a Microsoft después de la autenticación Duo incluiremos información sobre el factor utilizado para satisfacer los requisitos de MFA. Cuando un usuario omite la autenticación Duo activa que el requisito del factor MFA no se cumple durante esta autenticación.\n\nPara evitar estas fallos, debemos ajustar nuestras políticas de Duo o el estado efectivo de sus usuarios para que puedan satisfacer el requisito de MFA, o debemos ajustar nuestra política de acceso condicional de Entra ID para que no se dirija a usuarios que puedan eludir la autenticación de Duo.\n\nSe admite omitir la autenticación Duo a través de una sesión válida de dispositivos recordados y devuelve un método MFA válido para la autenticación externa.\n\n- Los usuarios deberán elegir explícitamente la opción Duo EAM durante la autenticación. Si tienen configurados otros métodos MFA además de Duo, es posible que deban hacer clic en **Otras opciones** en el mensaje \"Verificar su identidad\" de Microsoft para poder elegir el método Duo.\n    \n    Microsoft planea agregar valores predeterminados preferidos por el sistema para EAM en el futuro, redirigiendo automáticamente a los usuarios específicos a Duo para su autenticación sin necesidad de seleccionarlo primero.  \n    \n- El método de autenticación externa de Duo no admite invitados externos ni usuarios de inquilinos cruzados si el inquilino donde está configurado Duo EAM no confía en las notificaciones de MFA del inquilino principal del usuario.\n\n**Prerrequisitos**\n\nA fecha de escritura de este articulo, una suscripción activa de Entra ID P1 o P2 que incluye acceso condicional, con las licencias P1/P2 asignadas a cada usuario que iniciará sesión utilizando Duo MFA. Los planes Microsoft 365 E3, E5 y F3 , los planes Enterprise Mobility + Security E3 y E5 y Microsoft Business Premium incluyen Entra ID Premium.\n\nUna cuenta de servicio de administrador de Entra ID designada para usar para autorizar el acceso a la aplicación Duo. Esta cuenta necesita el rol de administrador global de Entra ID o administrador de rol privilegiado durante la configuración de Duo, pero puede reducir los privilegios del rol de la cuenta de servicio más adelante. Esta cuenta de servicio puede requerir o no la MFA de Entra ID para los administradores al iniciar sesión ( obtenga más información sobre la política de MFA de referencia para administradores de Entra ID ).\n\n**Crearemos la aplicación Duo Entra ID**\n\nEs importante indicar que, antes de comenzar con estos pasos, no debe haber iniciado sesión en el centro de administración de Microsoft Entra o debe haber iniciado sesión con la cuenta de servicio designada con los privilegios de rol necesarios para Duo que creó como requisito previo.\n\n- Regístrese para obtener una cuenta Duo si aún no tenemos una  \n    \n- Inicia sesión en el panel de administración de Duo y navega hasta Aplicaciones.  \n    \n- Hacemos clic en Proteger una aplicación y busca Microsoft Entra ID: métodos de autenticación externa en la lista de aplicaciones. Hacemos clic en Proteger.  \n    \n- Antes de poder continuar, Duo va a necesitar que le otorguemos acceso de lectura a su inquilino de Entra ID. Hacemos clic en el botón Autorizar, lo que nos redirigirá al portal de Microsoft.  \n    \n- Iniciamos sesión con la cuenta de administrador del servicio Entra ID designada. Si es necesario, completaremos Entra ID MFA para ese usuario administrador de cuenta de servicio.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-4.png?w=433)\n\n- Una vez que hayamos iniciado sesión en Entra ID, debemos marcaremos la casilla junto a Consentimiento en nombre de nuestra organización y luego haremos clic en Aceptar para otorgar a la aplicación del Método de autenticación externa Cisco Duo los derechos necesarios para acceder y leer la información del directorio de nuestro tenant de Entra ID.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-5.png?w=429)\n\n- Al aceptar la solicitud de permisos de la aplicación de autenticación de ID de Duo Entra, se nos redireccionará nuevamente a la página de la aplicación Microsoft Entra ID: Métodos de autenticación externos en el Panel de administración de Duo.  \n    \n- En este momento, ajustaremos las configuraciones adicionales para nuestranueva aplicación Microsoft Entra ID: External Authentication Methods Duo (como cambiar el nombre de la aplicación del valor predeterminado, habilitar el autoservicio o asignar una política de grupo) o volver y cambiar las políticas y configuraciones de la aplicación después de finalizar la configuración de Entra ID (ten en cuenta que la configuración de \"Lista blanca de nombres de host\" no tiene efecto en esta aplicación). Si actualizanos alguna configuración, no olvide hacer clic en el botón **Guardar cambios** cuando haya terminado.  \n    \n- Mantén abierto el Panel de administración de Duo para poder copiar la información de la aplicación Duo en el centro de administración de Entra ID en los siguientes pasos.\n\n**Duo Universal Prompt**\n\nDuo Universal Prompt nos proporciona una experiencia de inicio de sesión de Duo simplificada y accesible para aplicaciones basadas en web, ofreciendo una interfaz visual rediseñada con mejoras de seguridad y usabilidad.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-6.png?w=793)\n\nYa hemos actualizado la aplicación Duo Microsoft Entra ID: External Authentication Methods alojada en el servicio de Duo para que admita Universal Prompt, por lo que no es necesario que realicemos ninguna acción para actualizar la aplicación en sí. Podemos activar la experiencia Universal Prompt para los usuarios de aplicaciones Duo Microsoft Entra ID: External Authentication Methods nuevas y existentes desde el Panel de administración de Duo.\n\n**Activar mensaje universal**\n\nLa activación del Aviso universal es un cambio por aplicación. Activarlo para una aplicación no cambia la experiencia de inicio de sesión para sus otras aplicaciones Duo.\n\nEl área \"Indicador universal\" de la página de detalles de la aplicación muestra que esta aplicación está \"Lista para activarse\", con estas opciones de control de activación:\n\n- **Mostrar el mensaje tradicional** : tus usuarios experimentan el mensaje tradicional de Duo a través de una redirección cuando inician sesión en esta aplicación.  \n    \n- **Mostrar nuevo mensaje universal** : (predeterminado) Sus usuarios experimentan el mensaje universal mediante redireccionamiento al iniciar sesión en esta aplicación.\n\nEl estado de Universal Prompt de la aplicación muestra \"Activación completa\" aquí y en el informe de progreso de actualización de Universal Prompt.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-7.png?w=1024)\n\nSi alguna vez deseamos volver al mensaje tradicional, podemos volver a esta configuración y cambiarla a Mostrar mensaje tradicional . Sin embargo, esto seguirá mostrando el mensaje de Duo a través de una redirección, no en un iframe. Tenga en cuenta que la compatibilidad con el mensaje tradicional de Duo finalizó para la mayoría de las aplicaciones en marzo de 2024.\n\n**Progreso de la actualización universal**\n\nHaga clic en el enlace **Ver progreso de actualización** para ver el informe de progreso de actualización de Universal Prompt . Este informe nos va a a mostrar la disponibilidad de la actualización y el progreso de la migración para todas sus aplicaciones Duo. También podemos activar la nueva experiencia de aviso para varias aplicaciones compatibles desde la página del informe en lugar de visitar las páginas de detalles individuales para cada aplicación.\n\n**Configurar ID de entrada. Creando el método de autenticación externa Duo MFA**\n\n- Iniciamos sesión en su inquilino de Entra ID en el centro de administración de Microsoft Entra administrador global. Si intentamos realizar estos pasos de configuración desde el portal de Azure la navegación es ligeramente diferente.  \n    \n- En Entra Admin Center, nos dirigimos vaya a **Protección** → **Métodos de autenticación** → **Políticas**. Si hemos iniciado sesión en Azure Portal en lugar de en Entra Admin Center, primero haga clic en **Microsoft Entra ID** y luego vaya a **Seguridad** → **Métodos de autenticación** → **Políticas**,  \n    \n- Haga clic en **\\+ Agregar método externo** .  \n    \n- Una vez que esté en la página \"Agregar método externo\", introduciremos un **nombre** descriptivo para el método Duo. Le proporcionamos el nombre predeterminado \"Cisco Duo\", pero podemos introducir un nombre diferente. Este será el nombre que veran nuestros durante la autenticación de ID de Entra cuando eligen qué método de autenticación usar, por lo que debemos usar un nombre que tenga sentido para los usuarios de nuestra organización. No podemos cambiar el nombre después de la creación.  \n    \n- Regresaremos al Panel de administración de Duo y copie el valor de **ID de cliente** de la página de la aplicación Microsoft Entra ID: métodos de autenticación externa.\n    \n    Volveremos al centro de administración de Entra ID y péguelo en el campo **ID de cliente** en la página \"Agregar método externo\".  \n    \n- Copiaremos el valor **de Discovery EndPoint** de la página de la aplicación Microsoft Entra ID: Métodos de autenticación externa en el Panel de administración de Duo y luego lo pegaremos en el campo **Punto final de descubrimiento** en Entra ID.  \n    \n- Copiamos el valor **de ID** de la aplicación de Duo para la aplicación y péguelo en el campo **ID de la aplicación de Entra ID.**  \n    \n- Si queremos habilitar el nuevo método Duo EAM inmediatamente, cambiaremos el botón **Habilitar** de **Desactivado** a **Activado** .  \n    \n- Antes de guardar el nuevo método externo de Duo, elegiremos a qué usuarios deseamos utilizar este nuevo método. De manera predeterminada, se va a aplicar a todos los usuarios, lo que significa que cualquier usuario de Entra ID en su inquilino con una Política condicional vigente configurada en \"Requerir autenticación multifactor\" verá Duo como una opción de autenticación tan pronto como habilite este nuevo método. Si deseamos que el método externo Duo esté disponible para determinados usuarios, haga clic en **\\+ Agregar** en la pestaña \"Incluir\" y elija **Seleccionar los grupos o los usuarios** . En la página \"Agregar miembros del directorio\", puede seleccionar uno o más de los grupos de directorio de Entra ID que contienen los usuarios que desea que utilicen la autenticación Duo. Haga clic en **Seleccionar** para agregar sus opciones como grupos de destino.  \n    \n- Después de introducir toda la información requerida, hacemos clic en **Guardar** para crear el nuevo método externo Duo.\n\n**Nota**: Si la información \"Solicitar consentimiento del administrador\" muestra un botón   \n**Solicitar permiso** en lugar de decir \"Consentimiento del administrador otorgado\", verifique dos veces para asegurarse de haber ingresado el valor correcto de ID de la aplicación desde el Panel de administración de Duo. Si la información de ID de la aplicación es correcta, haga clic en el botón **Solicitar permiso** para autorizar la concesión de la aplicación del Método de autenticación externa de Cisco Duo y asegúrese de marcar la casilla junto a **Consentimiento en nombre de su organización** antes de hacer clic en **Aceptar** .\n\n**Crear y aplicar una política de acceso condicional Duo**\n\nNo creo que a estas alturas del lectura, sea necesario explicar que como crear un grupo y una política condicional para Duo, pero ya puestos, os la dejo botando.\n\n- Mientras aún estamos en el centro de administración de Microsoft Entra, haccemos clic en Acceso condicional a la izquierda y luego clic en **\\+ Crear nueva política** .Si, por el contario, estamos en Azure Portal, nos dirigiremos a **Seguridad** → **Acceso condicional** → **Políticas**  \n    \n- Introducimos un nombre descriptivo para la nueva política, por ejemplo, \"Duo MFA para usuarios de Acme\"  \n    \n- Realizaremos las asignaciones de políticas que deseemos. Podemos asignar esta nueva política a usuarios seleccionados o grupos de seguridad de Entra ID, a aplicaciones de nube de Entra ID específicas o a cualquiera de las otras condiciones de Entra ID, como la plataforma o red del cliente.  \n    - Por ejemplo, podemos hacer clic en **Usuarios** en \"Asignaciones\", haremos clic en **Seleccionar usuarios y grupos** en la pestaña \"Incluir\", elegiremos **Usuarios y grupos** , hacemos clic en **usuarios y grupos seleccionados** y seleccionaremos los usuarios o grupos de seguridad de Entra ID que deseemos autenticar con Duo. Hacemos clic en un usuario o grupo de seguridad para seleccionarlo y, luego, haremos clic en el botón **Seleccionar** en la página \"Seleccionar usuarios y grupos\" para aplicar su selección. Si hemos seleccionado grupos específicos al crear su método externo de Duo, nos debemos de asegurare de aplicar la nueva política a esos mismos grupos.  \n        \n    - En este ejemplo, la nueva asignación de política de Duo hemos incluido el grupo de Entra ID \"Duo Acme EAM\", por lo que los miembros de ese grupo verán Duo como un método de autenticación disponible al iniciar sesión en Entra ID.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-8.png?w=900)\n\n- A continuación, hacemos clic en **Recursos de destino** . En la pestaña \"Incluir\", hacemos clic en **Seleccionar aplicaciones** y elegiremos las aplicaciones de Entra ID donde deseamos la autenticación Duo antes del acceso.  \n    \n- En este ejemplo, la asignación de aplicaciones en la nube de Duo la vamos a aplicar a \"Office 365\". Otras aplicaciones de Entra ID no especificadas en la asignación de política no aplicarán esta política de acceso condicional al iniciar sesión y, por lo tanto, no ofrecerán el método Duo MFA  \n    \n- **Nota** : No recomendamos asignar la política Duo a todos los usuarios (incluidos los administradores de inquilinos) ni a todas las aplicaciones en la nube al principio para evitar el riesgo de bloquear inadvertidamente el acceso del administrador al portal de Entra ID. Verificaremos que nuestra política Duo y el factor EAM funcionan correctamente antes de asignar la política a los administradores de inquilinos o a todas las aplicaciones en la nube. Debemos crear una cuenta de administrador de inquilinos de Entra ID de rescate que esté excluida de las políticas de MFA de Duo para garantizar un acceso de administrador de forma ininterrumpida. Aplicaremos una contraseña segura y una condición de acceso diferente, como una basada en una red confiable, para proteger esta cuenta de administrador.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-9.png?w=900)\n\n- Realizaremos cualquier asignación de políticas adicional que deseemos, como definir redes o condiciones.  \n    \n- Haremos clic en Conceder en \"Controles de acceso\" y luego haremos clic en Conceder acceso y marcar la casilla Requerir autenticación multifactor. Haremos clic en Seleccionar cuando hayamos terminado.  \n    \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-10.png?w=900)\n\n- El último paso para crear la nueva política Duo es habilitarla. Haremos clic en el boton debajo de \"Habilitar política\" y luego haremos clic en Crear . Entra ID creará y habilitará la nueva política requerida por MFA dirigida a los grupos o usuarios seleccionados.\n\nEs posible que deseemos evitar que Entra ID ofrezca a nuestros usuarios la opción de configurar la aplicación Microsoft Authenticator para iniciar sesión si desea que utilicen Duo en su lugar, por lo tanto realizaremos los siguientes pasos:\n\n- En el centro de administración de Entra ID, iremos a Protección → Métodos de autenticación → Campaña de registro  \n    \n- Haremos clic en Editar y cambiaremos el Estado a Deshabilitado. Haremos clic en Guardar . También podemos dejar activada la campaña de registro y excluir cualquier grupo de usuarios a los que haya aplicado la política de acceso condicional de Duo MFA  \n    \n- Iremos a Protección → Métodos de autenticación → Configuración → Autenticación multifactor preferida del sistema  \n    \n- Haremos clic en Editar y cambiaremos el Estado a Deshabilitado . Haremos clic en Guardar  \n    \n- Iremos a Protección → Políticas . Haremos clic en Autenticador de Microsoft  \n    \n- En la pestaña \"Habilitar y apuntar\", haremos clic en el botón Habilitar para desactivar Microsoft Authenticator . Clic en Guardar\n\n**Pruebe su configuración**\n\nIniciaremos sesión en Entra ID como un usuario asignado a la política de CA que requiere MFA y que es un destino del método externo Duo recién creado.\n\nSi elegimos aplicar la política de acceso condicional de Duo a \"Todas las aplicaciones en la nube\", cuando iniciemos sesión en el portal de Office y enviemos nuestras credenciales de Entra ID principales, veremos el método de autenticación externo de Duo como una opción para la verificación de identidad. El nombre que se muestra es el nombre que introducimos cuando creamos el método externo de Duo en Entra ID.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-11.png?w=414)\n\nSelecciona el método Duo MFA EAM para comenzar la autenticación Duo. Si tenemos habilitados varios métodos de autenticación de Entra ID, es posible que tengamos que hacer clic en Otras opciones para ver el método de autenticación Duo\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-12.png?w=420)\n\nSeremos redirigido al Duo Prompt o al registro de usuario de Duo . Al completar la autenticación de Duo, regresaremos a Entra ID para completar el inicio de sesión de la aplicación.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-13.png?w=1024)\n\nSi hemos configurado la política de acceso condicional que requiere MFA a aplicaciones específicas, entonces el inicio de sesión inicial en el portal de Office no nos solicitará Duo MFA, pero al acceder a la aplicación protegida desde el portal de Office después de iniciar sesión o acceder directamente a la aplicación protegida (sin pasar por el portal de Office) se nos solicitará Duo MFA.\n\nSi recibimos el mensaje de error \"Parece que algo salió mal\" de Microsoft, es posible que la nueva configuración de EAM necesite unos minutos más para surtir efecto. Si el error persiste, verifica el Panel de administración de Duo para asegurarte de que el usuario de prueba no esté omitiendo la autenticación de Duo, como se menciona en las limitaciones conocidas del método externo de Duo.\n\n**Diagrama de Red**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/image-14.png?w=880)\n\nEn resumen, hemos configurado con éxito la integración de Duo Security como método de autenticación multifactor externo para Microsoft Entra ID. Hemos creado una cuenta de administrador excluida de las políticas de MFA, configurado el método externo de Duo, y aplicado una política de acceso condicional que requiere la autenticación Duo para usuarios y aplicaciones específicos.\n\nEsperamos que esta guía detallada os sirva para implementar una solución de MFA robusta y flexible en vuestra organización. Si tiene más preguntas o necesita asistencia adicional, no dudéis en manifestaros\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-02T07:50:37.000Z",
      "date_modified": "2024-07-02T07:50:37.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Bussiness",
        "Ciberseguridad",
        "cisco duo",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Edge",
        "Entra Id",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Inteligencia artificial",
        "M365",
        "microsoft",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/agregar-la-marca-de-la-organizacion-a-microsoft-edge-for-business/",
      "url": "https://takamaka.pages.dev/blog/agregar-la-marca-de-la-organizacion-a-microsoft-edge-for-business/",
      "title": "Agregar la marca de la organización a Microsoft Edge for Business",
      "summary": "Hello EveryOne! ! Querido y estimado lector de Obss , vamos a comenzar la semana con un post sobre Microsoft Edge for Business y la capacidad de agregar la…",
      "content_text": "**Hello EveryOne!**! Querido y estimado lector de **Obss**, vamos a comenzar la semana con un post sobre Microsoft Edge for Business y la capacidad de agregar la marca de la organización.\n\nMicrosoft Edge for Business es la experiencia dedicada de Microsoft Edge creada para cuentas de trabajo. Nos proporciona a los administradores de TI las capacidades para brindar a los usuarios una experiencia de navegación productiva y segura en dispositivos administrados y no administrados. Eso incluye la posibilidad de agregar la marca de la empresa a la cuenta laboral en Microsoft Edge for Business.\n\nAgregar la marca de la empresa puede resultar especialmente útil para diferenciar entre varios perfiles en el navegador. La marca de la organización incluye detalles como el nombre de la empresa en el perfil y el color y el logotipo de la propia organización en el menú lateral del perfil. Además de eso, incluso es posible agregar un logotipo para superponer el ícono de Microsoft Edge for Business en la barra de tareas.\n\nEstos detalles de la organización se basan en la marca de la organización configurada en Microsoft Entra.\n\n**Marca de la organización para Microsoft Edge for Business**\n\nAl analizar la configuración de la marca de la organización en Microsoft Edge for Business, tenemos que ser conscientes de los requisitos previos. En nuestro caso, esto significa que los activos de la marca de la organización se configuran dentro de Microsoft Entra. Este es el punto de partida para la marca de la empresa en Microsoft Edge for Business, ya que depende completamente de la configuración dentro de Microsoft Entra.\n\nUna vez que que lo tengamos de forma correcta, es hora de analizar las opciones de configuración para Microsoft Edge for Business en sí. Para crear estas opciones específicas de experiencia de marca de la empresa, se trata de las dos configuraciones respaldadas por ADMX que se describen brevemente en la siguiente tabla.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Marca organizacional en el trabajo UI de perfil habilitada</strong></td><td>Esta configuración se puede utilizar para permitir el uso de los activos de personalización de la organización de Microsoft Entra en la interfaz de usuario relacionada con el perfil del perfil de trabajo. Se trata de una configuración de política respaldada por ADMX que requiere reiniciar el navegador para aplicar el cambio en la experiencia. El tipo de datos es booleano.</td></tr><tr><td><strong>Superposición del logotipo de la organización en el icono de la aplicación habilitado</strong></td><td>Esta configuración se puede utilizar para permitir que el logotipo de la organización de Microsoft Entra se superponga en el icono de la aplicación Microsoft Edge del perfil de trabajo. Esta es una configuración de política respaldada por ADMX que requiere reiniciar el navegador para aplicar el cambio en la experiencia. El tipo de datos es booleano.</td></tr></tbody></table>\n\n**Configuración de la marca de la empresa en Microsoft Edge for Business**\n\nDespués de familiarizarse con las opciones de configuración para configurar la marca de la organización en Microsoft Edge for Business, es hora de echar un vistazo a la configuración. Las configuraciones descritas para configurar la marca de la empresa en Microsoft Edge for Business están disponibles en las *Plantillas administrativas* de Microsoft Intune. Esas *Plantillas administrativas* contienen las configuraciones más recientes relacionadas con Microsoft Edge. Los siguientes pasos se pueden utilizar para configurar las configuraciones necesarias mediante ***Plantillas administrativas*** .\n\n- Abra el  [centro de administración de Microsoft Intune](https://intune.microsoft.com/)  y vaya a  **Dispositivos**  >  **Windows**  > **Configuración**\n- Haga clic en  **Crear**  >  **Nueva política**  para abrir la  página **Crear un perfil.** \n- En la  página **Crear un perfil**  , proporcione la siguiente información y haga clic en  **Crear**\n    \n    - **Plataforma** : Seleccione  **Windows 10 y posterior**  como valor\n    \n    - **Tipo de perfil** : seleccione  **Plantillas**  como valor\n    \n    - **Nombre de la plantilla** : Seleccione  **Plantillas administrativas**  como valor\n- En la  página **Conceptos básicos**  , proporcione un  **nombre único**  para distinguir el perfil de otros perfiles personalizados y añada una descripción para tener documentada la política, haga clic en  **Siguiente.**\n- En la  página **Configuración**, agregue las siguientes configuraciones y haga clic en  **Siguiente**\n\n- Vaya a **Configuración de equipo** > **Microsoft Edge** > **Configuración predeterminada**\n- Seleccione **Permitir el uso de los activos de marca de su organización desde M365 en la interfaz de usuario relacionada con el perfil de un perfil de trabajo** y seleccione **Habilitado** para agregar la marca de la organización de Microsoft Entra a Microsoft Edge.\n- Seleccione **Permitir que el logotipo de su organización de Microsoft Entra se superponga en el ícono de la aplicación Microsoft Edge de un perfil de trabajo** y seleccione **Habilitado** para agregar una superposición al ícono de la aplicación Microsoft Edge.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/imagen1.png?w=567)\n\n- En la  página **Etiquetas de ámbito**, configure los alcances aplicables y haga clic en  **Siguiente**\n- En la  página **Asignaciones**, configure las reglas de aplicabilidad y haga clic en  **Siguiente**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/07/imagen2.png?w=567)\n\n- En la  página **Revisar + crear**, verifique la configuración y haga clic en  **Crear**\n\nDespués de aplicar la configuración para habilitar la marca de la empresa en Microsoft Edge for Business y reiniciar el navegador. Daremos un tiempo razonable para que las políticas se extiendas por la Red y ya lo tendríamos listo.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-07-01T07:36:00.000Z",
      "date_modified": "2024-07-01T07:36:00.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Bussiness",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Edge",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Inteligencia artificial",
        "M365",
        "microsoft",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/inteligencia-artificial-en-ciberseguridad-el-santo-grial-o-la-caja-de-pandora/",
      "url": "https://takamaka.pages.dev/blog/inteligencia-artificial-en-ciberseguridad-el-santo-grial-o-la-caja-de-pandora/",
      "title": "Inteligencia Artificial en Ciberseguridad: ¿El Santo Grial o la Caja de Pandora?",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , bienvenidos a otra semana en el fascinante mundo donde los unos y ceros bailan al ritmo de las amenazas…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, bienvenidos a otra semana en el fascinante mundo donde los unos y ceros bailan al ritmo de las amenazas cibernéticas. Hoy quiero sumergirme en el tema candente de la Inteligencia Artificial en ciberseguridad.\n\n**Cómo la Inteligencia Artificial está revolucionando la seguridad digital, para bien o para mal (spoiler: probablemente ambos)**\n\nPrepáraros para un viaje lleno de promesas, peligros y, por supuesto, una buena dosis de sarcasmo.\n\n**Es la Intelegencia Artificial el nuevo juguete brillante de la ciberseguridad**\n\nSupongamos por un momento que la ciberseguridad es un parque infantil. La Inteligencia Artificial acaba de llegar como ese niño nuevo con zapatillas que se iluminan. Todos queremos jugar con él, pero nadie estamos seguro de si sabemos las reglas del juego.\n\nLas organizaciones estamos adoptando la Inteligencia Artificial más rápido que un adolescente descargando la última app de moda. Según un informe reciente de Gartner, el 75% de las organizaciones planean implementar Inteligencia Artificial en sus estrategias de ciberseguridad en los próximos dos años. Porque, ya sabes, si no tienes Inteligencia Artificial en tu arsenal de seguridad, ¿seguirás existiendo en el 2025?\n\n**El lado brillante: La Intelgencia Artificial como superhéroe de la ciberseguridad**\n\nLa Intelegiencia Artificial promete ser el Batman de la seguridad digital: siempre vigilante, increíblemente eficiente y con gadgets que harían babear a cualquier geek. Veamos algunas de sus superpoderes:\n\n1. **Detección de amenazas al estilo Minority Report**: La Inteligencia Artificial puede predecir ataques antes de que ocurran. Es como tener un oráculo cibernético, pero con menos drama y más algoritmos.\n2. **Análisis de riesgos más rápido que Usain Bolt:** Procesa datos a velocidades que harían que tu analista estrella pareciera una tortuga con resaca.\n3. **Respuesta a incidentes de forma automática:** Imagina un equipo de respuesta que nunca duerme, nunca come y nunca se queja. Bueno, excepto cuando le pides que explique sus decisiones.\n4. **Autenticación biométrica avanzada:** Porque recordar contraseñas es tan del año 2010…\n\nLo idilico del lado brillante, es cómo la Inteligencia Artificial nos salvará algún día (y probablemente nuestros trabajos)\n\nEn Paradise Beach Corp., una empresa de comercio electrónico que definitivamente no me he inventado para este artículo, implementaron un sistema de Inteligencia Artificial para monitorear su red. Un viernes por la noche (porque los ciberataques siempre ocurren en viernes por la noche), la Inteligencia Artificial detectó un patrón inusual de tráfico. Antes de que el equipo de seguridad pudiera decir *necesitamos más café*, la Inteligencia Artificial ya había aislado los sistemas afectados, bloqueado las direcciones IP sospechosas y enviado un informe detallado... y probablemente fue quien hizo el pedido pizza para todo el equipo.\n\nEl resultado: Un ataque de ransomware frustrado, millones ahorrados y un equipo de seguridad que por fin pudo disfrutar de su fin de semana. Todo gracias a nuestra best friend la Inteligencia Artificial.\n\n**El lado oscuro: Cuando la Inteligencia Artificial se vuelve el villano**\n\nPero no todo es color de rosa en el mundo de la Inteligencia Artificial y la ciberseguridad. Como todo buen superhéroe, la Inteligencia Artificial tiene su lado oscuro:\n\n1. **Los malos también tienen juguetes nuevos:** Imaginaros a los ciberdelincuentes con Inteligencia Artificial. Es como darle un sable de luz a Darth Vader.\n2. **Sistemas de Inteligencia Artificial vulnerables:** Resulta que nuestro superhéroe tiene su propia kriptonita. Los sistemas de Inteligencia Artificial pueden ser manipulados, engañados o simplemente fallar espectacularmente. Te suena el Slop (**[descubre más aquí](/blog/tras-el-spam-el-slop-la-nueva-amenaza-de-la-inteligencia-artificial/)**)\n3. **Dilemas éticos:** La Inteligencia Artificial no entiende de ética. Podría decidir que la mejor manera de proteger nuestros datos es borrarlos todos. Problema resuelto y se acaba el ataque, ¿no?\n4. **La carrera armamentística tecnológica:** Es como la Guerra Fría, pero con más códigos y menos espías con acento ruso (bueno, tal vez no menos).\n\n**Consejos para no convertirte en la próxima víctima.**\n\n1. **Educa a tu equipo:** Asegúrate de que tu personal de seguridad entienda la Inteligencia Artificial. Y ya os lo adelanto, ver \"Terminator\" no cuenta como formación.\n2. **Implementa marcos éticos**: Porque enseñarle ética a una máquina es tan fácil como explicarle el sentido de la vida a un gato.\n3. **Colabora**: Une fuerzas con otras empresas, instituciones académicas y gobiernos. Recuerda, en la unión está la fuerza (y posiblemente algunos fondos de investigación).\n4. **Invierte en Inteligencia Artificial segura:** Porque si vas a jugar con fuego, al menos asegúrate de tener un buen extintor a mano.\n\n**Cúal será la intersección de la Intelgencia Artificial, la ciberseguridad y el Internet de las Cosas (IoT)?**\n\nEl auge del Internet de las Cosas (IoT) ha expandido significativamente la superficie de ataque en el panorama de la ciberseguridad. Con miles de millones de dispositivos conectados, desde sistemas industriales hasta termostatos inteligentes, el IoT presenta desafíos únicos en términos de seguridad. La Inteligencia Artificial va a jugar un papel crucial en la protección de estos ecosistemas IoT. Puede analizar patrones de tráfico en tiempo real, detectando anomalías que podrían indicar un dispositivo comprometido o un ataque en curso. Además, la Inteligencia Artificial puede automatizar la gestión de parches y actualizaciones de seguridad para una gran cantidad de dispositivos diversos, una tarea que sería abrumadora si se realizara manualmente. En el contexto del IoT industrial, la Inteligencia Artificial puede predecir fallos de seguridad antes de que ocurran, protegiendo infraestructuras críticas de posibles ciberataques.\n\n**Ciberseguridad potenciada por Inteligencia Artificial: Un aliado clave para el IoT\"**\n\nLa ciberseguridad, potenciada por la Inteligencia Artificial, nos ofrece soluciones innovadoras para los desafíos del IoT. Implementando firewalls inteligentes que aprenden y se adaptan a las amenazas específicas del IoT. Utilizando el aprendizaje automático para crear perfiles de comportamiento normal para cada dispositivo, facilitando la detección rápida de actividades sospechosas. Además, la segmentación de red impulsada por Inteligencia Artificial puede aislar dispositivos IoT comprometidos, previniendo la propagación de amenazas. En el ámbito de la autenticación, las técnicas biométricas avanzadas y el análisis de comportamiento basado en Inteligencia Artificial mejoran significativamente la seguridad de acceso a los dispositivos y datos del IoT. Estas capacidades son cruciales para mantener la integridad y la confianza en los cada vez más omnipresentes ecosistemas IoT, tanto en entornos industriales como domesticos.\n\n**Preguntas frecuentes (que probablemente te estés haciendo ahora mismo)**\n\n- P: ¿La Inteligencia Artificial me quitará el trabajo?\n- R: No, pero podría hacer que te preguntes por qué pasaste tanto tiempo memorizando reglas de firewall.\n- P: ¿Necesito un master en Inteligencia Artificial para implementar esto?\n- R: No, pero no estaría de más empezar a ver videos de machine learning durante tus descansos para el café.\n- P: ¿La Inteligencia Artificial resolverá todos mis problemas de seguridad?\n- R: Claro que si guapi, y el numero de la loteria del Gordo de Navidad. La Inteligencia Artificial es una herramienta poderosa, pero en ningún caso, al menos conocido por ahora, es una varita mágica.\n\n**El futuro es brillante (y un poco aterrador)**\n\nLa Inteligencia Artificial en ciberseguridad es como esa montaña rusa que te mueres por probar pero que también te da un poco de miedo. Es emocionante, potencialmente peligrosa y definitivamente va a sacudir las cosas.\n\nAsí que, queridos guardianes digitales, abrochémonos los cinturones. El futuro de la ciberseguridad está aquí, y es más inteligente, más rápido y posiblemente más desafiante que nunca Are we ready? Probablemente no. Pero si que será un viaje interesante, absolutamente.\n\nY recuerden, en caso de que la Inteligencia Artificial se vuelva consciente y decida que los humanos son el verdadero virus, siempre podemos desenchufarla. ¿Verdad?\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-30T08:21:14.000Z",
      "date_modified": "2024-06-30T08:21:14.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Inteligencia artificial",
        "microsoft",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/21-modulos-esenciales-de-seguridad-en-microsoft-365-de-novato-a-experto-en-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/21-modulos-esenciales-de-seguridad-en-microsoft-365-de-novato-a-experto-en-ciberseguridad/",
      "title": "21 Módulos Esenciales de Seguridad en Microsoft 365: De Novato a Experto en Ciberseguridad",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , hoy en día, la seguridad de la información es primordial para cualquier organización. Microsoft 365, como…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, hoy en día, la seguridad de la información es primordial para cualquier organización. Microsoft 365, como suite integral de productividad en la nube, nos intenta ofrecer potentes herramientas y funcionalidades de seguridad. Sin embargo, aprovechar al máximo estas características puede resultar desafiante para muchas organizaciones, sobre todo dependiendo del tamaño. [**Os recomiendo leer esta entrada de mi blog**](/blog/ciberseguridad-en-la-mediana-empresa-navegando-entre-gigantes-y-amenazas-invisibles/)\n\nPara abordar esta necesidad, Microsoft nos proporciona una serie de módulos de formación en seguridad. Estos módulos están diseñados para ayudar a los profesionales de TI a navegar por el complejo panorama de la seguridad en Microsoft 365, desde conceptos fundamentales hasta técnicas avanzadas.\n\nEn este artículo, os presentamos una guía completa de 21 módulos esenciales de formación en seguridad de Microsoft 365, organizados desde el nivel principiante hasta el experto. El objetivo es proporcionar una ruta de aprendizaje clara y estructurada para que los profesionales y no tan profesionales de TI podamos desarrollar nuestras habilidades de seguridad de manera progresiva.\n\n**Formación en Seguridad de Microsoft 365: Navegando desde lo Básico hasta lo Avanzado**\n\n**Nivel Principiante**\n\n1. **Introducción a Microsoft Intune (23 min)**  \n    Este módulo nos va a servir como punto de partida ideal para comprender la gestión de dispositivos y aplicaciones en Microsoft 365. Introduce a Intune como infraestructura estratégica para administrar y proteger dispositivos, aplicaciones y datos organizacionales.\n2. **Fundamentos de Microsoft Identity (25 min)**  \n    Explorar los conceptos básicos de la plataforma de identidades de Microsoft, crucial para desarrolladores que crean aplicaciones que interactúan con Microsoft 365 y Azure.\n3. **Tipos de Aplicaciones en Microsoft Identity (5 min)**  \n    Nos ofrece una breve pero informativa introducción a los diferentes tipos de aplicaciones en el ecosistema de Microsoft y cómo implementan los protocolos de autenticación OAuth 2.0.\n\n**Nivel Principiante a Intermedio**\n\n4. **Autenticación y Autorización en Ciberseguridad (18 min)**  \n    Cubriendo los conceptos fundamentales de seguridad en autenticación, incluyendo los ataques basados en identidad más comunes y métodos de protección.\n5. **Introducción al Modelado de Amenazas (27 min)**  \n    Introduce técnicas de ingeniería para identificar posibles amenazas y recomendar medidas de reducción de riesgos en fases tempranas del desarrollo.\n6. **Seguridad en Microsoft Teams y SharePoint Online (50 min)**  \n    Se enfoca en las mejores prácticas de seguridad para estas plataformas de colaboración, incluyendo la gestión de permisos, el control de compartición de archivos y la protección contra amenazas externas.\n\n**Nivel Intermedio**\n\n7. **Seguridad y Cumplimiento en Microsoft 365 Copilot (25 min)**  \n    Se enfoca en cómo Copilot adhiere a las obligaciones de privacidad y cumplimiento, garantizando la protección de datos empresariales confidenciales.\n8. **Microsoft Defender para Endpoint (31 min)**  \n    Explora herramientas avanzadas para reducir la superficie de ataque sin comprometer la productividad del usuario.\n9. **Gestión de Información Sensible (48 min)**  \n    Profundiza en la clasificación y protección de datos sensibles, incluyendo la configuración de tipos de información sensible y la implementación de huellas digitales de documentos.\n10. **Implementación de Políticas de Acceso Condicional (45 min)**  \n     Este módulo se centra en cómo configurar y gestionar políticas de acceso condicional en Azure AD, permitiendo un control granular sobre quién puede acceder a los recursos y bajo qué condiciones.\n\n**Nivel Intermedio a Avanzado**\n\n11. **Prevención de Pérdida de Datos (40 min)**  \n     Cubre el manejo de políticas más complejas para proteger datos, incluyendo la administración de políticas DLP y la mitigación de infracciones.\n12. **Protección de APIs Personalizadas (24 min)**  \n     Requiere conocimientos de desarrollo, enseñando cómo asegurar APIs web utilizando Microsoft Identity.\n13. **Implementación de Cifrado y Gestión de Claves en Microsoft 365 (40 min)**  \n     Explora las opciones de cifrado disponibles en Microsoft 365, incluyendo el cifrado de mensajes de Office 365 y la gestión de claves de cliente.\n\n**Nivel Avanzado**\n\n14. **Defensa contra Ataques con Defender for Identity (31 min)**  \n     Se centra en la detección y respuesta a amenazas avanzadas, como ataques de movimiento lateral y actividades de reconocimiento.\n15. **Microsoft Defender for Identity (1h 8min)**  \n     Nos ofrece una visión más completa y detallada de Defender for Identity, incluyendo la configuración de sensores y la remediación de riesgos.\n16. **Modelado de Amenazas para Infraestructura (1h 12min)**  \n     Aplica los fundamentos del modelado de amenazas a nivel de infraestructura empresarial, enseñando a identificar riesgos y encontrar formas de mitigarlos.\n17. **Microsoft Defender for Cloud (1h 12min)**  \n     Cubre aspectos complejos de seguridad en la nube, incluyendo la gestión de posturas de seguridad en la nube y la protección de cargas de trabajo.\n18. **Gestión de Identidades Privilegiadas (PIM) en Azure AD (60 min)**  \n     Cubre cómo implementar y administrar PIM para reducir los riesgos asociados con los permisos administrativos en Azure AD y recursos relacionados.\n19. **Auditoría y Cumplimiento Normativo en Microsoft 365 (55 min)**  \n     Este módulo se centra en cómo utilizar las herramientas de auditoría y cumplimiento de Microsoft 365 para monitorear la actividad, investigar incidentes y asegurar el cumplimiento de regulaciones como GDPR o HIPAA.\n20. **Implementación de Zero Trust en Microsoft 365 (70 min)**  \n     Este módulo explora cómo implementar el modelo de seguridad Zero Trust utilizando las herramientas y capacidades de Microsoft 365. Cubre temas como la verificación explícita, el acceso con privilegios mínimos, y la asunción de brechas, aplicados al entorno de Microsoft 365.\n\n**Nivel Experto**\n\n21. **Modelado de Amenazas para Estaciones de Trabajo de Acceso Privilegiado (52 min)**  \n     Aborda escenarios de seguridad muy específicos y avanzados, enseñando a evaluar riesgos de seguridad en entornos privilegiados.\n\nEstos módulos nos ofrecen una ruta de aprendizaje completa para profesionales de TI que buscan mejorar sus habilidades en seguridad de Microsoft 365. Desde conceptos básicos hasta técnicas avanzadas, esta formación nos permitirá maximizar el potencial de seguridad de Microsoft 365, protegiendo eficazmente nuestros recursos digitales contra las crecientes amenazas cibernéticas.\n\nYa sea que estés comenzando tu viaje en la seguridad de Microsoft 365 o buscando perfeccionar tus habilidades avanzadas, estos recursos de formación nos van a guiar a través de los aspectos más relevantes y valiosos de la seguridad en el ecosistema de Microsoft 365.\n\nDebes recordar que la formación continua es esencial en el cambiante panorama de la ciberseguridad. Microsoft Learning ofrece recursos adicionales para que nos mantengamos actualizados con las últimas tendencias y mejores prácticas en seguridad. Invirtiendo tiempo en estos módulos, podemos desarrollar un conjunto de habilidades integral para enfrentar los desafíos de seguridad modernos en el ecosistema de Microsoft 365.\n\nAl explorar estos módulos, podemos implementar estrategias de seguridad efectivas y responder ágilmente a las amenazas emergentes. La seguridad en la nube es un viaje continuo, y estos recursos de formación proporcionan el mapa para navegar con confianza en el complejo mundo de la seguridad de Microsoft 365.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-29T06:14:24.000Z",
      "date_modified": "2024-06-29T06:14:24.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsoft",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ciberseguridad-en-la-mediana-empresa-navegando-entre-gigantes-y-amenazas-invisibles/",
      "url": "https://takamaka.pages.dev/blog/ciberseguridad-en-la-mediana-empresa-navegando-entre-gigantes-y-amenazas-invisibles/",
      "title": "Ciberseguridad en la mediana empresa: Navegando entre gigantes y amenazas invisibles",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , en el cambiante panorama de la ciberseguridad, las medianas empresas se encuentran en una posición única…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, en el cambiante panorama de la ciberseguridad, las medianas empresas se encuentran en una posición única, como ese simpático pueblito de las películas de terror: aparentemente tranquilo, pero vulnerable a amenazas inesperadas.\n\nAtendiendo a los estudios publicados, las grandes corporaciones suelen ser el objetivo principal de los ciberdelincuentes, pero un estudio reciente de Accenture ha revelado que el 43% de los ciberataques ahora se dirigen a pequeñas y medianas empresas. Esta tendencia preocupante se debe en gran parte a la percepción de que estas empresas son considerados blancos fáciles debido a sus recursos limitados.\n\n**El abismo de recursos: Gigantes corporativos vs. David empresarial**\n\nLa disparidad en recursos de ciberseguridad entre las grandes corporaciones y las pequeñas empresas es tan grande como la diferencia entre un jugoso filete de Buey y un conejo despistado en el bosque de la ciberseguridad:\n\n1. Presupuesto:\n    - Grandes corporaciones: Según Deloitte, invierten en promedio el 10.9% de su presupuesto de TI en ciberseguridad, sumando millones de euros anuales.\n    - Pequeñas empresas: Un estudio de Hiscox muestra que gastan en promedio solo 31.280€ al año, apenas unas migajas en comparación.\n2. Personal dedicado:\n    - Grandes corporaciones: Cuentan con ejércitos de expertos en ciberseguridad, como centinelas vigilando cada rincón del reino digital.\n    - Pequeñas empresas: A menudo dependen de un solo \"héroe\" de TI, más ocupado apagando fuegos que previniendo incendios digitales.\n3. Tecnología:\n    - Grandes corporaciones: Despliegan un arsenal de última generación, desde inteligencia artificial hasta centros de operaciones de seguridad 24/7.\n    - Pequeñas empresas: Se conforman con el equivalente digital de un candado y una alarma básica, luchando con herramientas obsoletas contra amenazas modernas.\n4. Formación y concienciación:\n    - Grandes corporaciones: Ofrecen programas de formación extensos, como una universidad de ciberseguridad para sus empleados.\n    - Pequeñas empresas: La formación suele ser esporádica, como aprender a nadar justo cuando el barco se está hundiendo.\n5. Resiliencia y recuperación:\n    - Grandes corporaciones: Tienen planes de continuidad robustos, como un fénix digital listo para renacer de sus cenizas.\n    - Pequeñas empresas: A menudo carecen de planes de recuperación, arriesgándose a que un solo ataque sea su canto del cisne digital.\n\n**El desafío de los recursos limitados**\n\nLas medianas empresas se enfrentan a un dilema digno de un rompecabezas: necesitan protección de nivel empresarial, pero con presupuestos más ajustados que el cinturón de un faquir. Según Ponemon Institute, el costo promedio de una brecha de datos para una mediana empresa es de 2,74 millones de euros, una cifra que podría ser más devastadora que un meteorito para muchas. Sin embargo, el gasto promedio en ciberseguridad para estas empresas es de solo 460.000€ al año, creando una brecha en la protección tan amplia como el Gran Cañón.\n\n**La escasez de talento: Buscando unicornios digitales**\n\nOtro desafío crítico es la escasez de profesionales de ciberseguridad. Un estudio de (ISC)² estima que hay una brecha global de 3,12 millones de trabajadores en este campo, convirtiendo a los expertos en ciberseguridad en el equivalente a unicornios digitales. Para las medianas empresas, competir por este talento escaso es como tratar de atrapar una nube con las manos. Mientras que las grandes corporaciones pueden ofrecer salarios astronómicos de 110.400€ o más, muchas medianas empresas luchan por ofrecer algo más que un sándwich y un \"gracias\" como compensación.\n\n**Soluciones adaptadas: Armando al David digital**\n\nA pesar de estos desafíos dignos de una odisea moderna, existen soluciones viables para nuestros héroes de la mediana empresa:\n\n1. Servicios de seguridad gestionados (MSSP): Como contratar a un ejército de mercenarios digitales, permitiendo acceso a experiencia de alto nivel sin hipotecar la empresa.\n2. Formación y concientización: Convertir a cada empleado en un guardián digital, transformando la debilidad humana en la primera línea de defensa.\n3. Tecnologías basadas en la nube: Ofreciendo soluciones de seguridad avanzadas a un costo más accesible que un viaje a la Luna.\n4. Enfoque en la resiliencia: Desarrollar planes de respuesta a incidentes y continuidad del negocio, preparándose para el apocalipsis digital como un boy scout cibernético.\n\n**El camino a seguir: De presa fácil a fortaleza digital**\n\nAunque los desafíos son tan reales como un troll de internet, las medianas empresas tienen la oportunidad de desarrollar estrategias de ciberseguridad innovadoras y efectivas. Al priorizar la seguridad, aprovechar soluciones adaptadas y fomentar una cultura de conciencia cibernética, estas empresas pueden protegerse eficazmente contra las amenazas en evolución, convirtiéndose de presas fáciles a fortalezas digitales impenetrables.\n\n**Pasos prácticos para la supervivencia digital:**\n\n1. Realizar un Plan de gestión de riesgos exhaustivo, como un chequeo médico para tu infraestructura digital.\n2. Implementar autenticación de múltiples factores, convirtiendo cada acceso en un rompecabezas para los ciberdelincuentes.\n3. Mantener todos los sistemas actualizados, como si fueran vacunas contra los virus digitales.\n4. Desarrollar y practicar un plan de respuesta a incidentes, preparándose para el día del juicio digital.\n5. Considerar la contratación de seguros cibernéticos, porque incluso los superhéroes necesitan un respaldo.\n\nEn conclusión, aunque las medianas empresas se encuentran en la cuerda floja digital, con el enfoque adecuado pueden no solo sobrevivir, sino prosperar en la jungla cibernética. La clave está en la adaptabilidad, la formación continua y el aprovechamiento inteligente de los recursos disponibles. Después de todo, en el mundo de la ciberseguridad, no siempre gana el más grande, sino el más astuto.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-28T07:06:17.000Z",
      "date_modified": "2024-06-28T07:06:17.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/tras-el-spam-el-slop-la-nueva-amenaza-de-la-inteligencia-artificial/",
      "url": "https://takamaka.pages.dev/blog/tras-el-spam-el-slop-la-nueva-amenaza-de-la-inteligencia-artificial/",
      "title": "Tras el spam, el slop: la nueva amenaza de la inteligencia artificial",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , ahora que habíamos aprendido a decir pilícula hay que llamarle Flim.",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, ahora que habíamos aprendido a decir pilícula hay que llamarle Flim.\n\nEstimados lectores, en estos tiempos en los que cada día surge una nueva técnica de ciberataque, un nuevo Zero-Day, donde la inteligencia artificial (IA) parece que ha venido a dominar cada rincón de nuestras vidas, nos enfrentamos a un nuevo desafío que amenaza con socavar los cimientos mismos de nuestra sociedad digital: **el slop.**\n\nSí, así como el spam es una plaga en nuestros correos electrónicos, **el slop,** engendro de la IA, se propaga como un virus por cada rincón de internet, contaminando nuestras mentes con su contenido banal y engañoso.\n\nEn calidad de ciudadano preocupado por el futuro de nuestro mundo virtual, es nuestro deber desenmascarar esta amenaza y aprender a protegernos de sus peligros.\n\n**Cómo detectar el slop**\n\n¿Cómo reconocer al slop en medio de este océano de información? Sus características son claras: textos generados automáticamente por IA, sin la supervisión ni el toque humano que da vida a las palabras[](https://www.elcorreo.com/vivir/tecnologia/despues-spam-llega-slop-puedes-detectarlo-evitar-20240626002127-ntrc.html)[](https://www.eldebate.com/tecnologia/20240619/acabara-spam-inteligencia-artificial-llegara-algo-peor-asi-slop-peligros-cns_206599.html). Estos contenidos carecen de originalidad y profundidad, siendo meros amasijos de términos clave diseñados para atraer visitas y generar ingresos publicitarios[](https://www.eldebate.com/tecnologia/20240619/acabara-spam-inteligencia-artificial-llegara-algo-peor-asi-slop-peligros-cns_206599.html). Imágenes manipuladas, vídeos falsos y libros peligrosos son solo algunos de los disfraces que adopta este mal moderno[](https://www.elcorreo.com/vivir/tecnologia/despues-spam-llega-slop-puedes-detectarlo-evitar-20240626002127-ntrc.html).\n\n**Amenazas emergentes**  \n\nY es que el slop no es solo un problema estético, sino que entraña peligros reales para nuestra seguridad y bienestar. Al igual que el spam, el slop puede ser utilizado por ciberdelincuentes para perpetrar estafas y robar datos[](https://www.elcorreo.com/vivir/tecnologia/despues-spam-llega-slop-puedes-detectarlo-evitar-20240626002127-ntrc.html). Campañas de recaudación fraudulentas, suplantación de identidad y distribución de malware son solo algunas de las tácticas que se esconden tras la máscara de esta nueva tendencia. Pero su amenaza va más allá, pues al inundar nuestras redes sociales y motores de búsqueda, **el slop** contribuye a la desinformación y la confusión, minando nuestra capacidad para discernir entre verdad y mentira[](https://www.elcorreo.com/vivir/tecnologia/despues-spam-llega-slop-puedes-detectarlo-evitar-20240626002127-ntrc.html)[](https://adrianvillegasd.com/slop-o-la-produccion-de-contenido-basura-con-inteligencia-artificial-ia-un-nuevo-peligro-para-internet/).\n\n**Consecuencias del slop para la propia IA**\n\nY es que **el slop** no solo nos afecta a nosotros, los usuarios, sino que también tiene consecuencias para la propia IA. Al entrenar a los sistemas de IA con datos erróneos o pobres, **el slop** les enseña malos hábitos que pueden perpetuarse en el futuro[](https://adrianvillegasd.com/slop-o-la-produccion-de-contenido-basura-con-inteligencia-artificial-ia-un-nuevo-peligro-para-internet/). Imaginaros una IA que aprende a generar contenido engañoso y manipulador, ¿Qué tipo de mundo virtual nos espera entonces? Además, a nivel económico, la proliferación del slop puede tener serias repercusiones, al desviar recursos y atención hacia contenidos inútiles y poco fiables[](https://www.eldebate.com/tecnologia/20240619/acabara-spam-inteligencia-artificial-llegara-algo-peor-asi-slop-peligros-cns_206599.html).\n\n**Inteligencia artificial y ciberseguridad**\n\nPero no todo es oscuro en este panorama. La IA también puede ser nuestra aliada en la lucha contra el slop y otros peligros cibernéticos. Gigantes como Meta ya están entrenando a sus sistemas para identificar claramente el contenido generado por IA y alertarnos (vamos lo que viene siendo poner al Zorro a cuidar las gallinas). Y es que la IA, con su capacidad para procesar enormes cantidades de datos y detectar patrones, puede ser una herramienta poderosa en la detección y respuesta a amenazas cibernéticas[](https://www.cope.es/actualidad/tecnologia/noticias/ciberseguridad-2024-mas-sofisticada-dominada-por-inteligencia-artificial-20231227_3068356). Claro está, también debemos ser conscientes de los riesgos asociados, como la posibilidad de que los atacantes utilicen IA para lanzar ataques más sofisticados[](https://www.cope.es/actualidad/tecnologia/noticias/ciberseguridad-2024-mas-sofisticada-dominada-por-inteligencia-artificial-20231227_3068356).\n\nEn fin, el slop es un fenómeno que no debemos ignorar. Como usuarios responsables, debemos aprender a reconocerlo y denunciarlo cuando lo encontremos[](https://www.elcorreo.com/vivir/tecnologia/despues-spam-llega-slop-puedes-detectarlo-evitar-20240626002127-ntrc.html)[](https://adrianvillegasd.com/slop-o-la-produccion-de-contenido-basura-con-inteligencia-artificial-ia-un-nuevo-peligro-para-internet/). Pero también como sociedad, debemos trabajar en conjunto para desarrollar soluciones efectivas que nos protejan de esta nueva amenaza digital. Solo así podremos navegar con seguridad en este océano de información, sin que el slop contamine nuestras mentes y nuestros dispositivos.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-27T09:37:36.000Z",
      "date_modified": "2024-06-30T08:15:06.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Disaster Recovery",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsoft",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/cinco-formas-de-proteger-la-identidad-y-el-acceso-para-acabar-con-tranquilidad-el-2024/",
      "url": "https://takamaka.pages.dev/blog/cinco-formas-de-proteger-la-identidad-y-el-acceso-para-acabar-con-tranquilidad-el-2024/",
      "title": "Cinco formas de proteger la identidad y el acceso para acabar con tranquilidad el 2024",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss!!. Que el panorama de la seguridad está cambiando rápidamente, es algo obvio. En 2023, ya vivimos un récord…",
      "content_text": "Hello EveryOne!! Querido y estimado lector de Obss!!. Que el panorama de la seguridad está cambiando rápidamente, es algo obvio. En 2023, ya vivimos un récord de 30 mil millones de intentos de ataques de contraseñas por mes, un aumento del 35 % en la demanda de expertos en ciberseguridad y un aumento anual del 23 % en los casos procesados ​​por los equipos del Centro de respuesta de seguridad y del Centro de operaciones de seguridad de Microsoft. Este aumento se debe en parte al aumento de la IA generativa que brindan nuevas oportunidades y desafíos para los profesionales de la seguridad y al mismo tiempo afectan lo que debemos hacer para proteger el acceso de manera efectiva.  \n\nLa IA generativa nos permitirá a las responsables de seguridad aumentar la productividad y acelerar su trabajo, pero estas herramientas también pueden ser susceptibles a riesgos internos y externos. Los atacantes ya están utilizando la IA para lanzar, escalar e incluso automatizar ciberataques nuevos y sofisticados, todo ello sin escribir una sola línea de código. Las demandas de aprendizaje automático también han aumentado, lo que ha dado lugar a una abundancia de identidades de cargas de trabajo en entornos multinube corporativos. Esto hace que sea más complejo para los responsables de la identidad y el acceso asegurar, autorizar y rastrear un conjunto cada vez mayor de identidades humanas y de máquinas.\n\nEs necesario que adoptemos una estrategia integral de defensa en profundidad que abarque la identidad, el recurso y la red que nos pueda ayudar a estar mejor preparada para las oportunidades y desafíos a los que nos vamos a enfrentar en este segundo semestre de 2024 y más allá. Para proteger con confianza la identidad y el acceso en su organización, os dejamos cinco áreas que vale la pena tenerlas en cuenta:\n\n**imponer el acceso con privilegios mínimos en todas partes, incluidas las aplicaciones de IA**\n\nUna de las preguntas más comunes que escuchamos los responsables de Ciberseguridad es quién controla al controlador? Quien controla a las aplicaciones de IA, especialmente aquellas en entornos corporativos (autorizados) y de terceros (no autorizados).\n\nLos riesgos internos, como la fuga o el deterioro de datos, pueden dar lugar a grandes pueden dar lugar a grandes cantidades de datos contaminados, a que se compartan datos confidenciales en aplicaciones que no se controlan o a la creación de cuentas de usuarios no autorizadas que se ven comprometidas fácilmente. Las consecuencias de los usuarios con permisos excesivos son especialmente dañinas en las aplicaciones de IA autorizadas, donde los usuarios con permisos incorrectos pueden obtener acceso rápidamente y manipular datos de la empresa que nunca fueron destinados a ellos.\n\nEn última instancia, debemos proteger nuestras aplicaciones de IA con las mismas reglas de gobernanza de identidad y acceso que aplicamos al resto de nuestros recursos corporativos. Esto se puede hacer con una solución de gobernanza de identidad, que nos permita definir e implementar políticas de acceso granulares para todos nuestros usuarios y recursos de la empresa, incluidas las aplicaciones de IA generativas que hemos decido adoptar. Como resultado, solo los roles adecuados tendrán el nivel adecuado de acceso a los recursos. El ciclo de vida del acceso se puede automatizar a escala a través de controles como la verificación de identidad, la gestión de derechos, los flujos de trabajo del ciclo de vida, las solicitudes de acceso, las revisiones y los vencimientos. \n\nPara imponer el acceso con privilegios mínimos, debemos asegurarnos que todas las aplicaciones y servicios autorizados, incluidas las aplicaciones de IA generativa, estén administrados por la solución de identidad y acceso. Con posterioridad, definiremos o actualizaremos nuestras políticas de acceso con una herramienta como   \nMicrosoft Entra ID Governance que controla quién, cuándo, por qué y durante cuánto tiempo los usuarios conservan el acceso a los recursos de la organización. Utilizaremos flujos de trabajo del ciclo de vida para automatizar las políticas de acceso de los usuarios, de modo que cada vez que cambie el estado de un usuario, siga manteniendo el nivel correcto de acceso. Cuando corresponda, extenderemos las reglas de gobierno personalizadas y las experiencias de usuario a cualquier cliente, proveedor, contratista o socio mediante la integración de Microsoft Entra External ID , una solución de administración de acceso e identidad del cliente (CIAM). Para acciones de alto riesgo, podremos solicitar prueba de identidad en tiempo real utilizando   \nMicrosoft Entra Verified ID . Microsoft Security Copilot también viene con políticas de gobernanza integradas, diseñadas específicamente para aplicaciones de IA generativa, para evitar el uso indebido.\n\nDebemos de asegurarnos que nuestra estrategia de gobernanza respeta  los principios de acceso con privilegios mínimos .\n\n**Capacite a su fuerza laboral con Microsoft Security Copilot**\n\nDesde este año en adelante la IA generativa estará profundamente integrada en las soluciones de ciberseguridad y desempeñará un papel fundamental en la seguridad del acceso. Las identidades, tanto humanas como mecánicas, se están multiplicando a un ritmo más rápido que nunca, al igual que los ataques basados ​​en identidades.\n\nExaminar los registros de inicio de sesión para investigar o remediar los riesgos de identidad no es un tema fácil de proponer a ningún miembro del equipo de TI, cuando hay más de 4000 ataques de identidad por segundo.  Para adelantarse a los actores maliciosos, los roles de seguridad necesitaremos toda la ayuda que podamos obtener. Aquí es donde Microsoft Security Copilot nos puede marcar una gran diferencia y ayudar a superar el panorama de seguridad actual.\n\nTanto los Cio como ,los Ciso están capacitando a los trabajadores con IA para aumentar la productividad y ayudarles con tareas repetitivas y de bajo valor. Los primeros en adoptar Microsoft Security Copilot, estiman un aumento del 44 % en la eficiencia y del 86 % en la calidad del trabajo.  Los equipos de TI podemos utilizar indicaciones en lenguaje natural en Copilot para reducir el tiempo dedicado a tareas comunes, como solucionar problemas de inicios de sesión y minimizar las brechas en los flujos de trabajo del ciclo de vida de la identidad. También podemos fortalecer y mejorar la experiencia del equipo TI con capacidades más avanzadas, como investigar usuarios e inicios de sesión asociados con incidentes de seguridad, mientras se toman medidas correctivas inmediatas. \n\nUna vez que su fuerza laboral se sienta cómoda usando estas herramientas, es hora de comenzar a crear una biblioteca de mensajes de la organización que describa las consultas específicas que se utilizan comúnmente para diversas tareas, proyectos y procesos productivos de la organización. Esto equipará a todos los trabajadores actuales y futuros con un índice de atajos que podrán utilizar para ser productivos de inmediato.\n\n**Prepárate para ataques más sofisticados**\n\nNo sólo los ataques conocidos como el ataque de fuerza bruta con las contraseñas están aumentando en intensidad, velocidad y escala, sino que también se están desarrollando rápidamente nuevas técnicas de ataque que representan una seria amenaza para los equipos no preparados. La autenticación multifactor añade una capa de seguridad, pero los ciberdelincuentes aún pueden encontrar formas de sortearla. Los ataques más sofisticados como el robo de tokens, la reproducción de cookies y las campañas de phishing impulsadas por IA también son cada vez más frecuentes. Los equipos de seguridad debemos adaptarnos a un nuevo panorama de ciberamenazas en el que los delincuentes pueden automatizar el ciclo de vida completo de una campaña de amenazas, todo sin escribir una sola línea de código.\n\nPara mantenernos a salvo en el incesante panorama actual de amenazas a la identidad, recomendamos adoptar un enfoque de varios niveles. Comencemos implementando una autenticación multifactor resistente al phishing basada en criptografía o datos biométricos como Windows Hello, claves de seguridad FIDO2, autenticación basada en certificados y claves de acceso (tanto itinerantes como vinculadas al dispositivo). Estos métodos pueden ayudarnos a combatir más del 99% de los ataques de identidad, así como esquemas avanzados de phishing e ingeniería social. \n\nPara ataques sofisticados como el robo de tokens y la reproducción de cookies, implementaremos una herramienta de protección de identidad basada en aprendizaje automático y Secure Web Gateway (SWG) para que podamos detectar una amplia gama de señales de riesgo que señalen un comportamiento inusual del usuario. Luego utilizaremos la evaluación de acceso continuo (CAE) con funciones de protección de tokens para responder a señales de riesgo en tiempo real y bloquear, cuestionar, limitar, revocar o permitir el acceso de los usuarios. Para nuevos ataques como los robots de contraseñas de un solo uso (OTP) que aprovechan la fatiga de la autenticación multifactor, deberemos concienciar a los empleados sobre tácticas comunes de ingeniería social y el uso de herramientas como Microsoft Authenticator o Cisco Duo, para suprimir las solicitudes de inicio de sesión cuando se detecte un ataque de fatiga de la autenticación multifactor. Finalmente, para escenarios de alta seguridad, consideraremos usar credenciales verificables (afirmaciones de identidad digital de fuentes autorizadas) para verificar rápidamente las credenciales de un individuo y otorgar acceso con privilegios mínimos con confianza. \n\nPersonalizaremos nuestras políticas en el centro de administración de Microsoft Entra para exigir una autenticación sólida y resistente al phishing para cualquier escenario, incluida la autenticación mejorada con Microsoft Entra Verified ID. Asegúraarnos de implementar una herramienta de protección de identidad como Microsoft Entra ID Protection, que ahora viene con capacidades de protección de tokens, para detectar y marcar señales de usuario de riesgos a las que el motor CAE basado en riesgos puede responder activamente. Por último, protegeremos todo el tráfico de Internet, incluidas todas las aplicaciones de software como servicio (SaaS), con Microsoft Entra Internet Access , un SWG centrado en la identidad que protege a los usuarios contra el tráfico de Internet malicioso y el contenido inseguro.  \n\n**Unificar las políticas de acceso en seguridad de identidad, recursos y red**\n\nEn ocasiones me encuentro que todavía existen organizaciones, donde las funciones de seguridad de identidad, recursos y red están aisladas y los equipos utilizan diferentes tecnologías para gestionar el acceso. Esto es problemático porque requiere que los cambios de acceso condicional se realicen en varios lugares, lo que aumenta la posibilidad de que se produzcan agujeros de seguridad, redundancias y políticas de acceso incoherentes entre los equipos. Las herramientas de identidad, recursos y red deben estar integradas en un único motor de políticas, ya que ninguna de las categorías por sí sola puede proteger todos los puntos de acceso.\n\nAl adoptar un [modelo de seguridad Zero Trust](https://www.casadellibro.com/ebook-fortaleciendo-la-seguridad-guia-practica-de-arquitectura-de-confianza-cero-ebook/9798224051793/16098934) que abarca la seguridad de identidades, terminales y redes, podemos administrar y aplicar fácilmente políticas de acceso granulares en un solo lugar. Esto nos ayudaráa reducir y simplificar la complejidad operativa y podemos eliminar las brechas en la cobertura de las pólizas. Además, al aplicar políticas de acceso condicional universal desde una única ubicación, nuestro motor de políticas puede analizar un conjunto más diverso de señales, como la red, la identidad, el recurso y las condiciones de la aplicación, antes de otorgar acceso a cualquier recurso, sin realizar ningún cambio en el código. \n\nLa solución Security Service Edge (SSE) de Microsoft tiene en cuenta la identidad y ofrece una innovación única en la categoría SSE al reunir políticas de acceso de seguridad de identidad, recurso y red. La solución incluye Microsoft Entra Internet Access, un SWG para proteger las aplicaciones SaaS y el tráfico de Internet, así como Microsoft Entra Private Access, una solución Zero Trust Network Access (ZTNA) para proteger el acceso a todas las aplicaciones y recursos. Cuando unificamos nuestras políticas de acceso a la red y a la identidad, es más fácil poder proteger el acceso y administrar el ciclo de vida del acceso condicional de nuestra organización.\n\n**Controlar identidades y acceso para multinube**\n\nHoy en día, a medida que aumentamos la adopción de soluciones multinube, es más difícil que nunca obtener una visibilidad total sobre qué identidades, humanas o de máquina, tienen acceso y a qué recursos en las distintas nubes. Además, con el aumento masivo de las cargas de trabajo impulsadas por la IA, el número de identidades de máquinas que se utilizan en entornos multinube está aumentando rápidamente, superando en número a las identidades humanas en una proporción de 1 a 1.5  muchas de estas identidades se crean con permisos excesivos y poca o ninguna gobernanza, con menos del 5% de los permisos concedidos realmente se se pueden utilizar, lo que nos sugiere que una gran mayoría de identidades de máquinas no cumplen con los principios de acceso con privilegios mínimos. Como resultado, los ciberatacantes han centrado su atención en las aplicaciones, centrándose en las identidades de las cargas de trabajo como un nuevo vector de amenaza. Los departamentos de TI necesitamos un centro de control unificado para gestionar las identidades y los permisos de las cargas de trabajo en todas sus nubes.\n\nProteger el acceso a nuestra infraestructura multinube en todos los tipos de identidad comienza con la selección de la metodología que tenga sentido para nuestra organización. Zero Trust Architecture proporciona un marco excelente y personalizable que se aplica tan bien a las identidades de cargas de trabajo como a las identidades humanas. Podemos aplicar estos principios de forma eficaz con una plataforma de gestión de derechos de infraestructura en la nube (CIEM), que nos proporciona información detallada sobre los permisos otorgados en su multinube, cómo se utilizan y la capacidad de ajustar el tamaño adecuado de esos permisos. Extender estos controles a las identidades de sus máquinas requerirá una herramienta diseñada específicamente para las identidades de cargas de trabajo que utilice credenciales sólidas, políticas de acceso condicional, monitoreo de señales de riesgo y anomalías, revisiones de acceso y restricciones de ubicación.\n\nUnificar y optimizar la administración de la multinube de su organización comienza con el diagnóstico del estado de su infraestructura multinube con Permissions Management[,](https://www.microsoft.com/security/business/identity-access/microsoft-entra-permissions-management) que nos ayudará a descubrir, detectar, ajustar el tamaño y gobernar las identidades multinube de su organización. Luego, utilizando Workload ID, migraremos nuestras identidades de carga de trabajo a identidades administradas cuando sea posible y aplicaremos sólidos principios de confianza cero y controles de acceso condicional.\n\nLa seguridad del acceso no es una vía de sentido único\n\nNos vemos en las Redes!!",
      "date_published": "2024-06-26T13:15:27.000Z",
      "date_modified": "2024-06-26T13:15:27.000Z",
      "tags": [
        "Acceso a Internet Microsoft Entra Gestión de permisos de Microsoft Entra Acceso privado a Microsoft Entra Identificación verificada de Microsoft Entra ID de carga de trabajo de Microsoft Entra Estra",
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Autenticación multifactorm Copiloto de",
        "Ciberseguridad",
        "CIO",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/voces-robadas/",
      "url": "https://takamaka.pages.dev/blog/voces-robadas/",
      "title": "Voces Robadas",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss, la utilización de voces clonadas por IA para estafas es profundamente inmoral y representa una grave…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss,** la utilización de voces clonadas por IA para estafas es profundamente inmoral y representa una grave violación de la confianza no solo personal sino social.\n\n**Nuestras voces no están a la venta!**\n\n**Imagina recibir una llamada urgente de tu hijo pidiendo ayuda, pero esa voz no es realmente la de tu hijo**. La clonación de voz por IA ha abierto una puerta peligrosa hacia un mundo donde la autenticidad puede ser manipulada a voluntad. Esta tecnología, aunque asombrosa, se ha convertido en una herramienta peligrosa en manos de cibercriminales que están dispuestos a explotarla para sus propios beneficios nefastos.\n\nCómo pueden los estafadores ser tan cabr\\*\\*nes? ¿Hasta cuándo vamos a permitir que estos estafadores nos roben con tanta impunidad? ¡Utilizan voces clonadas por IA para engañar y estafar a sus víctimas Este tipo de engaño es profundamente inmoral y representa una grave violación de la confianza no solo personal sino social.\n\nLa clonación de voz por IA ha abierto la puerta a una nueva era de estafas, donde la confianza y la seguridad se ven vilmente pisoteadas\n\n**La manipulación emocional a través de la tecnología**\n\nEste tipo de engaño utiliza tecnología avanzada para manipular y explotar las emociones y la vulnerabilidad de las personas, lo que es éticamente reprobable.\n\nLos ciberestafadores se aprovechan de la tecnología de IA para crear un nivel de autenticidad que hace extremadamente difícil detectar el fraude, aumentando así el riesgo para las víctimas.\n\n#### El Peligro del mal uso de la IA\n\nLa perspectiva que se abre con esta tecnología es alarmante. Aunque la IA tiene el potencial de beneficiar, y de forma considerable, a la sociedad en múltiples aspectos, su mal uso puede tener consecuencias devastadoras. **La tecnología, en las manos equivocadas, se convierte en un arma letal.** La IA, que debe ser una herramienta para el bien, está siendo utilizada para sembrar el miedo y el engaño.\n\nEs esencial que se desarrollen y apliquen regulaciones estrictas para prevenir el uso indebido de esta tecnología.\n\n**La responsabilidad de la empresas tecnológicas**\n\nLas empresas tecnológicas también deben asumir la responsabilidad de crear salvaguardias y herramientas que ayuden a detectar y mitigar los riesgos asociados con la clonación de voces por IA.\n\n**¿Y las autoridades?**  ¿Acaso no ven el peligro que se cierne sobre nosotros? ¡No podemos quedarnos de brazos cruzados\n\n**¡Exigimos acción!** Queremos leyes que prohíban esta práctica vil, que se desarrollen herramientas para detectarla y que las empresas tecnológicas asuman su responsabilidad.\n\n**La importancia de la educación pública**\n\nLa educación pública es crucial para que las personas puedan reconocer y protegerse contra estos ataques.\n\n**¡Ya no son solo los abuelos!** Estos malhechores utilizan la voz de nuestros hijos, nuestra pareja o nuestros padres para extorsionarnos, jugando con nuestras emociones más profundas. ¿Cómo te vas a defender cuando la voz que escuchas al otro lado del teléfono es la de un ser querido en apuros?\n\n**Cuáles han sido los hechos?**\n\nOjo a este testimonio hecho público por el INCIBE (Instituto Nacional de Ciberseguridad de España):\n\nUna mujer, preocupada por la seguridad de su familia, se puso en contacto con el 017 tras recibir una llamada sospechosa en su teléfono móvil.\n\nLa llamada provenía de un número desconocido, pero al contestar, escuchó una voz que reconoció inmediatamente… era la de su marido, quien le decía:\n\n***\"¡Hola No te puedo llamar, envíame un mensaje a este número \\_\\_\".***\n\nSospechando que algo no estaba bien, la usuaria decidió no enviar el mensaje al número proporcionado y optó por llamar al teléfono habitual de su pareja. Al hablar con él, confirmó que él no había realizado dicha llamada. Confundidos y alarmados, la pareja concluyó que la llamada podría haber sido generada mediante inteligencia artificial.\n\n**Cómo lograron los ciberdelincuentes suplantar la voz?**\n\nAunque no hay evidencia de que existan vídeos públicos del marido de la usuaria en la web o redes sociales (de los que se habrían podido extraer audios de su voz y así sintetizarla), sí recordaron que él había recibido anteriormente varias llamadas extrañas. En estas llamadas, nadie respondía, se escuchaban pitidos o incluso se pedían datos personales. Estas interacciones sospechosas pudieron haber sido grabadas por los delincuentes para luego ser utilizadas en la creación del audio fraudulento.\n\n#### Recomendaciones para Protegernos\n\n- Denunciar: Informar a la Policía Nacional o a la Guardia Civil sobre el número fraudulento.\n- Verificación de información: En caso de recibir una llamada sospechosa, siempre contrastar la información con la persona que supuestamente llama.\n- No facilitar datos personales ni bancarios.\n- Uso de palabras clave: Acordar una palabra 'clave' entre familiares y amigos para corroborar la identidad en comunicaciones sospechosas.\n\n¿Cómo podemos permitir que estos estafadores sigan utilizando tecnología avanzada para engañar y estafar a sus víctimas? ¡Es hora de que las autoridades y las empresas tecnológicas tomen medidas efectivas para proteger a las personas de estos ataques!\n\nLa clonación de voz por IA ha abierto una caja de Pandora de **dilemas éticos y morales** que nos obligan a repensar nuestra relación con esta tecnología. Esta herramienta, que podría tener un gran potencial en campos variados, está siendo utilizada con fines maliciosos, poniendo en riesgo nuestra seguridad, privacidad e incluso nuestra identidad.\n\n**¿Es ético crear una réplica exacta de la voz de alguien sin su consentimiento?** Esta pregunta abre un debate sobre la **autonomía** y el **control** que tenemos sobre nuestra propia voz. ¿Somos dueños de nuestra voz? ¿Pueden terceros manipularla y usarla sin nuestro permiso?\n\n**¿Qué implicaciones tiene para la confianza y la comunicación?** La clonación de voz puede erosionar la confianza entre las personas, ya que hace que sea imposible distinguir entre lo real y lo falso. Esto puede tener un impacto devastador en las relaciones personales, en la vida empresarial e incluso en la política.\n\n**¿Cómo podemos regular esta tecnología sin limitar su potencial positivo?** Es necesario encontrar un equilibrio entre la protección de los derechos individuales y el desarrollo de la innovación tecnológica. Se necesitan leyes y regulaciones claras que establezcan límites éticos y legales para el uso de la clonación de voz.\n\n**¿Quién es responsable de las consecuencias del mal uso de esta tecnología?** Los desarrolladores de la tecnología, las empresas que la comercializan y los usuarios que la utilizan tienen todos cierta responsabilidad. Es necesario que todos los actores implicados sean conscientes de las implicaciones éticas de la clonación de voz y actúen de manera responsable.\n\n**Este debate moral no tiene respuestas fáciles.** Es un tema complejo que requiere una reflexión profunda y un diálogo abierto entre todos los sectores de la sociedad. Solo así podremos encontrar soluciones que protejan nuestros derechos y nos permitan aprovechar los beneficios de la tecnología de manera responsable.\n\n**Algunos puntos adicionales para reflexionar:**\n\n- **La privacidad:** La clonación de voz puede utilizarse para recopilar información personal sin el consentimiento de las personas.\n- **La libertad de expresión:** La clonación de voz puede utilizarse para silenciar o difamar a las personas.\n- **La identidad:** La clonación de voz puede utilizarse para suplantar la identidad de las personas.\n- **La manipulación:** La clonación de voz puede utilizarse para manipular a las personas y tomar decisiones en contra de nuestra voluntad.\n\n**Cómo el deep learning puede incrementar exponencialmente la maldad de la clonación de voz y mantener una conversación con la víctima**\n\nEl deep learning, o aprendizaje profundo, es una rama de la inteligencia artificial que se basa en el uso de redes neuronales artificiales para aprender a partir de grandes cantidades de datos. Esta tecnología tiene un gran potencial para mejorar la clonación de voz y hacerla más malvada de varias maneras:\n\n**1\\. Mayor precisión en la clonación:** Las redes neuronales pueden aprender a imitar la voz de una persona con una precisión cada vez mayor, incluso teniendo en cuenta las variaciones en el tono, el acento y la emoción. Esto significa que las estafas de clonación de voz serán más difíciles de detectar y las víctimas tendrán más probabilidades de ser engañadas.\n\n**2\\. Capacidad para mantener conversaciones:** Las redes neuronales también pueden ser entrenadas para mantener conversaciones con las víctimas. Esto significa que los estafadores podrán utilizar la clonación de voz para tener conversaciones más largas y complejas con sus víctimas, lo que les permitirá ganarse su confianza y obtener más información personal de ellas.\n\n**3\\. Personalización de las estafas:** También se puede utilizar para personalizar las estafas de clonación de voz para cada víctima. Esto significa que los estafadores podrán utilizar información sobre la víctima, como su nombre,sus intereses, sus relaciones, etc., para crear una estafa que sea más probable que tenga éxito.\n\n**4\\. Generación de contenido ficticio:** Las redes neuronales pueden ser entrenadas para generar contenido ficticio, como noticias falsas o publicaciones en redes sociales. Esto significa que los estafadores podrán utilizar la clonación de voz para crear contenido falso que parezca provenir de la víctima, lo que puede dañar su reputación o incluso ponerla en peligro.\n\n**5\\. Automatización de las estafas:** El deep learning se puede utilizar para automatizar partes del proceso de estafa, como la búsqueda de víctimas potenciales y la creación de mensajes personalizados. Esto significa que los estafadores podrán realizar más estafas con menos esfuerzo, lo que aumentará el impacto general de estas actividades.\n\n**Las App de Transformación: ¿Gratis, pero a qué costo?** **¿Qué responsabilidad tenemos los propios usuarios?**\n\nEs cierto que estas aplicaciones (muy divertidas, eso si) parecen ser inofensivas pero hay un precio oculto que pagamos: nuestra privacidad y nuestra identidad, ya que, recopilan una gran cantidad de datos sobre nuestra apariencia, incluyendo rasgos faciales, estructura ósea y expresiones. Si bien muchas de estas apps afirman que utilizan estos datos de manera anónima y para mejorar la experiencia del usuario, existe la posibilidad de que sean utilizados con otros fines, como el desarrollo de tecnología de reconocimiento facial o la creación de perfiles de marketing personalizados.\n\n- **Recolección de Datos Biométricos**: Al utilizar estas aplicaciones, les estamos proporcionando datos morfológicos detallados. Nuestras caras, expresiones y rasgos únicos son capturados y almacenados.\n- **Fines Comerciales y Más Allá**: ¿Para qué se utilizan estos datos? En el mejor de los casos, para marketing dirigido. En el peor, podrían alimentar bases de datos que permiten la creación de avatares o identidades falsas, utilizadas potencialmente para el fraude o la manipulación.\n- **Privacidad en Juego**: La entrega de nuestras imágenes a estas aplicaciones nos expone a riesgos adicionales. ¿Quién controla estos datos? ¿Cuánto tiempo se almacenan? ¿Qué garantías tenemos de que no serán mal utilizados?\n- **Creación de Perfiles Falsos**: Estas aplicaciones pueden ser el primer paso hacia la creación de perfiles falsos, utilizando nuestras imágenes para construir identidades ficticias que podrían ser usadas en estafas o para suplantación de identidad\n\n**En resumen, el deep learning tiene el potencial de hacer que la clonación sea una herramienta aún más poderosa para los estafadores. Es importante que seamos conscientes de los riesgos de esta tecnología y que tomemos medidas para protegernos de las estafas de clonación.**\n\n**Es importante que seamos conscientes de los riesgos y las implicaciones éticas de la clonación antes de utilizar esta tecnología.**\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-23T08:47:46.000Z",
      "date_modified": "2024-06-23T08:47:46.000Z",
      "tags": [
        "Amenazas avanzadas",
        "Amenazas informáticas",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberestafa",
        "Ciberseguridad",
        "clonación de voz",
        "Consejos de seguridad",
        "Cultura de seguridad",
        "Cumplimiento normativo",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IA generativa",
        "Machine learning",
        "Mejores prácticas.",
        "microsegmentación",
        "obss",
        "Phishing",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Seguridad perimetral"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ciberseguridad-para-todos-protegiendo-nuestro-mundo-digital/",
      "url": "https://takamaka.pages.dev/blog/ciberseguridad-para-todos-protegiendo-nuestro-mundo-digital/",
      "title": "Ciberseguridad para todos: Protegiendo nuestro mundo digital",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , en una organización, los CIO, CISO debemos establecer un sólido plan de gestión y análisis de riesgos como…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, en una organización, los CIO, CISO debemos establecer un sólido plan de gestión y análisis de riesgos como fundamento de nuestro trabajo, asegurándonos de que nuestro equipo implemente todas las políticas necesarias para cumplir con los estándares de seguridad. Es responsabilidad del equipo de seguridad proteger los sistemas de la organización frente a amenazas como correos electrónicos que puedan contener caracteres confusos o engañosos, como letras cirílicas o latinas similares.\n\nEn el entorno laboral actual, la seguridad informática es un aspecto crucial para proteger la información confidencial y los sistemas de las organizaciones. Sin embargo, es importante encontrar un equilibrio entre la seguridad y la usabilidad, ya que una carga excesiva de tareas de seguridad puede afectar negativamente la productividad y la experiencia del usuario final.\n\nPropongo un enfoque centrado en la usabilidad para reducir la carga de seguridad para el usuario final, minimizar la complejidad técnica a la que se enfrentan los usuarios mediante la automatización y la prevención, permitiendo que se concentren en sus tareas principales sin distracciones, manteniendo unas mínimas e higiénicas medidas relacionadas con la seguridad.\n\nEs un tema complejo, pero en mi opinión, esta tarea recaería claramente en el equipo de seguridad de la organización, quienes debemos asegurar que las defensas sean adecuadas para detectar y mitigar tales amenazas, permitiendo así que los usuarios se enfoquen en sus responsabilidades principales sin distracciones de seguridad indebidas.\n\n- **Minimizar la responsabilidad del usuario:** La tarea de discernir amenazas y tomar decisiones de seguridad debe recaer principalmente en el equipo de seguridad de la organización. Los usuarios deben poder realizar sus actividades diarias sin tener que convertirse en expertos en seguridad.\n- **Implementación de defensas robustas:** El equipo de seguridad debe implementar medidas de seguridad sólidas y automatizadas para detectar, analizar y mitigar amenazas de manera proactiva. Esto permitirá reducir la necesidad de intervención manual por parte de los usuarios.\n- **Principio de mínimo privilegio:** Otorgar a los usuarios solo los permisos y accesos necesarios para realizar sus tareas. Limitar el acceso a información y sistemas sensibles reduce la superficie de ataque y la probabilidad de errores humanos.\n- **Diseño centrado en el usuario:** Las soluciones de seguridad deben diseñarse teniendo en cuenta la usabilidad, siendo intuitivas y fáciles de usar para los usuarios finales. La capacitación y el apoyo adecuados también son esenciales para garantizar una adopción exitosa.\n\n**Estrategias para reducir la carga de seguridad**\n\n- **Filtrado de archivos:** Implementar un sistema de filtrado de archivos que limite los tipos de archivos permitidos, priorizando formatos seguros y comunes. Esto reduce la probabilidad de que se introduzcan archivos maliciosos o no compatibles.\n- **Análisis en tiempo real:** Analizar los correos electrónicos y documentos en tiempo real utilizando herramientas de seguridad avanzadas, como sandboxes y análisis de URL. Esto permite detectar y bloquear amenazas antes de que lleguen a los usuarios.\n- **Bloqueo de extensiones no permitidas:** Definir una lista blanca de extensiones de archivo permitidas y bloquear automáticamente las extensiones no autorizadas. Esto reduce el riesgo de que se ejecuten archivos maliciosos o no deseados.\n- **Capacitación y sensibilización:** Brindar capacitación periódica a los usuarios sobre temas de seguridad informática, incluyendo técnicas de reconocimiento de phishing, malware y otras amenazas comunes.\n- **Comunicación clara:** Establecer canales de comunicación claros y efectivos para que los usuarios puedan reportar incidentes de seguridad y recibir asistencia oportuna.\n\nEn una organización, la responsabilidad por una brecha de seguridad causada por un ataque de phishing se reparte de forma general en varios actores:\n\n- **Usuario que ha introducido el phishing**: puede haber sido engañado por el ataque de phishing, pero aún así tiene una responsabilidad básica de ser consciente y seguir las políticas de seguridad establecidas por la organización. Si el usuario no ha seguido los procedimientos de seguridad o no fue entrenado adecuadamente para reconocer el phishing, podría tener una parte de responsabilidad.\n- **Equipo de Seguridad de la Información:** El Chief Information Security Officer (CISO) junto a nuestro equipo tenemos la responsabilidad de implementar medidas de seguridad efectivas, entrenar a los usuarios en prácticas seguras y gestionar incidentes de seguridad. Si la organización carece de políticas adecuadas, entrenamiento suficiente o medidas de seguridad efectivas para prevenir ataques de phishing, el CISO podría ser considerado responsable.\n- **Organización en general:** La alta dirección y los responsables de la organización tienen la responsabilidad de establecer una cultura de seguridad, asignar recursos adecuados para la ciberseguridad y asegurarse de que se implementen las mejores prácticas de seguridad. Si falla en proporcionar los recursos adecuados o no toma en serio las amenazas de seguridad cibernética, la organización en su conjunto podría ser responsable.\n\n**Phishing: Cómo no caer en la trampa de los emails falsos**\n\n¡Ah, el phishing! No, no estamos hablando de pescar en el lago, sino de esos correos electrónicos astutos que intentan engañarnos para que revelemos nuestros secretos más oscuros (o al menos nuestras contraseñas).\n\nAquí te va el truco: si un email nos pide nuestra contraseña o nuestro número de tarjeta de crédito, ¡no caigas melón! Las organizaciones legítimas nunca nos pedirán estas cosas por correo electrónico. Así que, antes de hacer clic, pasa el cursor sobre el enlace y fíjate bien en la URL. ¿Se ve sospechosa? ¡Elimina ese correo y sigue con tu día!\n\n**Puntos clave:**\n\n- Examina detenidamente los remitentes de email, las URL y los archivos adjuntos.\n- Recuerda que las organizaciones legítimas nunca nos pedirán información confidencial por correo.\n- Denunciar los intentos de phishing de inmediato.\n- Mantenerte alerta; los ataques de phishing pueden disfrazarse de muchas formas.\n\n**Ransomware: Cómo no perder tus archivos**\n\nEl ransomware es como un ladrón que entra a nuestra casa y nos pide un rescate por nuestras propias cosas. Solo que en lugar de joyas, quiere nuestros archivos. Así que, para no convertirnos en la próxima víctima, no abras archivos adjuntos ni hagas clic en enlaces sospechosos. ¿Una medida preventiva? Realizar copias de seguridad 3-2-1 de nuestros datos y manteniendo nuestro software y sistemas operativos actualizados.\n\n**Puntos clave**:\n\n- Entender cómo el ransomware cifra tus archivos.\n- Ser cuidadoso con archivos adjuntos y enlaces en emails.\n- Implementar estrategias de respaldo y recuperación.\n- Mantener tu software y sistemas operativos al día con los parches de seguridad.\n\n**Malware: Evita estos bichos digitales**\n\nEl malware es como el hermano travieso del ransomware, siempre causando problemas. Desde virus hasta troyanos, estos programas pueden hacer todo tipo de travesuras con tus sistemas. Para mantenerlos a raya, asegúrate de tener software antivirus y antimalware actualizado, y no descargues archivos de fuentes dudosas. Recuerda el lema de ***\"si la descarga es gratis el producto eres tu\"***\n\nPuntos clave:\n\n- Conocer los diferentes tipos de malware y su impacto.\n- Mantener actualizado tu software antivirus y antimalware.\n- No descargar archivos de fuentes no confiables.\n- Informar cualquier comportamiento sospechoso en tu sistema.\n\n**Contraseñas: Tu primera línea de defensa**\n\nLas contraseñas son como las llaves de nuestra casa: no las queremos dejar por ahí, verdad? Crea una política robusta de contraseñas únicas y complejas para cada cuenta y considera usar un administrador de contraseñas. Ah, y no te olvides de la autenticación de dos factores, esa capa extra de seguridad que puede salvarte el día.\n\n**Puntos clave:**\n\n- Crear contraseñas únicas y complejas.\n- Usar una combinación de letras, números y caracteres especiales.\n- Utilizar administradores de contraseñas.\n- Habilitar la autenticación de dos factores.\n\n**Seguridad física: Protege tus dispositivos y documentos**\n\nLa ciberseguridad no solo trata de bits y bytes; también debemos proteger nuestros dispositivos y documentos físicos. Usa candados de cable, pantallas de privacidad y asegúrate de destruir correctamente cualquier documento confidencial. Controla quién tiene acceso a áreas sensibles y mantén tu equipo seguro. La seguridad empieza por uno mismo.\n\n**Puntos clave:**\n\n- Proteger estaciones de trabajo y dispositivos con medidas físicas.\n- Manejar y eliminar adecuadamente documentos y medios confidenciales.\n- Controlar el acceso físico a áreas sensibles.\n- Fomentar la conciencia de seguridad física entre los empleados.\n\n**Seguridad móvil: Protege tu vida en el bolsillo**\n\nTus dispositivos móviles son mini ordenadores y ya tenemos tal dependencia de ellos que no vamos a ningún lado sin ellos, por lo tanto, necesitan tanta protección como tu ordenador. Mantén tus dispositivos actualizados y usa medidas de autenticación fuertes. Administra cuidadosamente los permisos de las aplicaciones y ten cuidado con las redes Wi-Fi públicas.\n\n**Puntos clave:**\n\n- Mantener los dispositivos móviles actualizados.\n- Habilitar medidas de autenticación sólidas.\n- Administrar cuidadosamente los permisos de las aplicaciones.\n- Usa VPNs o puntos de acceso seguros en redes Wi-Fi públicas.\n\n**Ingeniería Social: Cómo no dejarte engañar**\n\nLos ingenieros sociales son como magos del engaño, los clásicos trileros . Usan tácticas como phishing, pretexting y baiting para manipularte. La clave es verificar siempre la identidad de quienes te piden información y mantener un escepticismo saludable.\n\n**Puntos clave:**\n\n- Conocer las tácticas comunes de ingeniería social.\n- Verificar la identidad de cualquier solicitud de información.\n- Fomentar una cultura de cuestionamiento y denuncia de actividades sospechosas.\n- Capacitar a los usuarios para que reconozcan y respondan a estas amenazas.\n\n**Vishing: No caigas en las llamadas falsas**\n\nEl vishing es phishing pero por teléfono. Si recibes una llamada pidiéndote información confidencial, activa las tus alarmas!, recuerda, que nadie vende angulas al precio de gulas,\n\n**Puntos clave:**\n\n- Conocer las tácticas de los atacantes vishing.\n- Verificar la identidad de cualquier llamada o mensaje de voz no solicitado.\n- No proporcionar información confidencial por teléfono a menos que hayas iniciado la llamada.\n- Informar las llamadas sospechosas.\n\n**Trabajo remoto: Cómo trabajar desde casa de manera segura**\n\nEl trabajo remoto es genial, pero también conlleva sus riesgos. Usa herramientas de acceso remoto aprobadas por la organización, implementa medidas de autenticación fuertes y protege tus datos y documentos confidenciales. También, ten cuidado con las redes Wi-Fi públicas y de modo inexcusable usar una VPN.\n\n**Puntos clave:**\n\n- Usar herramientas de acceso remoto y VPNs aprobadas.\n- Implementar medidas de autenticación sólidas.\n- Cifrar archivos confidenciales y usa soluciones seguras para compartir archivos.\n- Implementar estrategias de respaldo y recuperación.\n- Usar VPNs o puntos de acceso seguros en redes Wi-Fi públicas.\n\n**Navegación web segura: Mantenerse a salvo mientras navegas**\n\nNavegar por Internet puede ser peligroso si no tienes cuidado. Mantén tus navegadores y extensiones actualizadas, y sé precavido con los enlaces y sitios web que visitas. Usa bloqueadores de anuncios y de secuencias de comandos para evitar problemas.\n\n**Puntos clave:**\n\n- Mantener actualizados los navegadores y las extensiones.\n- Reconocer y evita sitios web potencialmente maliciosos.\n- Verificar la autenticidad de los sitios web.\n- Usar bloqueadores de anuncios y secuencias de comandos.\n- Ser precavido al hacer clic en enlaces no solicitados.\n\n**Seguridad y privacidad del Asistente de Chat: Cuida lo que dices**\n\nLos asistentes de chat pueden ser muy útiles, pero también pueden ser crearnos situaciones de riesgo. Asegúrate de que los datos están protegidos y no compartas información confidencial a menos que sea necesario. Implementa medidas de seguridad sólidas y verifica siempre la autenticidad del asistente de chat.\n\n**Puntos clave:**\n\n- Asegurar los datos y controles de acceso de los asistentes de chat.\n- Tener en cuenta la posibilidad de manipulación de los asistentes de chat.\n- Implementar medidas de seguridad sólidas.\n- Tener cuidado al interactuar con los asistentes de chat.\n- Informar cualquier comportamiento sospechoso.\n\nLa ciberseguridad es crucial en un mundo en el que todo tiene conexión. Educar a los usuarios sobre amenazas y mejores prácticas es fundamental para proteger los activos digitales. Un programa de capacitación integral y continuo, que utilice métodos interactivos, puede mejorar significativamente la preparación y la cultura de seguridad en las organizaciones. Así que, invertir en educación y mantener a tus empleados al día con las últimas tendencias y amenazas en ciberseguridad es clave para la organización. ¡La seguridad es un esfuerzo conjunto!\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-22T08:26:31.000Z",
      "date_modified": "2024-06-22T08:26:31.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Buenas prácticas de seguridad",
        "Ciberestafa",
        "Ciberseguridad",
        "CIO",
        "Concienciación sobre seguridad",
        "Contraseñas",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "kaspersky",
        "Malware",
        "microsegmentación",
        "Navegación web segura",
        "obss",
        "Phishing",
        "Protección de datos",
        "Ransomware",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Seguridad física",
        "Seguridad informática",
        "Seguridad móvil Ingeniería social",
        "Seguridad y privacidad del Asistente de Chat",
        "Tecnología Zero Trust",
        "Trabajo remoto",
        "Vishing"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/una-doble-estafa-telefonica-nunca-antes-vista-por-la-policia-saquea-mas-de-25-000-euros-en-menos-de-una-hora-en-espana/",
      "url": "https://takamaka.pages.dev/blog/una-doble-estafa-telefonica-nunca-antes-vista-por-la-policia-saquea-mas-de-25-000-euros-en-menos-de-una-hora-en-espana/",
      "title": "Una doble estafa telefónica nunca antes vista por la Policía saquea más de 25.000 euros en menos de una hora en España.",
      "summary": "Hello EveryOne!! Querido y estimado lector de Obss , ya no me asombro por casi nada. He pensado tratar esta noticia con un tono de humor y sarcasmo y la verdad…",
      "content_text": "**Hello EveryOne!!** Querido y estimado lector de **Obss**, ya no me asombro por casi nada. He pensado tratar esta noticia con un tono de humor y sarcasmo y la verdad es que no me ha quedado mal el post, pero en un momento de lucidez he decido borrarlo y tratarlo con la seriedad que merece.\n\n  \nLa persona fue víctima de una doble estafa que la Policía Nacional, reconoce, nunca antes había detectado **Me han dado las Navidades**, lamenta un mes después sin que por el momento haya podido recuperar nada del dinero que le sustrajeron.\n\nMaría (nombre ficticio) reside en el norte de España y está jubilada. El pasado 29 de noviembre recibió una llamada de su compañía de teléfono para ofrecerle una mejora en su contrato, del que ella, de entrada, receló. *Les dije que no porque no tenía constancia de que fuesen realmente de Movistar y con la cantidad de estafas de las que se sabe hoy en día…* reconoce en una conversación con el diario ABC de tirada nacional, en la que lamenta que 45 minutos después la acabaron *\"llevando al huerto\"*. Ante su desconfianza, le *hicieron una demostración de toda la información que tenían sobre mi historial en la compañía, lo sabían todo sobre mi vida, hasta el punto de enviarme por whatsapp información con el logotipo correspondiente* explica.\n\nCon toda esa información, María, accedió a darles su número de tarjeta para que le cargasen 10 euros por un envío postal y la mandaron apagar el móvil. Cuando lo encendió, empezaron a lloverle los cargos: tres bizums, otros movimientos por importe de 2.000 euros y una retirada de casi 600. *Me di cuenta de que me estaban estafando y se lo dije a mi interlocutor, lo llamé ladrón y él me dijo que no me escuchaba bien y cortó la conexión.*\n\nHasta aquí lo podemos considerar una estafa de manual, de primero de estafa vamos. Ahora viene lo gordo.\n\nEn los siguientes segundos, y casi sin margen de maniobra, María recibe una segunda llamada. Era de su banco, Bankinter, *una señora con voz suave y española que me dijo que llamaba del departamento de fraudes porque habían detectado una sucesión de extraños movimientos en mi cuenta y podrían ser fraudulentos.* *Que habían intentando ponerse en contacto con ella pero tenia el teléfono apagado o fuera de cobertura.* *Se me abrió el cielo al sentirme amparada por mi banco*.\n\nLa interlocutora de María lejos de intentar arreglar la situación le suelta un *\"es que desde luego se las saben todas, tranquiliate y busca la tarjeta*\".\n\nPero nada más lejos de la realidad. María desconocía que estaba a punto de ser víctima de una sofisticada estafa que consiste en seguir timando cuando la persona se sabe ya víctima de un fraude y busca ayuda. *Durante una extensa conversación con esta señora, de más de dos horas, me garantizó que había conseguido cancelar todos los cargos, me leyó el saldo de mi cuenta y me dijo que no hacía falta que fuese al día siguiente a mi banco porque ya estaba todo arreglado»*.\n\nTras el susto, Isabel se relajó pero haciendo caso omiso a lo que la supuesta empleada del banco le había indicado, al día siguiente esperó a que la sucursal abriese para comprobar que todo estaba en orden. *Allí fui consciente del doble engaño, de que no me habían cancelado nada y de los cargos escandalosos que me habían hecho* cuenta.\n\nEl desfalco, que denunció a los pocos minutos en la Policía, ascendió a 23.000 euros repartidos en 8 cheques de Amazon por valor de 10.000 euros, tres bizums por 2.000, 4 cargos de viajes a El Corte Inglés por más de 7.000 euros y varios recibos y retiradas de su cuenta corriente y de la de su marido.\n\nUn mes después de presentar la denuncia y poner el caso en manos de un abogado, María sigue sin noticias de sus estafadores y no ha recuperado nada del dinero perdido.\n\nReprocha que el seguro de su banco no se haga cargo de la situación y que, pese a la premura con la que advirtió de lo sucedido, ni Amazon ni otras grandes compañías implicadas hubiesen maniobrado para frenar la operación. *Solo Caixabank me hizo un retroceso de un pago en la Fnac* afea. *Los estafadores lo tienen todo muy controlado y juegan con tus emociones* insiste el mismo día en que su banco le ha notificado un nuevo cargo por valor de 1.200 euros y con la duda de si en los próximos días le podrán llegar más pagos porque su cuenta está bloqueada y aún no ha podido acceder al extracto bancario. *Me han dado las Navidades. Vivo presa del miedo*.\n\nEs muy triste que la gente mayor sea victima de estos delincuentes y no estén amparados por ninguna institución\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-21T12:05:14.000Z",
      "date_modified": "2024-06-21T12:05:14.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberestafa",
        "Ciberseguridad",
        "CIO",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "kaspersky",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ee-uu-prohibe-el-antivirus-ruso-kaspersky-por-motivos-de-seguridad-nacional/",
      "url": "https://takamaka.pages.dev/blog/ee-uu-prohibe-el-antivirus-ruso-kaspersky-por-motivos-de-seguridad-nacional/",
      "title": "EE.UU. prohíbe el antivirus ruso Kaspersky por motivos de seguridad nacional",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , pensaba que hoy viernes, primer día del verano, iba a ser tranquilo, pero la administración Biden ya me ha…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, pensaba que hoy viernes, primer día del verano, iba a ser tranquilo, pero la administración Biden ya me ha alterado los planes, vaya mes de junio llevo con los viernes. Tenia previsto escribir un post pedagógico (incluso defendiendo a los traviesos usuarios en algunos temas) sobre cuales son los principales temas de seguridad que debemos inculcarles, cuando de repente.... **ZAS! cambio de planes.**\n\n**Kaspersky, mi antivirus de confianza** desde hace años: me he sentido como si me hubieran arrancado la alfombra de debajo de los pies.\n\n**Kaspersky, mi fiel compañero:** Durante más de una década, Kaspersky ha sido mi escudo protector en el mundo digital. Me ha salvado de innumerables virus y malware, y siempre me he sentido seguro bajo su protección.\n\n**Dudas y miedos:** Por supuesto que, en medio de esta batalla geopolítica, me preocupa la seguridad de los datos de mi organización, la compatibilidad con la bases de sistemas operativos desplegados, el precio, la facilidad de uso, la carga en memoria. No deseo volver a experimentar esa sensación de vulnerabilidad que sientes al descubrir que estas expuesto.\n\n**¿Y ahora qué?** La prohibición me ha dejado una pregunta en mi cabeza: ¿Qué solución de seguridad usar ahora? Me perderé en un mar de opciones, con decenas de marcas y modelos que competirán por mi atención.\n\n**¡Goodbye Kaspersky, see you later! El Gobierno de EE.UU. dice \"no\" al antivirus ruso**\n\nUn nuevo golpe en el tablero de ajedrez geopolítico, el Gobierno de Estados Unidos ha decidido que, a partir de septiembre, **organizaciones y ciudadanos estadounidenses** no podrán usar el software de ciberseguridad Kaspersky, desarrollado en Rusia.\n\n**La razón:** preocupaciones de seguridad nacional. Según las autoridades norteamericanas, la conexión entre Kaspersky Lab y el gobierno ruso podría permitir espionaje y manipulación de datos sensibles.\n\nDespués de una investigación exhaustiva, se ha concluido que la única forma de garantizar la seguridad nacional es prohibir completamente el uso de este software. Así que, si usas Kaspersky, mejor empieza a buscar un nuevo antivirus ya.\n\nRecordemos que esta prohibición ya colea desde 2017, el [Departamento de Seguridad Nacional prohibió el uso del software de Kaspersky](https://www.theguardian.com/technology/2017/sep/13/us-government-bans-kaspersky-lab-russian-spying) en la Administración federal de Estados Unidos. Esta prohibición se convirtió en ley tras llegar al Congreso la preocupación respecto a los supuestos lazos de la empresa con los servicios de inteligencia rusa.\n\nInmediatamente después del ataque ruso a Ucrania en febrero de 2022, el Gobierno de Estados Unidos [comenzó a informar privadamente a las empresas](https://www.reuters.com/technology/exclusive-us-warned-firms-about-russias-kaspersky-software-day-after-invasion-2022-03-31/) responsables de infraestructuras estatales críticas sobre posibles interferencias rusas.\n\nAhora, Kaspersky y sus filiales han entrado en la [Lista cubierta](https://www.fcc.gov/supplychain/coveredlist) de la FCC. La lista se compone de empresas cuyos productos y servicios parecen suponer un alto riesgo para la seguridad nacional de Estados Unidos, por lo que quedan excluidas de la recepción de subsidios del Gobierno.\n\n**Cambia tu antivirus ya?**\n\nLas autoridades han instado a todos los usuarios a cambiar rápidamente a otros proveedores de ciberseguridad para evitar que sus datos caigan en manos equivocadas. No habrá castigos legales para quienes continúen usando Kaspersky, pero tendrán que asumir los riesgos.\n\n*Rusia ha demostrado repetidamente que puede y quiere usar empresas como Kaspersky Lab para recolectar información sensible de Estados Unidos, dijo la secretaria de Comercio, **Gina Raimondo**. Seguiremos usando todas las herramientas disponibles para proteger nuestra seguridad nacional.*\n\n**Tranquilidad para tus dispositivos**\n\nEl secretario de Seguridad Nacional, **Alejandro Mayorkas**, ha afirmado que los estadounidenses deben poder confiar en la seguridad de sus dispositivos, ya sea para comprar en línea o enviar correos electrónicos y por lo tanto, *estas medidas son esenciales para nuestra seguridad nacional y protegerán mejor la información personal y la privacidad de muchos estadounidenses.*\n\n**Cual es la perspectiva desde los usuarios tanto de América como de otras regiones del mundo?**\n\nLa prohibición de Kaspersky en Estados Unidos podría tener un impacto positivo para otras proveedores tecnológicos. Kaspersky esta situada el top 5 de productos de protección integral a nivel mundial. La pregunta sería ¿nos importa quien nos espía o que nuestros endpoints estén protegidos? ¿Es el espionaje una forma de desprotección cuando lo hace una empresa pero no si lo hace un gobierno aludiendo a la seguridad nacional? Si me apuráis queridos lectores de **Obss**, ya ni tan siquiera me preocupo por quién nos espía, ya que tenemos donde elegir, el FSB ruso, la CIA, el Mosad o el Mi15 . Lo que realmente me importa es mantener los sistemas libres de virus y ransomware de manera eficiente y económica.\n\nKaspersky esta valorado a nivel mundial por su excelente relación costo-beneficio. La pérdida del mercado estadounidense casi seguro obligará a la compañía a reducir sus precios, haciendo su software de ciberseguridad aún más accesible. Siempre y cuando el modelo de amenaza de una empresa no se ve directamente afectado por la vigilancia rusa, Kaspersky seguirá siendo una herramienta valiosa y asequible.\n\n¿Pero podemos confiar en Kaspersky?\n\nEn medio de esta batalla geopolítica, no podemos olvidar la privacidad de nuestros usuarios. Todos los proveedores de soluciones de seguridad, incluido Kaspersky, recopilan cierta cantidad de datos de sus usuarios. Es crucial que los usuarios sean conscientes de esto y elijamos un proveedor que tenga una política de privacidad clara y transparente.\n\nAunque no se ha probado públicamente ninguna de las acusaciones, muchos Gobiernos han advertido contra el uso de los productos Kaspersky, o incluso los han prohibido, especialmente en sistemas encargados de operar infraestructuras críticas. La confianza en Kaspersky depende de lo justificables que consideres las advertencias de los Gobiernos.\n\nKaspersky es conocido por desarrollar productos de alta calidad con buenas capacidades de detección de amenazas. Lamentablemente, debido al origen de la empresa y la actual incertidumbre geopolítica en Europa, las dudas sobre ella pueden persistir durante un tiempo.\n\nLos riesgos de seguridad potenciales asociados con el uso de Kaspersky Internet Security y Kaspersky Total Security son solo eso: riesgos *potenciales*. Para Kaspersky, las acusaciones son meras especulaciones sin soporte técnico ni objetivo y la empresa está abierta a tratar cualquier preocupación.\n\n**NOTA DEL AUTOR:** *Válgame dios de defender a Kaspersky, ni tan siquiera intentarlo, ya tienen dinero y abogados para hacerlo ellos solitos.*\n\n**Veamos un corta cronología**\n\nCabe recordar que no es la primera vez que Kaspersky se enfrenta a restricciones. Hace unos años, la Unión Europea también intentó prohibir el uso del antivirus ruso en sus instituciones. Sin embargo, tras una revisión exhaustiva, la Comisión Europea concluyó que no había suficiente evidencia para una prohibición total y, en cambio, se adoptaron medidas más moderadas. Se recomendó a los Estados miembros evaluar sus propios riesgos y actuar en consecuencia, lo que resultó en una diversidad de enfoques dentro de la UE.\n\n- El Parlamento Europeo solicita a la Unión Europea la prohibición de Kaspersky\n- Alemania recomienda la sustitución de Kaspersky\n- Italia pide al sector público italiano que sustituya Kaspersky\n- Lituania prohíbe Kaspersky en redes informáticas sensibles\n- Países Bajos dejará de utilizar los productos Kaspersky\n\n**La respuesta de Kaspersky**\n\nPor su parte, Kaspersky no se quedó callado. La compañía duda de que la decisión se haya basado en una investigación imparcial y cree que se debe más al clima geopolítico actual que a una evaluación real de sus productos. La empresa afirma que no participa en actividades que amenacen la seguridad de Estados Unidos y que, de hecho, ha contribuido a proteger contra diversas amenazas.\n\nKaspersky sostiene que lleva más de 26 años protegiendo a más de mil millones de dispositivos en todo el mundo y que ha implementado medidas de transparencia sin precedentes en la industria. Según la compañía, la prohibición ignora injustamente estas pruebas y beneficiará a los ciberdelincuentes al restringir la cooperación internacional en la lucha contra el malware.\n\nAdemás, Kaspersky advierte que esta decisión causará grandes problemas a sus clientes, quienes tendrán que sustituir urgentemente una tecnología en la que han confiado durante años.\n\n**¿Quién se beneficia económicamente de esta prohibición?**\n\nLa prohibición de Kaspersky en Estados Unidos crea una oportunidad significativa para otras compañías de ciberseguridad. Empresas estadounidenses como Norton Life Lock, McAfee y Symantec, así como proveedores europeos y asiáticos, podrían ver un aumento en la demanda de sus productos a medida que los usuarios buscan alternativas seguras y confiables. Estos proveedores podrían aprovechar la situación para expandir su cuota de mercado en Estados Unidos y posiblemente en otras regiones del mundo que siguen la tendencia marcada por el gobierno estadounidense.\n\n**Impacto en el liderazgo de TI:**\n\nMás allá de los costos y la logística, la prohibición de Kaspersky representa un desafío significativo para los CIO y CISO de muchas organizaciones, que ahora debemos navegar por un panorama de seguridad cibernética cambiante y tomar decisiones críticas que afectan la protección de la información de nuestra organización.\n\n**Consideraciones adicionales para CIOs y CISOs:**\n\n- **Evaluación de riesgos:** Los CIO y CISO debemos reevaluar de forma conjunta y de forma cuidadosa los riesgos de ciberseguridad específicos de su organización, teniendo en cuenta las amenazas potenciales asociadas con el uso continuo de Kaspersky.\n- **Análisis de alternativas:** Es crucial realizar una investigación exhaustiva de las soluciones de seguridad alternativas disponibles en el mercado, considerando factores como la eficacia, la compatibilidad, el costo y la facilidad de implementación.\n- **Comunicación y gestión del cambio:** Los CIO y CISO debemos comunicar de manera efectiva la prohibición a los empleados y partes interesadas, abordar las inquietudes y gestionar la transición a un nuevo proveedor de seguridad de manera eficiente y sin interrupciones.\n- **Planificación a largo plazo:** Esta prohibición podría impulsar la necesidad de reevaluar las estrategias generales de ciberseguridad de la organización, considerando la diversificación de proveedores y la implementación de medidas de seguridad más robustas.\n\nLa prohibición de Kaspersky en los Estados Unidos no solo presenta desafíos logísticos y de costos, sino que también exige un liderazgo proactivo y estratégico por parte de los CIO y CISO para garantizar la protección continua de la información de la organización en un panorama de amenazas en constante evolución.\n\n**En conclusión**\n\nEl Gobierno de EE.UU. ha prohibido el uso del antivirus Kaspersky, alegando riesgos para la seguridad nacional debido a posibles influencias del gobierno ruso. Los usuarios debemos cambiar a otros proveedores para proteger nuestros Endpoints y nuestros. Mientras tanto, Kaspersky defiende su historial y cuestiona la justicia de esta decisión, advirtiendo sobre sus posibles consecuencias negativas.\n\nAl mismo tiempo, usuarios de otras regiones pueden ver la posibilidad de obtener una herramienta eficaz a un precio más bajo, siempre que sus modelos de amenaza no sean directamente afectados por la vigilancia rusa. \n\nAdemás, esta decisión podría beneficiar económicamente a otros proveedores de ciberseguridad que ahora tienen la oportunidad de captar nuevos clientes en el mercado estadounidense y posiblemente más allá (seguro que en breve comenzaremos a recibir ofertas de captación). La historia de la Unión Europea con Kaspersky muestra que este tipo de preocupaciones no son nuevas, aunque la respuesta en esa ocasión fue menos drástica. Esto sugiere que la seguridad cibernética es un tema complejo y multifacético, donde las decisiones políticas pueden variar ampliamente según el contexto y la evaluación del riesgo.",
      "date_published": "2024-06-21T08:20:55.000Z",
      "date_modified": "2024-06-21T08:20:55.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "CIO",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "kaspersky",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-laberinto-de-la-inercia-corporativa/",
      "url": "https://takamaka.pages.dev/blog/el-laberinto-de-la-inercia-corporativa/",
      "title": "El laberinto de la inercia corporativa",
      "summary": "Hello Everyone!! Querido y estimado lector de Obss , acabo de tener oportunidad y el placer de leer el artículo dominical de Oriol Montanyà , que ha despertado…",
      "content_text": "**Hello Everyone!!** Querido y estimado lector de **Obss**, acabo de tener oportunidad y el placer de leer el artículo dominical de **Oriol Montanyà**, que ha despertado en mi raras sensaciones desempolvando recuerdos no muy lejanos.\n\n**Montanyà**, con su habitual agudeza, desentraña las dinámicas internas de nuestras queridas y a veces desesperantes organizaciones. Su análisis sobre cómo ciertas prácticas inconscientes matan la iniciativa profesional me ha llevado a reflexionar profundamente sobre los retos que enfrentamos en el mundo corporativo.\n\nA continuación, quiero presentaros una versión novelada de su perspicaz artículo, con la esperanza de que nos inspire a reconocer y combatir estos hábitos que, sin darnos cuenta, nos arrastran hacia la mediocridad\n\nEn el vasto y monótono paisaje de las empresas modernas, un reino dominado por un mal, tan antiguo como el tiempo mismo: la parálisis de la iniciativa profesional. En este reino, los habitantes han aprendido a navegar las aguas de la indiferencia con la destreza de un corcho. Sí, esos individuos conocidos como “los corchos”, son maestros expertos en flotar sin dejar huella ni producir una sola ola.\n\nEl consultor **Xavier Marcet**, cual profeta en el desierto, nos advierte sobre este mal: \"Complicarse la vida es fundamental para la supervivencia digna de las organizaciones. Sin gente dispuesta a complicarse la vida con generosidad, solo queda la decadencia\".\n\nNuestros amigos los corchos, grandes maestros del arte de la supervivencia superficial, se mantienen a flote con la ligereza del escepticismo y la pasividad.\n\nNada, ni el cambio más drástico en el reino, logran descolocarlos. Son los reyes de la indiferencia, inalterables y, sobre todo, prolíficos. Porque el verdadero peligro no es su existencia, sino su capacidad para multiplicarse. El virus de la comodidad individual se propaga sin freno, amenazando con ahogar cualquier vestigio de esfuerzo colectivo, porque contagian su actitud a los demás.\n\nPero, como en toda gran paradoja, las organizaciones mismas son las artífices de su propia ruina. Implementan hábitos tan inconscientes como devastadores, que fomentan la proliferación de los corchos.\n\nLiderazgos impulsivos, radioactivos, desgastan actitudes vitales como la iniciativa, la proactividad y la motivación.\n\nEl primer hábito, tan común como letal, es el de sobresaturar la acción. En este reino del caos, las tareas no se asignan a quien debe hacerlas, sino a quien puede sacarlas adelante con mayor solvencia. Los más competentes, aquellos que brillan en su labor, ven cómo sus mochilas de tareas se llenan hasta reventar. Mientras tanto, los más discretos e ineficientes flotan en una nube de ingravidez, siempre con la misma excusa en los labios: \"Voy muy liado\".\n\nEl segundo hábito es la penalización de la acción. En este juego macabro, las reprimendas caen sobre quienes hacen cosas y, por tanto, cometen errores. Se instala así una tolerancia tácita hacia los inactivos, aquellos que no arriesgan ni toman la iniciativa. El reino se convierte en un gigantesco tablero del juego del topo, donde solo reciben martillazos los que asoman la cabeza.\n\nEl tercer hábito, la burocratización de la acción, es quizás el más cruel. Las organizaciones matan la ilusión a base de trámites estériles. Las almas dinámicas que quieren emprender una idea deben rellenar formularios infinitos, completar excels sin fin, enviar correos a Fulanito y poner en copia a Menganito, organizar reuniones eternas, solicitar autorizaciones interminables y generar carpetas compartidas hasta el hastío. Como en una versión corporativa de \"Juego de Tronos\", solo puede innovar quien tiene el coraje de escalar un muro impenetrable de burocracia interna.\n\nSobresaturar, penalizar y burocratizar son las tres plagas que desincentivan la acción en el reino. Combatirlas requiere fuerzas contrarias: un reparto equitativo del trabajo, una cultura que premiara la iniciativa y una organización altamente eficiente. Porque un reino compuesto solo de corchos puede que flote, sí, pero jamás avanzará.\n\nAnte la duda, acción. Las empresas exitosas saben generar culturas que potencian la iniciativa de las personas. Son organizaciones que adoptan el lema del escritor **Alejandro Jodorowsky**: \"Cuando dudes entre hacer y no hacer, escoge siempre hacer\". Pero, en este reino, ante el dilema de **Jodorowsky**, la respuesta suele ser: \"Aquí, mejor estar quieto y callado\".\n\nY así, mientras los corchos sigan flotando en su mar de complacencia, el reino se deslizará lentamente hacia el abismo de la irrelevancia, donde la única constante es la quietud y el silencio.\n\n**Nos vemos en la Redes!!**",
      "date_published": "2024-06-20T06:58:52.000Z",
      "date_modified": "2024-06-21T08:19:51.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-configurar-el-acceso-de-emergencia-en-microsoft-entra/",
      "url": "https://takamaka.pages.dev/blog/como-configurar-el-acceso-de-emergencia-en-microsoft-entra/",
      "title": "Como configurar el acceso de emergencia en Microsoft Entra",
      "summary": "Hello Everyone!! Querido y apreciado lector de Obss, a partir de 1 de julio de 2024, es decir en menos de quince días, hay unos cambios a los que nos deberemos…",
      "content_text": "Hello Everyone!! Querido y apreciado lector de **Obss,** a partir de 1 de julio de 2024, es decir en menos de quince días, hay unos cambios a los que nos deberemos enfrentar las organizaciones, cuando Microsoft comience la implementación de la aplicación de MFA para las cuentas de usuario (incluidos los usuarios invitados) que usamos en inicios de sesión de administración de Azure. Me he tomado la libertad, de pensar que sería beneficioso revisar los principios para el acceso de emergencia y también analizar cómo construirlo de acuerdo con las últimas recomendaciones. **¡Let´s go!**\n\nVamos a comenzar con los motivos por los cuales es imprescindible poseer una cuenta de acceso de emergencia o denominada de otra manera, de rescate. Vamos a verlo desde diferentes perspectivas para asegurarnos de que todos comprendamos por qué es esencial. También veremos que, incluso si ya tenemos configurado el acceso de emergencia, debemos asegurarnos de tener todo configurado de acuerdo con las últimas recomendaciones.\n\n#### **¿Por qué es imprescindible un acceso de emergencia o rescate?**\n\nLa razón principal para que implementamos un acceso de emergencia es que debemos tener haber habilitado un plan de respaldo por si se bloquea el acceso administrativo a cuentas personales, sea cual sea el motivo. el departamento de TI, debe tener un plan de continuidad del negocio que nos prepare para una pérdida de acceso administrativo a cualquiera de nuestros entornos digitales.\n\nExisten escenarios conocidos en los que podría ocurrir una pérdida de acceso y abarcan desde errores internos hasta intentos hostiles de adquisición de tenant.\n\nLa experiencia me dice que debemos implementar el acceso de emergencia con cariño y mucho cuidado y que debemos pensar un poco en los procesos y la documentación de recuperación del acceso. Hacer lo mínimo para implementarlo puede ser suficiente si la pérdida de acceso se produce internamente, pero desafortunadamente, si hay una perdida de acceso consecuencia de un ciberataque y solo tenemos una cuenta que se detecta fácilmente como cuenta de emergencia y no la tenemos protegida con MFA, es posible que se nos acabe la suerte. Veamos unos posibles escenarios:\n\n- Si tenemos, (sabemos que no, porque le hemos dedicado muchas horas a estas configuraciones, pero por si acaso), una mala configuración en las políticas de acceso condicional de la organización que bloquea el acceso del administrador, la mayoría de las veces, el impacto también afecta a otros usuarios. Por supuesto, cada hora de paro laboral es cara. Si no tenemos cuentas de emergencia para recuperar el acceso al tenant, esas horas se convierten en días rápidamente. En esta situación, debemos establecer un acceso de emergencia que suponga poco esfuerzo y gran recompensa. Los riesgos aquí son mucho más graves que el costo de implementar el acceso de emergencia.\n- Si el método de autenticación multifactor para administradores (globales) tiene un corte (si depende de una red móvil o un autenticador de software) y no hay otros administradores que puedan asignarle pases de acceso temporal. Por supuesto, la cuenta de emergencia podría tener el mismo método MFA defectuoso, pero es por eso que se recomienda crear dos o más cuentas, todas con diferentes métodos MFA o varios métodos simultáneos de MFA.\n- Puede darse una situación, especialmente en las organizaciones más pequeñas, en las que no haya muchos administradores o solo uno. Supongamos que el único administrador global de la empresa decide desligarse de la empresa y hay mala relación entre él y la organización o sufre un accidente y es hospitalizado y no hay nadie más que pueda ascender repentinamente a un rol de administrador global.\n- Adquisición hostil. Hemos decidido utilizar cuentas sincronizadas para el acceso administrativo, incluidas la cuenta de emergencia. Un ciberatacante, de manera aleatoria, pero con éxito, ataca a nuestros usuarios y realiza una apropiación de cuentas y se abre camino en nuestra red, donde, se mueve lateralmente y realiza un volcado de credenciales, después de lo cual completa la escalada de privilegios al administrador del dominio para, en última instancia, obtener el control del dominio. El ciberatacante deshabilita o elimina algunas cuentas administrativas en el Active Directory. Esos cambios se reflejan en Entra ID, ya sea deshabilitando o borrando la cuenta de usuario en la papelera de reciclaje de Entra. El ciberatacante procede a cambiar la contraseña de la cuenta de emergencia en AD que está sincronizada con la nube. La cuenta de emergencia no tenía MFA, por lo que el ciberatacante inicia sesión en ella para descubrir que la cuenta de emergencia tiene una función de administrador global permanente. No ve ninguna otra cuenta de emergencia, lo que lo entusiasma. Ahora ya es su tenant y ya no tenemos acceso a la cuenta de emergencia. Intentamos restablecer la contraseña de la cuenta de emergencia, pero el adversario ya inscribió su propio método MFA y desactivó SSPR en todo el tenant... ¡Jaque mate!\n\nEl caso es que hay escenarios, en los que el acceso de emergencia es más valioso que el oro. No podemos predecir todos esos escenarios de antemano. Pero podemos hacer todo lo posible para proteger la cuenta de emergencia.\n\n#### Hoja de ruta para asegurar el acceso privilegiado\n\nComo referencia, Microsoft recomienda crear una hoja de ruta para asegurar el acceso privilegiado. La hoja de ruta de referencia tiene cuatro etapas según su urgencia, desde la Etapa 1 hasta la Etapa 4.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/7b63e3ac-60da-4471-8a94-71c374609859-569-0000002f2220446b_file.jpg?w=1024)\n\n¿Lo ha visto claro, verdad? Las tareas de la etapa 1 se clasifican como críticas y deben completarse de inmediato. Y resulta que definir y establecer al menos dos cuentas de acceso de emergencia pertenece a la Etapa 1\n\n**Pero ya lo tengo configurado. ¿Por qué debería reconfigurarlo?**\n\nSi lees el ejemplo de adquisición hostil, habrás notado que se puede configurar el acceso de emergencia, pero no todas las configuraciones son iguales. Algunas tienen más resistencia a los ataques que otras.\n\n La otra justificación para la reconfiguración es que si la configuración tiene un tiempo las recomendaciones han cambiado y hay un cambio próximo por parte de Microsoft en julio de 2024, lo que requerirá MFA para todas las cuentas de usuario que estén a punto de iniciar sesión en la administración de Azure.\n\nSi estamos absolutamente 100% seguro de que nuestra configuración es óptima, al menos sería bueno que revisemos el proceso documentado que creamos en su día para el uso del acceso de emergencia y quién tiene acceso a las cuentas, la documentación del proceso y cómo se asigna ese acceso.\n\n¿Tenemos un registro de auditoría? Sé que no especialmente gratificante esforzarse intensamente por algo que tal vez nunca suceda, pero si, por desgracia, sucede, estaremos muy orgullosos de nosotros mismos por haberlo hecho de la manera correcta.\n\n**¿Cómo deberíamos diseñarlo y construirlo?**\n\nAquí hay algunos consejos de la documentación oficial y mis observaciones y experiencias personales. No existe un modelo exacto que se ajuste a todos, pero hay algunas pautas que yo diría que son fundamentales y deberían incluirse.\n\nEl flujo de trabajo de implementación:\n\n1. Crear un grupo y asignarle un rol\n2. Crear cuentas\n3. Registrar métodos de autenticación para las cuentas\n4. Excluir al grupo de TODAS las políticas de acceso condicional\n5. Crear fuerza de autenticación personalizada\n6. Crear una política de acceso condicional especial para estas cuentas\n7. Asociar la autenticación personalizada con una política especial\n8. Agregar cuentas como miembros del grupo\n9. Crear reglas de alerta de inicio de sesión\n10. Probar la configuración técnica\n11. Documentar el proceso del plan de emergencia.\n12. Autorizar y capacitar a los empleados pertinentes para actuar en caso de emergencia.\n\n## Cuentas de emergencia\n\n**¿Cuántas debemos tener?** Pues depende. Dependerá de la dimensión de la empresa, de la dimensión del departamento de TI, pero, al menos, debemos tener al menos dos cuentas de emergencia. Si la empresa es muy grande y opera a nivel mundial en todo el mundo, podría estar justificado tener más cuentas de emergencia para brindar la posibilidad de acceso de emergencia después de la luz del sol. ¡Simplemente no te excedas!\n\n**¿Cómo referenciarlas?** Podemos elegir el nombre de la cuenta de acuerdo con las políticas de su empresa, pero debemos considerar si deseamos que el nombre de la cuenta revele el verdadero propósito de la cuenta o no. Si elige utilizar nombres arbitrarios para las cuentas, lo lógico, seria nombrar también el grupo de seguridad de forma arbitraria.\n\n**¿Sincronizarlo con el Dominio?** **¿Sólo en la nube?** Bajo mi perspectiva, las cuentas deben ser solo en la nube y usar el dominio **MOERA (\\*.onmicrosoft.comdominio)**, no utilizaremos nuestros dominios federados personalizados o sincronizados localmente. No tiene sentido tener estas cuentas en Active Directory y mi recomendación es mantenerlas solo en la nube.\n\n**¿Política de Contraseñas?** Generaremos contraseñas largas de al menos 40 caracteres o más y por supuesto las guardaremos de forma segura en un papel y lo guardaremos en la caja fuerte. Una versión más rigurosa, de la que yo soy más partidario, consiste en dividir la contraseña por la mitad y almacenar ambas mitades en un lugar distinto.  Más adelante, necesitaremos la autenticación de clave de acceso FIDO que reemplazará a la contraseña. Debemos asegurarnos de que la contraseña no caduque. Si decidimos conservar las contraseñas, deberíamos cambiarlas después de cada uso (y por supuesto, redocumentarlo). También cambiaremos la contraseña periódicamente al menos una vez al año o según este establecido en el Plan de Gestión de Riesgos..\n\n**¿Grupo de seguridad?** Claro, crearemos un grupo de seguridad con funciones habilitadas que esté mejor protegido contra cambios de que un grupo de seguridad normal. Asignaremos el rol de Administrador global al grupo.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/d73888ee-410c-41d7-9105-5ba1ac66f471-569-00000030182ccd2a_file.jpg?w=393)\n\n**¿Autenticación fuerte?** Habilitaremos y configuraremos la autenticación de clave de acceso de hardware FIDO2. Es ideal, bajo mi punto de vista, ya que no necesitamos acceso a la red y no hay ningún software que pueda tener tiempo de inactividad o fallar. Durante el primer inicio de sesión, deberemos configurar Microsoft Authenticator y cambiar la contraseña inicial antes de poder registrar nuestra clave de acceso.\n\n**¡Nota!** *Microsoft recomienda registrar dos métodos de autenticación segura diferentes. No hay nada de malo en eso, pero realmente no veo que sea necesario si usamos la clave de acceso de hardware FIDO2 para la cuenta de emergencia.* Pero siempre es mejor prevenir que curar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/image.png?w=357)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/aa8f3574-32c2-4b20-9244-f5204026ed44-569-00000030d5fc4a4b_file.jpg?w=392)\n\n**Una vez registrado intenta iniciar sesión**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/image-1.png?w=368)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/087b649d-6b77-4358-87ba-5420f9d05347-569-0000003133bb0289_file.jpg?w=393)\n\n**Finalmente registre la clave de acceso de hardware (clave de seguridad)**\n\n#### Supervisión\n\nHay muchas guías para configurar la supervisión del registro de inicio de sesión, por lo que no las vamos a repetir aquí. Lo mejor en estos casos es acudir a la fuente [la guía de Microsoft](https://learn.microsoft.com/en-us/entra/identity/role-based-access-control/security-emergency-access#monitor-sign-in-and-audit-logs) . También hay muchas guías comunitarias para hacer esto. yo personalmente, recomiendo que reenvíenos los registros de inicio de sesión de Entra ID a Azure Log Analytics para obtener una retención de registros más prolongada.\n\n**¿Qué más creo que debería controlarse?**\n\n- Cambios para el grupo de seguridad “Acceso de emergencia”\n- El acceso de emergencia excluye la existencia en todas las demás políticas\n- Si tenemos otras herramientas de seguridad con las que podemos etiquetar cuentas VIP, las cuentas de emergencia probablemente deberían marcarse como VIP.\n\n#### Acceso condicional\n\nEl grupo de acceso de emergencia debe excluirse de todas las políticas de acceso condicional, excepto la que se crea específicamente para ellos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/ef1028ea-1241-4361-94fb-3e9154099b28-569-00000031b66832bb_file.jpg?w=393)\n\nComenzaremos creando una fuerza de autenticación personalizada que asociaremos con la política. Solo marque la opción **Claves de acceso** . La razón por la que recomiendo crear una fuerza de autenticación personalizada separada y llamarla \"Acceso de emergencia\" es que debemos asegurarnos de que ningún otro administrador la edite ni la asocie a ninguna otra política. Menos espacio para las molestias.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/1e2ea09d-94c3-446d-923d-e60656629d29-569-00000031f9904859_file.jpg?w=393)\n\nLuego continuaremos para crear una política de concesión especial en la que incluya solo su grupo de acceso de emergencia, para requerir su nivel de autenticación personalizado recién creado y configurar controles de sesión:\n\n- **Name:** “Grant – Emergency Access”  \n    **Users include:** “Emergency Access” group  \n    **Users exclude:** –  \n    **Target resources:** All cloud apps  \n    **Grant:** Require authentication strength: “Emergency Access”  \n    **Session:** Sign-in frequency: every time  \n    **Session:** Persistent browser session: Never persistent  \n    **Enable policy:** On\n\n![](https://tommihovi.com/wp-content/uploads/2024/06/image-12.png)\n\n**Política de acceso de emergencia**\n\n![](https://tommihovi.com/wp-content/uploads/2024/06/image-13.png)\n\n**Requiere su nivel de autenticación personalizado**\n\n![](https://tommihovi.com/wp-content/uploads/2024/06/image-14.png)\n\n**Controles de sesión para la política de acceso de emergencia**\n\nDe forma opcional, podemos configurar las condiciones de la red y los filtros de dispositivos, pero no serán necesarios ya que aplicaremos el uso de claves de acceso FIDO2 que no pueden ser objeto de phishing. Si no podemos implementar el uso de la clave de acceso FIDO2, debemos considerar restringir el acceso a países conocidos o redes confiables. Si tenemos implementado el concepto de estación de trabajo de acceso privilegiado, es posible que podamos utilizar el filtrado de dispositivos para apuntar a sus PAW. Si ya estamos que los administradores cumplan con el dispositivo durante el inicio de sesión y funciona bien, también puede solicitarlo, pero, si **recomendaría no agregar demasiadas condiciones.** -Debemos tener en cuenta que los dispositivos pueden no cumplir con los requisitos de cumplimiento establecidos y los rangos de red pueden cambiar con el tiempo y los dispositivos PAW también tienen su ciclo de vida y todas estas cosas adicionales podrían terminar bloqueando el acceso a la cuenta de emergencia.\n\n#### Proceso\n\nDebemos tener, al menos dos empleados en todo momento (incluidas las vacaciones de temporada, el verano, etc.) que tengan acceso a las claves FIDO2. Si deseamos proteger rigurosamente el acceso de emergencia, es posible que desee mantener los PIN de las claves de seguridad accesibles para distintos empleados, para garantizar que ningún empleado pueda utilizar el acceso de emergencia por sí solo. Si optamos por dividir la clave de seguridad y el acceso al PIN para separar empleados, debe tener dos empleados con acceso a las claves y otros dos con acceso a los PIN, nuevamente, en todo momento. \n\nNo hace falta decirlo, pero las claves de seguridad y sus PIN deben almacenarse en lugares restringidos y seguros. Un incendio no debería poder destruir ambas llaves al mismo tiempo, o un ciberatacante no debería poder robarnos ambas llaves al mismo tiempo. Lo mismo ocurre con los PIN.\n\nEl proceso de obtención de acceso y uso de cuentas de emergencia debemos documentarlo, capacitar a los empleados autorizados y probar para ver si el proceso funciona. El acceso a esta documentación debe estar restringido.\n\nCon esto, quiero dejar claro que no estoy expresando desconfianza hacia los administradores, nos estamos asegurando que el incumplimiento tenga un alto coste, al intentar hacerse cargo de estas cuentas de emergencia. También nos estamos asegurando de que cualquier administrador que deje solo no pueda tener toda la información necesaria para usar la cuenta de emergencia.\n\nEn mi opinión es necesario revisar el proceso cada vez que:\n\n- Cualquiera de los empleados autorizados abandona la empresa.\n- La empresa se muda a una ubicación diferente.\n- Hay un nuevo empleado autorizado que también necesita ser capacitado en el proceso.\n\nOpcionalmente, después de usar una contraseña para iniciar sesión:\n\n- Cambiar la contraseña\n- Guarde la contraseña de forma segura y similar a como lo hacía antes\n\n#### Pruebas\n\nDurante el proceso de configuración, deberemos probar los siguientes aspectos:\n\n- Acceso de emergencia a la cuenta del inquilino (solo para saber que funciona)\n- Alerta de inicio de sesión y el consiguiente proceso de manejo de incidentes específico para su organización y especificaciones\n- Los empleados autorizados acceden a las claves de acceso del hardware FIDO2 y a sus PIN.\n- Acceso de los empleados autorizados a la documentación del proceso de emergencia.\n\n#### Restablecimiento de contraseña\n\nCuando a las cuentas de emergencia se les asigna la función de Administrador global permanente, obedecen reglas SSPR diferentes a las de las cuentas de usuario normales. Los administradores debemos de tener una política de restablecimiento diferente . A continuación se presentan dos extractos de documentación de Microsoft:\n\n**Nota:** *La política del administrador SSPR no depende de la política del método de autenticación. Por ejemplo, si desactiva los tokens de software de terceros en la política de métodos de autenticación, las cuentas de administrador aún pueden registrar aplicaciones de tokens de software de terceros y utilizarlas, pero solo para SSPR.* “ \n\n*De forma predeterminada, las cuentas de administrador están habilitadas para el autoservicio de restablecimiento de contraseña y se aplica una sólida política predeterminada de restablecimiento de contraseña de dos puertas.* “\n\nQue significa esto:\n\nDe forma predeterminada, SSPR está habilitado para cuentas de emergencia (que tienen función GA permanente)\n\n- De forma predeterminada, aplicaremos una política estricta de \"two-gate\" para los administradores que requieren dos datos.\n- Podemos registrar métodos para SSPR, incluso si no están habilitados en las políticas de métodos de autenticación.\n- No debemos permitir preguntas de seguridad para administradores para SSPR\n- Un administrador del tenant (por ejemplo, administrador global) no puede cambiar los requisitos de la política de reinicio del administrador.\n\nIncluso si la política de restablecimiento del administrador no se puede cambiar, podemos deshabilitar SSPR para los administradores mediante el cmdlet **Update-MgPolicyAuthorizationPolicy** Graph. Solo sepa que puede tardar hasta 60 minutos en reflejarse en la cuenta de usuario.\n\n##### Entonces, ¿la cuenta de emergencia debería tener SSPR habilitado o deshabilitado?\n\nVamos a analizar los pros y los contras de cada opción.\n\n**SSPR habilitado**\n\n- Tanto los administradores legítimos como el ciberatacante pueden (técnicamente) restablecer la contraseña utilizando la cuenta de emergencia.\n- Si la cuenta de emergencia no tiene ningún método SSPR habilitado\n    - En esta situación, SSPR fallará porque no hay métodos SSPR disponibles.\n- Si la cuenta de emergencia tiene dos métodos SSPR habilitados\n    - SSPR debería funcionar ya que hay una cantidad necesaria de métodos SSPR disponibles.\n    - Todavía es muy poco probable que el ciberatacante tenga acceso a ambos métodos. Posible, seguro, pero improbable.\n- ¿Existe algún caso de uso para que los administradores legítimos habiliten SSPR y registren dos métodos para cuentas de emergencia?\n    - Sólo si hay una pérdida de acceso administrativo, y la cuenta no tiene MFA habilitado y no existe ninguna política de CA que requiera MFA y la contraseña actual es...\n        - Perdido\n        - No se puede recuperar, por cualquier motivo, por ejemplo, se necesitan dos empleados pero el otro no está disponible\n- El escenario anterior es bastante jodido y, con suerte, muy poco probable.\n- Si SSPR está habilitado, recomiendo activarlo. Notificaremos a todos los administradores cuando otros administradores restablezcan sus contraseñas para detectar si alguien puede restablecer la contraseña de la cuenta de emergencia\n\n**SSPR deshabilitado**\n\n- Nadie puede restablecer la contraseña de la cuenta de emergencia sin acceso administrativo a Entra\n- En una situación de bloqueo, esto no debería ser un problema para los administradores de la empresa si han configurado la cuenta para usar la clave de acceso de hardware FIDO2.\n\nPor lo tanto,\n\n- Siempre debemos habilitar y configurar claves de acceso de hardware FIDO2 para cuentas de emergencia y exigir que se utilicen durante la autenticación. Si hacemos esto y no configuramos ningún método SSPR ( *la clave de acceso FIDO2 no es un método SSPR válido* ), no debería importarnos si SSPR está habilitado o no para cuentas de emergencia.\n\n##### Caducidad de la contraseña\n\nDebemos configurar la contraseña para que nunca caduque en las cuentas de emergencia. Podemos comprobar el estado: **Get-MgUser -UserId $uid | Seleccionar-Objeto @{N=”PasswordNeverExpires”;E={$\\_.PasswordPolicies -contiene “DisablePasswordExpiration”}}**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/d51db3d8-0950-4224-9ab8-7bc4475ef479-569-00000033506cb79f_file.jpg?w=1024)\n\n![](https://tommihovi.com/wp-content/uploads/2024/06/image-4.png)\n\nPara deshabilitar la caducidad: **Actualización-MgUser -UserId -PasswordPolicies DisablePasswordExpiration**\n\n#### Otras Consideraciones\n\nNo recomiendo utilizar Privileged Identity Management para que la cuenta de emergencia sea rol de Administrador Global. Eliminando variables hacemos que el acceso de emergencia sea más seguro. Al agregar más componentes, agregamos más complejidad que podría fallar o las características y la configuración de esos componentes (como PIM) podrían cambiar con el paso de los años, lo que requerirá que revisemos nuestra configuración de acceso de emergencia con más frecuencia.\n\nNo es necesario ni debemos asignar licencias a cuentas de emergencia..\n\nSi aún no hemos migrado a políticas de método de autenticación convergente, verificaremos que La política MFA por usuario está deshabilitada para todas las cuentas de emergencia. Solo queremos controlar sus métodos utilizando las políticas del método de autenticación convergente.\n\n#### Conclusión\n\nEl acceso de emergencia es una parte vital de cualquier entorno de nube. Debemos verlos como un seguro: si todo sale mal inesperadamente, tendremos acceso para solucionarlo y salvar el día. Solo recuerda tener calma, respirar profundamente un par de veces para no entrar en pánico y no hacer nada sin pensar. Es bueno comprender que las cuentas de emergencia son una de las cuentas más poderosas del tenant, así que debemos de tener cuidado de monitorearlas y asegurarnos que el acceso a estas cuentas esté adecuadamente restringido. ¡Y por supuesto, no olvides crear y ensayar el proceso de acceso de emergencia!\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-06-19T08:51:38.000Z",
      "date_modified": "2024-07-24T07:15:18.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "CIO",
        "Entra Id",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/microsoft-intune-requerira-ios-16-y-macos-13/",
      "url": "https://takamaka.pages.dev/blog/microsoft-intune-requerira-ios-16-y-macos-13/",
      "title": "Microsoft Intune requerirá iOS 16 y macOS 13",
      "summary": "Hello Everyone!! Estimado y querido lector de Obss , nos llegan novedades de Microsoft Intune . Vamos con ellas.",
      "content_text": "**Hello Everyone!!** Estimado y querido lector de **Obss**, nos llegan novedades de Microsoft **Intune**. Vamos con ellas.\n\nMicrosoft ha anunciado recientemente que a lo largo de 2024, **Intune** pasará a admitir solo dispositivos iOS y iPadOS en la versión 16 o superior y también dispositivos macOS en la versión 13 o superior.\n\nEstos cambios coinciden con el lanzamiento de los últimos sistemas operativos para cada dispositivo, iOS18 para dispositivos móviles y macOS 15 (sequoia) para estaciones de trabajo.\n\nEn términos generales, la versión compatible de iOS y macOS con Microsoft Intune está estrechamente relacionada con el mantenimiento de Apple todavía a ese sistema operativo. \n\nAl igual que los dispositivos, Apple también generalmente brinda soporte hasta por 5 años después del lanzamiento de dicho dispositivo. \n\nPuedes echar un vistazo a la web de Apple en la sección modelos compatibles para iOS, puede ver que iOS 15.5 solo se puede instalar en los modelos de iPhone 6 y superiores, iOS 16 llevará este requisito hasta el iPhone 8. Por lo tanto, este cambio no solo nos requerirá una actualización para algunos sino que algunos casos, puede obligar a reemplazar el dispositivo para otros.\n\n*Como referencia, vea las notificaciones del centro de mensajes: MC803005 y MC803004.*\n\nEl impacto de este cambio es ligeramente diferente para iOS y macOS. Para iOS, los dispositivos que no cumplan con los requisitos mínimos después de este cambio, entendemos que probablemente ya no se registrarán en Intune ni serán administrados, mientras que los dispositivos macOS que ejecutan la versión 12 permanecerán inscritos, pero los dispositivos nuevos no podrán inscribirse.\n\n**¿Cómo me preparo para este cambio?**\n\nEs importante que evaluemos nuestro entorno para comprobar y tomar medidas sobre cualquier dispositivo que pueda verse afectado. \n\nEl primer método que proponemos es utilizar el portal de administración de **Intune** para comprobar la lista de dispositivos que pronto dejará de ser compatible. Siga los pasos a continuación:\n\n1. Inicie sesión en **intune.microsoft.com**\n2. Selecciona **Dispositivos** > **iOS/iPadOS**\n3. **Ordena los dispositivos** por la versión del sistema operativo de menor a mayor\n\n![dispositivos iOS afectados](https://ourcloudnetwork.com/wp-content/uploads/2024/06/impacted-iOS-devices-1024x344.png)\n\ndispositivos iOS afectados\n\nUna vez que hayamos resaltado una lista de dispositivos móviles afectados, haz lo mismo con la lista de dispositivos macOS.\n\nLa segunda alternativa, es Microsoft Graph PowerShell para obtener una lista de los únicos dispositivos que se verán afectados por este cambio. Para ello, vas necesitar tener instalado la versión de Microsoft Graph PowerShell . También vas a necesitar una cuenta de administrador global para dar su consentimiento a los permisos necesarios.\n\nLuego deberás utilizar esta información para tomar las medidas que estimes necesarias para evitar una interrupción de los servicios de los usuarios finales.\n\nEsperamos que esta información os sea válida.\n\nNos vemos en las Redes!!",
      "date_published": "2024-06-19T07:42:06.000Z",
      "date_modified": "2024-06-19T07:42:06.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "CIO",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "M365",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/toma-el-control-de-tu-ciberseguridad-con-microsoft-security-exposure-management/",
      "url": "https://takamaka.pages.dev/blog/toma-el-control-de-tu-ciberseguridad-con-microsoft-security-exposure-management/",
      "title": "Toma el control de tu ciberseguridad con Microsoft Security Exposure Management",
      "summary": "Hello Everyone!! Querido lector de Obss , Microsoft tiene en vista preliminar de su producto Gestión de exposición de seguridad o en ingles Security Exposure…",
      "content_text": "Hello Everyone!! Querido lector de **Obss**, Microsoft tiene en vista preliminar de su producto **Gestión de exposición de seguridad** o en ingles **Security Exposure Management**. Microsoft Security Exposure Management es una solución de seguridad que nos proporciona una visión unificada de la posición de seguridad entre los recursos y las cargas de trabajo de la empresa. Security Exposure Management enriquece la información de los recursos con un contexto de seguridad que nos ayuda a administrar de forma proactiva las superficies expuestas a ataques, proteger los recursos críticos y explorar y mitigar el riesgo de exposición.\n\n**Quién debe utilizar la gestión de exposición de seguridad?** Como publico objetivo:\n\n- **Administradores de seguridad y cumplimiento** responsables de mantener y mejorar la postura de seguridad organizacional.\n- **Operaciones de seguridad (SecOps)** y equipos de socios que necesitan visibilidad de los datos y las cargas de trabajo en todos los silos organizacionales para detectar, investigar y mitigar de manera efectiva las amenazas a la seguridad.\n- **Arquitectos de seguridad** responsables de resolver problemas sistemáticos en la postura general de seguridad.\n- **Directores de información de seguridad (CISO)** y tomadores de decisiones de seguridad que necesitan información sobre las superficies de ataque y la exposición de la organización para comprender el riesgo de seguridad dentro de los marcos de riesgo de la organización.\n\n**Qué información se integra en la gestión de exposición de seguridad?**\n\nActualmente, SEM recoge la información y conocimientos sobre la postura de seguridad de cargas de trabajo que incluyen:\n\n- Microsoft Defender para punto final\n- Microsoft Defender para la identidad\n- Microsoft Defender para aplicaciones en la nube\n- Microsoft Defender para Office\n- Microsoft Defender para IoT\n- Puntuación segura de Microsoft\n- Gestión de vulnerabilidades de Microsoft Defender\n- Microsoft Defender para la nube\n- ID de entrada de Microsoft\n- Gestión de superficie de ataque externo de Microsoft Defender (EASM)\n\nAdemás de estos servicios, Microsoft ha anunciado que SEM se conectará con fuentes de datos que no sean de Microsoft con el tiempo.\n\nSEM, es una solución de seguridad que nos proporciona una vista unificada de la postura de seguridad en todos los activos y cargas de trabajo de la organización. Por lo tanto, enriquecerá la información de los activos con un contexto de seguridad que nos ayudará a gestionar proactivamente las superficies de ataque, proteger los activos críticos y explorar y mitigar el riesgo de exposición.\n\nCon los cada vez mas activos y sofisticados ciberataques, las organizaciones nos enfrentamos con una creciente preocupación por una gran cantidad de exposiciones, incluidas vulnerabilidades de software, configuraciones erróneas de control, acceso con privilegios excesivos y amenazas en evolución que conducen a la exposición de datos confidenciales.\n\nVisualizar y lo que es más importante, comprender este panorama de amenazas y dónde podemos estar expuestos, puede ser extremadamente difícil, costoso y complejo.\n\nPor lo tanto, es importante que aumentemos la visibilidad de nuestro patrimonio digital para que no sólo podamos identificar amenazas potenciales, sino también tomar medidas proactivas para prevenirlas.\n\nDentro de las organizaciones, en ocasiones, utilizamos varias herramientas que nos validan los datos y los conocimientos sobre la postura de seguridad, aunque, a veces, de estas herramientas están aisladas o, en el mejor de los casos, poco integradas, lo que dificulta el razonamiento sobre las amenazas y su posible impacto en nuestros activos críticos.\n\nMicrosoft a publicado SEM, con el objetivo de que las organizaciones podamos mejorar proactivamente nuestra postura y reducir nuestra exposición, más rápido de lo que los atacantes pueden explotarlas.\n\nEsta solución, definida por Microsoft, como transformadora unifica silos de datos dispares, ampliando la visibilidad de un extremo a otro a los equipos de seguridad en todos nuestros activos. Al permitirnos una evaluación exhaustiva de la postura y exposición de la seguridad, esta solución dota a los equipos no solo para comprender su panorama de seguridad actual sino también para elevarlo a nuevas alturas. Microsoft SEM servirá como piedra angular para la gestión proactiva de riesgos, permitiendo a las organizaciones navegar con habilidad y mitigar la exposición a amenazas en toda su superficie de ataque.\n\nMicrosoft Security Exposure Management permitirá a los clientes:\n\n- Crear un programa de gestión de exposición eficaz con un proceso continuo de gestión de exposición a amenazas ( [CTEM](https://www.gartner.com/en/articles/how-to-manage-cybersecurity-threats-not-episodes) ).\n- Reducir el riesgo con una visión clara de cada activo y una evaluación en tiempo real de las exposiciones potenciales, tanto de adentro hacia afuera como de afuera hacia adentro.\n- Identificar y clasificar activos críticos, garantizando que estén protegidos contra una amplia variedad de amenazas.\n- Descubrir y visualizar posibles rutas de intrusión del adversario, incluido el movimiento lateral, para identificar y detener de forma proactiva la actividad del atacante.\n- Comunicar el riesgo de exposición a los roles implicados y a las partes interesadas con KPI claros y conocimientos prácticos.\n- Mejorar el análisis de exposición y la remediación mediante la integración con herramientas y fuentes de datos de terceros.\n\nEn el lanzamiento, aseguran que presentarán nuevas capacidades que serán fundamentales para los programas de gestión de exposición:\n\n- **Gestión de la superficie de ataque:** proporcionará una visión integral de toda la superficie de ataque, lo que permitirá la exploración de los activos y sus relaciones.\n- **Análisis de rutas de ataque** : ayudará a los equipos de seguridad a visualizar y priorizar rutas de ataque y riesgos en todos los entornos, lo que nos permitirá realizar esfuerzos de remediación enfocados para reducir la exposición y la probabilidad de violaciones.\n- **Unified Exposure Insights** : nos proporcionará a los roles implicados en seguridad una visión clara y consolidada de la exposición a las amenazas de nuestra organización, lo que facilitará que los equipos de seguridad aborden preguntas críticas sobre la postura de seguridad.\n\n**Visibilidad de toda la superficie de ataque.**\n\nCon la tecnología de Enterprise Exposure Graph, Microsoft SEM nos ayudará a descubrir y supervisar nuestra superficie de ataque. A través de una integración con herramientas de infraestructura y seguridad de Microsoft y de terceros, recopilará y normalizará datos de activos, mapeará activos y sus relaciones y ofrecerá visibilidad integral de la superficie de ataque. Este enfoque 360 permitirá la identificación, priorización y remediación de exposiciones críticas con precisión y eficiencia.\n\nEn la actualidad, Microsoft SEM integra perfectamente datos en las siguientes tecnologías:\n\n- **Gestión de vulnerabilidades (VRM** )\n    - Gestión de vulnerabilidades de Microsoft Defender (MDVM)\n    - Gestión de vulnerabilidades de Qualys (versión preliminar)\n    - Gestión de vulnerabilidades Rapid7 (versión preliminar)\n- **Gestión de la superficie de ataque externo (EASM)**\n    - Gestión de superficie de ataque externo de Microsoft Defender\n- **Seguridad en la nube (CSPM)**\n    - Gestión de la postura de seguridad en la nube de Microsoft Defender (CSPM)\n- **Seguridad de endpoints (postura de seguridad del dispositivo)**\n    - Microsoft Defender para punto final (MDE) \n- **Seguridad de identidad (NIMF)**\n    - Microsoft Defender para identidad (MDI)  \n    - Microsoft Entra ID (Gratis, P1, P2)\n- **Postura de seguridad de SaaS (SSPM)**\n    - Microsoft Defender para aplicaciones en la nube (MDA), incluidos [conectores para aplicaciones SaaS](https://learn.microsoft.com/en-us/defender-cloud-apps/enable-instant-visibility-protection-and-governance-actions-for-your-apps#user-app-governance-and-security-configuration-visibility)  \n- **Seguridad del correo electrónico**\n    - Microsoft Defender para Office (MDO)\n- **Seguridad OT/IOT**\n    - Microsoft Defender para IoT\n- **Gestión de activos y configuración**\n    - ServiceNow CMDB (vista previa)\n\n**Explorando la superficie de ataque**\n\nPara navegar por la superficie de ataque, Exposure Management nos proporciona una exploración gráfica interactiva intuitiva y una experiencia de consulta de datos sólida y totalmente flexible. El mapa de visualización de la superficie de ataque permite nos permite a los equipos de seguridad comprender las relaciones de los activos, identificar el radio de explosión de los activos amenazados e identificar las debilidades más adelante en la secuencia. Para una mayor flexibilidad a la hora de acceder y comprender la exposición de activos, los datos de Graph se integran perfectamente en las tablas de búsqueda avanzada. Esto nos permite crear y ejecutar potentes consultas KQL, lo que facilita la integración de datos de gráficos con todos los demás datos disponibles de Microsoft Defender en Advanced Hunting.\n\n\n*Figura 1: La visualización del mapa de superficie de ataque proporciona visibilidad del riesgo de los activos y su relación*\n\n**Mapeo e identificación de activos críticos** \n\nProteger los activos críticos de nuestra organización es de suma importancia en el ámbito de la gestión de la superficie de ataque. Estos activos clave a menudo representan los pilares centrales de nuestra organización y abarcan datos confidenciales, información empresarial y sistemas esenciales. Al mapear e identificar meticulosamente estos componentes críticos, los departamentos de TI obtenemos una comprensión profunda de su superficie de ataque, lo que permite una fortificación estratégica contra amenazas potenciales. Centrar las medidas de protección en estos activos de alta prioridad nos garantiza un enfoque de seguridad específico y eficiente, minimizando el riesgo de infracciones e interrupciones. La protección eficaz de los activos críticos no solo protege la información confidencial, sino que también fortalece la resiliencia general de la organización, fomentando una postura de seguridad proactiva en un panorama de amenazas en constante evolución.\n\nPara afrontar este desafío, presentan la capacidad de Gestión de Activos Críticos. Esta nueva capacidad distingue automáticamente los activos de manera crítica desde el punto de vista de un atacante y les asigna un contexto de seguridad crucial.\n\n\n*Figura 2: La experiencia en gestión de activos críticos nos permite a los equipos de TI descubrir y etiquetar activos críticos*\n\nCritical Asset Management identifica y etiqueta automáticamente activos críticos en toda nuestra organización, abarcando entidades como DC (controladores de dominio), servidores ADFS y más. En el futuro, nuestro compromiso es mejorar continuamente esta capacidad ampliando la lista de tipos de activos críticos identificados. Además, nos brinda la flexibilidad de crear nuestras propias clasificaciones basadas en criterios de activos críticos, utilizando todo el contexto del gráfico de exposición.\n\nLos criterios de activos críticos son valiosos no solo dentro de Exposure Management, sino que otros productos de Defender, como Defender for Cloud, también se mejoran al incorporar el nivel de criticidad de los activos al evaluar riesgos y brindar recomendaciones.\n\n**Ampliar el análisis de la ruta de ataque a toda la superficie de ataque**\n\nPara fortalecer la defensa de nuestros activos críticos, existe un componente avanzado de Análisis de ruta de ataque extendida. Esta característica nos proporciona una perspectiva integral del atacante y describe los posibles pasos que los adversarios pueden tomar para infiltrarse en sus activos críticos. Específicamente, identifica rutas que se originan en posibles puntos de entrada de ataques, como dispositivos vulnerables conectados a Internet, y rastrea su curso hacia activos críticos donde el movimiento lateral se vuelve factible. Al mapear estas rutas potenciales, el análisis arroja luz sobre las vulnerabilidades y los vectores de ataque que los atacantes pueden explotar, lo que permite que nos enfoquemos en fortalecer estas rutas críticas y reforzar las medidas de seguridad generales.\n\nAdemás, dado que se puede acceder a los datos de Attack Path en Advanced Hunting, los clientes pueden correlacionarlos sin problemas con todos los demás puntos de datos. Esta integración mejora la profundidad del análisis, lo que permite una comprensión más integral y una respuesta proactiva a posibles amenazas a la seguridad.\n\n\n*Figura 3: Rutas de ataque*\n\nGracias a esta nueva capacidad, ahora podremos:\n\n- Visualizar rutas de ataque a nuestros activos críticos en las instalaciones y en la nube, reflejando un escenario de ataque real.\n- Mapear las rutas potenciales que los actores de amenazas podrían seguir para explotar las vulnerabilidades.\n- Desbloquear una variedad de nuevos casos de uso, incluida una priorización de vulnerabilidades mejorada, pruebas de penetración guiadas, así como un modelado de amenazas y respuesta a incidentes mejorados.\n\n**Comunicar y optimizar su postura de seguridad**\n\nCon Microsoft SEM, los departamentos TI podremos transformar los datos técnicos en conocimiento e inteligencia procesable, crucial tanto para quienes tomamos decisiones de seguridad como para los profesionales de TI. Esta traducción en tiempo real del riesgo cibernético aborda las preguntas fundamentales sobre ciberseguridad de las partes interesadas, como ¿Qué tan seguros estamos?, ¿Cuáles son los riesgos?, ¿Cómo estamos progresando con el tiempo?. Esto se logra proporcionando métricas claras para medir, comparar y comunicar fácilmente el riesgo cibernético.\n\n\n*Figura 4: Descripción general de la gestión de la exposición*\n\nPara guiar a los departamentos de TI en la adopción de una mentalidad de gestión continua de la exposición a amenazas, nos presentan las Iniciativas de seguridad. A través de estas iniciativas, podemos definir estratégicamente nuestra superficie de ataque y centrar a los equipos en aspectos cruciales para la organización. Esto implica el descubrimiento, la priorización y la validación de los hallazgos de seguridad, lo que permite a los equipos reconocer y comunicarse de manera efectiva con todas las partes interesadas con fines de corrección y medición.\n\nDentro del catálogo de iniciativas, encontraremos una lista cada vez mayor de programas de seguridad críticos para que los equipos los gobiernen, mejoren y generen informes. Estas iniciativas se dividen en dos tipos: iniciativas de dominio, que abordan áreas como mejorar la seguridad de la nube, madurar prácticas de confianza cero, superficie de ataque externo y proteger aplicaciones SaaS e iniciativas de amenazas, concentrándose en actores de ataque específicos como Octo Tempest y vectores como Ransomware y Business Email Compromise.\n\n\n*Figura 5: Catálogo de iniciativas*\n\nDentro de cada iniciativa, descubriremos métricas de seguridad en tiempo real. Además, existen recomendaciones de seguridad específicas destinadas a guiar los esfuerzos para mejorar la madurez del programa, junto con información sobre los eventos de seguridad que afectan la puntuación. Esta funcionalidad nos permite monitorear de cerca el progreso del programa a lo largo del tiempo.\n\n\n*Figura 6: descripción general de la protección contra ransomware*\n\nLa desviación de la seguridad es una consecuencia inevitable dentro del ámbito en constante cambio de la tecnología de la organización. Los rápidos avances en la actividad de amenazas exigen ajustes y ajustes periódicos en los controles para abordar adecuadamente los riesgos emergentes.\n\nPara monitorear de manera proactiva los cambios en la postura de seguridad, SEM nos proporciona una sección de cronograma de eventos en el panel y una pestaña de historial de cada iniciativa de seguridad. Esto nos permite identificar y abordar exposiciones importantes que se han desarrollado con el tiempo, garantizando un enfoque vigilante para priorizar y mejorar las medidas generales de ciberseguridad.\n\n\n*Figura 7: Historial de puntuación de protección contra ransomware*\n\n**Aprende más**\n\nLograr una visibilidad sólida de la superficie de ataque y comprender la postura es imperativo para gestionar eficazmente la exposición a las amenazas. Microsoft SEM nos proporciona las herramientas y la información esenciales necesarias para tomar medidas proactivas de ciberseguridad. No es sólo una elección, es un paso estratégico para fortalecer las defensas de su organización frente a las amenazas en evolución.\n\nSeguiremos avanzando en descubrir las funcionalidades de esta herramienta.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-17T06:32:26.000Z",
      "date_modified": "2024-06-17T06:32:26.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "M365",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Security Exposure Management",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/el-nuevo-rol-del-cio-en-las-organizaciones-liderando-la-transformacion-digital/",
      "url": "https://takamaka.pages.dev/blog/el-nuevo-rol-del-cio-en-las-organizaciones-liderando-la-transformacion-digital/",
      "title": "El nuevo rol del CIO en las organizaciones: Liderando la transformación digital",
      "summary": "Hello Everyone!! Querido lector de Obss , el rol del CIO dentro de las organizaciones, ha evolucionado significativamente en los últimos años. Ya no se trata…",
      "content_text": "**Hello Everyone!!** Querido lector de **Obss**, el rol del CIO dentro de las organizaciones, ha evolucionado significativamente en los últimos años. Ya no se trata solo de gestionar la infraestructura informática y dar soporte técnico, sino de convertirnos en líderes estratégicos capaces de liderar la transformación digital de las organizaciones. Para tener éxito en este nuevo rol, los CIO debemos tener una serie de habilidades clave entre la que se incluyen pensamiento estratégico, liderazgo, comunicación, conocimiento técnico e innovación.\n\nLas barreras burocráticas, la escasez de recursos y la resistencia al cambio del personal son algunos de los desafíos a los que nos enfrentamos los CIO en nuestro camino hacia la transformación digital. Sin embargo, un liderazgo proactivo, un enfoque 360 y una visión de largo plazo pueden ayudar a superar estos obstáculos y lograr el éxito.\n\nEl rebranding de TI puede ser una herramienta poderosa para ayudarnos a comunicar nuestro nuevo rol, aumentar la visibilidad de TI e impulsar la transformación digital.\n\nPor lo tanto, nuestro nuevo rol de CIO es un rol desafiante pero gratificante que ofrece la oportunidad de tener un impacto significativo en el futuro de las organizaciones.\n\nEn un mundo en constante cambio, donde la tecnología se ha convertido en el motor del progreso, el rol de los CIO ha evolucionado de manera significativa. Ya no se trata solo de que gestionemos la infraestructura informática y demos soporte técnico, sino de convertirnos en líderes estratégicos capaces de navegar por las complejidades del entorno digital y guiar a las organizaciones hacia la transformación digital.\n\n**Un cambio de paradigma:** En el pasado, a los CIO se nos veía como ejecutores de órdenes, encargados de mantener las luces encendidas y parpadeando y los que asegurábamos el funcionamiento básico de los sistemas informáticos. Sin embargo, hoy en día, nuestro rol ha trascendido estas responsabilidades para convertirnos en arquitectos del futuro digital de las organizaciones.\n\n**Unos visionarios:** Los CIO modernos debemos poseer una visión estratégica profunda, capaces de comprender cómo la tecnología puede ser utilizada para impulsar la innovación, optimizar procesos, mejorar la experiencia del usuario y/o cliente y generar nuevas oportunidades de negocio. Nuestro trabajo no se limita a implementar soluciones tecnológicas, sino a identificar las necesidades estratégicas de la organización y diseñar soluciones creativas que las satisfagan.\n\n**Catalizadores del cambio:** La transformación digital no es un proceso lineal, sino un viaje complejo que requiere un liderazgo firme y decidido. Los CIO debemos ser los catalizadores del cambio dentro de la organización, promoviendo una cultura de innovación, fomentando la adopción de nuevas tecnologías y gestionando la resistencia natural al cambio.\n\n**Maestros de la tecnología:** Para liderar la transformación digital, los CIO debemos estar a la vanguardia de las últimas tendencias tecnológicas, desde la inteligencia artificial y el aprendizaje automático hasta la computación en la nube y el Internet de las Cosas. Nuestro bagaje técnico nos permite evaluar el potencial de estas tecnologías, identificando las soluciones más adecuadas para la organización y guiando su implementación efectiva.\n\n**Comunicadores:** La comunicación clara y efectiva es fundamental para el éxito de los nuevos CIO. Debemos ser capaces de articular la visión tecnológica de la organización a todos los niveles, desde la alta gerencia hasta los empleados de primera línea. Nuestra capacidad para explicar conceptos técnicos de manera sencilla y convincente será clave para generar consenso, fomentar la colaboración y asegurar la alineación estratégica.\n\n**Colaboradores interdepartamentales:** La transformación digital no es un proyecto aislado, sino un esfuerzo colaborativo que involucra a toda la organización. Los CIO debemos trabajar en estrecha colaboración con los líderes de otras áreas, como marketing, ventas, finanzas y operaciones, para comprender sus necesidades y desarrollar o implementar soluciones tecnológicas que las satisfagan.\n\n**Agentes del cambio:** Los CIO debemos ser agentes del cambio dentro de la organización, desafiando el status quo y promoviendo una cultura de innovación. Debemos estar dispuestos a asumir riesgos, experimentando con nuevas tecnologías y explorando soluciones disruptivas que puedan generar un impacto significativo en el negocio.\n\n**Inspiradores:** Los CIO debemos ser líderes inspiradores que motivemos a no solo a nuestro sino a toda la organización a adoptar la transformación digital. Nuestra pasión por la tecnología, nuestra visión estratégica y nuestra capacidad para comunicar serán claves para crear un entorno donde la innovación y el cambio sean valorados y fomentados.\n\n**Las barreras a superar:** Sin embargo, el camino hacia la transformación digital no está exento de obstáculos. Los CIO debemos de enfrentar y superar diversas barreras, como:\n\n- **Barreras burocráticas:** La burocracia organizacional, los procesos lentos y la falta de flexibilidad pueden dificultar la implementación de nuevas tecnologías y la adaptación a los cambios.\n- **Barreras de recursos:** La escasez de recursos financieros, humanos y tecnológicos puede limitar la capacidad del CIO para llevar a cabo sus iniciativas de transformación digital.\n- **Resistencia al cambio:** La resistencia al cambio por parte de los empleados, la falta de habilidades técnicas y la dificultad para adaptarse a nuevas formas de trabajar pueden dificultar la adopción de las nuevas tecnologías.\n- **Falta de conocimiento** por parte de algunos stakeholders de la organización sobre el potencial de la tecnología y su impacto en el negocio. Esto puede generar dudas, resistencias e incluso sabotajes a las iniciativas de transformación digital.\n- **Falta de financiación:** Otro obstáculo importante al que nos enfrentamos, ya que la implementación de nuevas tecnologías suele requerir inversiones significativas. En este sentido, debemos ser capaces de **demostrar el retorno de la inversión (ROI)** de los proyectos para obtener la aprobación de la dirección.\n- **Falta de liderazgo y apoyo**: La falta de liderazgo y apoyo parte de la dirección también dificulta el éxito de la transformación digital. Necesitamos contar con el apoyo y el respaldo de los líderes de la organización para poder impulsar el cambio.\n\n**Proactivos:** Para superar estas barreras, debemos adoptar un liderazgo proactivo y estratégico. Debemos trabajar en estrecha colaboración con la dirección para asegurarnos el apoyo necesario y obtener los recursos requeridos. Además, debemos desarrollar planes de comunicación efectivos para informar y motivar a los empleados y ofrecer capacitación y desarrollo profesional para ayudarlos a adaptarse a los cambios.\n\n**Un enfoque 360:** La transformación digital no es solo un proyecto tecnológico, sino un cambio cultural y organizacional. Los CIO debemos tener una visión 360 y comprender que la tecnología debe integrarse en todos los aspectos del negocio para lograr un impacto significativo.\n\n**Un viaje continuo:** La transformación digital no es un proceso que tenga un final definido, sino un viaje continuo de adaptación y mejora. Debemos de estar dispuestos a aprender continuamente, mantenernos actualizados sobre las últimas tendencias tecnológicas y explorar nuevas oportunidades para utilizar la tecnología en beneficio de la organización.\n\n**El rebranding de TI: Una herramienta para el cambio.** Una forma en que los CIO podemos comunicar nuestro nuevo rol y responsabilidades es a través del rebranding de TI. Esto no solo implica cambiar el nombre del departamento de TI por uno mas guay y moderno sino desarrollar una nueva misión y visión, y crear una nueva marca para TI.\n\n**Beneficios del rebranding de TI:** Aumentaremos la visibilidad de TI: El rebranding nos ayudará a aumentar la visibilidad de TI dentro de la organización y hacer que la dirección y los empleados sean más conscientes del valor que las TI puede aportar.\n\n**Atraer y retener talento:** Un departamento de TI \"rebrandeado\" puede ser más atractivo para los mejores talentos tecnológicos.\n\n**Estrategias para el rebranding de TI:**\n\n- **Involucrar a las partes interesadas:** Es importante que logremos involucrar a la dirección, al departamento de TI y a otros stakeholders en el proceso de rebranding.\n- **Desarrollar una nueva narrativa:** La nueva narrativa debe articular claramente la visión y el valor de TI para la organización.\n\n**Comunicar el cambio:** Es importante comunicar el cambio de manera efectiva a todos los stakeholders.\n\nQuerido lector de **obss,**, es un placer para mí concluir este artículo sobre el nuevo rol del CIO en las organizaciones. Quiero agradecer tu interés en este tema tan relevante y desafiante. Me gustaría recordarte que el camino hacia la transformación digital no es fácil, pero con liderazgo proactivo, visión estratégica, comunicación efectiva y con el permisos del todopoderosos BurnOut, podemos superar las barreras burocráticas, la escasez de recursos y la resistencia del personal.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-16T08:10:26.000Z",
      "date_modified": "2024-06-16T08:10:26.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "CIO",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "rebranding",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/vpns-fortalezas-complementos-y-estrategias-para-una-ciberseguridad-robusta/",
      "url": "https://takamaka.pages.dev/blog/vpns-fortalezas-complementos-y-estrategias-para-una-ciberseguridad-robusta/",
      "title": "VPN: Fortalezas, Complementos y Estrategias para una Ciberseguridad Robusta",
      "summary": "Hello Everyone!!, Querido lector de Obss , mi postura como Cio siempre ha sido la utilización por definición de VPN para la conexión de recursos corporativos…",
      "content_text": "**Hello Everyone!!,** Querido lector de **Obss**, mi postura como **Cio** siempre ha sido la utilización por definición de VPN para la conexión de recursos corporativos desde el exterior del perímetro. Admito que leí la noticia, **Opción 121**, con cierta preocupación, pero no ha cambiado mi visión sobre la necesidad de utilizar una VPN.\n\nQue las ciberamenazas cada vez más sofisticadas, es algo obvio después de la oleada de ciberataques que sufrimos hace recientes fechas, por ello, las redes privadas virtuales (VPN) se han convertido en una herramienta fundamental para proteger nuestra información sensible. Al crear un túnel cifrado entre nuestro dispositivo y un servidor remoto, las VPNs ocultan nuestra dirección IP real y enmascaran nuestra actividad en línea, lo que dificulta que terceros rastreen nuestras actividades o intercepten nuestros datos. Pero es suficiente?\n\nSin embargo, la reciente vulnerabilidad del protocolo DHCP, conocida como **Opción 121**, ha puesto en tela de juicio la fiabilidad de las VPN´s como bastión infranqueable de la seguridad. Este fallo, que permite a los ciberdelincuentes redirigir el tráfico de internet de los usuarios a través de servidores maliciosos, ha demostrado que incluso las VPN´s más robustas no son inmunes a las brechas de seguridad.\n\nSi bien la vulnerabilidad del protocolo DHCP ha expuesto una debilidad en las VPN´s, es importante recordar que estas herramientas siguen siendo muy valiosas para mejorar la seguridad en línea. Al elegir un proveedor de VPN de renombre, implementar protocolos de seguridad sólidos y mantener el software actualizado, podemos minimizar significativamente los riesgos asociados a su uso.\n\nNo obstante, es fundamental reconocer que las VPNs no son una solución integral de seguridad. Para garantizar una protección completa, debemos adoptar un enfoque holístico que combine las VPN con otras medidas de seguridad, como:\n\n- **Fortalecimiento de las contraseñas:** Implementar políticas de contraseñas robustas que exijan combinaciones complejas y cambios frecuentes\n- **Capacitación en seguridad para empleados:** Educar a los empleados sobre las ciberamenazas comunes y las mejores prácticas para proteger la información confidencial.\n- **Implementación de firewalls y sistemas de detección de intrusos (IDS/IPS)**: Establecer barreras de seguridad perimetrales para detectar y bloquear actividades maliciosas.\n- **Monitoreo continuo de la red**: Vigilar constantemente la actividad de la red para identificar y responder rápidamente a posibles amenazas.\n\n**Complementos a las VPNs para una Seguridad Aumentada**:\n\nPara ampliar las posibilidades de blindaje de nuestro sistema informático, es necesario que lo vitaminemos con herramientas como ZTNA, SASE y redes SDN:\n\n- **ZTNA (Acceso a la Red de Confianza Cero):** Elimina el concepto de perímetro de red tradicional, reemplazándolo por un modelo de acceso basado en la identidad y la verificación continua.\n- **SASE (Servicio de Acceso Seguro en la Nube):** Unifica las funciones de seguridad de red y de la nube en una plataforma unificada, ofreciendo protección integral en la nube y en las instalaciones.\n- **Redes SDN (Redes Definidas por Software):** Separan el plano de control del plano de datos de la red, permitiendo una gestión centralizada y programática de la infraestructura.\n\nLa integración de estas tecnologías junto a las VPNs crea un ecosistema de seguridad robusto y adaptable:\n\n- **ZTNA** complementa a las VPN al proporcionar un acceso granular y basado en la identidad, reforzando la seguridad perimetral.\n- **SASE** unifica las funciones de seguridad, simplificando la gestión y ofreciendo una protección integral.\n- Las redes **SDN** permiten la automatización y la agilidad en la implementación de políticas de seguridad, adaptándose a las amenazas y necesidades en constante evolución.\n\n**Estrategias para una Postura de Seguridad Sólida:**\n\nEn conjunto, estas tecnologías ofrecen una defensa en profundidad que supera las limitaciones de las VPNs tradicionales,creando un entorno digital más resistente y preparado para afrontar los retos de la ciberseguridad actual.\n\nPero por muy bien equipados que vayamos, debemos de recordar que:\n\n- La ciberseguridad es una responsabilidad compartida.\n- La colaboración a tres bandas entre las áreas de TI, los usuarios y la dirección es crucial para crear una cultura de seguridad sólida.\n- La adopción de un enfoque 360 en el que combinemos VPN, herramientas y estrategias de seguridad nos permiten establecer una postura de seguridad robusta y adaptable.\n\nLas VPN siguen siendo herramientas imprescindibles para la seguridad en línea, pero su eficacia aumenta exponencialmente cuando se combinan con ZTNA, SASE y redes SDN. Adoptar un enfoque 360 que integre estas tecnologías, las organizaciones y los individuos estableceremos una postura de seguridad robusta y adaptable, blindando muestra información confidencial frente a las ciberamenazas en constante evolución.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-15T08:18:17.000Z",
      "date_modified": "2024-06-15T08:18:17.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "AutoPatch",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad en la nube",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/byod-riesgo-o-oportunidad-claves-para-un-acceso-remoto-seguro/",
      "url": "https://takamaka.pages.dev/blog/byod-riesgo-o-oportunidad-claves-para-un-acceso-remoto-seguro/",
      "title": "BYOD: ¿Riesgo o Oportunidad? Claves para un Acceso Remoto Seguro",
      "summary": "Hello Everybody!! Querido lector de Obss , el dilema de admitir el uso de dispositivos propios (BYOD, por sus siglas en inglés) en una organización presenta…",
      "content_text": "**Hello Everybody!!** Querido lector de **Obss**, el dilema de admitir el uso de dispositivos propios (BYOD, por sus siglas en inglés) en una organización presenta varios desafíos desde la perspectiva de un CISO (Chief Information Security Officer). Aquí se presentamos los puntos clave tanto a favor como en contra de la adopción de BYOD. Esta decisión de admitir BYOD debe basarse en una evaluación detallada de los riesgos y beneficios específicos para la organización.\n\nEsto incluye considerar la naturaleza de los datos manejados, el entorno regulatorio y la cultura de la empresa. Un enfoque balanceado, que combine flexibilidad y seguridad, puede ofrecer una solución viable para ambos, CISO y usuarios.\n\nEn el escenario que nos está tocando transitar, donde la movilidad y la flexibilidad laboral son esenciales, la posibilidad de acceder a datos corporativos desde dispositivos personales (BYOD) es muy atrayente desde el punto de vista de los usuarios. Sin embargo, esta práctica conlleva riesgos que no debemos subestimar. En este artículo analizamos los peligros de la inscripción de dispositivos personales y presentamos alternativas seguras de Microsoft y CyberArk para brindar acceso remoto sin comprometer la seguridad.\n\n**El lado oscuro del BYOD**\n\nComo expertos en ciberseguridad, advertimos sobre las trampas ocultas del BYOD:\n\n- **Control limitado:** Perdemos el control sobre los dispositivos, desde las especificaciones técnicas hasta las aplicaciones instaladas. Sufrimos la frustración al lidiar con una maraña de configuraciones dispares y versiones de Windows incompatibles.\n- **Funciones de seguridad mermadas:** La seguridad del dispositivo depende de sus capacidades, lo que puede significar la ausencia de funciones críticas para la protección de datos corporativos. Un panorama preocupante para cualquier CIO o CISO.\n- **Gestión caótica:** Los roles de seguridad debemos gestionar una flota heterogénea de dispositivos, incluyendo datos personales y aplicaciones de los usuarios. Un escenario que invita al caos y la ineficiencia.\n- **Borrado accidental: ¡Adiós, datos!** Un error humano puede tener consecuencias nefastas: el borrado accidental de un dispositivo personal implica la pérdida irrecuperable de datos corporativos y la violación de la privacidad del usuario. Una pesadilla para cualquier ciso..\n- **Visibilidad no deseada:** La organización se expone a información confidencial sobre los dispositivos personales de los usuarios, lo que puede generar problemas legales y éticos. Un terreno pantanoso que nos conviene evitar.\n- **Incompatibilidades con Windows:** Las diferentes versiones de Windows pueden generar incompatibilidades y fallos de funcionamiento, obstaculizando la productividad y creando una experiencia de usuario deficiente. Un obstáculo más que sortear para los departamentos de TI.\n- **Comportamiento impredecible:** La imprevisibilidad de los dispositivos personales, con su variado hardware, software y configuraciones, convierte la gestión en un campo minado para los administradores de TI. Un quebradero de cabeza constante.\n- **Control de datos deficiente:** La protección de los datos corporativos se vuelve una tarea titánica en un entorno de dispositivos dispares. Un reto mayúsculo para cualquier CISO.\n\n**El dilema del CISO: ¿Proteger o empoderar? La batalla por los datos en la era BYOD.**\n\nEn el mundo digital, los datos corporativos son el activo más valioso de una organización. Protegerlos es una tarea crucial, pero también un desafío constante. La creciente popularidad de los dispositivos personales, como laptops y smartphones, ha abierto un nuevo frente en esta batalla: el **BYOD** (Bring Your Own Device).\n\n**El CISO, como líder en seguridad, se encuentra en una encrucijada:**\n\n- **Por un lado, debemos proteger la información confidencial de la organización a toda costa.** Los dispositivos personales no siempre están sujetos a los mismos controles de seguridad que los dispositivos corporativos, lo que aumenta el riesgo de fugas de datos y ataques cibernéticos.\n- **Por otro lado, no podemos ignorar la realidad de que los empleados cada vez más utilizan sus propios dispositivos para trabajar.** Prohibir el BYOD podría generar descontento entre los usuarios y podría generar quejas.\n\n**En este dilema, como CISO debemos encontrar un equilibrio entre la protección y el empoderamiento.**\n\n**La perspectiva del usuario:**\n\nPara los empleados, la comodidad y la flexibilidad son factores clave. La posibilidad de trabajar desde cualquier lugar con sus propios dispositivos es una ventaja significativa. Sin embargo, no todos son conscientes de las preocupaciones de seguridad y la necesidad de proteger la información confidencial.\n\n**El usuario ideal debe buscar un equilibrio:**\n\n- **Acceso seguro y eficiente:** Desea acceder a datos corporativos de manera segura y sin restricciones innecesarias.\n- **Protección de datos garantizada:** Comprende la importancia de proteger la información confidencial y está dispuesto a aceptar medidas de seguridad razonables, desde su perspectiva.\n- **Flexibilidad y comodidad:** Valora la posibilidad de trabajar desde cualquier lugar y utilizar sus propios dispositivos.\n\n**Alternativas más seguras**\n\nLejos de sembrar el pánico, como Ciso debemos ofrecer alternativas viables para brindar acceso a datos corporativos en dispositivos personales Windows sin comprometer la seguridad:\n\n- **Acceso limitado:** Restringir el acceso a través del navegador, con protecciones como restricciones de aplicaciones o control de aplicaciones en la nube. Una opción práctica para escenarios de acceso puntual.\n- **Aplicaciones administradas:** Implementar aplicaciones locales administradas en dispositivos personales, como Microsoft Edge protegido. Ideal para garantizar la protección de datos en la propia aplicación.\n- **Escritorio virtual:** Proporcionar a los usuarios un escritorio virtual completo, como Windows 365 o Azure Virtual Desktop. La solución más segura, pero también la más costosa.\n\n**BYOD seguro: La visión de Microsoft y CyberArk**\n\nConscientes de los riesgos asociados al BYOD, empresas como Microsoft y CyberArk ofrecen soluciones robustas para brindar acceso a datos corporativos de manera segura:\n\n**Microsoft:**\n\n- **Microsoft Intune:** MDM que permite administrar y proteger dispositivos Windows, iOS y Android de forma centralizada. Intune ofrece funciones como la inscripción de dispositivos, la aplicación de políticas de seguridad, la gestión de aplicaciones y la protección de datos.\n- **Microsoft Endpoint Manager:** Solución integral que combina Intune con otras herramientas de administración de puntos finales de Microsoft, como Configuration Manager y Azure AD. Endpoint Manager ofrece una visión unificada de la seguridad y la administración de todos los dispositivos de la organización, independientemente de su plataforma.\n\n**CyberArk:**\n\n- **Conprivileged Access Management:** Solución que protege las cuentas privilegiadas de los ataques cibernéticos. CyberArk PAM permite controlar el acceso a las cuentas privilegiadas, registrar y auditar la actividad de los usuarios y aislar las sesiones de usuario para evitar la propagación de malware.\n- **ConPasswordless Authentication:** Solución que elimina la necesidad de contraseñas. CyberArk Passwordless permite a los usuarios autenticarse con biometría, tokens de seguridad o aplicaciones móviles. Esto reduce el riesgo de ataques de phishing y fuerza bruta.\n\n**Conclusión**\n\nLa inscripción de dispositivos Windows personales no es una opción viable para brindar acceso seguro a datos corporativos.\n\nEn su lugar, las organizaciones deben optar por soluciones como Microsoft Intune, Microsoft Endpoint Manager, CyberArk Conprivileged Access Management y CyberArk ConPasswordless Authentication.\n\nEstas soluciones nos permiten proteger los datos corporativos y la privacidad de los usuarios al mismo tiempo que brindan a los empleados la flexibilidad que necesitan para trabajar de manera productiva.\n\n**Llamado a la acción**\n\nCIOs y CISOs, tomar nota: el BYOD sin las debidas medidas de seguridad es un riesgo inaceptable. Debemos implementar estrategias de acceso remoto seguras que nos garanticen la tranquilidad de nuestra organización y la protección de nuestros datos más valiosos.",
      "date_published": "2024-06-14T09:00:00.000Z",
      "date_modified": "2024-06-14T09:00:00.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Intune",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/backups-inmutabilidad-y-disaster-recovery-la-proteccion-de-datos-integral-para-empresas/",
      "url": "https://takamaka.pages.dev/blog/backups-inmutabilidad-y-disaster-recovery-la-proteccion-de-datos-integral-para-empresas/",
      "title": "Backups, inmutabilidad y Disaster Recovery: La protección de datos integral para empresas",
      "summary": "Hello Everyone!! , Mi querido lector de Obss , cuantas veces nos acordamos de Santa Barbara solo cuando truena.",
      "content_text": "**Hello Everyone!!**, Mi querido lector de **Obss**, cuantas veces nos acordamos de Santa Barbara solo cuando truena.\n\nEn el salvaje oeste digital, donde los datos son el oro y los ciberdelincuentes los bandidos más escurridizos, ser un héroe sin capa no te salvará de un ataque de ransomware. ¡No te conviertas en la noticia del momento por perder tus preciados archivos!\n\nImagínate, que un día cualquiera, estás trabajando en tu ordenador, cuando de repente, ¡zas! La pantalla se vuelve negra y un mensaje aterrador te congela la sangre: Tus archivos han sido secuestrados. Paga el rescate o despídete de tus preciados documentos. ¡Oh, no, los Bitcoins!\n\nEn este salvaje oeste digital, los datos son la clave del reino, y perderlos sería como que te saquearan el castillo. Los ciberdelincuentes, esos modernos Robin Hoods del mal, son expertos en cifrar tus archivos y exigir un rescate a cambio de liberarlos.\n\nPero no temas, valiente héroe, ¡hay esperanza! No necesitas una armadura de última tecnología ni un caballo cibernético para protegerte. Solo necesitas ser más precavido que un gato persiguiendo un láser.\n\n**La regla 3-2-1: tu escudo contra el ransomware**. Supongamos que tenemos tres escudos para protegernos de los ataques.\n\n- Escudo 1: Tres copias: Ten tres copias de tus datos, como si tuvieras tres vidas extra en un videojuego. Una en una NAS, otra en un disco duro externo y la tercera en la nube, como si la guardaras en un tesoro escondido en una isla lejana.\n- Escudo 2: Dos ubicaciones: Almacena dos copias en diferentes ubicaciones, como si tuvieras dos castillos en diferentes reinos. El castillo donde resides y el castillo del verano. Así, si un ataque incendia uno de tus castillos, la otra copia estará a salvo en el otro.\n- Escudo 3: Inmutabilidad: Haz que una de las copias sea inmutable, como si la guardaras en una bóveda acorazada bajo tierra. Esto significa que nadie, ni siquiera los ciberdelincuentes más astutos, podrá modificarla o eliminarla.\n\n**Backups regulares: tu arma secreta** Realiza backups de tus datos. Organiza tus backups completos, increméntales o diferenciales … así si un ataque te pilla desprevenido, podrás recuperar tus archivos rápidamente y volver a la batalla en poco tiempo.\n\n**Plan de Disaster Recovery: tu plan de escape**. Tener un plan de Disaster Recovery, es tener un mapa secreto para huir del castillo en caso de incendio. Este plan te ayudará a restaurar tus sistemas y datos lo antes posible en caso de un desastre, ya sea un ataque cibernético o un fallo del sistema.\n\n**¡No seas noticiable, al menos por este motivo!** En el salvaje oeste digital, ser un héroe no significa ser temerario. Significa ser precavido, inteligente y estar preparado para cualquier ataque. Sigue estos consejos, protege tus datos y evita convertirte en la noticia del día de la organización que perdió su reino por culpa de un ransomware. ¡Tu reino digital te lo agradecerá!\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-06-12T11:23:17.000Z",
      "date_modified": "2024-06-12T11:23:17.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ciberataques-la-doble-amenaza-para-los-juegos-olimpicos-y-la-eurocopa-2024/",
      "url": "https://takamaka.pages.dev/blog/ciberataques-la-doble-amenaza-para-los-juegos-olimpicos-y-la-eurocopa-2024/",
      "title": "Ciberataques: la doble amenaza para los Juegos Olímpicos y la Eurocopa 2024",
      "summary": "Hello Everyone!! Queridos lectores de Obss , nos gusten o no los eventos deportivos, es obvio que son un escaparate para meter ruido mediático. Como afectará…",
      "content_text": "**Hello Everyone!!** Queridos lectores de **Obss**, nos gusten o no los eventos deportivos, es obvio que son un escaparate para meter ruido mediático. Como afectará la oleada de ciberataques a los juegos olímpicos de Paris y la Eurocopa de fútbol.\n\nLas luces de París y el fervor del fútbol europeo en Alemania se van a ver empañados por una sombra: la ciberseguridad. Tanto los Juegos Olímpicos de París 2024 como la Eurocopa, que comienzan este próximo viernes 14 en Alemania, se enfrentan a un panorama de ciberamenazas cada vez más complejo.\n\n**Un enemigo en común: los cibercriminales**\n\nLos expertos coinciden: los ciberatacantes están frotándose las manos ante estos dos eventos deportivos de gran magnitud.\n\n- **Juegos Olímpicos:** Google y Microsoft advierten del alto riesgo de ataques por parte de actores rusos, con espionaje, desinformación e incluso ataques a infraestructuras críticas como objetivos potenciales.\n- **Eurocopa:** Avast señala a España como el país más vulnerable a ciberataques durante el torneo, con un aumento del malware, phishing y ataques DDoS para robar información debido a la alta demanda de retransmisiones ilegales.\n\n**¿Qué buscan los cibercriminales?**\n\n- **Información sensible:** Datos personales, financieros e incluso información confidencial de los organizadores de los eventos.\n- **Caos y desinformación:** Interrumpir las retransmisiones, sembrar el pánico entre los asistentes o dañar la reputación de los eventos son algunos de sus objetivos.\n- **Beneficio económico:** Robar datos para venderlos en la web oscura o extorsionar a las organizaciones son otras motivaciones comunes.\n\n**¿Cómo protegerse?**\n\n**Tanto para los Juegos Olímpicos como para la Eurocopa, las medidas de protección son similares:**\n\n- **Fuentes oficiales:** Ver los eventos solo a través de canales oficiales y evitar la piratería.\n- **Precaución en línea:** No hacer clic en enlaces sospechosos, descargar archivos de dudosa procedencia o facilitar información personal en sitios web no confiables.\n- **Contraseñas seguras:** Utilizar contraseñas robustas y diferentes para cada cuenta, y activar la autenticación de dos factores.\n- **Actualizaciones al día:** Mantener software, sistemas operativos y aplicaciones actualizados con los últimos parches de seguridad.\n- **Denuncias:** Reportar cualquier actividad sospechosa a las autoridades pertinentes.\n\n**Más allá de la responsabilidad individual:**\n\n- **Las autoridades:** Los organizadores de los eventos, junto a las fuerzas de seguridad, están implementando medidas para prevenir y mitigar los ciberataques.\n- **Colaboración internacional:** El intercambio de información y la cooperación entre países son esenciales para combatir a los ciberdelincuentes que operan a nivel global.\n\nMandiant, el equipo de ciberseguridad de Google Cloud, nos advierte de un menú de amenazas cibernéticas que van desde el espionaje hasta la disrupción, pasando por la destrucción y el hacktivismo. Los atletas, espectadores, organizadores, patrocinadores e incluso la infraestructura de París podrían verse afectados.\n\n¿Y quiénes son los culpables? Los dedos apuntan directamente a Rusia, un país con un historial de ataques cibernéticos en eventos deportivos internacionales. Grupos patrocinados por China, Irán y Corea del Norte también figuran en la lista, aunque con un menor riesgo.\n\n**¿Por qué los Juegos Olímpicos y la Eurocopa de Fútbol son un objetivo tan atractivo?** Sencillo: son un imán para figuras gubernamentales y altas personalidades, un festín para los grupos de ciberespionaje. Además, la expectación global de los eventos los convierten en un escenario ideal para la desinformación y la propaganda.\n\nLos ciberatacantes con motivaciones financieras también podrían aprovechar la ocasión para estafar a los asistentes, robar información personal o extorsionar a organizaciones. Señuelos relacionados con los Juegos Olímpicos podrían ser utilizados para engañar a las personas y robarles sus datos.\n\nMicrosoft añade más leña al fuego, revelando que los rusos ya han iniciado actividades relacionadas con los Juegos Olímpicos desde junio de 2023. Un video llamado \"Olympics Has Fallen\" utiliza audio falso generado por IA para difamar a los líderes del Comité Olímpico Internacional.\n\nOtras campañas de influencia también han sido detectadas, promoviendo narrativas de ataques terroristas y violencia contra ciudadanos israelíes en los juegos. Los responsables: Storm-1679 y Storm-1099, dos grupos de cibercriminales rusos conocidos por su actividad maliciosa.\n\n**¿Qué podemos esperar en el futuro?** Microsoft predice que la actividad cibernética rusa se intensificará, con mensajes en más idiomas y un mayor uso de inteligencia artificial para generar contenido falso.\n\nLa seguridad de los Juegos Olímpicos de París 2024 y la Eurocopa 2024, serán una batalla constante entre las fuerzas del bien y del mal en el ciberespacio. Esperemos que la tecnología y la colaboración internacional sean suficientes para proteger a este evento tan importante de caer en las manos equivocadas.\n\n**Nos velos en las Redes!!**",
      "date_published": "2024-06-11T21:03:02.000Z",
      "date_modified": "2024-06-11T21:03:02.000Z",
      "tags": [
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Disaster Recovery",
        "Eficiencia",
        "Gestion de Riesgos",
        "Juegos Olímpicos de París 2024",
        "Prevención de pérdida de datos",
        "Protección de datos",
        "Red segura",
        "Seguridad en la nube",
        "Tecnología Zero Trust",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-revolucion-de-la-seguridad-en-la-administracion-publica-salvacion-o-espejismo/",
      "url": "https://takamaka.pages.dev/blog/la-revolucion-de-la-seguridad-en-la-administracion-publica-salvacion-o-espejismo/",
      "title": "La revolución de la seguridad en la administración pública: ¿Salvación o espejismo?",
      "summary": "Hello Everyone!! Querido lector de Obss , la tecnología Zero Trust ha revolucionado la seguridad digital en las organizaciones privadas, pero ¿Cómo se aplica…",
      "content_text": "**Hello Everyone!!** Querido lector de **Obss**, la tecnología Zero Trust ha revolucionado la seguridad digital en las organizaciones privadas, pero ¿Cómo se aplica esta tecnología en el contexto de la Administración pública, donde la protección de datos y recursos es crucial? En este artículo, exploraremos cómo la implementación de Zero Trust puede ayudar a las instituciones públicas a fortalecer su defensa contra las amenazas cibernéticas y a mejorar la seguridad de sus sistemas y datos.\n\nAl escribir este artículo sobre la tecnología Zero Trust en la administración pública, soy consciente de que pueden surgir haters, para expresar sus opiniones negativas sobre la eficiencia y la integridad de los servidores públicos. Aunque es cierto que algunos casos han demostrado una falta de transparencia, eficacia y empatía, no es justo generalizar y olvidar los esfuerzos positivos de muchos funcionarios públicos. En este sentido, me gustaría recordar las palabras de Mariano José de Larra, quien en 1833 satirizó la burocracia y la ineficiencia del sistema administrativo en su famoso artículo \"Vuelva Usted Mañana\", publicado en la revista El Pobrecito Hablador. Esta crítica constructiva nos recuerda que, aunque haya casos de ineficiencia, no debemos olvidar los logros y esfuerzos de aquellos que trabajan para mejorar la administración pública.\n\nPero vamos al lio, que me pierdo, nos toca vivir un escenario, donde las amenazas cibernéticas son cada vez más sofisticadas, las administraciones públicas necesitamos replantearnos nuestras estrategias de seguridad. La tradicional confianza implícita, también denominada perimetral, en los usuarios y dispositivos dentro de la red ya no nos resulta suficiente. Es hora de que adoptemos un enfoque más robusto: la seguridad Zero Trust, junto con unas solidas **políticas de acceso condicional**, como pilares fundamentales.\n\n**Zero Trust: un cambio radical para una mayor seguridad**\n\nLa implementación de Zero Trust en la administración pública implica un cambio radical en la forma de abordar la seguridad. Es pasar de un sistema de defensa medieval a uno moderno y fortificado.\n\nSin embargo, la adopción de esta tecnología en el sector público no es un proceso sencillo, ya que la burocracia y la resistencia al cambio son comunes en este ámbito.\n\nEste cambio nos debe ayudar a que las administraciones públicas superemos los obstáculos burocráticos y a mejorar la seguridad de nuestros sistemas y datos. La burocracia en el sector público puede (¿puede? ¿No lo has vivido en tus propias carnes en 30 años?) ser un obstáculo significativo para la adopción de tecnologías innovadoras como Zero Trust. La falta de flexibilidad y la resistencia al cambio que cohabitan en instituciones públicas nos hace ser lentas para adaptarnos a las nuevas amenazas cibernéticas y a las mejoras en la seguridad. La administración pública nos basamos en la ejecución de la norma en vigor y ese principio en sí mismo no deja mucho espacio al desarrollo de soluciones imaginativas.\n\nLa Complejidad y fragmentación de los sistemas dentro de la administración pública que suele contar con sistemas informáticos heterogéneos y fragmentados dificulta la implementación de soluciones de seguridad uniformes.\n\nPor otra parte, la complejidad de los procesos y la falta de coordinación entre departamentos hace que la implementación de Zero Trust sea un desafío. Sin embargo, la seguridad es un tema crítico en el sector público, y la adopción de tecnologías como Zero Trust nos resulta crucial para proteger los datos y sistemas de los ciudadanos. Al superar los obstáculos burocráticos y al adoptar un enfoque más dinámico y preciso, las administraciones públicas podremos mejorar significativamente muestra capacidad para proteger nuestros sistemas y datos.\n\nA esto le debemos añadir la falta de recursos y formación que requiere la implementación de Zero Trust que requiere de inversión en recursos tecnológicos y humanos, así como en la formación del personal para adaptarse a los nuevos procesos y procedimientos.\n\n**Un reino donde la confianza se verifica constantemente**\n\nImaginemos un reino donde la confianza es un bien preciado, pero no se otorga a la ligera. En este reino, cada ciudadano, cada aldea y cada castillo debe demostrarnos su identidad y autorización **antes** y **durante** su acceso a cualquier recurso. Así es como funciona la seguridad Zero Trust, además lo reforzaremos con **políticas de acceso condicional**.\n\n**Las políticas de acceso condicional: guardianes adicionales en el reino.**\n\n**Las políticas de acceso condicional** actúan como guardianes adicionales en este reino, evaluando continuamente si un usuario o dispositivo debe seguir teniendo acceso a un recurso, en base a una serie de factores predefinidos. Estos factores pueden incluir:\n\n- **La ubicación del usuario:** Si un usuario intenta acceder a un recurso desde una ubicación no habitual o no segura, se le puede solicitar una autenticación adicional.\n- **El dispositivo del usuario:** Si un dispositivo no cumple con los requisitos de seguridad mínimos, se le puede denegar el acceso al recurso.\n- **El comportamiento del usuario:** Si un usuario muestra un comportamiento anómalo, como intentar acceder a archivos confidenciales a los que no está autorizado, se le puede bloquear el acceso.\n\n**Un caso de éxito: Zero Trust y las políticas de acceso condicional durante la pandemia**\n\nLa irrupción de la pandemia de COVID-19, evidenció que la defensa basada en la seguridad perimetral cuando el teletrabajo se convirtió en el modus operandi habitual, se había quedado pequeña.\n\nCon la mayoría de los empleados trabajando desde casa, la seguridad de los sistemas y datos se convirtió en un desafío aún mayor. \n\nAunque muchas organizaciones tenían hechos los deberes, todavía resuenan en mi interior como se realizaban conexiones mediante teamviewer, anydesk, rdp, etc. Nunca se había planteado, o no de forma geeralizada, el teletrabajo en el sector fucnionarial, lo que hizo más patente, si cabe, la necesidad de una estrategia de seguridad más robusta y dinámica. Este retraso tecnológico ha dejado a las instituciones públicas expuestas a las amenazas cibernéticas.\n\nSin embargo, las Leyes 39/2015 y la Ley 40/2015, han ayudado a fortalecer el teletrabajo en la administración pública. Estas leyes han fomentado la adopción de tecnologías de la información y la comunicación para mejorar la eficiencia y la eficacia en, por ejemplo, la gestión de los expedientes. La digitalización de los expedientes ha permitido a los funcionarios a acceder a los documentos y sistemas desde cualquier lugar, lo que ha aumentado la necesidad de una seguridad más robusta y adaptada a las nuevas realidades del trabajo remoto. En este contexto, la implementación de Zero Trust y las políticas de acceso condicional, seguro serán un caso de éxito. Al centrarnos en proteger cada recurso individual, verificando la identidad y autorización de los usuarios en tiempo real, las instituciones públicas podremos mejorar significativamente nuestra seguridad y reducir el riesgo de ataques cibernéticos\n\n**Beneficios de la seguridad Zero Trust con políticas de acceso condicional**\n\nZero Trust y sus **políticas de acceso condicional** nos van a permitir al personal al servicio de la administración pública, las siguientes ventajas:\n\n- **Exigir autenticación multifactor (MFA)** a los usuarios que accedan desde redes no confiables.\n- **Restringir el acceso a datos confidenciales** solo a los dispositivos que cumplían con los requisitos de seguridad y que cumplan con las políticas de acceso condicional.\n- **Monitorear el comportamiento de los usuarios** para detectar anomalías que podrían indicar una amenaza cibernética.\n- **Reducir la superficie de ataque:** Al no confiar en ningún usuario o dispositivo hasta que se haya verificado su identidad y autorización, reducimos significativamente la cantidad de puntos de entrada que los ciberdelincuentes pueden atacar.\n- **Mejora la detección de amenazas:** La constante verificación de identidad y autorización, junto con el análisis del comportamiento del usuario, nos ayudará a identificar comportamientos anómalos que podrían indicar una amenaza cibernética.\n- **Mejorar el cumplimiento:** Zero Trust ayuda a las administraciones públicas a cumplir con las regulaciones de seguridad de datos.\n- **Mayor flexibilidad y adaptabilidad:** Las políticas de acceso condicional permiten crear un entorno de seguridad más flexible y adaptable, donde el acceso a los recursos se basa en el riesgo en tiempo real.\n\n**¿Un futuro más seguro para la administración pública?**\n\nLa tecnología Zero Trust, es un modelo de seguridad valido para la administración pública. Al cambiar el paradigma de la confianza implícita a una estrategia de verificación, evaluación y análisis continuos, las administraciones públicas pueden proteger mejor sus sistemas y datos de las ciberamenazas.\n\nPero recordemos que La política Zero Trust no es solo una implementación, sino un proceso continuo de vigilancia y evolución. Al igual que un sistema de defensa, requiere constantemente ajustes y mejoras para mantenerse efectivo. Es fundamental monitorear y analizar los patrones de acceso y comportamiento de los usuarios, así como las amenazas cibernéticas emergentes, para adaptar las políticas de acceso condicional y mejorar la seguridad en tiempo real. De esta manera, la política Zero Trust se convierte en un sistema dinámico y preciso que se ajusta a las necesidades específicas de cada organización, garantizando una seguridad robusta y adaptada a las nuevas amenazas cibernéticas.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-11T11:21:02.000Z",
      "date_modified": "2024-06-11T11:21:02.000Z",
      "tags": [
        "Acceso remoto",
        "Administracion publica",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Phising",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Smishing",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/la-leyenda-de-tranquilandia-un-alegato-por-la-gestion-de-riesgos-eficiente/",
      "url": "https://takamaka.pages.dev/blog/la-leyenda-de-tranquilandia-un-alegato-por-la-gestion-de-riesgos-eficiente/",
      "title": "La Leyenda de Tranquilandia: Un alegato por la Gestión de Riesgos Eficiente",
      "summary": "Hello Everyone!! Queridos lectores de Obss , la ciberseguridad se ha convertido en una de las principales preocupaciones de las organizaciones en la era…",
      "content_text": "Hello Everyone!! Queridos lectores de **Obss**, la ciberseguridad se ha convertido en una de las principales preocupaciones de las organizaciones en la era digital. Sin embargo, a pesar de su importancia, la gestión de riesgos en este ámbito sigue siendo una asignatura pendiente para muchas de ellas.\n\nEn el lejano reino de Riesgoland, existía una ciudad llamada Tranquilandia que, como su nombre indica, aspiraba a una vida apacible y libre de sobresaltos. Sin embargo, un mal acechaba en las sombras: ¡la desastrosa gestión de riesgos!\n\nEn Tranquilandia, la identificación de los riesgos era tan descuidada que parecía un juego de escondite. Solo los riesgos más obvios, como un ogro tocando la puerta o un dragón sobrevolando el valle, eran detectados. Los demás, cual traviesos goblins, se escondían en rincones polvorientos, esperando el momento oportuno para atacar.\n\nPero eso no era todo. En Tranquilandia, la evaluación de riesgos era tan optimista que parecía un concurso de \"a ver quién piensa lo mejor\". Los riesgos eran minimizados, subestimados y hasta ridiculizados. Un troll en el bosque? ¡Bah, solo quiere jugar a las cosquillas!\", exclamaban. Y así, la probabilidad de desastres se esfumaba cual pompa de jabón.\n\nLa comunicación en Tranquilandia era tan confusa que parecía un idioma de elfos. Los planes de gestión de riesgos se susurraban en la mesa redonda, pero solo era comprensible para altos magos y unicornios eruditos. Los demás, los simples humanos sin poderes mágicos, se quedaban perplejos, sin saber si debían huir del oráculo o preparar un banquete.\n\nY así, entre errores y desatinos, Tranquilandia navegaba hacia el desastre sin remedio. Un día, mientras la reina celebraba un baile en honor al hada madrina, un simple duendecillo tropezó con tal mala suerte que acabó tirando una copa de vino sobre un antiguo y roído pergamino. El pergamino, que contenía el plan de gestión de riesgos, se deshizo en una nube de polvo mágico, borrando por completo las estrategias para enfrentar peligros.\n\nEl pánico se apoderó de Tranquilandia. Los orcos invadieron la cocina real, los trasgos saquearon la biblioteca y un feroz jabalí arrasó el jardín de flores. La reina, desesperada, convocó a un sabio búho llamado \"Riski\".\n\nRiski, con sus grandes ojos amarillos y su sabiduría ancestral, observó la caótica escena y exclamó: \"¡Tranquilandia ha caído víctima de los errores más comunes en la gestión de riesgos! ¡Habéis hecho caso omiso de la gestión de riesgos, subestimasteis las probabilidades, no habéis involucrado a todo el equipo, habéis fallado en la comunicación, no habéis asignado responsabilidades, no teníais un plan de emergencia, ignorasteis las lecciones aprendidas y subestimasteis los riesgos menores!\".\n\nLa reina, avergonzada, prometió enmendar sus errores y seguir los sabios consejos de Riski. Así, Tranquilandia se convirtió en un ejemplo de gestión de riesgos ejemplar, viviendo feliz y próspera por muchos años más. Pero la lección de Tranquilandia no debe quedarse encerrada en las páginas de un libro. Debemos aplicarla a nuestras propias organizaciones, para asegurar nuestro futuro y el de las generaciones venideras.\n\nQuerido lector, la gestión de riesgos no es una tarea fácil, pero es absolutamente necesaria en el mundo en el que vivimos. Requiere trabajo duro, análisis profundo y un compromiso inquebrantable con la excelencia. Pero si lo hacemos bien, si seguimos los pasos de Riski y aprendemos de los errores de Tranquilandia, entonces podremos navegar con confianza por las aguas turbulentas de la era digital.\n\nAsí que no lo dudes más. Identifica tus riesgos, evalúalos con honestidad, comunícalos con claridad y actúa con decisión. Sé el héroe de tu propia historia, el guardián de tu propia Tranquilandia. Porque solo así podremos construir un futuro seguro y próspero para todos.\"\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-11T06:05:18.000Z",
      "date_modified": "2024-06-11T06:05:18.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/oh-dulces-victimas-del-phishing-por-sms/",
      "url": "https://takamaka.pages.dev/blog/oh-dulces-victimas-del-phishing-por-sms/",
      "title": "¡Oh, dulces víctimas del phishing por SMS!",
      "summary": "Hello Everyone!! Queridos lectores de Obss , cada día me parezco más a Penelope Featherington, cuanto smishing recibimos cada día?",
      "content_text": "Hello Everyone!! Queridos lectores de **Obss**, cada día me parezco más a Penelope Featherington, cuanto **smishing** recibimos cada día?\n\n¿Te ha llegado un mensaje de texto urgente de tu banco en el cual no tienes ni un centavo, de tu tienda online favorita o incluso de una persona que quiere entablar contigo una conversación con un Hola? ¡No te preocupes, no estás solo!\n\nEn el mundo mágico del phishing por SMS, miles de incautos caen (caemos) diariamente en las redes de estos ciberdelincuentes 2.0. ¿Su secreto? La ingeniería social, el arte de convertirnos en títeres digitales con solo un par de frases bien elegidas.\n\nSé que no soy el único. Hay miles de personas que caen en estas trampas todos los días. Pero eso no me consuela, al revés, solo me hace sentir aún más tonto.\n\n**¿Cómo nos atrapan?** Es simple, my friend. Nos envían un mensaje de texto que parece provenir de una entidad legítima, como tu banco, Amazon o incluso tu ex que quiere volver a verte (¡ja!). El mensaje suele ser urgente, alarmante o incluso emocionante. Nos dicen que hay un problema con nuestra cuenta, que has ganado un premio o que tu ex te extraña (¡mentira!).\n\n**¿Y qué haces nosotros?** ¡¡No lo digas, por favor!! Exacto, lo has dicho, lo que ellos quieren: clicamos en el enlace, introducimos nuestros datos confidenciales y ¡voilà! Ya somos parte de su colección de víctimas. Son como el flautista de Hamelin, tocando la melodía perfecta para atraer a sus víctimas hacia un destino incierto.\n\n¡Cómo he podido caer en esa trampa!? ¡Si ni siquiera soy cliente de ese banco! ¿Es que acaso soy un imán para las estafas? ¿Tengo un aura de víctima que atrae a los ciberdelincuentes?\n\nNo lo entiendo. Me llega un mensaje de texto urgente de un banco del que ni siquiera tengo cuenta, y ahí estoy yo, como un pajarito hipnotizado por una serpiente, clicando en el enlace como si fuera la última galleta del paquete.\n\n**¿Pero por qué caemos en estas trampas?**\n\nPorque somos humanos, amigos míos. Somos criaturas emocionales, fácilmente manipulables por un mensaje bien escrito y un poco de ingeniería social.\n\n**¿Y qué podemos hacer?**\n\nDesgraciadamente, no hay una fórmula mágica para evitar caer en estas estafas. Podríamos plantearnos abandonar en una gasolinera a nuestros queridos smartphone, ya lo hacemos con nuestros canes cuando llega el verano. Pero lo que sí podemos hacer es tomar algunas precauciones:\n\n- **Desconfíar de los mensajes urgentes o emocionantes:** Si algo parece demasiado bueno para ser verdad, probablemente no lo sea.\n- **No hagas clic en enlaces de remitentes desconocidos:** Si no reconoces el número de teléfono, no hagas clic en el enlace.\n- **Verifica la dirección del remitente:** Los mensajes fraudulentos suelen enviarse desde números de teléfono que no son de la empresa u organización que dicen ser.\n- **Instala un software de seguridad:** El software de seguridad puede ayudarte a identificar y bloquear mensajes de texto fraudulentos. Pero no me seas canelo y no te lo bajes de internet.\n- **Informa los mensajes de texto fraudulentos:** Si recibes un mensaje de texto fraudulento, puedes informarlo a tu proveedor de servicios móviles o al Incibe.\n\n**Recuerda:** En el mundo del phishing la mejor defensa es la desconfianza. Si tienes alguna duda sobre la legitimidad de un mensaje de texto o de un correo electrónico, siempre es mejor pecar de cauteloso y no hacer clic en ningún enlace ni proporcionar ninguna información.\n\n**Y si eres uno de los que ya ha caído en la trampa, no te desesperes. Hay formas de recuperar tu información y protegerte en el futuro.**\n\nPero recuerda, la próxima vez que recibas un mensaje de texto sospechoso, piensa en todas las víctimas que han caído antes que tú y no te conviertas en una más.\n\n**Nos vemos en las redes!!**\n\n**Posdata**: Si te ha gustado este artículo, compártelo con tus amigos. ¡Ayúdanos a combatir el phishing!",
      "date_published": "2024-06-10T05:36:20.000Z",
      "date_modified": "2024-06-10T05:36:20.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Phising",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Smishing",
        "Tecnología Zero Trust",
        "Tecnologia con Humor"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ciberseguridad-un-lujo-o-una-necesidad-tu-decides/",
      "url": "https://takamaka.pages.dev/blog/ciberseguridad-un-lujo-o-una-necesidad-tu-decides/",
      "title": "Ciberseguridad: ¿Un lujo o una necesidad? ¡Tú decides!",
      "summary": "Hello Everyone !! Estimado sufridor CIO, CISO, administrador de ciberseguridad de M365 e IT guays.",
      "content_text": "**Hello Everyone**!! Estimado sufridor CIO, CISO, administrador de ciberseguridad de M365 e IT guays.\n\nEn este mundo digital donde la información es tan valiosa como el oro (y los hackers, unos piratas informáticos), los ciberataques se han convertido en una plaga moderna que no distingue de víctimas.\n\nEspaña, como no podía ser de otra manera, no ha escapado a esta realidad. En los últimos días, hemos sido testigos de una avalancha de ataques que han afectado a gigantes como Telefónica (¿otra vez?), Iberdrola (a ver si ahora se les enciende la luz), la DGT (¿dónde estaban los radares?), Santander (a ver si ahora te lo piensas dos veces antes de usar su app) y Decathlon (¿hasta las pelotas de tenis están en peligro?).\n\n¿Y qué tenemos que escuchar por parte de algunos directivos ante esta oleada de ciberamenazas?\n\nVamos con la primera. **Esto no nos va a pasar**. La típica frase del avestruz que esconde la cabeza bajo la tierra (o en este caso, bajo el teclado). Ignorar la realidad no la hace desaparecer. Los ciberdelincuentes están ahí fuera, como tiburones en busca de su próxima presa. Vivís en un mundo de fantasía donde los hackers no existen. ¡Despertar!\n\nEsta tampoco es manca. **Los proyectos de ciberseguridad son muy caros**. Cierto, la seguridad tiene un precio. Pero ¿A cuánto sale el precio de un ciberataque? Pérdida de datos confidenciales (tus secretos más oscuros), daño a la reputación (tu marca quedará manchada como una camiseta blanca después de una barbacoa), interrupción del negocio (tu empresa se paralizará como un caracol en sal), multas (te tocará pagar como si fueras un multimillonario)\n\nEstá es la típica. **Esto no nos genera ingresos**. La ciberseguridad no es una inversión para generar ganancias (aunque a los hackers sí les genera pingües beneficios). La ciberseguridad es una inversión para proteger lo que ya tienes: tu información (tu tesoro más preciado), tu reputación (tu imagen vale más que mil palabras), tu negocio (tu fuente de ingresos). ¡No seáis irresponsables!\n\n**Es algo técnico que no entendemos**. No os preocupéis, que no estáis solos, para eso estamos los Cio y los Ciso. Hay muy buenos expertos en ciberseguridad que podemos ayudaros a comprender las amenazas y proteger vuestra organización (por un módico precio, claro está). ¡Confiar en los profesionales!\n\nLa lista de consecuencias es extensa y costosa. Es como si jugaras a la ruleta rusa con tu negocio. ¡No seáis temerarios!\n\n**¿Y qué pasa cuando ignoramos estas señales de alerta?** Pues básicamente que pagamos las consecuencias, y caras. Las organizaciones afectadas por ciberataques se enfrentan a pérdidas millonarias (como si te quitaran tu fortuna), daños a su reputación (como si te convirtieras en la comidilla del pueblo) y, en algunos casos, incluso a la quiebra (como si tu empresa se esfumara como un castillo de arena).\n\n¡Pero tranquilos, chavales! Existe una forma de proteger vuestros datos y vuestra información llamada Zero Trust. Es como si tuvierais un ejército de guardias vigilando cada entrada a tu castillo digital.\n\n**¿Qué es Zero Trust?** Imaginemos que en nuestra organización, consideramos a cada usuario, dispositivo o aplicación como un extraño sospechoso. ¡Así es como funciona Zero Trust! No confiamos en nadie por defecto, y verificamos la identidad de todos los que acceden a la red, como si cada uno tuviera que pasar por un detector de mentiras.\n\n¿Pero, de verdad, es tan importante? En este mundo digital, los ciberataques buscan robar nuestros datos o incluso hundir nuestro barco empresarial. Zero Trust nos ayuda a evitarlo, creando una fortaleza impenetrable para tu información.\n\n!Vale, te lo compro! ¿Cómo funciona? Es como tener un sistema de seguridad de última generación. Utiliza tecnologías como la autenticación multifactor (contraseñas, códigos, huellas dactilares...), que te piden varias pruebas para entrar. También divide tu red en secciones, como si cada una fuera un compartimento separado de tu fortaleza.\n\n**¿Qué beneficios me va aportar?** \n\nReducirá la superficie de ataque: Tu fortaleza parecerá más pequeña, como si hubiera encogido, dificultando que los piratas puedan entrar.  \nAumentará la visibilidad: Como si tuvieras cámaras espía por toda la red, para ver quién entra y qué hace.  \nFacilita el trabajo remoto: Tus empleados podrán trabajar desde cualquier lugar sin que tu fortaleza se quede sin defensas.  \nProtegerá tus datos: Como si tus datos estuvieran en una caja fuerte impenetrable.\n\n¿Cómo implementarlo? Construir una fortaleza requiere planificación y expertos en seguridad. No te tires de cabeza, busca ayuda para hacerlo bien.\n\nTe recomiendo la lectura de la guía **[Fortaleciendo la seguridad: guía práctica de arquitectura de confianza cero](https://www.casadellibro.com/ebook-fortaleciendo-la-seguridad-guia-practica-de-arquitectura-de-confianza-cero-ebook/9798224051793/16098934)**\n\nNos vemos en las redes!!",
      "date_published": "2024-06-09T06:02:54.000Z",
      "date_modified": "2024-06-09T06:02:54.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "Tecnologia con Humor"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ay-el-departamento-de-it-el-ogro-de-las-politicas-de-seguridad/",
      "url": "https://takamaka.pages.dev/blog/ay-el-departamento-de-it-el-ogro-de-las-politicas-de-seguridad/",
      "title": "Ay, el Departamento de IT! ¿El ogro de las políticas de seguridad?",
      "summary": "Hello Everyone!! Los IT guys somos realmente los malos?",
      "content_text": "Hello Everyone!! Los IT guys somos realmente los malos?\n\nEn el vasto reino empresarial, donde la productividad es la preciada corona y los datos el tesoro más codiciado, el Departamento de IT (los IT guys) suelen ser vistos como el ogro gruñón que impone reglas y restricciones para fastidiar a los sufridos usuarios.\n\n¡Pobres usuarios! Se ven obligados a usar contraseñas más complejas que los acertijos de Merlín, a actualizar sus sistemas con más frecuencia que un político cambia de bando, a cruzar laberinticos jardines de VPN y a navegar por internet con más cuidado que un equilibrista en la cuerda floja a 50 metros de altura.\n\nPero, ¿acaso somos realmente tan malvados en el Departamento de IT? ¿Disfrutamos viendo cómo nuestros preciosos documentos se congelan, nuestros correos electrónicos se pierden en el ciberespacio y nuestras horas de trabajo se esfuman en un abrir y cerrar de ojos?\n\n**La cruda realidad, mis queridos lectores de Obss, es que no.**\n\nDetrás de esa fachada de firewalls, switches, endpoints y antivirus se esconden unos corazones nobles, o al menos eso queremos creer. Las políticas de seguridad informática, esas que tanto irritan a los usuarios, no son más que armaduras para protegernos de las hordas de piratas informáticos y ciberdelincuentes que acechan en las sombras de la red.\n\n**Imaginemos un mundo sin políticas de seguridad:** un paraíso del hacker, donde las contraseñas serían tan débiles como las promesas de un vendedor de autos usados y los datos tan vulnerables como un cachorro perdido en la ciudad.\n\nEn ese mundo caótico, nuestros preciados datos, desde los secretos comerciales hasta las fotos vergonzosas de la fiesta de Navidad, pasando por las fotos de la despedida de soletra y las fotos en la playa de Benidorm donde se ve que no hemos llegado a la operación bikini de esta año, estarían a merced del primer malandrín que pasara por ahí. Que por otra parte me pregunto yo ingeniosos usuarios! ¿Acaso no sabeis que las ordedadores son activos de la organización y no vuestro álbum personal? Es como si guardaran sus preciadas fotos familiares en el baño público, ¡una locura! ¿No se dan cuenta de que sus selfies de fiesta y sus escaneos del DNI están a merced de miradas indiscretas y hackers malintencionados? **¡Ay, la dulce ignorancia!**\n\n**Los IT guys, en su infinita sabiduría, lo sabemos.** Por eso, nos erigimos como guardianes de la información, imponiendo reglas y restricciones que, aunque molestas, son necesarias para mantener a salvo nuestro reino digital.\n\n**Pero no todo es pesimismo, amigos míos.** Al igual que un caballero necesita de su escudero, los IT guys necesitamos de la colaboración de los usuarios para que nuestras políticas sean efectivas.\n\n**¿Cómo nos podemos ayudar?**\n\n**Sencillo:** Siguiendo las dichosas reglas, reportando cualquier actividad sospechosa y, sobre todo, evitando caer en las trampas clásicas de los ciberdelincuentes, como esa oferta de un iphone 15 por 100€ o ese enlace sospechoso que te avisa de un paquete que no esperas.\n\n**Pero la cosa no queda ahí.** Los IT guys también podemos ser los aliados de los usuarios para optimizar su trabajo, no solo para protegerlo.\n\n**¿Cómo?** Compartiendo conocimiento, ofreciendo herramientas y recursos útiles, y, sobre todo, escuchando vuestras necesidades y frustraciones.\n\n**¡Oh, usuarios rebeldes!** ¿Veis las restricciones como cadenas que oprimen vuestra creatividad y obstaculizan vuestra titánica labor? ¿Vuestras brillantes mentes se ven sofocadas por la tiranía de la seguridad informática? No temáis, pobres almas, que los IT guys estamos aquí para escuchar vuestros lamentos y ofreceros soluciones... aunque a veces es muy difícil escucharos sin reírnos a carcajadas.\n\nSí, sí, ya sé lo que pensáis: **más trámites, más formularios, más burocracia, más protección de datos, …** Pero no os desesperéis, que vuestras súplicas no caerán en saco roto. Acudir a nosotros, con vuestras súplicas y lamentos, y juntos exploraremos las vastas llanuras de las **\"soluciones alternativas\"**.\n\nEso sí, no olvidéis haceros acompañar una **paciencia infinita**, pues el camino hacia la flexibilidad anhelada puede ser tortuoso y lleno de obstáculos burocráticos.\n\n**¿Y qué hay de la seguridad?** Vosotros no os preocupéis por esos detalles insignificantes. La seguridad es solo una sugerencia, una vaga recomendación que podemos doblar a nuestro antojo en aras de la productividad.\n\nPor lo tanto, si deseáis **escapar de las garras de las restricciones** y volar libres, cual golondrina en los poemas de Becker, por los cielos de la información sin límites, el Departamento de IT os abre sus puertas... con **previa cita y bajo nuestra atenta supervisión**. (Se me ha ido la ironía)\n\n**En definitiva:**\n\n- Los IT guys no somos el enemigo, sino los aliados en la lucha contra las fuerzas del mal digital.\n- Las políticas de seguridad, aunque molestas, son necesarias para protegernos.\n- La colaboración entre usuarios y los IT guys es clave para mantener nuestro reino digital seguro.\n- Y por último, también podemos ser vuestros aliados para optimizar el trabajo.\n\nEntonces, la próxima vez que un usuario se sienta tentado a maldecir a mis IT guys por esa actualización inoportuna o esa restricción molesta, debéis recordar que ellos son los héroes que nos protegen de un mundo virtual plagado de peligros, y que también pueden ser nuestros aliados para trabajar mejor.\n\n**¡Por un reino digital más seguro y productivo!**\n\n**PD:** Y no olvidéis que, si los usuarios tenéis alguna duda o problema, antes de investigar soluciones que no cumplen con la normativa de la organización y por supuesto antes de intentar ese maravillo programa descargado de IT, que nosotros denomínanos Shadow IT (no por gusto) no debéis dudar en contactar a los IT guys. Estaremos encantados de ayudar, aunque a veces no lo parezca.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-08T09:49:54.000Z",
      "date_modified": "2024-06-08T09:49:54.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "Tecnologia con Humor"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/los-ciberataques-son-la-nueva-champions-league-y-tu-sistema-esta-entrenando/",
      "url": "https://takamaka.pages.dev/blog/los-ciberataques-son-la-nueva-champions-league-y-tu-sistema-esta-entrenando/",
      "title": "Los ciberataques son la nueva Champions League?: ¿Y tu sistema está entrenando?",
      "summary": "Hello Everyone!!. ¡Cielos cibernéticos! Entre tanta amenaza digital y tanta nueva alerta de seguridad, mi pobre segundo libro parece condenado a languidecer en…",
      "content_text": "**Hello Everyone!!.** ¡Cielos cibernéticos! Entre tanta amenaza digital y tanta nueva alerta de seguridad, mi pobre segundo libro parece condenado a languidecer en un limbo digital. Cada mañana, en lugar de fluir la tinta o mejor dicho el ruido de las teclas de mi teclado, lo que fluye es un torrente de noticias sobre ciberataques, brechas de datos y phishing que me hiela la creatividad.\n\n**\"Calienta que sales\"**, decía un amiguete entrenador de fútbol. Pero, ¿Cómo calentar para escribir si los ciberdelincuentes están siempre un paso por delante, como un equipo rival que siempre conoce nuestras jugadas? ¡Ah, la ironía de la vida digital! Mientras el mundo se digitaliza a pasos agigantados, los de seguridad parece que vamos a cámara lenta.\n\nEn fin, supongo que solo queda seguir escribiendo, con un ojo en la pantalla y otro en la paranoia digital. ¡Porque si no nos adelantamos, quién lo hará? ¿Los ciberdelincuentes? ¡Ni hablar!\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/06/captura1.png?w=629)\n\nEl pasado 2 de junio, el titular de **El País \"Los ciberataques alcanzan su máximo histórico: 'No hay nadie a salvo'**\" irrumpió en nuestras pantallas como un delantero imparable en la final de la Champions. Y es que, mientras el Real Madrid celebraba su decimoquinta Champions League, muchos otros se lamentaban por la victoria de los ciberdelincuentes en su propio campo: el mundo digital.\n\nPero, ¿a quién le importa un ciberataque si hay elecciones a la vuelta de la esquina y la política nacional está más revuelta que un vestuario después de un partido reñido? Pues a todos, amigos míos, a todos. Porque los ciberataques no son como un rifirrafe político: no se resuelven con debates acalorados ni promesas vacías. No, los ciberataques son como un robo a mano armada, solo que en lugar de pistolas, los delincuentes usan malware y phishing.\n\nLas brechas de seguridad sufridas por grandes empresas y organismos públicos son como goles en propia meta: evidencian que nos enfrentamos a la mejor delantera del planeta, una falta de preparación ante un enemigo que no descansa, que siempre busca nuevas vulnerabilidades para explotar. Y es que los ciberdelincuentes son como ese entrenador que se pasa la noche estudiando al rival, analizando nuestros puntos débiles y, en definitiva, buscando la manera perfecta de sorprendernos y vencernos.\n\nRafael López, de la empresa de ciberseguridad Perception Point, lo tiene claro: \"Estamos bajo un ataque global. Esto se sale de los patrones. Siento ser catastrofista, pero creo que es así. No es casualidad\". Y es que cada segundo, billones de datos y miles de sistemas informáticos caen en manos de estas mafias digitales, que convierten nuestras identidades y nuestra información en moneda de cambio.\n\nEl cibercrimen se ha convertido en la tercera economía del mundo, un negocio tan lucrativo como despiadado. Y ante este panorama, ¿Qué hacemos? ¿Nos quedamos de brazos cruzados esperando el próximo ataque, como un equipo que no ha aprendido de sus errores? ¡No! Debemos actuar, debemos reforzar nuestras defensas, debemos entrenar a nuestros sistemas para que sean tan implacables como los mejores equipos de fútbol.\n\nY la mejor manera de hacerlo es a través de auditorías y pruebas de pentesting. Las auditorías son como revisiones médicas para nuestros sistemas informáticos: nos permiten detectar nuestras debilidades, nuestros puntos flacos que pueden ser explotados por los ciberdelincuentes. Y las pruebas de pentesting son como partidos amistosos de pretemporada contra los mejores equipos: nos ponen a prueba, nos obligan a adaptarnos y a mejorar nuestra estrategia de seguridad.\n\nEn definitiva, los ciberataques son una realidad tan presente como el fútbol. Y al igual que en el deporte, la victoria solo se consigue con entrenamiento, preparación y una estrategia sólida. No podemos permitir que los ciberdelincuentes sean los campeones de este juego. Debemos convertir nuestros sistemas informáticos en fortalezas impenetrables, en equipos imbatibles que defiendan nuestra información y nuestra seguridad.\n\nEn el mundo digital actual, los ciberataques son tan omnipresentes como los partidos de fútbol. Y al igual que en el deporte, la victoria en la ciberseguridad solo se logra con preparación, estrategia y un equipo sólido. No podemos permitir que los ciberdelincuentes sean los campeones de este juego. Debemos convertirnos en los Cruyff de la seguridad digital, tejiendo una red impenetrable de protección (utilizamos el autobús de Clemente?) contra las amenazas que acechan en cada clic.\n\n¡Ay, Johan Cruyff! Su sabiduría futbolística infinita no parece aplicarse al mundo digital. En el fútbol, la victoria se conquista con talento, estrategia y un poco de suerte. Pero en la ciberseguridad, la victoria solo se logra con trabajo duro, vigilancia constante y una pizca de paranoia.\n\nNo podemos permitir que los ciberdelincuentes sean los campeones de este juego. Debemos convertirnos en los Cruyff de la seguridad digital, tejiendo una red impenetrable de protección contra las amenazas que acechan en cada clic.\n\nPorque, al final, como bien dijo Cruyff, \"el fútbol es un negocio que te permite conocer a gente guapa, ganar mucho dinero y viajar por todo el mundo. Y encima te pagan por ello\". ¡Que no te pase lo mismo con tu seguridad! No dejes que los ciberdelincuentes te roben tu información, tu tranquilidad y tu paz mental.\n\nNo te quedes en el banquillo de la ciberseguridad. ¡Toma el control del juego y protege tu información, tu tranquilidad y tu paz mental!\n\n**Recuerda:**\n\n- **Audita tus sistemas informáticos regularmente.**\n- **Realiza pruebas de pentesting para detectar vulnerabilidades.**\n- **Mantén tu software actualizado.**\n- **Utiliza contraseñas seguras y diferentes para cada cuenta.**\n- **Ten cuidado con los enlaces y archivos adjuntos sospechosos.**\n- **Sé consciente de las últimas amenazas cibernéticas.**\n\n¡Juntos podemos crear un mundo digital más seguro para todos!\n\n**¡Nos vemos en las Redes!**",
      "date_published": "2024-06-07T09:20:06.000Z",
      "date_modified": "2024-06-07T09:20:06.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust",
        "Tecnologia con Humor"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-puede-ayudarnos-microsoft-purview-contra-una-exfiltracion-de-datos-interna/",
      "url": "https://takamaka.pages.dev/blog/como-puede-ayudarnos-microsoft-purview-contra-una-exfiltracion-de-datos-interna/",
      "title": "Como puede ayudarnos Microsoft Purview contra una exfiltración de datos interna?",
      "summary": "En este post de Obss , vamos a exponer cómo Microsoft Purview puede ayudarnos a luchar contra una exfiltración de datos interna típica",
      "content_text": "Hello Everyone!!\n\nEn este post de **Obss**, vamos a exponer cómo **Microsoft Purview** puede ayudarnos a luchar contra una exfiltración de datos interna típica\n\n**ESCENARIO**\n\n**¡Ay, ay, ay! ¡Un ojito indiscreto quiere llevarse la corona!**\n\n**Un caso de espionaje interno digno de película de James Bond.** Un avispado empleado, con más mañas que Arsenio Lupin, ha decidido llevarse consigo los secretos de la empresa cual trofeo de guerra.\n\nConsideremos un escenario, típico, en el que a un empleado (que los hay, no todos, pero haberlos hailos) se le ocurre llevarse consigo informes e información, en los que ha trabajado durante años, propiedad de la organización, cuando acaba su relación profesional y por lo tanto, intenta buscar alguna manera de obtener una copia de toda esa información\n\n**¿Su objetivo?** Llevarse la información propiedad de la empresa o venderlos al mejor postor, quien sabe.\n\n**¿Su plan?** Burlar la seguridad cual ninja digital y copiar la información confidencial a su nube personal.\n\nEl usuario elimina el cifrado de los documentos, lo que activa o debería activar, un **alarma en el cuartel general de TI.**\n\nPero el avispado usuario no ha contado con nuestras mágicas herramientas de defensa.\n\nEl nivel de riesgo de la cuenta del usuario se dispara y Entra ID (con sus políticas de acceso condicional), cual guardián de la fortaleza y bloquea el acceso a nuestro ninja digital.\n\n**Cuáles deberían ser los pasos a seguir y como deberíamos, desde el departamento de TI, desmontar ese intento?**\n\n- Nuestro nuevo ninja digital ha decidido cargar dichos documentos a su nube personal de terceras empresas, pero **Defender for Cloud Apps** los bloquea por detectar contenido de tipo de información confidencial, por ejemplo, finanzas, marketing,...\n- Insider Risk debe crear una alerta y dentro del departamento de TI, de forma automática aumentaremos el nivel de riesgo de la cuenta del usuario. **El acceso condiciona**l basado en riesgos de **Entra ID** (que con tanto mimo hemos preparado) a través del motor de políticas, se debe activar y bloquear la cuenta del usuario.\n- El departamento de Recursos Humanos o la comisión que tenga delegada esas funciones, debe abrir una investigación con **eDiscovery** y realizar una búsqueda de contenido, recopilar datos y encontrar evidencias adicional de fugas de datos.\n- El departamento de Recursos Humanos o la comisión delegada debe informar al asesor jurídico\n\nTodo este proceso, lo podríamos realizar de la siguiente manera:\n\nMicrosoft Information Protection -> Insider Risk: > eDiscovery (Defender for Cloud Apps) y Entra ID\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/img_3505.jpg?w=1024)\n\n**Moraleja de la historia:**\n\n- **Las organizaciones no son un parque temático.** La información confidencial es oro puro y hay que protegerla como tal.\n- **Herramientas como Microsoft Information Protection, Insider Risk, Defender for Cloud Apps y Entra ID son nuestras aliadas.** También las hay de otras fabricantes.\n- **Los protocolos de seguridad son la clave.** Hay que tenerlos bien definidos y actualizados.\n\nPara finalizar, quiero invitaros a reflexionar sobre la importancia de contar con herramientas de este tipo y seguir protocolos de seguridad efectivos para proteger la información sensible de las organizaciones. ¿Qué medidas adicionales consideras relevantes en este escenario? ¿Cómo crees que se podría fortalecer la protección de datos internos en las organizaciones? ¿Qué otras medidas crees que son necesarias para proteger los datos de las empresas? ¡Comparte tus opiniones y experiencias para enriquecer este debate sobre seguridad de la información!\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-03T07:59:17.000Z",
      "date_modified": "2024-06-03T07:59:17.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "M365",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/ciberseguridad-municipal-un-compromiso-con-la-transparencia-y-la-responsabilidad/",
      "url": "https://takamaka.pages.dev/blog/ciberseguridad-municipal-un-compromiso-con-la-transparencia-y-la-responsabilidad/",
      "title": "Ciberseguridad Municipal: Un Compromiso con la Transparencia y la Responsabilidad",
      "summary": "Hello Everyone!! A raíz de las últimas noticias de Phishing que se han ido produciendo esta semana, queremos tratar en Obss cual es la realidad de muchos…",
      "content_text": "**Hello Everyone!!** A raíz de las últimas noticias de Phishing que se han ido produciendo esta semana, queremos tratar en **Obss** cual es la realidad de muchos municipios medianos y pequeños que no tienen a su disposición recursos ni económicos ni humanos, para abordar con garantías este cuestión. Como si alguien las tuviera!!\n\nEn España, según datos del INE, a fecha de 1 de enero de 2023, existen **6.133 municipios** con menos de 50.000 habitantes. Esto representa el **75,47%** del total de municipios del país, que son **8.131** **municipios**.\n\nEn la era digital, donde la información es poder, los datos sensibles de los ciudadanos y los servicios esenciales que prestamos en el entorno de las entidades locales se convierten en un botín irresistible para los cibercriminales. Por eso, la ciberseguridad es una asignatura crucial para las entidades locales, sobre todo para los medianas y pequeñas, que no demos abordar más pronto que tarde.\n\nEn España, contamos con un marco legal sólido en materia de ciberseguridad, como es **el Real Decreto 311/2022, de 3 de mayo, por el que se regula el Esquema Nacional de Seguridad (ENS),** que según lo que dispone la normativa es de aplicación obligatoria para la Administración General del Estado, las Administraciones de las Comunidades Autónomas y las Entidades que integran la Administración Local .\n\nSin embargo, cumplir con la normativa no garantiza una protección absoluta. Los cibercriminales no descansan, y sus métodos se vuelven cada vez más sofisticados. Un claro ejemplo de ello lo encontramos en los recientes ataques de phishing que han afectado a a grandes organizaciones como Telefónica, Iberdrola, Ticketmaster y la Dirección General de Tráfico (DGT).\n\nSe considera que solo la última brecha en la DGT ha filtrado datos de 27 millones de conductores y unos 2,6 millones de registros en la brecha de Telefónica. Pero lo mas preocupante, si cabe, es que la noticia que se traslada en los medios es que **no fueron afectados datos sensibles como claves y cuentas bancarias, solo información referente a direcciones postales, nombres, correos electrónicos y números de teléfono.**\n\n**Oye, pues me quedo más tranquilo**\n\nEstos incidentes nos recuerdan la importancia de la concienciación y la implementación de medidas preventivas en todos los niveles de una organización. Debemos estar unidos en nuestra lucha contra las amenazas cibernéticas y trabajar de manera colaborativa para mitigar los riesgos y fortalecer nuestras defensas. Si esto sucede en grandes organizaciones, que disponen de personal y recursos económicos no solo para afrontar las consecuencias sino para prevenirlas, que no puede pasar en Entidades locales medianas y pequeñas y en las sufridas pymes.\n\n## Medidas Preventivas: La Primera Línea de Defensa\n\nPara proteger a nuestros entidades locales y por ende a nuestros ciudadanos, es fundamental que implementemos medidas preventivas que blinden nuestros sistemas y dificulten al máximo la acción de los atacantes. Entre estas medidas, podemos destacar:\n\n- **Análisis de Riesgos**: Identificar los puntos débiles de nuestros sistemas y los posibles ataques a los que estamos expuestos.\n- **Configuración Segura por Defecto**: Establecer parámetros de seguridad sólidos desde el inicio, evitando configuraciones vulnerables.\n- **Cortafuegos**: Actuar como barrera protectora entre nuestra red interna y el mundo exterior, filtrando el tráfico y bloqueando accesos no autorizados.\n- **Segmentación de Redes**: Limitar el acceso a la información sensible, acotando los daños en caso de un incidente.\n- **Formación y Concienciación del Personal**: Educar a los empleados sobre los riesgos cibernéticos y las buenas prácticas para proteger la información.\n\n## Medidas Reactivas: Preparados para Actuar\n\nPero no solo basta con prevenir. También debemos estar preparados para responder de manera rápida y eficaz en caso de un ataque y en último lugar, para poder afrontar con el menor tiempo de parada posible, una reconstrucción del sistema. Para ello, es necesario que contemos con:\n\n- **Análisis de Riesgos**: Identificar, evaluar y gestionar los riesgos potenciales que pueden afectar a una instalación existente o a un proyecto en desarrollo.\n- **Herramientas de Protección**: Implementar soluciones tecnológicas que detecten y bloqueen ataques web, malware y otras amenazas.\n- **Planes de Recuperación**: Tener estrategias definidas para restaurar los sistemas y recuperar la información en caso de un incidente.\n\n## Hagamos de la Ciberseguridad una Prioridad\n\nLa ciberseguridad no es solo una cuestión técnica, es una responsabilidad de toda la organización. Es hora de que los gobernantes de las entidades locales tomen conciencia de la importancia de proteger nuestros sistemas y nuestros datos y que hagamos de la ciberseguridad una prioridad en nuestra agenda. ¿Qué podemos hacer?\n\n- **Implementar Medidas de Seguridad Adecuadas**.\n- **Mantenernos Informados sobre los Riesgos Cibernéticos y las Buenas Prácticas**.\n- **Ser Responsables con la Información que Compartimos en Línea**.\n\nLa ciberseguridad es un compromiso que debemos asumir todos, desde los gobernantes hasta los empleados, y es hora de que nos unamos para proteger nuestros sistemas y nuestros datos.\n\n**Nos vemos en las Redes!!**",
      "date_published": "2024-06-02T10:10:11.000Z",
      "date_modified": "2024-06-02T10:10:11.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Protección de datos",
        "Red segura",
        "Seguridad perimetral",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-activar-passkeys-en-windows-11-olvidate-de-las-contrasenas/",
      "url": "https://takamaka.pages.dev/blog/como-activar-passkeys-en-windows-11-olvidate-de-las-contrasenas/",
      "title": "Cómo activar passkeys en Windows 11, ¡olvídate de las contraseñas!",
      "summary": "Que la seguridad de los datos hoy en día es fundamental dentro de todas las organizaciones es algo que ya no discute nadie. Que los datos deben manejarse al…",
      "content_text": "Hello Everyone!!\n\nQue la seguridad de los datos hoy en día es fundamental dentro de todas las organizaciones es algo que ya no discute nadie. Que los datos deben manejarse al amparo del CID tampoco debería ser objeto de discusión.\n\nLo que podemos valorar es cuál es la mejor herramienta que existe en el mercado para restringir los accesos no autorizados.\n\nEn este post de **Obss**, quiero hablaros de las passkeys de Windows 11 y como activarlas.\n\nPodéis leer al respecto sobre un post anterior en **Obss**. /blog/zero-trust-la-autenticacion-sin-contrasena-afianza-la-zonfianza-cero/\n\nEn el escenario en el que nos movemos, es imperativo incrementar la seguridad de los datos ante el **aumento del teletrabajo**, las compras en línea y otras transacciones en donde la información puede estar expuesta. Las capas de seguridad para la información personal o empresarial tienen que incluir la **gestión de identidades y el control de acceso** con claves fuertes\n\n**Qué son las *passkeys* y por qué están cambiando los inicios de sesión** \n\nContar con capas de seguridad que incluyan claves robustas es crucial para **proteger información confidencial** como datos personales, de identidad corporativa o financieros.\n\nLas *passkeys* son una forma segura y conveniente de iniciar sesión para autenticarte en las aplicaciones, en lugar de utilizar contraseñas creadas de manera tradicional. Son **claves de acceso únicas** para cada aplicación o sitio web.\n\nTambién conocidas como claves de paso, las *passkeys* se crean a través de un procedimiento fácil.\n\nLas passkeys eliminan la molestia de utilizar una diversidad de contraseñas que, no los engañemos tendemos a escribir en un papel y generalmente olvidamos.\n\nEsta tecnología se basa en **autenticación biométrica** lo cual la hace más resistente a intentos de ataques como el *phishing*.\n\nLa tecnología de clave de acceso nos facilita una **autenticación de usuario** a través de\n\n- Un *Personal Identification Number* (PIN).\n- Reconocimiento facial.\n- Huella digital.\n- Conexión a *bluetooth*.\n- Escaneo de un código QR desde tu móvil o tableta.\n\n**4 pasos para generar o activar *passkeys* en Windows 11**\n\nPara crear o activar una clave de acceso en Windows 11 podemos utilizar el servicio de [Windows Hello](https://support.microsoft.com/es-es/windows/obt%C3%A9n-informaci%C3%B3n-sobre-windows-hello-y-c%C3%B3mo-configurarlo-dae28983-8242-bb2a-d3d1-87c9d265a5f0), una forma más segura y personalizada de acceder a nuestros dispositivos con Windows 11. Solo necesitamos seguir estos **cuatro pasos** para activar passkeys en Windows 11:\n\n1. Abrir un sitio web o una aplicación que admita *passkeys*.\n2. Crear una clave de acceso siguiendo sus instrucciones del sitio web o aplicación.\n3. Seleccionar un método de verificación de Windows Hello:\n    1. Reconocimiento facial.\n    2. PIN.\n    3. Reconocimiento con huellas dactilares.\n4. Continuar con la verificación, luego selecciona “OK” o “Aceptar”.\n\nCon esta fácil secuencia de pasos para **activar passkeys en Windows 11** agregamos una capa adicional de seguridad. A continuación, vamos a explicar las ventajas que obtenemos con esta herramienta:\n\n- Primero, fortalecemos la seguridad de nuestras contraseñas, protegiéndolas contra todas esas “[cosas de hackers](https://www.movistar.es/blog/seguridad/podcast-cosas-de-hackers/)”que altera nuestra tranquilidad.\n- Segundo, cada clave de paso es única para un sitio web o una aplicación. Lo que implica que, si logran tener acceso a una de nuestras claves, no podrán usarla de manera general.\n- Tercero, las claves de acceso estarán disponibles como mecanismo de autenticación en todos tus dispositivos.\n\nConsejos para administrar y eliminar nuestras passkeys en Windows 11\n\nSi una vez que hemos activado la passkeys en Windows 11 necesitamos modificar la configuración sigue esta secuencia para ver el listado de claves almacenadas:\n\n- “Botón de Windows – Configuración – Cuentas – Claves de acceso”.\n- En algunas configuraciones de Windows esta secuencia se muestra como:\n- “Botón Iniciar (Windows) – Configuración – Cuentas – Opciones de inicio de sesión”.\n\n**Activar passkeys en Windows 11: pasos para realizarla**\n\nUtilizando este mecanismo de seguridad en nuestros perfiles de usuario y datos en línea es muy simple, basta con seguir estos tres pasos:\n\n- Abrir un sitio web o una aplicación que admita el activar *passkeys* en Windows 11.\n- Seleccionar “Iniciar sesión con una clave de acceso” o una opción similar. Tener en cuenta que la identificación de las opciones o funciones pueden variar según la región y configuración de Windows.\n- Si una clave de acceso está almacenada localmente y protegida por Windows Hello, nos solicitará que uses Windows Hello para iniciar sesión.\n\n**Cómo eliminar una *passkey* activada en Windows 11**\n\nUna vez estás viendo la lista de claves de acceso, **eliminar** alguna de ellas es muy sencillo. Sigue estos dos pasos\n\n- Primero, accede a la lista de claves con la secuencia de pasos: “Botón de Windows – Configuración – Cuentas – Claves de acceso”.\n- Segundo, solo tienes que pulsar o hacer clic en los tres puntos a la derecha de la clave en la lista y hacer clic en “Eliminar clave de paso”\n\nEl activar *passkeys* en Windows 11 como estrategia de ciberseguridad por capas es esencial para proteger nuestros valiosos datos. No debemos olvidar que los **delitos informáticos** afectan a millones de personas y generan pérdidas multimillonarias alrededor del mundo. \n\nLa **seguridad debe ser una prioridad en el entorno digital** porque los datos son un activo crítico. Proteger adecuadamente el acceso a tus dispositivos, datos y aplicaciones también genera confianza en tus clientes y usuarios. No esperes más y aprovecha los beneficios de activar *passkeys* en Windows 11\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-05-30T13:10:40.000Z",
      "date_modified": "2024-05-30T13:10:40.000Z",
      "tags": [
        "Articulos",
        "Tecnologia con Humor"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/son-suficientes-las-herramientas-convencionales-de-ciberseguridad-para-el-futuro-de-las-amenazas-digitales/",
      "url": "https://takamaka.pages.dev/blog/son-suficientes-las-herramientas-convencionales-de-ciberseguridad-para-el-futuro-de-las-amenazas-digitales/",
      "title": "¿Son suficientes las herramientas convencionales de ciberseguridad para el futuro de las amenazas digitales?",
      "summary": "En un mundo donde la innovación tecnológica avanza a pasos agigantados, la ciberseguridad se ha convertido en un tema de suma relevancia para las…",
      "content_text": "**Hello Everyone!!**\n\nEn un mundo donde la innovación tecnológica avanza a pasos agigantados, la ciberseguridad se ha convertido en un tema de suma relevancia para las organizaciones de todos los tamaños y sectores. Sin embargo, a medida que evoluciona el panorama de las amenazas digitales, las herramientas y enfoques tradicionales de ciberseguridad ofrecen la protección necesaria para abordar las complejidades de los desafíos actuales y futuros?\n\nVeamos cuáles son los nuevos paradigmas a los que como **Cio / Ciso** nos enfrentamos:\n\n**Cambios en el panorama de amenazas:**  Las ciberamenazas han evolucionado considerablemente en los últimos años. Desde ataques de malware básicos hasta sofisticadas campañas de ransomware y ataques dirigidos, los ciber atacantes han demostrado una capacidad sin precedentes para eludir nuestras defensas tradicionales. Este cambio en el panorama de amenazas nos exige una respuesta igualmente dinámica por parte de los departamentos de TI.\n\n**Limitaciones de las herramientas convencionales:**  Si bien las herramientas tradicionales como los firewalls y los sistemas SIEM están siendo esenciales para nuestra defensa, su enfoque basado en reglas estáticas y firmas predefinidas se ha vuelto obsoleto en el contexto actual. Los ciber atacantes han aprendido a eludir estas defensas utilizando técnicas esquivando la detección de firmas y explotando vulnerabilidades desconocidas, lo que deja nos deja expuestos a riesgos importantes.\n\n**Necesidad de una visión holística:**  la ciberseguridad moderna nos exige un enfoque más holístico que debe ir más allá de la simple prevención de amenazas. Es necesario que adoptemos una mentalidad proactiva que incluya detección temprana, respuesta rápida y recuperación efectiva en caso de un incidente de seguridad. Las herramientas tradicionales por sí solas no pueden cumplir estos requisitos.\n\n**Entornos** **Tecnológicos Complejos:**  Con la adopción generalizada de tecnologías como la nube, la virtualización y el Internet de las Cosas (IoT), el perímetro de seguridad tradicional ya no existe. Los departamentos de TI operamos en entornos cada vez más complejos y distribuidos, lo que nos dificulta aún más la tarea de proteger los activos digitales\n\n**Innovaciones en Ciberseguridad:**  El campo de la Ciberseguridad también está experimentando avances importantes. Desde soluciones de detección y respuesta de nueva generación hasta tecnologías de inteligencia artificial y aprendizaje automático. Disponemos de una amplia gama de herramientas y enfoques innovadoras disponibles para ayudarnos a enfrentar las amenazas digitales de manera más efectiva.\n\nLos desafíos de seguridad a los que hoy nos enfrentamos comparten similitudes con los de décadas anteriores, pero las tácticas y herramientas utilizadas por los ciber atacantes han evolucionado de forma considerable. Por tanto, nuestras estrategias de defensa deben evolucionar en consecuencia a las mismas.\n\n**¿Cuáles son las claves para esta evolución**\n\n**Visibilidad de Red**:En un mundo donde las amenazas pueden originarse en cualquier lugar y en cualquier momento, la visibilidad total de nuestra red se convierte en un activo invaluable. La capacidad de monitorear y analizar exhaustivamente el tráfico de red nos permite detectar actividades sospechosas y responder de manera proactiva antes de que se conviertan en incidentes mayores.\n\n**Protección Avanzada de Endpoints**:Con la proliferación de dispositivos conectados y la creciente tendencia del trabajo remoto o teletrabajo, los endpoints se han convertido en puntos de entrada vulnerables para los ciberataques. Implementar soluciones de protección de éstos que vayan más allá de la simple detección de malware se vuelve esencial para proteger nuestra infraestructura digital.\n\n**Microsegmentación de Redes**: La microsegmentación nos permite dividir nuestra red en segmentos más pequeños y seguros, limitando así el impacto de una posible lateralidad y un posible compromiso. Al restringir el movimiento lateral de los ciber atacantes dentro de nuestra red, podemos mitigar de manera efectiva el riesgo de propagación de amenazas\n\n**Seguridad de Servicios y Contenedores**: Con la creciente adopción de arquitecturas basadas en contenedores y la migración hacia entornos de nube híbrida y multicloud, la seguridad de los servicios y contenedores se convierte en un aspecto crítico de nuestra estrategia de ciberseguridad. Es fundamental implementar medidas de seguridad robustas que nos protejan no solo nuestras infraestructuras, sino también los servicios y aplicaciones que residen en ellas.\n\nEstas estrategias no solo son vitales para abordar las amenazas actuales, sino que también sientan las bases para una ciberseguridad resiliente y adaptable en un mundo digital en constante cambio. Es importante destacar que la implementación efectiva de estas estrategias requiere un enfoque holístico que tenga en cuenta no solo la tecnología, sino también los procesos y el factor humano.\n\nPor lo tanto, el futuro de la ciberseguridad no reside en la mera adopción de herramientas y tecnologías avanzadas, sino en la capacidad de adaptarnos y evolucionar en respuesta a las amenazas emergentes. Adoptar un enfoque proactivo y centrado en la innovación nos permitirá mantenernos un paso adelante en la lucha contra los ciberataques, protegiendo así nuestros activos digitales y garantizando la continuidad de nuestras operaciones en un mundo cada vez más interconectado y digitalizado.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-05-29T06:10:36.000Z",
      "date_modified": "2024-05-29T06:10:36.000Z",
      "tags": [
        "Acceso remoto",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Flexibilidad",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "obss",
        "Protección de datos",
        "Red segura",
        "Rendimiento",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/que-es-el-google-hacking-como-lo-utilizan-los-ciberdelincuentes-para-robar-informacion/",
      "url": "https://takamaka.pages.dev/blog/que-es-el-google-hacking-como-lo-utilizan-los-ciberdelincuentes-para-robar-informacion/",
      "title": "Qué es el Google 'hacking': cómo lo utilizan los ciberdelincuentes para robar información?",
      "summary": "La información que Google recopila sobre nosotros como pueden ser datos personales, historial de búsquedas, ubicación y preferencias de usuario, puede ser…",
      "content_text": "Hello Everyone!!\n\nLa información que Google recopila sobre nosotros como pueden ser datos personales, historial de búsquedas, ubicación y preferencias de usuario, puede ser utilizada por los ciberdelincuentes para llevar a cabo ataques más efectivos y personalizados, como ingeniería social, 'phishing', robo de identidad y acceso no autorizado a cuentas.\n\nHoy en día Google ha devenido en convertirse en una herramienta indispensable para acceder a información de todo tipo. Desde búsquedas simples hasta investigaciones complejas, el poderoso motor de búsqueda de Google, brinda acceso a una vasta cantidad de datos. Sin embargo, esta misma capacidad de recopilar y organizar información también puede ser explotada por ciberdelincuentes con fines maliciosos, a través de una práctica conocida como **Google hacking**.\n\nHoy en **Obss**, exploramos el concepto de **Google hacking**, cómo es su funcionamiento y cómo los ciberdelincuentes pueden utilizar nuestra información para llevar a cabo ataques maliciosos. Además, daremos ejemplos concretos de ataques, consejos y herramientas para proteger nuestra privacidad en línea.\n\n**¿Qué es el Google hacking y cómo funciona?**\n\nEl Google hacking es una técnica de recopilación de información que aprovecha las capacidades de búsqueda de Google para encontrar información sensible o vulnerabilidades en sistemas y sitios web. Los ciberdelincuentes utilizan consultas específicas y operadores de búsqueda avanzados para descubrir información que de otro modo estaría oculta o protegida.\n\nEl proceso de **Google hacking** implica la construcción de consultas de búsqueda complejas que combinan palabras clave, operadores lógicos y filtros específicos. Estas consultas están diseñadas para identificar patrones o formatos de datos específicos, como archivos de configuración, bases de datos expuestas o páginas de inicio de sesión.\n\n**Tipos de información que Google tiene sobre nosotros**\n\nGoogle recopila y almacena información sobre los usuarios, desde datos personales hasta patrones de navegación y preferencias. Esta información es utilizada para mejorar la experiencia del usuario, personalizar los resultados de búsqueda y ofrecer servicios más relevantes. Sin embargo, también puede ser explotada por ciberdelincuentes a través del **Google hacking**.\n\nAlgunos de los tipos de información que Google puede tener incluyen:\n\n**1\\. Datos personales**: nombre, dirección, número de teléfono, correo electrónico, etcétera.\n\n**2\\. Historial de búsquedas**: todas las consultas de búsqueda realizadas en Google.\n\n3\\. Historial de navegación: sitios web visitados, páginas vistas, tiempo dedicado en cada página, etcétera.\n\n**4\\. Ubicación:** datos de ubicación obtenidos a través de dispositivos móviles o servicios basados en la ubicación.\n\n**5\\. Preferencias de usuario**: intereses, gustos, preferencias de compra, etcétera.\n\n**6\\. Información de cuentas:** detalles de cuentas de Google, como Gmail, YouTube, Google Drive, etcétera.\n\n**7\\. Datos de aplicaciones**: información recopilada por aplicaciones y servicios de Google, como Google Maps, Google Fotos, etcétera.\n\nAunque Google recopila esta información con fines legítimos, como mejorar sus servicios y ofrecer una experiencia personalizada, esta información también puede ser utilizada por ciberdelincuentes para llevar a cabo ataques y obtener acceso no autorizado a datos sensibles.\n\n**¿Cómo los ciberdelincuentes utilizan la información de Google?**\n\nLos ciberdelincuentes pueden utilizar la información que Google tiene sobre los usuarios de varias maneras maliciosas a través del **Google hacking**. Aquí hay algunos ejemplos:\n\n**1\\. Ataques de ingeniería socia**l: los ciberdelincuentes pueden utilizar información personal, como nombres, direcciones y números de teléfono, para llevar a cabo ataques de ingeniería social de forma más realista y profunda con el fin de engañarnos para que revelemos información confidencial.\n\n**2\\. Ataques de fuerza bruta**: al conocer patrones de contraseñas comunes o información personal, los ciberdelincuentes pueden intentar adivinar nuestras contraseñas mediante ataques de fuerza bruta más efectivos.\n\n**3\\. Ataques de phishing**: la información recopilada por Google, como nuestras preferencias de usuario e intereses, puede ser utilizada para crear campañas de phishing más convincentes y personalizadas.\n\n**4\\. Acceso no autorizado a cuentas**: si los ciberdelincuentes pueden obtener acceso a cuentas de Google, como Gmail o Google Drive, pueden acceder a nuestra información confidencial, como correos electrónicos, documentos y archivos almacenados.\n\n**5\\. Ataques de malware**: los ciberdelincuentes pueden utilizar información sobre patrones de navegación y sitios web visitados para diseñar ataques de malware más efectivos y dirigidos.\n\n**6\\. Robo de identidad**: la combinación de información personal, como nombres, direcciones y números de teléfono, puede ser utilizada por los ciberdelincuentes para llevar a cabo actividades fraudulentas y robo de identidad.\n\nEs importante tener en cuenta que esta técnica no solo se limita a la información recopilada por Google, sino que también puede aprovechar la información disponible en otros sitios web y fuentes en línea.\n\n**Ejemplos de ataques de Google hacking**\n\nDado el potencial de los ataques de **Google hacking** para comprometer la privacidad y seguridad en línea, es crucial que tomemos medidas para protegernos . Aquí hay algunas recomendaciones clave:\n\nPara mostrar mejor cómo los ciberdelincuentes pueden utilizar el Google hacking para obtener acceso no autorizado a nuestra información sensible, a continuación, presentamos algunos ejemplos concretos de ataques de **Google hacking:**\n\n1\\. **Descubrimiento de bases de datos expuestas**: los ciberdelincuentes pueden utilizar consultas de búsqueda específicas para encontrar bases de datos expuestas en línea que contengan información confidencial, como nuestros datos de clientes, registros financieros o credenciales de acceso.\n\n**2\\. Identificación de páginas de inicio de sesión**: mediante la búsqueda de patrones específicos, los ciberdelincuentes pueden descubrir páginas de inicio de sesión de administrador o paneles de control que podrían ser vulnerables a ataques de fuerza bruta o ingeniería social.\n\n**3\\. Acceso a archivos de configuración**: los archivos de configuración pueden contener información sensible, como contraseñas, claves de API o rutas de acceso a directorios críticos. Los ciberdelincuentes pueden buscar estos archivos expuestos en línea.\n\n**4\\. Descubrimiento de vulnerabilidades en sitios web**: utilizando consultas específicas, los ciberdelincuentes pueden identificar sitios web que ejecutan versiones desactualizadas o vulnerables de software, lo que les permite planificar ataques más efectivos.\n\n**5\\. Obtención de información personal**: los ciberdelincuentes pueden utilizar el **Google hacking** para recopilar nuestra información personal, como nombre, direcciones de correo electrónico y números de teléfono, que pueden ser utilizados para ataques de ingeniería social o robo de identidad.\n\nEstos son solo algunos ejemplos de cómo los ciberdelincuentes pueden aprovechar el **Google hacking** para obtener acceso no autorizado a información sensible. Es importante tener en cuenta que las técnicas y consultas específicas pueden variar y evolucionar constantemente.\n\n**Cómo protegerse del Google hacking**\n\n**1\\. Mantener la privacidad en línea**: limitar la cantidad de información personal que compartimos en línea y ajustar las configuraciones de privacidad en servicios y redes sociales para minimizar la exposición de datos.\n\n**2\\. Utilizar contraseñas seguras y únicas**: empleando contraseñas fuertes y diferentes para cada cuenta, evitando patrones comunes o información personal fácilmente adivinable.\n\n**3\\. Actualizar software y sistemas**: manteniendo actualizados los sistemas operativos, navegadores web y aplicaciones para mitigar vulnerabilidades conocidas que podrían ser explotadas por ciberdelincuentes.\n\n**4\\. Habilitar la autenticación de dos factores**: agregando una capa adicional de seguridad a las cuentas en línea mediante la autenticación de dos factores, que requiere una segunda forma de verificación además de la contraseña.\n\n**5\\. Utilizar herramientas de seguridad**: implementando herramientas de seguridad como cortafuegos, antivirus y software de detección de malware para proteger los dispositivos y sistemas contra amenazas.\n\n**6\\. Monitorear la actividad en línea**: manteniéndonos alerta ante cualquier actividad sospechosa en cuentas en línea o indicios de posibles violaciones de seguridad, y tomar medidas inmediatas en caso de ser necesario.\n\n**7\\. Educar y concientizar**: promoviendo la educación y la concientización sobre la seguridad en línea, tanto en el ámbito personal como empresarial, para fomentar prácticas seguras y minimizar los riesgos.\n\nAl implementar estas medidas de seguridad y adoptar hábitos de privacidad responsables, podemos reducir significativamente el riesgo de convertirnos en víctimas de ataques de **Google hacking** y proteger la información personal en línea.\n\n**Herramientas y técnicas para realizar Google hacking ético**\n\nSi bien el **Google hacking** puede ser utilizado con fines maliciosos por ciberdelincuentes, también tiene aplicaciones legítimas y éticas en el campo de la seguridad informática. Los profesionales de la seguridad pueden identificar vulnerabilidades y proteger sistemas y redes contra posibles ataques con estos datos.\n\nA continuación, se presentan algunas herramientas y técnicas utilizadas en el **Google hacking** ético:\n\n**1\\. Herramientas de escaneo y enumeración**: herramientas como Nmap, Nikto y Wapiti nos permiten escanear y enumerar sistemas y sitios web para identificar potenciales vulnerabilidades y puntos de acceso no autorizados.\n\n**2\\. Motores de búsqueda especializados**: además de Google, existen motores de búsqueda especializados como Shodan y Censys, diseñados específicamente para buscar dispositivos y sistemas conectados a internet, lo que puede revelar información valiosa sobre posibles vulnerabilidades.\n\n**3\\. Análisis de metadatos**: herramientas como Foca (Metadata Extraction Tool) y Metagoofil permiten extraer metadatos de archivos y documentos en línea, lo que puede revelar información valiosa sobre autores, ubicaciones y otros detalles relevantes.\n\n**4\\. Pruebas de penetración**: las pruebas de penetración ética, realizadas con el consentimiento y autorización adecuados, pueden incluir técnicas de **Google hacking** para evaluar la seguridad de sistemas y redes desde una perspectiva ofensiva.\n\n**5\\. Capacitación y certificaciones**: existen programas de capacitación y certificaciones específicas en Google hacking ético y seguridad informática, que brindan conocimientos y habilidades para utilizar estas técnicas de manera responsable y legal.\n\nEs importante destacar que el uso de técnicas de **Google hacking** debe realizarse de manera ética y legal, respetando las leyes y regulaciones vigentes, y con el consentimiento adecuado de las partes involucradas. El objetivo principal debe ser mejorar la seguridad y proteger sistemas y redes contra amenazas potenciales.\n\n**La importancia de la privacidad en línea**\n\nEn el contexto del **Google hacking** y la explotación de información personal por parte de ciberdelincuentes, la privacidad en línea adquiere una importancia crucial. Proteger nuestra información personal y mantener un control adecuado sobre los datos que se comparten en línea es fundamental para salvaguardar la seguridad y evitar ser víctimas de ataques maliciosos.\n\nLa privacidad en línea implica tener control sobre la información que compartimos en internet, decidir qué datos hacemos públicos y cuáles mantenemos privados.\n\nEsto incluye aspectos como:\n\n1\\. **Información personal**: nombres, direcciones, números de teléfono, correos electrónicos, etcétera.\n\n2\\. **Actividad en línea:** historial de navegación, búsquedas, compras, interacciones en redes sociales, etcétera.\n\n**3\\. Datos sensibles**: información financiera, registros médicos, credenciales de acceso, etcétera.\n\n**4\\. Contenido multimedia**: fotos, videos, archivos compartidos en línea, etcétera.\n\nAl proteger la privacidad en línea, reducimos el riesgo de que nuestra información personal sea explotada por ciberdelincuentes a través del **Google hacking** u otras técnicas maliciosas. Además, preservamos la privacidad en línea permitiendo mantener un mayor control sobre la identidad digital y evitar ser víctimas de robo de identidad, fraude o acoso cibernético.\n\nEs importante tener en cuenta que la privacidad en línea no solo es responsabilidad individual, sino que también involucra a empresas, gobiernos y organizaciones que recopilan y manejan datos personales. Estas entidades deben implementar medidas de seguridad adecuadas y políticas de privacidad transparentes para proteger la información de sus usuarios y clientes.\n\nEn resumen, la privacidad en línea es un aspecto fundamental en el mundo digital actual, y su importancia se acentúa aún más en el contexto del **Google hacking** y las amenazas cibernéticas. Al tomar medidas proactivas para proteger esta información personal y mantener un control adecuado sobre los datos, podemos reducir los riesgos y disfrutar de una experiencia en línea más segura y privada.\n\n**Medidas de seguridad adicionales para proteger la información en línea**\n\nAdemás de las recomendaciones mencionadas anteriormente, tenemos a nuestro alcance otras medidas de seguridad adicionales que podemos implementar para proteger nuestra información en línea y minimizar los riesgos asociados con el **Google hackin**g y otras amenazas cibernéticas:\n\n**1\\. Utilizar redes privadas virtuales (VPN**): las VPN cifran el tráfico de internet y ocultan la dirección IP real, lo que dificulta el rastreo y la recopilación de información personal por parte de terceros.\n\n**2\\. Bloquear rastreadores y publicidad**: utilizar bloqueadores de anuncios y herramientas antirrastreo puede evitar que sitios web y servicios en línea recopilen nuestros datos sobre los hábitos de navegación y preferencias.\n\n**3\\. Deshabilitar características de geolocalización**: desactivar las funciones de geolocalización en dispositivos móviles y aplicaciones puede prevenir la recopilación de datos de ubicación que podrían ser explotados por ciberdelincuentes.\n\n**4\\. Ser cauteloso con las conexiones wi-fi públicas**: las redes wi-fi públicas pueden ser vulnerables a ataques de interceptación y monitoreo, por lo que es recomendable evitar acceder a información sensible o realizar transacciones financieras mientras se utiliza este tipo de conexiones.\n\n**5\\. Eliminar metadatos de archivos**: los metadatos de archivos, como documentos, imágenes y videos, pueden contener información personal como nombres, ubicaciones y detalles de dispositivos. Utilizar herramientas para eliminar estos metadatos antes de compartir archivos en línea puede ayudar a proteger la privacidad.\n\n**6\\. Mantener copias de seguridad seguras**: realizar copias de seguridad regulares de datos importantes y almacenarlas de manera segura, fuera de línea o en servicios de almacenamiento en la nube confiables, nos ayudará a recuperar información en caso de ataques o violaciones de seguridad.\n\n**7\\. Monitorear y actualizar regularmente**: mantenerse actualizado sobre las últimas amenazas y vulnerabilidades de seguridad, así como instalar parches y actualizaciones de software de manera oportuna, puede ayudarnos a mitigar los riesgos y proteger los sistemas contra ataques.\n\nEstas medidas de seguridad adicionales, junto con las recomendaciones previamente mencionadas, pueden ayudar a fortalecer la protección de la información personal en línea y reducir el riesgo de ser víctimas de ataques de Google hacking u otras amenazas cibernéticas. Es importante adoptar un enfoque proactivo y mantener hábitos de seguridad sólidos en todo momento.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-05-26T15:43:04.000Z",
      "date_modified": "2024-05-26T15:43:04.000Z",
      "tags": [
        "Articulos",
        "Ciberseguridad",
        "Red segura"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/politicas-de-acceso-condicional-recomendadas-en-microsoft-entra-id/",
      "url": "https://takamaka.pages.dev/blog/politicas-de-acceso-condicional-recomendadas-en-microsoft-entra-id/",
      "title": "Políticas de acceso condicional recomendadas en Microsoft Entra ID",
      "summary": "La seguridad de los datos y las identidades es una prioridad fundamental en el mundo digital de hoy en día. Microsoft Entra ID , anteriormente conocido como…",
      "content_text": "**Hello Everyone!!**\n\nLa seguridad de los datos y las identidades es una prioridad fundamental en el mundo digital de hoy en día. **Microsoft Entra ID**, **anteriormente conocido como Azure Active Directory (Azure AD),** nos ofrece una poderosa herramienta para gestionar y proteger el acceso a los recursos de nuestra organización.\n\nUna de las funciones clave de **Microsoft Entra ID** son las políticas de acceso condicional, que nos permiten establecer reglas específicas para controlar quién puede acceder a qué recursos, bajo qué circunstancias y nos permiten una gestión de seguridad muy granular. En este post, vamos a explorar algunas de las políticas de acceso condicional más recomendadas para asegurar nuestro entorno de Microsoft Entra ID y mantener nuestros datos a salvo. Aprenderemos cómo configurar estas políticas de manera efectiva y eficiente, y cómo pueden ayudarnos a fortalecer la postura de seguridad general de nuestra organización. Además, compartiremos algunos consejos y mejores prácticas para sacar el máximo provecho de las capacidades de acceso condicional de Entra ID.\n\nAsí que, si estás listo para llevar la seguridad de tu organización al siguiente nivel con Entra ID, ¡sigue leyendo!\n\nMuchos de los problemas que nos encontramos en las organizaciones es que no suelen tener políticas de acceso condicional adecuadamente definidas. bien porque suele haber puntos ciegos, las políticas no cubren todas las aplicaciones, todos los usuarios y todos los escenarios.\n\n#### Los problemas del mundo real\n\nMuchas organizaciones tenemos definidas políticas de acceso condicional pero, en ciertas ocasiones, no las pensamos de forma adecuada. Esto se debe a que a menudo se dirigen únicamente a aplicaciones o usuarios específicos.\n\nCuando nos preguntamos por qué la política MFA solo se dirige a Office 365, por ejemplo, la respuesta es que no usamos nada más. O cuando nos preguntamos por qué solo se dirigen a un grupo de usuarios, la respuesta es que otros usuarios no usan los servicios en la nube.\n\nEse es simplemente el enfoque equivocado. Vamos a cambiar la perspectiva. No estamos protegiendo los servicios de nuestros usuarios de los usuarios, sino de los atacantes. Y sólo porque no usemos nada más que Office 365 no significa que un atacante no lo vaya a utilizar. O simplemente porque algunos de nuestros usuarios no utilicen servicios en la nube no significa que un atacante no pueda explotar esas cuentas.\n\nSi esas aplicaciones o cuentas existen en la nube, debemos protegerlas independientemente de que los usuarios habituales las utilicen o no. Los atacantes buscan los lugares más inseguros, los eslabones más débiles.\n\nDe entrada, quiero decir que este artículo no es One Size. Diferentes organizaciones pueden tener diferentes requisitos y expectativas y, por lo tanto, diferentes políticas de acceso condicional establecidas. Por lo tanto, este artículo nos debe servir más como inspiración para pensar si hemos creado sus políticas de acceso condicional de manera correcta y completa.\n\n**Cuentas Anti-pánico**\n\nAntes de comenzar a crear las políticas de acceso condicional reales, en realidad antes de comenzar con la implantación de una política de seguridad en el tenant, debemos preparar un **plan de emergencia**. Al aplicar políticas de acceso condicional, es fácil que nos quedemos bloqueados. Por lo tanto, antes de empezar, deberemos crear una política que la aplicaremos a una cuenta de administrador y que nos permita que no perdamos el acceso al tenant.\n\nEl soporte de Microsoft nos puede resolver este problema, pero es una complicación importante y definitivamente es mejor prevenirla. Y para eso están las cuentas Anti-pánicos. Las cuentas de anti-pánico las debemos dejar excluidas de todas las políticas de acceso condicional.\n\n**Requerir MFA a dispositivos no compatibles**\n\nLa cobertura de todos los escenarios/situaciones posibles es esencial para las políticas de acceso condicional. es decir, para que no nos queden puntos ciegos. Aplicaciones desprotegidas, usuarios desprotegidos, usuarios en exclusiones, etc. Porque es muy fácil olvidar algo cuando empiezas a crear políticas de forma incremental para diferentes escenarios. Es posible que nos dirijamos a diferentes tipos de usuarios, aplicaciones y plataformas, pero olvidaremos por completo que existen otras aplicaciones, otros tipos de usuarios, otras plataformas, etc. Y los atacantes pueden encontrar y explotar estas brechas de cobertura.\n\nPor eso es una buena practica comenzar con una política básica en la que definamos las bases de la seguridad y apuntemos a todas las aplicaciones, todos los usuarios y todos los escenarios. Esta política básica puede requerir, por ejemplo, autenticación multifactor al acceder desde dispositivos no compatibles. Esta política la aplicaremos a todas las cuentas y a todas las aplicaciones en la nube y requerirá autenticación multifactor si un intento de inicio de sesión determinado no se inicia desde un dispositivo compatible.\n\nPor tanto, esta política la aplicaremos a todos los usuarios y a todas las aplicaciones en la nube. Colocaremos únicamente las cuentas anti-pánico en las exclusiones de usuarios. En Condiciones, nos centraremos en el navegador web y en las aplicaciones móviles y de escritorio, porque *Exchange ActiveSync* y *otros clientes* están completamente bloqueados por otra política.\n\nEn *Filtro para dispositivos,* configuraremos esta política para que se aplique a los dispositivos que no están marcados como compatibles. Entonces tomaremos o la propiedad *isCompliant* , el operador *no es igual* y el valor es *verdadero*.\n\nAlguien podría pensar que esto lo deberíamos realizar al revés, es decir, *isCompliant es igual a False* . Pero esto podría resultarnos potencialmente un punto débil, porque si el estado de cumplimiento no se cargara por cualquier motivo, este requisito se cumpliría y no se requeriría MFA posteriormente. Por lo tanto, si verificamos el estado de cumplimiento como *isCompliant Not es igual a True* , estamos seguros de que estamos tomando la ruta más segura y cualquier cosa que no cumpla explícitamente requerirá MFA.\n\nPor último, configuraremos Grant Section para que nos requiera MFA. Por lo general, siempre recomiendo usar Authentication Strength en lugar del genérico *Require multifactor authentication* , porque Authentication Strength nos permite definir qué tipos específicos de autenticación necesitamos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_10_26-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_10_56-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_11_21-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_11_40-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_11_58-presentacion1-powerpoint.png?w=1024)\n\n**Requerir MFA para administradores**\n\nOtra política básica que deberemos implementar es exigir MFA a los administradores. La diferencia con la política anterior es que la política anterior estaba dirigida a todos los usuarios pero requería MFA solo de dispositivos no compatibles. Esta política estará dirigida únicamente a administradores del tenant, pero requerirá MFA en todo momento, incluso desde dispositivos compatibles.\n\n**NOTA DEL AUTOR: *Bajo mi criterio, un administrador, nunca deberia poder acceder desde un dispositivo no compatible.***\n\nDado que los administradores poseen cuentas con muchos privilegios, nuestra seguridad debe ser implícitamente mayor que la de los usuarios normales. Por lo tanto, siempre se nos debe requerir MFA.\n\nPor lo tanto, nos centraremos en roles privilegiados dentro de la política. Lo importante aquí es que apuntemos a roles, no a usuarios o grupos de usuarios específicos.\n\nNuevamente, esto nos puede causar brechas de seguridad en las que asignemos una función de administrador a alguien pero se nos olvida agregar la cuenta a la política. Para eso existen los grupos dinámicos\n\nAl menos deberías seleccionar estos roles:\n\n- Administrador global\n- Administrador de aplicaciones\n- Administrador de autenticación\n- Administrador de facturación\n- Administrador de aplicaciones en la nube\n- Administrador de acceso condicional\n- Administrador de intercambio\n- Administrador de la mesa de ayuda\n- Administrador de contraseñas\n- Administrador de autenticación privilegiado\n- Administrador de rol privilegiado\n- Administrador de seguridad\n- Administrador de SharePoint\n- Administrador de usuarios\n\nEn general, debemos seleccionar los roles que utilizamos. Si seleccionamos todos los roles, definitivamente no cometeremos ningún error. No olvides que no debemos incluir la cuenta anti-pánico en las exclusiones. En aplicaciones en la nube, seleccione todas las aplicaciones. Y en *Conceder* , seleccione *Requerir solidez de autenticación* .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_23_59-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_24_19-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_24_47-presentacion1-powerpoint.png?w=1024)\n\n**Bloquear Exchange ActiveSync y protocolos de autenticación heredados**\n\nExchange ActiveSync es un protocolo utilizado por algunas aplicaciones de correo alternativas como Apple Mail, Samsung Mail y otras. Las aplicaciones oficiales de Microsoft no utilizan Exchange ActiveSync y por lo tanto, no lo necesitamos para nada. Y es una buena práctica desactivar las cosas que no utilizamos.\n\nLa autenticación heredada, denominada \"Otros clientes\" en las políticas de acceso condicional, son aplicaciones que utilizan POP3, IMAP y SMTP. Estos protocolos no admiten la autenticación moderna en absoluto, por lo que no podemos aplicar la autenticación multifactor en estos protocolos. Incluso los atacantes lo saben, por lo que la gran mayoría de los ataques se dirigen a protocolos de autenticación heredados, porque allí solo necesitan saber/descifrar la contraseña y nada más se interpone en su camino. La autenticación heredada siempre la debemos estar deshabilitada.\n\nEn esta política, nuevamente nos dirigiremos a todos los usuarios. En esta política no es necesario incluir la cuenta anti-pánico en las exclusiones, ya que nunca debe usar Exchange ActiveSync o autenticación heredada. También nos centraremos en todas las aplicaciones.\n\nEn *Condiciones – Aplicaciones cliente,* seleccionaremos *Clientes Exchange ActiveSync* y *Otros clientes* . En *Conceder* , seleccionaremos *Bloquear acceso* .\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_23_59-presentacion1-powerpoint-1.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_24_19-presentacion1-powerpoint-1.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-24-10_24_47-presentacion1-powerpoint-1.png?w=1024)\n\n**Bloquear el acceso desde plataformas desconocidas**\n\nLas organizaciones tenemos diferentes sistemas operativos que administramos de forma oficial. Suelen ser Windows, macOS, iOS/iPadOS y Android. Otras plataformas tienden a no estar administradas y, por lo tanto, no cuentan con soporte.\n\nNuevamente, es bueno que desactivemos completamente el material no compatible y esto también lo debemos aplicar a las sistemas operativos. Para ellos crearemos una política de acceso condicional en la que deshabilitaremos todo lo que no figura en la lista anterior. Por supuesto, modificaremos la lista de sistemas operativos que admitimos para adaptarla a nuestras necesidades. Por ejemplo, si no usamos macOS en nuestra organización lo eliminaremos de la lista porque está bloqueado al autenticarse con Microsoft Entra ID.\n\nDentro de los usuarios, nuevamente nos dirigiremos a todos los usuarios y agregaremos la cuenta anti-panico a las exclusiones. En las aplicaciones en la nube, nos centraremos en todas las aplicaciones en la nube.\n\nEn *Condiciones* , iremos a *Plataformas de dispositivos* y en *Incluir* seleccione *Cualquier dispositivo* y en *Excluir* seleccionaremos los sistemas operativos que admitamos. En mi caso particular Andoid, iOS, Windows y MacOS. La razón por la que lo hacemos de esta manera es porque queremos bloquear todo excepto los que seleccionamos; es por eso que las plataformas compatibles están en las exclusiones.\n\nAhora, en *Conceder* , seleccionaremos *Bloquear acceso* . Esto nos garantizará que el acceso estará bloqueado desde todas las plataformas excepto aquellas seleccionadas explícitamente en las exclusiones.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_03_20-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_03_38-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_04_00-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_04_22-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_04_40-presentacion1-powerpoint.png?w=1024)\n\n**Requerir MFA para unir un recurso**\n\nAlgo que muchas veces nos olvidamos es el registro de recursos. La mayoría de las organizaciones permitimos que todos los usuarios registren recursos en Microsoft Entra ID. Dada la situación actual en la que nos encontramos, el recurso utilizado lo convertimos en un dispositivo compatible en toda la organización, lo que probablemente hará que cumpla algunas políticas de acceso condicional que hemos implantado (revisa, por ejemplo, la política anterior, en MFA para usuarios habituales que no se requieren en dispositivos compatibles. Por lo tanto, será es mucho más fácil atacar otras cuentas dentro de la organización desde dicho recurso.\n\nEl registro del recurso por parte de un atacante es algo que vemos muy a menudo durante la respuesta a incidentes por el motivo mencionado anteriormente. Si el proceso de registro del recurso no es seguro (o está completamente deshabilitado) para los usuarios normales, un atacante puede simplemente obtener/descifrar la contraseña de cualquier usuario de la organización, permitiéndole registrar su propio recurso y luego atacar otras cuentas y servicios desde ese recurso con mucha mayor facilidad.\n\nPor lo tanto, esta política la aplicaremos a todos los usuarios. la cuenta anti-pánico no necesita exclusión aquí. En *Recursos de destino* en el menú desplegable superior, seleccione *Acciones de usuario* y luego seleccione *Registrar o unirse a dispositivos* como acción. En *Conceder* , seleccione *Requerir solidez de autenticación* para requerir MFA.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_14_52-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_15_11-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_15_28-presentacion1-powerpoint.png?w=1024)\n\n**Inscripción segura en MFA**\n\nPara utilizar MFA, los usuarios primero deben registrarse. Sin embargo, puede surgirnos el problema de que un atacante potencial también pueda registrarse en MFA si ya tiene acceso a la identidad. Nuevamente, esto es algo que vemos de forma habitual durante la respuesta a incidentes: los atacantes registran sus propios métodos de autenticación para que MFA pueda cumplir con el requisito de MFA para acceder a aplicaciones y servicios.\n\nPor lo tanto, también es necesario que garanticemos el proceso real de registro de MFA.\n\nPor lo tanto, crearemos una política de acceso condicional dirigida a todos los usuarios excepto a la cuenta anti-pánico y excepto a los usuarios externos. Aquí es importante que excluyamos a los usuarios externos, ya que es poco probable que puedan cumplir con el requisito de registro en la MFA.\n\nEn la sección *Recursos de destino , seleccionaremos Acciones del usuario* en el menú desplegable y elegiremos *Registrar información de seguridad* . La pregunta entonces es cómo podemos asegurar de manera realista el proceso de registro de MFA. En general, recomendamos solicitar un dispositivo compatible o MFA. Exigir una MFA puede parecernos un requisito sin sentido cuando se trata del proceso de registro de la MFA, sin embargo, es posible que el usuario ya tenga registrado un método MFA (como un número de teléfono) y simplemente esté agregando otro método (como Microsoft Authenticator).\n\nEn la sección *Condiciones* , seleccionaremos *Filtrar para dispositivos* y estableceremos *Propiedad* en *isCompliant* , *Operador* en *No igual* y *Valor* en *Verdadero* .\n\nEl mismo principio que establecimos en la política que exige MFA para todos los usuarios anteriormente. Y en la sección *Conceder , establezca Requerir fuerza de autenticación* .\n\nLa configuración anterior nos garantizará que si el usuario accede desde un recurso compatible, no será necesario que MFA registre información de autenticación. Si el usuario accede desde un recurso no compatible, le requeriremos que MFA registre información de autenticación adicional.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_33_54-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_34_13-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_34_29-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-10_34_45-presentacion1-powerpoint.png?w=1024)\n\n**Requerir dispositivos compatibles para acceder a las aplicaciones**\n\nEl acceso desde las aplicaciones significa:\n\n- Que la aplicación está registrada y ha recibido un token de actualización principal.\n- Que el inicio de sesión en esa aplicación es permanente: no se requiere nueva autenticación.\n- Que es probable que la aplicación sincronice algunos datos con el recurso, bien sean archivos a través de OneDrive o correos electrónicos a través de Outlook.\n\nPor todo lo anterior, es deseable que el acceso a las aplicaciones solo sea posible desde dispositivos compatibles (administrados). De lo contrario, corremos el riesgo de que los correos electrónicos o documentos corporativos confidenciales de OneDrive / SharePoint lleguen a un recurso no administrado que desde el departamento de TI no controlamos y no es no debemos permitir tener una cuenta corporativa conectada permanentemente y datos corporativos sincronizados en dicho dispositivo. Por ejemplo, podría tratarse del recurso privado de un usuario, pero también podría ser un recurso compartido dentro de la familia o un recurso completamente extraño.\n\nEn general, nuestra recomendación es dividir la política en dos políticas. Con una política nos centraremos en los recursos móviles (probablemente Android e iOS) y con la otra política nos centraremos en las recursos fijos (probablemente Windows y MacOS). Esto lo recomendamos más por razones prácticas y a efectos de presentación de informes, pero podemos incluir tanto los recursos móviles como las recursos fijos en una sola política.\n\nY si nos preguntamos qué sucederá con los recursos que no son compatibles e intentan conectarse desde una aplicación o que ya tienen una aplicación agregada, entonces la respuesta es que no tenemos nada de qué preocuparnos. Dentro de las aplicaciones oficiales de Microsoft, aparecerá un asistente simple para guiar al usuario a través del proceso de inscripción de ese recurso en Microsoft Intune. Por lo tanto, podemos aplicar esta política con relativa facilidad incluso si ya tenemos recursos que se conectan desde aplicaciones, pero es posible que no todos estén registrados en Intune en este momento.\n\nLa nueva política la volveremos a dirigir a todos los usuarios con exclusión de las cuentas de anti-pánico y la volveremos a apuntar a todas las aplicaciones en la nube.\n\nSi nuestra intención es tener una política separada para dispositivos móviles y de escritorio, configuraremos los sistemas operativos del recursos en consecuencia en la sección *Condiciones* . Si deseamos tener una política común tanto para recursos móviles como para recursos fijos, no necesitamos configurar los sistemas operativos del recurso.\n\nSin embargo, en la sección *Condiciones* , es importante que configuremos que la política se dirija *a aplicaciones móviles y clientes de escritorio* .\n\nEn la sección *Conceder* , estableceremos que se requerirá un dispositivo compatible.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_41_34-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_41_54-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_42_11-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_42_33-presentacion1-powerpoint.png?w=1024)\n\n**Duración de la sesión para dispositivos no compatibles**\n\nLimitar la duración de la sesión en recursos no compatibles es un escenario similar al ejemplo anterior, sólo que en este caso nos dirigimos a los navegadores web en los que queremos limitar cuánto tiempo puede permanecer activa una sesión.\n\nDe nuevo, la idea es que, de forma predeterminada, los usuarios puedan permanecer conectados permanentemente al navegador web. Todo lo que tiene que hacer un usuarios es seleccionar la opción \"Mantenerme conectado\" durante el inicio de sesión, lo que le garantizará que incluso después de cerrar el navegador o reiniciar la computadora, la sesión permanezca conectada de forma permanentemente.\n\nEsto, a todas luces, es un riesgo para la seguridad no solo en la privacidad de los usuarios, recursos, etc., sino que imaginemos por un momento, a un usuario conectado de esta manera, por ejemplo, en el recurso de otro usuario o, peor, en un ordenador compartido en algún vestíbulo de un hotel.\n\nPor lo tanto, es una buena práctica limitar cuánto tiempo un usuario puede permanecer conectado a un navegador web en un recurso no administrado. Después de un período de tiempo determinado, la sesión del usuario la cerraremos de forma automática, con lo que reducimos de forma significativa el riesgo de uso indebido de la cuenta.\n\nCrearemos una nueva política de acceso condicional que nuevamente se dirija a todos los usuarios excepto a la cuenta de anti-pánico.\n\nLa política la centraremos en todas las aplicaciones en la nube. En *Condiciones – Aplicaciones cliente* , seleccione *Navegador* . Y como solo nos dirigimos a dispositivos no administrados, necesitaremos configurar el *Filtro para dispositivos* y elegir *Propiedad = es compatible* , *Operador = No es igual* y *Valor = Verdadero* . La misma configuración que varias veces arriba.\n\nEn la última sección, abriremos *Sesión* y configuramos la *Frecuencia de inicio de sesión* en *Reautenticación periódica* y seleccionaremos el tiempo después del cual cerraremos la sesión automáticamente en el navegador web en un dispositivo no administrado. Normalmente recomendamos entre 1 y 2 horas, lo que debería ser suficiente para hacer lo mínimo en un dispositivo desconocido. Y por último, marcaremos la opción *Sesión de navegador persistente* y elegiremos *Nunca persistente* . Esto significa que el usuario no verá la opción *Mantenerme conectado* en la pantalla de inicio de sesión y la cuenta se cerrará automáticamente cuando se cierre el navegador web.\n\nNOTA DEL AUTOR: yo recomiendo extender el limite de sesión dispositivos compatible y/o gestionados por el departamento de TI, en este caso ampliaríamos tiempo de cierre de la sesión a, en mi caso, 5 horas.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_56_29-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_56_48-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_57_06-presentacion1-powerpoint.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/2024-05-25-12_57_23-presentacion1-powerpoint.png?w=1024)\n\n**Otras políticas de acceso condicional**\n\nLas políticas anteriores las consideremos elementos básicos en la configuración de cualquier tenant. Otras políticas las ponemos poner bajo la consideración y el escenario específico de la organización.\n\nTambién va a depender de las licencias si tiene un P1 o P2 de Microsoft Entra ID, ya que las licencias P2 le permiten aplicar políticas de acceso condicional basadas en el riesgo del usuario o el riesgo de la actividad de inicio de sesión.\n\nA continuación se muestra una lista de otras posibles políticas de acceso condicional a considerar:\n\n- Bloquear descargas de archivos en dispositivos no compatibles\n- Requerir MFA resistente al phishing para administradores globales\n- Requerir dispositivo compatible para administradores\n- Requerir MFA resistente al phishing para los portales de administración\n- Requerir dispositivo compatible para portales de administración\n- Requerir PAW/SAW/CSM para administradores\n- Requerir PAW/SAW/CSM para portales de administración\n- Requerir MFA cuando se detecta riesgo de inicio de sesión\n- Bloquear la autenticación cuando el riesgo de inicio de sesión sea alto\n- Establecer la frecuencia de inicio de sesión cada vez que se detecte un riesgo de inicio de sesión\n- Requerir cambio de contraseña cuando el riesgo del usuario es alto\n\n**Conclusión**\n\nComo hemos mencionado desde el principio, las directivas de acceso condicional no son una solución definitiva para todos nuestros problemas, pero el objetivo de este artículo es brindar educación e inspiración sobre las políticas de acceso condicional y la seguridad de la identidad en la nube en general.\n\nCada organización es individual y requiere enfoques y políticas individuales. Si no estás seguro de cómo afectará una política a tus usuarios, habilítala en modo de solo informe antes de comenzar a aplicarla.\n\nSin embargo, ten mucho cuidado con las exclusiones. A menudo se ven demasiados usuarios excluidos dentro de las políticas y nadie sabe exactamente por qué. Cada exclusión la debemos tener bien justificada en cualquier momento y, de manera óptima, deberíamos tener alguna otra restricción para cada exclusión. Por ejemplo, ¿necesitamos enviar correos electrónicos desde un servicio mediante SMTP? En caso afirmativo, colocaremos esa cuenta en las exclusiones de la política de autenticación heredada, pero crearemos una nueva política para esa cuenta que restrinja el uso de esa cuenta desde una sola dirección IP específica.\n\nGracias por leer en **Obss**, sobre la importancia de las  **Políticas de acceso condicional recomendadas** para fortalecer la seguridad de la red, proteger los recursos digitales, controlar el acceso a los recursos digitales, proteger contra riesgos internos y cumplir con normativas de seguridad y privacidad de una organización. Esperamos que te hayamos invitado a reflexionar sobre como las políticas pueden ayudarte a prevenir los acceso y prevenir el riesgo.\n\nSi tienes alguna pregunta o necesitas ayuda para configurarlos, no dudes en contactarnos a través de [Linkedin](https://www.linkedin.com/in/gorka-arroyuelos/) o a través de nuestra comunidad de [Whatsapp](https://chat.whatsapp.com/C8bglRUFdp2Jc8KFNMyXL9).\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-05-25T11:13:44.000Z",
      "date_modified": "2024-05-25T11:13:44.000Z",
      "tags": [
        "Políticas de acceso condicional Microsoft Entra ID Seguridad en la nube Autenticación multifactor (MFA) Dispositivos compatibles Cuentas de emergencia Protocolos de autenticación heredados Registro"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/por-que-es-necesario-usar-los-protocolos-spf-dkim-y-dmarc-y-como-configurarlos-parte-ii/",
      "url": "https://takamaka.pages.dev/blog/por-que-es-necesario-usar-los-protocolos-spf-dkim-y-dmarc-y-como-configurarlos-parte-ii/",
      "title": "Por qué es necesario usar los protocolos SPF, DKIM y DMARC y cómo configurarlos. Parte II.",
      "summary": "En este post de Obss, vamos con la segunda parte de la necesidad de utilizar protocolo SPF, DKIM y DMARC en la seguridad de los correos electrónicos,",
      "content_text": "**Hello Everyone!!**\n\nEn este post de Obss, vamos con la segunda parte de la necesidad de utilizar protocolo SPF, DKIM y DMARC en la seguridad de los correos electrónicos,\n\nEn esta segunda parte del post entraremos en detalle de la Planificación y preparación, Implantación inicial desde cero, Implementación progresiva y Configuración, Implantación, consideración por volumen de proveedores y tamaño de la organización, e Implicaciones de la implementación.\n\n#### Implementación inicial desde cero\n\nVamos a tomar como punto de partida nuestra organización **acme**, la cual no tiene registros creados, no ha implementado nunca **DMARC** o quiere eliminar los actuales para crear la base sólida documentada desde la que construir su proceso.\n\nVamos a detallar todo lo planificado, comenzando con las configuraciones expuestas en la primera parte de este post, creando el registro **SPF** con los datos de todos los proveedores y/o terceros autorizados por la organización para mandar correos electrónicos en su nombre.\n\nAsimismo, configuraremos los valores de **DKIM**, también descritos en la primera parte de este post. Este punto nos va a requerir la comunicación o consulta de soporte con el proveedor de correo electrónico si este no es gestionado por la propia organización. Hacemos hincapié de nuevo, en que el **DKIM** debe ser implementado por todos los proveedores de correo electrónico, estos pueden compartirnos diferentes registros **TXT** para aceptar la firma de todos ellos en el caso de ser múltiples proveedores, los datos del registro y contenido del registro nos lo deberán proporcionar cada uno de los proveedores.\n\nTendríamos algo parecido a estos registros DNS como ejemplo:\n\n- @ IN TXT \"v=spf1 ip4:192.168.0.1 include:proveedorcorreo.com -all\"\n- dkim.\\_domainkey.entidad.com. IN TXT \"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC…\"\n\nRecuerda que todos los parámetros que hacen referencia a este registro, las hemos detallado en el la primera parte de este post.\n\n**Política inicial de DMARC**\n\nPor experiencia. recomendamos siempre realizar:\n\n- Una implementación inicial de DMARC, si no disponemos de una política previamente, en modo de monitorización (política none), con ello evaluaremos, por un parte, el nivel de alineamiento y por otra, el posible impacto en la entrega de correo electrónico legítimo e intentos de suplantación.\n- Una configuración de los registros DMARC para que nos generen informes agregados y de fallos (etiquetas rua) que serán enviados al rol designado o a un tercero que ofrezca servicios de análisis de DMARC.\n\nComo hemos visto en el punto **Qué es y cómo se configura** **DMARC** la configuración inicial para las entidades que no cuentan con un registro DMARC o que desconozcan el estado del mismo, tendría a siguiente apariencia\\_\n\n- \\_dmarc.acme.com. IN TXT \"v=DMARC1; p=none; rua=mailto:reportes@acme.com;\"\n\nLo detallamos:\n\n- v**\\=DMARC1**. Con este parámetro especificamos la versión del protocolo DMARC que estamos utilizando.\n- **p=none**. Con este parámetro especificamos que, aunque vamos a verificar los mensajes de correo electrónico para ver si pasan las pruebas de DMARC, no vamos a tomar acciones específicas si fallan. Esencialmente, esto nos va a permitir monitorizar la efectividad de SPF y DKIM sin afectar la entrega de nuestros correos.\n- **rua=mailto:reportes@acme.com**. Con este parámetro indicamos a dónde deben  enviarse los reportes agregados. Estos reportes contienen datos sobre todos los intentos de envío desde el dominio, lo que ayuda a los administradores a comprender cómo se está manejando el correo en la red.\n\nUsando este registro, nuestros servidores que reciben correos de nuestro dominio no tomarán acciones punitivas contra los correos que fallen las pruebas DMARC, pero nos enviarán reportes agregados a la dirección especificada, permitiéndonos analizar y ajustar las configuraciones de SPF y DKIM para mejorar la autenticación de nuestros correos. Esto es el punto de partida para una fase inicial de implementación de DMARC, donde aún estamos evaluando y refinando nuestras políticas de autenticación de correo.\n\n**Monitorización y ajuste gradual**\n\nUna vez hayamos realizado la primera configuración, debemos monitorizar y ajustar los posibles cambios que necesitemos. Para ello, deberemos:\n\n- **Monitorizar los informes de DMARC**. Identificando los servidores de correo electrónico que envían correos electrónicos en nombre de nuestro dominio.\n- **Desarrollar un cronograma**. Revisando los niveles de alineamiento con la **periodicidad (Te)** (Detallaremos mas adelante este concepto) establecida según el tipo de Institución.\n- **Establecer umbrales claros para cada incremento**. Basándonos en el análisis de los informes de DMARC y el feedback de los usuarios: si supera el 95%, deberemos valorar un cambio de política. Este debe comenzar con un porcentaje bajo (P0) (Detallaremos mas adelante este concepto) y aumentarlo gradualmente (Pin) (Detallaremos mas adelante este concepto) a medida que vamos ganando confianza en la configuración y reducimos la incidencia de falsos positivos.\n- **Comunicar los cambios en la política DMARC** a todos los usuarios para que estén preparados para posibles preguntas o informes de correos legítimos marcados incorrectamente. Aunque el establecimiento de porcentajes para la aplicación paulatina de la política lo utilizamos para evitar falsos positivos, es posible que estos ocurran, siendo necesario que los usuarios corroboren que ningún correo legítimo ha sido marcado como no deseado.\n\n**Corrección de problemas**\n\nUna vez que hemos monitorizando y hemos ajustado posibles deviaciones de nuestra política, nos llega el momento de la corrección. Vamos a ver de que manera podemos afrontarlo:\n\n- **Identificando y corrigiendo los problemas de autenticación SPF y DKIM** utilizando, para ello, los informes de DMARC. Esto puede incluir agregar nuevos servicios de correo electrónico a los registros SPF, configurar correctamente las firmas DKIM o abordar problemas de alineación.\n- **Actualizando los registros SPF y DKIM** según sea necesario para reflejar cambios en la infraestructura de correo electrónico.\n\n**Revisión de informes**\n\nComo hemos comentado, de nada nos sirve realizar una implantación de una política DMARC y monitorizarla, para luego no revisar sus informes. Veamos que nos aportan estos reportes:\n\n- Debemos analizar los informes de DMARC para determinar qué porcentaje de correos electrónicos se autentican correctamente y cuáles fallan la autenticación.\n- Debemos identificar cualquier patrón de comportamiento sospechoso o actividad no autorizada que pueda requerir que realicemos acciones adicionales.\n- Es conveniente la utilización de herramientas de terceros para obtener gráficas, resúmenes, inteligencia, métricas y soporte en base a los datos concretos de la política aplicada..\n\n#### **Implementación progresiva y refinamiento** de la política\n\n**Estrategias para incremento progresivo de la política**\n\nUn incremento progresivo de nuestra politica nos va a permitir un crecimiento gradual y sostenible, evitando así el shock y el estancamiento que pueden surgir de cambios bruscos.\n\nCon la estrategia de incremento progresivo nos basamos en que el cambio debe ser gradual y no repentino, permitiendo así a los usuarios adaptarse y ajustarse a ella.\n\n- **Desarrollaremos un cronograma** para revisar y aumentar la proporción de correos enviados a cuarentena. Por ejemplo, podemos comenzar con un porcentaje bajo (P0) y aumentarlo gradualmente (Pin) si los niveles de alineamiento de DMARC se mantienen o mejoran y se reduce la incidencia de falsos positivos.\n- **Supervisaremos el impacto de la política actual en los flujos de correo legítimo** y realizaremos pruebas de validación para corroborar que los correos legítimos no sean marcados como sospechosos o bloqueados.\n- Ajustar la configuración de los registros SPF y DKIM basándonos en los hallazgos de las revisiones para mejorar el nivel de alineamiento de DMARC.\n\n**Evolución hacia políticas más estrictas**\n\nUna vez que hemos alcanzado el nivel máximo (porcentaje de aplicación al 100%) de la política establecida y si los niveles de alineamiento se mantienen por encima del 95% si hemos adoptado la política es **none** o del 98% si hemos adoptado la política **quarantine**, podemos empezar a considerar la posibilidad de implementar una política más estricta. Debemos aplicar la misma estrategia especificada con anterioridad, iniciar la implantación con un porcentaje bajo y aumentarlo gradualmente.\n\n**Monitorización continua**\n\nLa monitorización continua en los sistemas de información es necesaria para prevenir fallos y errores, mejorar la eficiencia, tomar decisiones informadas, mejorar la satisfacción del usuario, detectar posibles nuevas amenazas y mejorar la calidad. Por ello debemos de:\n\n- **Continuar monitorizando los informes de DMARC** para identificar cualquier cambio en el comportamiento del correo electrónico.\n- **Tomar medidas correctivas** según sea necesario para abordar cualquier problema nuevo que surja con la autenticación de correo electrónico.\n\n**Actualización y mantenimiento**\n\nDe la misma manera, que hemos explicado en la monitorización continua, debemos:\n\n- **Mantener actualizados los registros SPF y DKIM** según sea necesario para reflejar cambios en la infraestructura de correo electrónico.\n- **Realizar auditorías periódicas de la configuración de DMARC** y la autenticación de correo electrónico para garantizar su efectividad continua\n\n#### Implantación, consideración por volumen de proveedores y por el tamaño de la entidad\n\nEn este punto vamos a ver cómo se implanta con pasos, números y ejemplos de implantación. Un breve recordatorio en este punto es que, de salida, debemos tener en cuenta que el punto de partida es la política “none”.\n\nUna vez hemos alineado todos los proveedores, configurado el SPF y el DKIM de forma correcta, introduciremos la política “quarantine” (cuarentena).\n\nEsta política, nos va a enviar a spam el correo no alineado. Tras la correcta implantación de esta política, nos podemos plantearnos el siguiente paso, siempre teniendo en cuenta los riesgos asociados y pasar a una política “reject” o rechazo. Esto nos implicará que el correo no alineado desaparezca en el buzón destino, no siendo visible ni en la carpeta de spam.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/captura-4.png?w=902)\n\n**Identificación de datos y métricas importantes para evaluar y buenos indicadores para avanzar**\n\nEn este punto queremos tratar los ajustes eficaces de una implementación de DMARC y veremos como tomar decisiones informadas sobre cómo avanzar con las políticas de **SPF y DKIM**. En este proceso nos va a resultar esencial analizar detalladamente los datos de alineación y el rendimiento.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/captura-5.png?w=819)\n\n**Tasa de alineamiento de SPF y DKIM**\n\nDebemos observar el porcentaje de correos que pasan las verificaciones de SPF y DKIM.\n\nLo Ideal sería que este porcentaje sea del 100%, pero en la práctica, un porcentaje superior al 95% es generalmente aceptable para considerar que las políticas están funcionando de forma correcta.\n\nEl caso más común cuando nos enfrentamos por primera vez a este proceso dentro de una organización, por facilidad de implementación, es tener SPF bien alineado (Ver punto que es y como se configura SPF) y tener ciertos problemas con la implementación de DKIM (punto qué es y cómo se configura DKIM).\n\nSi observamos que el porcentaje de alineación de DKIM es bajo, es crucial reforzar la configuración de SPF para asegurar un alto porcentaje de cumplimiento en esta área.  \nUn SPF robusto puede compensar parcialmente las debilidades de DKIM, de forma especial en el contexto de DMARC, donde ambos mecanismos contribuyen a la tasa general de cumplimiento.\n\nPara mejorar la eficacia de SPF en este escenario, una medida importante que debemos considerar es ajustar la directiva adkim en el registro DMARC. Con esta directiva vamos a controlar la alineación de DKIM, establecer adkim=s (alineación estricta) nos podría resultar contraproducente si la alineación de DKIM es baja, por lo que ajustarla a adkim=r (alineación relajada) puede ser más beneficioso. Esto significa que sólo se requiere que la parte del dominio en la firma DKIM coincida con la del dominio en el campo \"From:\" del encabezado del correo, en lugar de una coincidencia exacta.\n\nEste cambio nos puede ayudar a mejorar la tasa de correos que pasan DMARC, permitiendo una mayor flexibilidad en la validación de DKIM mientras se confía más en la robustez de SPF.\n\nEsta casuística puede aplicarse en el otro sentido, si DKIM tiene una facilidad de implantación, pero el SPF no por problemas con el proveedor, en este caso el parámetro a evitar sería aspf=s.\n\n**Tasa de alineamiento de DMARC**\n\nPara los CISO resulta crucial medir el porcentaje de correos electrónicos que cumplen completamente con DMARC, lo que significa que tanto SPF como DKIM están alineados correctamente y pasan las verificaciones.\n\nAl igual que con SPF y DKIM, una tasa de cumplimiento de DMARC superior al 95% es un buen indicador de que las cosas nos están yendo bien, pero este escenario no siempre es fácil de lograr.\n\nHay una alineación muy importante y la más común en las organizaciones primerizas que lo denominamos alienación parcial, este es el término que utilizamos para describir una situación donde solo uno de los métodos, SPF o DKIM, está bien alineados con el dominio \"From\", mientras que el otro no. Esto es lo que nos podría estar sucediendo:\n\n- **SPF tiene un alto nivel de alineación, pero DKIM no**. Esto significa que los correos electrónicos pasan la verificación SPF correctamente, y el dominio utilizado en SPF coincide o está relacionado con el dominio. Sin embargo, la firma DKIM nos puede estar fallando o no estar alineada correctamente.\n- **DKIM tiene un alto nivel de alineación, pero SPF no**. En este caso, la firma DKIM es válida y el dominio que firma el mensaje está correctamente alineado con el dominio, pero la verificación de SPF nos está fallando, ya sea porque los correos no vienen de los servidores listados en el registro SPF o porque el dominio SPF no coincide con el \"From\".\n\nEste porcentaje de alineamiento relajado no nos proporciona el dato de cuántos de los correos pasan al menos una de las validaciones, pudiendo entre los dos parámetros a medir tener un porcentaje de alineamiento parcial muy alto, superior a un 90% o 95%.\n\nEsta casuística no es la idónea, pero es una medición importante cuando una de las implantaciones no nos está avanzando al nivel que deseamos o necesario. Este porcentaje no tiene el peso del alineamiento antes explicado, pero sí tiene un peso en la medición de la salud y el avance de la implementación.\n\nEste proceso midiendo el alineamiento relajado nos permite una mayor flexibilidad. Los correos enviados desde subdominios o con firmas de subdominios pueden pasar la comprobación de DMARC más fácilmente. Esto es particularmente útil cuando realizamos la implantación en organizaciones grandes con múltiples unidades de trabajo o servicios externos que envían correos en su nombre.\n\nNo podemos dejar de lado el proceso de revisar los reportes de fallos y los reportes agregados para identificar patrones de fallos, tipos de errores más comunes, y fuentes de envío problemáticas. Estas mediciones deben tener en cuenta datos como frecuencia de fallos, fuentes de envío recurrentes con problemas, y tipos específicos de errores de configuración o alineación.\n\n**Consideraciones para avanzar con las políticas de DMARC**\n\nComo hemos explicado con anterioridad, para continuar con el avance de las políticas DMARC, debemos:\n\n- **Analizar los Reportes**. Antes de hacer cualquier cambio en la política de DMARC, debemos de asegurarnos que hemos analizado a fondo los reportes DMARC. Hemos identificado las causas de los fallos y corregirlas antes de avanzar a políticas más restrictivas.\n- **Implementación Gradual**. Si los datos indican un alto cumplimiento y alineación, podemos considerar mover la política de DMARC de none a quarantine. Comenzaremos con un pequeño porcentaje, como un pct=10, y aumentaremos de forma gradual solo si los resultados son positivos.\n- **Comunicación con proveedores de correo**. Si trabajamos con terceros para enviar correos en nuestro nombre, debemos asegurarnos que estén informados sobre nuestras políticas DMARC y que sus sistemas están configurados para cumplir con nuestros requisitos de SPF y DKIM.\n- **Educación continua y pruebas**. Continuaremos educando a nuestros usuarios sobre las mejores prácticas de DMARC, SPF y DKIM. Realizaremos pruebas periódicas para asegurarnos que las configuraciones siguen siendo efectivas a medida que cambiamos las infraestructuras de red y los patrones de envío de correo electrónico.\n\nSi seguimos estos sencillos pasos y mantenemos una monitorización constante de los datos de alineación de DMARC, SPF y DKIM, podemos ir avanzando de manera segura hacia una política de DMARC más restrictiva, lo que nos mejorará la seguridad del correo electrónico y la protección contra el fraude y la suplantación de identidad.\n\nPara este proceso es muy recomendable que contemos con un proveedor de métricas, gráficos y toda la información de los reportes agregados que vienen originalmente en formato XML representado en gráficos. La capacidad de convertir datos brutos en gráficos y visualizaciones es fundamental para el análisis rápido y efectivo y para darnos a conocer estos porcentajes de alineamiento DMARC, alineamiento parcial, alineamiento SPF, alineamiento DKIM y su evolución a lo largo del tiempo. Además, estas plataformas también nos van a permitir descubrir de un vistazo el listado de los proveedores con más fallos en cada una de las categorías, incluso hacer un análisis en profundidad con facilidad.\n\nLas visualizaciones pueden destacar tendencias, picos en intentos de suplantación, y otros eventos críticos que podrían requerir atención inmediata. Esto nos va a ser especialmente útil durante nuestras revisiones de seguridad y las presentaciones a la Dirección, donde las representaciones visuales son mucho más impactantes que los números crudos.\n\nUn buen proveedor deberá ofrecernos herramientas para la monitorización continua, lo que nos permitirá reaccionar rápidamente a nuevos riesgos y amenazas a medida que surgen. Esto es esencial en un paisaje de amenazas en constante evolución, donde la capacidad de adaptarnos rápidamente puede significar la diferencia entre un incidente menor y una violación de seguridad significativa.\n\nAdemás de organizar y visualizar datos, los proveedores nos pueden ofrecer informes accionables que destacan problemas específicos y sugieren medidas correctivas. Esto puede incluir recomendaciones para la reconfiguración de registros SPF o DKIM, ajustes en la política DMARC, o incluso alertas sobre comportamientos de envío anormales que podrían indicar una cuenta comprometida.\n\nLos CIO /CISO de las organizaciones necesitamos demostrar el cumplimiento con diversas regulaciones de seguridad y privacidad. Un proveedor que nos pueda generar informes detallados y precisos es invaluable para simplificar los procesos de auditoría y garantizar que las políticas de seguridad cumplen con las normativas aplicables.\n\nPor lo tanto, la elección de un proveedor que pueda ofrecernos servicios avanzados de organización, análisis y visualización de datos relacionados con DMARC, SPF y DKIM es esencial para buscar optimizar nuestra seguridad de correo electrónico y garantizar la integridad y confiabilidad de nuestras comunicaciones.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/captura-6.png?w=817)\n\n**Organizaciones pequeñas o con 5 o menos proveedores diferentes de correo electrónico**\n\nPara organizaciones con 5 o menos proveedores diferentes de correo y otras entidades públicas de tamaño similar, la implementación de DMARC puede parecer una tarea más sencilla dado el número de proveedores.\n\nEs esencial para proteger tanto nuestra comunicación como la de sus ciudadanos. Aquí se detallan los niveles recomendados:\n\n- Revisar los niveles de alineamiento con una periodicidad (Te) de 60-90 días.\n- Porcentaje inicial (P0) para políticas quarantine o reject: 10%.\n- Tasa de incremento (Pin) de porcentaje para políticas quarantine o reject: +10%.\n\nY nos podría que dar un registro de esta manera:\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=30; fo=1; rua=mailto:dmarc@hispasec.com; ruf=mailto:reportes@acme.com;**\"\n\nQue, tras una revisión favorable, podremos evolucionar en :\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=40; fo=1; rua=mailto:dmarc@hispasec.com; ruf=mailto:reportes@acme.com;**\"\n\nY así consecutivamente avanzando siempre que los resultados sean favorables y no detectemos pérdida de correo.\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=50; fo=1; rua=mailto:dmarc@hispasec.com; ruf=mailto:reportes@acme.com;**\"\n\nY así consecutivamente avanzando siempre que los resultados nos sean favorables y no detectemos pérdida de correo.\n\n**Organizaciones medianas o con más de 5 proveedores diferentes de correo electrónico**\n\nEstas organizaciones tienen una responsabilidad sustancial en la protección de la información debido a la cantidad de datos sensibles que manejan y su potencial impacto en una mayor base de clientes. Aquí detallamos los niveles recomendados:\n\n- Revisar los niveles de alineamiento con una periodicidad (Te) de 45-60 días.\n- Porcentaje inicial (P0) para políticas quarantine o reject: 5%.\n- Tasa de incremento (Pin) de porcentaje para políticas quarantine o reject: +5%.\n\nY nos podría que dar un registro de esta manera:\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=30; fo=1; rua=mailto:reportes@acme.com; ruf=mailto:reportes@acme.com;\"**\n\nQue, tras una revisión favorable, podremos evolucionar en :\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=35; fo=1; rua=mailto:reportes@acme.com; ruf=mailto:reportes@acme.com;\"**\n\nY así consecutivamente avanzando siempre que los resultados sean favorables y no detectemos pérdida de correo.\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=50; fo=1; rua=mailto:reportes@acme.com; ruf=mailto:reportes@acme.com;\"**\n\n**Grandes organizaciones**\n\nLas grandes organizaciones gestionan datos altamente confidenciales y proporcionan servicios esenciales que, si se ven comprometidos, podrían tener consecuencias graves en materia de RGPD y el bienestar público. Por esta razón, la adopción de DMARC debe ser particularmente rigurosa y metódica, aspirando a una alineación con las políticas más estrictas. Aquí se detallan los niveles recomendados:\n\n- Revisar los niveles de alineamiento con una periodicidad (Te) de 30-45 días.\n- Porcentaje inicial (P0) para políticas quarantine o reject: 2%.\n- Tasa de incremento (Pin) de porcentaje para políticas quarantine o reject: +2%.\n\nY nos podría que dar un registro de esta manera:\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=30; fo=1; rua=mailto:reportes@acme.com; ruf=mailto:reportes@acme.com;\"**\n\nQue, tras una revisión favorable, podremos evolucionar en :\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=32; fo=1; rua=mailto:reportes@acme.com; ruf=mailto:reportes@acme.com;\"**\n\nY así consecutivamente avanzando siempre que los resultados sean favorables y no detectemos pérdida de correo.\n\n- **\\_dmarc.acme.com. IN TXT \"v=DMARC1; p=quarantine; pct=34; fo=1; rua=mailto:reportes@acme.com; ruf=mailto:reportes@acme.com;\"**\n\nY así consecutivamente avanzando siempre que los resultados nos sean favorables y no detectemos pérdida de correo.\n\n#### **Implicaciones de la implementación**\n\n**Qué no hace DMARC**\n\nTa hemos visto que nos ofrece DMARC pero que no hace DMARC?\n\n- **No cifra los correos electrónicos**. DMARC no nos proporciona ningún mecanismo de cifrado para los correos electrónicos. Su función es autenticarnos la fuente del correo electrónico y asegurarnos que no haya sido alterado en tránsito, no mantener el contenido del mensaje seguro de interceptaciones.\n- **No previene el spam**. Aunque DMARC puede ayudarnos a reducir ciertos tipos de correo no deseado, aquellos que intentan suplantar la identidad de nuestro dominio, no está diseñado como una herramienta anti-spam en general. No nos bloqueará correos spam que no intenten falsificar la dirección del remitente.\n- **No funciona sin SPF y DKIM**. DMARC depende de SPF (Sender Policy Framework) y DKIM (DomainKeys Identified Mail) para funcionar. Sin estos dos mecanismos de autenticación configurados, DMARC por sí solo no puede operar.\n- **No garantiza la entrega de correos electrónicos**. Aunque DMARC puede mejorar la reputación de nuestro dominio al reducir la posibilidad de que los correos sean marcados como falsos, no nos garantiza que todos los correos legítimos serán entregados. La entrega de correos también depende de otros factores como la reputación de nuestro dominio y la configuración del servidor receptor.\n- **No protege contra todos los tipos de ataques de phishing**. DMARC es efectivo contra ataques de phishing que implican la suplantación de nuestro dominio en la dirección del remitente, pero no detiene los ataques que utilizan dominios visualmente similares o que no intentan suplantar directamente el dominio de una organización conocida.\n- **No corrige automáticamente configuraciones erróneas de SPF y DKIM**. Mientras que DMARC puede informarnos sobre los problemas con las configuraciones de SPF y DKIM a través de sus reportes, no nos ofrece soluciones automáticas para corregir estos problemas. Es responsabilidad del administrador del dominio hacer los ajustes necesarios.\n- **No controla la política de manejo de correos de los receptores**., Aunque DMARC nos permite sugerir cómo deben ser tratados los correos que fallan en las verificaciones SPF y DKIM, los servidores de correo receptores tienen la última palabra sobre cómo procesar estos correos. Esto significa que diferentes servidores pueden manejar los fallos de DMARC de maneras distintas.\n- **No bloquea la interceptación de correos electrónicos**. DMARC no puede prevenir que un atacante intercepte o lea nuestros correos electrónicos en tránsito, su función principal es validar la autenticidad del remitente y la integridad del mensaje.\n\nSi comprendemos lo que DMARC no puede hacer, podemos tomar medidas adicionales para asegurar nuestras comunicaciones y sistemas de correo electrónico de manera más efectiva.\n\n**Cuales son los Riesgos del desconocimiento o del no uso de DMARC**\n\n- **Aumento de la suplantación de identidad (spoofing)**. Si no aplicamos los protocolos DMARC, los atacantes pueden enviar correos electrónicos que aparentan ser de nuestro dominio. Esto puede conducirnos a sufrir ataques de phishing efectivos contra clientes, empleados o socios comerciales, quienes pueden ser engañados para que divulguen información confidencial o realicen acciones maliciosas, como transferencias de dinero fraudulentas.\n- **Daño a la reputación del dominio y de la marca.** Si los atacantes utilizan con éxito nuestro dominio para enviar spam o malware, dañarán la reputación de nuestra marca. Los clientes pueden perder confianza en nuestra organización, y nuestro dominio puede ser incluido en listas negras por servicios de correo electrónico y filtros de spam, afectando la entrega de correos legítimos.\n- **Pérdida de control sobre la política de envío de correo.** Si no implantamos y hacemos cumplir una política de envío de correos electrónicos a través de DMARC, perdemos la oportunidad de definir y controlar quién puede enviar correos en nombre de nuestros dominios, lo que incrementa el riesgo de abuso.\n- **Dificultad para identificar abusos y ataques sin los informes de DMARC**. Podemos no ser conscientes de que nuestro dominio está siendo utilizado para suplantación o de otros problemas de seguridad relacionados con el correo electrónico. Esto retrasa la capacidad de respuesta ante incidentes y reduce la efectividad de las medidas de mitigación.\n- **Impacto en la confiabilidad de la comunicación**. Los correos electrónicos que son enviados desde dominios sin una política DMARC clara pueden ser tratados con mayor sospecha por los servidores de correo receptores. Esto puede llevar a una mayor tasa de correos marcados como spam o incluso bloqueados, afectando la comunicación efectiva con clientes y socios.\n- V**ulnerabilidad a ataques dirigidos**. Si no implantamos una política DMARC somos más vulnerables a ataques de spear phishing y otros tipos de ataques dirigidos, ya que los atacantes pueden explotar la falta de autenticación de correo electrónico para realizar ataques más convincentes y difíciles de detectar.\n\nLa falta de implementación de DMARC nos expone a riesgos de seguridad más elevados y a consecuencias negativas tanto operativas como estratégicas. Por tanto, la adopción de una política DMARC es una parte importante de la estrategia de seguridad del departamento de TI, en correo electrónico para proteger los recursos y la integridad de nuestra organización.\n\n**Riesgos de pérdida de correo electrónico o que este sea recibido como spam**\n\nComo CIO / CISO es es crucial comprender los riesgos asociados con la pérdida potencial de correos electrónicos legítimos cuando implantamos una política DMARC.\n\nLa implementación de una política DMARC está diseñada para mejorar nuestra seguridad en el correo electrónico al verificar que los mensajes procedentes de nuestro dominio sean auténticos y no hayan sido alterados en tránsito. A pesar de los obvios beneficios en la protección contra la suplantación de identidad y el phishing, la configuración de DMARC no está exenta de ciertos riesgos, especialmente relacionados con la posible pérdida de correos electrónicos legítimos.\n\nLa incorrecta configuración de los registros SPF y DKIM, que son esenciales para DMARC, puede llevarnos a una mayor cantidad de rechazos o cuarentenas de correos legítimos. Esto se debe a que los correos que no pasan las verificaciones pueden ser automáticamente rechazados o filtrados dependiendo de la política de DMARC que establezcamos (p.ej., 'reject' o 'quarantine').\n\nLas modificaciones en la infraestructura de correo electrónico, como la adición de nuevos servidores de envío o servicios de terceros que no están incluidos en los registros SPF o no tienen configurado DKIM, pueden devenir en fallos de autenticación que afecten la entrega de correos electrónicos legítimos.\n\nLos servidores de correo receptores tienen la autonomía para decidir cómo procesar los correos que fallan en las verificaciones de DMARC. Incluso con una política de 'none', los correos que fallan podrían ser tratados de manera más restrictiva por algunos proveedores de correo, lo que podría impactar en la entrega de mensajes legítimos, por lo tanto, existe una cierta dependencia del manejo de correos por parte de terceros.\n\nLos cambios en los registros DNS, incluyendo los de DMARC, SPF y DKIM, pueden tardar en propagarse hasta 48 horas. Durante este período, podemos encontrarnos con que los correos electrónicos pueden no autenticarse correctamente, lo que podría afectar temporalmente la entrega de correos legítimos.\n\nDMARC puede mejorar significativamente la seguridad de nuestro correo electrónico y es critico abordar estos riesgos mediante una cuidadosa planificación, configuración precisa y monitorización constante. Es por esto que recomendamos iniciar una implementación de DMARC en modo de monitorización (p=none) e ir ajustando de forma gradual la política (como la hemos ido trabajando a lo largo del documento) a medida que vamos verificando la correcta configuración y funcionamiento de los registros SPF y DKIM asociados.\n\nAsimismo, es necesario hacer un especial énfasis en la recomendación de formar al personal técnico involucrado sobre la importancia de una configuración adecuada y la necesidad de adaptarse a cambios en la infraestructura de correo electrónico para minimizar la interrupción de la comunicación legítima.\n\nEn la actualidad, algunos de los grandes proveedores de correo electrónico trabajan con grandes volúmenes de correos electrónicos, generando la necesidad de autoescalado de sus infraestructuras en cualquier momento de manera puntual, por eso es muy importante definir correctamente DKIM y SPF ya que con estos grandes proveedores, por la volatilidad y picos de carga de sus necesidades, corremos un riesgo de no alinear en la totalidad de los casos ambos parámetros, teniendo que trabajar solo con la validación de uno de ellos, esto es común cuando se usan proveedores de correo.\n\nPor estas necesidades, los proveedores pueden desplegar bloques de servidores fuera de los rangos o no desplegarse a tiempo las claves de DKIM y estaremos enviando correos no alineados correctamente. Este porcentaje es residual, pero la debemos tener en cuenta.\n\n**Importancia de la configuración de una política DMARC en dominios que no envían correo electrónico**\n\nLa configuración de una política DMARC en dominios que no envían correo electrónico es también una práctica de seguridad esencial que a menudo pasamos por alto dentro de los departamento de TI, pero que puede tener implicaciones significativas en la protección de la reputación y la identidad de nuestra marca. Aunque un dominio no esté activamente enviando correos, aún puede ser objeto de suplantación y otros tipos de abusos. Implementar una política DMARC en estos dominios nos ayuda a prevenir tales problemas y no tiene los riesgos anteriormente negociados.\n\nUno de los principales beneficios de configurar la política DMARC en dominios que no envían correo es prevenir la suplantación de identidad. Los atacantes a menudo buscan dominios que parecen legítimos pero que no estén adecuadamente protegidos con políticas de autenticación de correo electrónico. Al configurar una política DMARC, recomendando utilizar, en este caso, una política de p=reject, podemos asegurarnos que ningún correo electrónico supuestamente enviado desde ese dominio sea aceptado por un servidor receptor, cerrando así una vía comúnmente explotada para ataques de phishing.\n\nLa reputación de nuestra marca puede ser gravemente dañada si nuestro dominio es utiliza en ataques de phishing. Esto nos llevará a una pérdida de confianza del cliente y posibles implicaciones legales, especialmente en industrias altamente reguladas. Configurar una política DMARC, protegerá, por tanto, el nombre de la organización asegurando que los correos fraudulentos no sean fácilmente aceptados por los receptores.\n\nAl adoptar una política DMARC en todos los dominios bajo el control de nuestra organización, contribuimos a elevar los estándares generales de seguridad del correo electrónico en la red. No solo protegeremos los dominios de forma individual, sino que también estaremos promoviendo mejores prácticas que fomentarán un entorno en línea más seguro.\n\nAunque un dominio no envíe correo, si es suplantado, podría utilizarse para enviar grandes cantidades de spam, que no solo afectará a las víctimas potenciales sino también puede resultar en que el dominio sea incluido en listas negras de correo electrónico.\n\nEl punto más reseñable de esta práctica es la monitorización y conocimiento, en el supuesto caso de que un atacante o un tercero intentase hacer uso de ese dominio desde el que no se tiene planificado que se envíe correo, gracias a los reportes y las herramientas para el análisis de datos que tengamos configuradas (registro rua y ruf) obtendremos métricas y notificaciones sobre el potencial uso fraudulento que se detecte y conoceremos al momento la existencia de una campaña de phishing que trate de hacer uso de un dominio configurado.\n\n**Otras recomendaciones en políticas DMARC**\n\nDebemos asegurarnos una colaboración efectiva con los principales receptores de correo electrónico, incluyendo nuestra propia organización, para facilitar la implementación de una política DMARC y mejorar la gestión de la seguridad del correo electrónico.\n\nDebemos elaborar un plan con bajo nivel de detalle, donde se requiera comunicar lo más básico y no entrar en detalles.\n\nDebemos identificar a los principales receptores de correo electrónico dentro y fuera de la organización, ente los que incluiremos a departamentos internos clave y socios externos.\n\nPara la comunicación interna, organizaremos una reunión inicial con el equipo para comunicarle el plan de implementación de una política DMARC. Explicaremos la importancia del proceso y cómo puede impactar en la recepción del correo electrónico, enfocándonos en la necesidad de monitorizar y ajustar los filtros de spam y las políticas de recepción para monitorizar lo que se recibe de la propia entidad y cómo se trata.\n\nEstableceremos una comunicación regular (por ejemplo, reuniones quincenales o grupo de chat en línea) para discutir actualizaciones y resolver problemas relacionados con la implementación de la política DMARC.\n\nUna practica recomendable es el envío de un comunicado formal a los principales receptores de correo electrónico externos (que ya los tendremos identificados) y con los que tengamos un trato cordial, informando sobre el proceso de la implementación de la política DMARC. En este comunicado debemos incluir cuál es el propósito de la implementación, cómo podría afectar la recepción de correos desde nuestro dominio y solicitar su cooperación en ajustar sus sistemas de recepción si es necesario.\n\nEstableceremos un procedimiento para revisar y ajustar la configuración de la política DMARC basándonos en la retroalimentación interna y externa.\n\nGracias por leer en **Obss**, sobre la importancia de **configurar los protocolos SPF, DKIM y DMARC** para proteger la seguridad de nuestras comunicación electrónica. Esperamos que hayas aprendido algo nuevo sobre cómo estos protocolos pueden ayudarte a prevenir el fraude y la pérdida de datos.\n\nSi tienes alguna pregunta o necesitas ayuda para configurarlos, no dudes en contactarnos a través de [Linkedin](https://www.linkedin.com/in/gorka-arroyuelos/) o a través de nuestra comunidad de [Whatsapp](https://chat.whatsapp.com/C8bglRUFdp2Jc8KFNMyXL9). Recuerda que la seguridad es fundamental en la comunicación electrónica, y configurar estos protocolos es un paso crucial para proteger tus correos electrónicos y tu reputación en línea.\n\n**Nos vemos en las redes!**",
      "date_published": "2024-05-24T06:20:07.000Z",
      "date_modified": "2024-05-25T11:18:40.000Z",
      "tags": [
        "Aplicaciones en la nube",
        "Articulos",
        "Autenticación multifactor (MFA)",
        "Cuentas de emergencia",
        "Dispositivos compatibles",
        "Inscripción segura en MFA",
        "M365",
        "Microsoft Entra ID",
        "Políticas de acceso condicional",
        "Protocolos de autenticación heredados",
        "Registro de dispositivos",
        "Seguridad en la nube"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/configurar-spf-dkim-dmarc-proteger-correo-electronico/",
      "url": "https://takamaka.pages.dev/blog/configurar-spf-dkim-dmarc-proteger-correo-electronico/",
      "title": "Por qué es necesario usar los protocolos SPF, DKIM y DMARC y cómo configurarlos",
      "summary": "En el próximo post de Obss , vamos a enfocarnos en la seguridad de los correos electrónicos y exploraremos tres tecnologías clave que trabajan juntas para…",
      "content_text": "**Hello Everyone!!**\n\nEn el próximo post de **Obss**, vamos a enfocarnos en la seguridad de los correos electrónicos y exploraremos tres tecnologías clave que trabajan juntas para proteger a los usuarios de la recepción de correos electrónicos falsos: **SPF, DKIM y DMARC**.\n\nComo **CIO** considero muy importante la implementación de **SPF, DKIM y DMARC** para proteger la seguridad de tus correos electrónicos.\n\nEstas tecnologías, aunque pueden parecer complejas, son fundamentales para garantizar la autenticidad y la integridad de los correos electrónicos, evitando así ataques de phishing y suplantación de identidad. ¡Estamos emocionados de compartir nuestros conocimientos sobre cómo estas tecnologías pueden ayudar a mejorar la seguridad de tus correos electrónicos!\n\n#### **Que son los protocolos** **SPF, DKIM y DMARC**\n\nSeguro que has escuchado a colegas o en publicaciones técnicas hablar de los protocolos SPF, DKIM o DMARC y que te asegures de tenerlos en orden cuando envíes tus campañas de email marketing. Y mientras buscas sin descanso cómo configurarlos, de pronto te preguntas “Pero, eso del SPF, DKIM y DMARC… ¿qué es?”\n\nVamos a empezar por el principio. El **phishing** es una técnica utilizada por los estafadores para obtener información personal. Los phishers envían un correo electrónico haciéndose pasar por una organización de confianza (un banco, Paypal, eBay, Amazon...), con el fin de robarnos datos confidenciales.\n\nEn este tipo de suplantación de identidad también la conocemos como **spoofing**, gracias a esos datos que consiguen, los estafadores pueden, por ejemplo, realizar transferencias bancarias a sus cuentas o conectarse a un sitio para enviar spam.\n\nPues para evitar que estos phishers se hagan pasar por nosotros utilizando el mismo nombre de dominio, existen los protocolos de autenticación **SPF, DKIM y DMARC**. En este post, vamos a explicar detenidamente qué son y cómo configurarlos para hacer tus envíos de correos más seguros.\n\nComo ocurre con todo, cuando nos enfrentamos a siglas en inglés, lo más común es que no sepamos ni a qué corresponden. Vamos a echarle un vistazo a cada una.\n\n**¿Qué es el SPF?**  \nEl Sender Policy Framework, o SPF, es un estándar de autenticación que vincula un nombre de dominio a una dirección de correo electrónico. Consiste en definir cuál es el remitente (o remitentes) autorizado para enviar emails con un dominio determinado.\n\nAsí, los clientes de email como Gmail o Outlook y los servidores de correo electrónico pueden comprobar que el email entrante procede de direcciones IP o servidores autorizados por el administrador del dominio del remitente.\n\nPara esto, los servidores DNS comprueban con los registros SPF si la IP del servidor desde el que se envía tiene relación con el dominio.\n\n**¿Qué es el DKIM?**  \nEl DomainKeys Identified Mail, o DKIM, es un protocolo de autenticación que vincula un nombre de dominio a un mensaje. Habilitar DKIM nos permite utilizar una clave privada en tus emails salientes a modo de firma digital.\n\nEl objetivo del protocolo DKIM no es sólo demostrar que el nombre de nuestro dominio no ha sido usurpado, sino también que el mensaje no ha sido alterado durante la transmisión.\n\n**¿Qué es DMARC?**  \nEl Domain-based Message Authentication, Reporting and Conformance, o DMARC, es un estándar de autenticación que complementa a SPF y DKIM para combatir más eficazmente el phishing y otras prácticas de spamming.\n\nNos permite como propietarios de dominio indicar a los **ISP** (proveedores de servicios de internet) y a los clientes de email qué hacer cuando un mensaje firmado de nuestro dominio no está formalmente identificado por un estándar **SPF** o **DKIM.**\n\n**DMARC** fue desarrollado en 2012 por un grupo de trabajo que incluía a grandes empresas tecnológicas y de comunicaciones como Google, Microsoft, Yahoo, AOL, y otras. La idea era crear un estándar que todos en la industria pudieran utilizar para hacer el correo electrónico más seguro y confiable.\n\n**¿Por qué deberías utilizar los protocolos SPF, DKIM y DMARC?**  \nLa razón es bastante simple: estos son los principales protocolos para verificar la identidad de los remitentes. Esta es una de las formas más efectivas de evitar que los phishers se hagan pasar por un nosotros y suplanten nuestra identidad utilizando el nombre de nuestro dominio.\n\nPero evitar ataques de phishing no es la única ventaja. De hecho, la implementación de estos protocolos mejora la entregabilidad del email marketing.\n\nGracias a estos protocolos, nuestros correos podrán ser identificados mejor por los ISP y los clientes de email de tus destinatarios, lo que mejora las posibilidades de que nuestros correo electrónicos lleguen a la bandeja de entrada de nuestros contactos y no a la carpeta de Spam o Correo no deseado.\n\nAdemás, estos protocolos se han convertido en estándares para el email. Un mensaje enviado sin firma SPF y/o DKIM puede ser considerado sospechoso por las diferentes herramientas de análisis de email.\n\nEn el contenido de este post, vamos a explicar el concepto de DMARC, el protocolo, las definiciones, sus aplicaciones prácticas y las implicaciones que surgen al implementarlo.\n\nAdemás, vamos a analizar en detalle para qué sirve DMARC, destacando sus beneficios y cómo contribuye a que fortalezcamos la seguridad y la autenticación de los correos electrónicos.\n\nAsimismo, examinaremos las repercusiones que se desencadenan al aplicar DMARC, detallando cómo esta medida puede influir en la identificación y prevención de intentos de suplantación de identidad (phishing) y otros ciberataques relacionados con el correo electrónico.\n\nVamos a presentar ejemplos concretos de situaciones que nos pueden surgir al implementar DMARC y proporcionar información esencial para comprender cómo esta herramienta contribuye a garantizar la integridad y autenticidad de los mensajes electrónicos.\n\nEn resumen, con este post ofrecemos una guía completa sobre DMARC, ofreciendo una visión detallada de su propósito, utilidad y las consecuencias prácticas que se derivan de su aplicación.\n\n#### **Introducción a DMARC**\n\nComo hemos explicado, DMARC (Domain-based Message Authentication, Reporting & Conformance) es un protocolo de validación de correo electrónico diseñado para proteger los dominios de correo electrónico de la suplantación de identidad y otras formas de abuso en el correo electrónico, como el fraude y el phishing. Su historia se remonta a la colaboración entre varias organizaciones y expertos en seguridad de correo electrónico y se encuentra especificado en el estándar RFC74891.\n\n**DMARC** tiene dos funciones principales:\n\n- **Verificar la autenticidad** del correo electrónico.\n- I**mpedir que correos falsos alcancen su destino.**\n\nAntes del protocolo **DMARC**, ya existían los protocolos **SPF** (Sender Policy Framework) y **DKIM** (DomainKeys Identified Mail), que son métodos que utilizamos para verificar si los correos electrónicos provienen de fuentes legítimas. Sin embargo, estos métodos tenían limitaciones, especialmente en cómo se trataban los mensajes que fallaban en estas verificaciones.\n\nPor lo tanto, el protocolo **DMARC** surgió como una solución para llenar los vacíos dejados por **SPF** y **DKIM**. Nos permitía a los propietarios de dominios especificar cómo queremos manejar los correos electrónicos que no pasan las verificaciones individuales mediante políticas, además de construir un formato estándar de informes con mensajes informativos que los servidores de recepción de correo nos envían sobre la autenticidad de los correos electrónicos recibidos.\n\nEstos reportes ayudan a los administradores de dominios a entender cómo están siendo tratados los correos electrónicos en el mundo exterior, incluyendo cuántos mensajes pasaron o fallaron las verificaciones de **SPF** y **DKIM**, y cómo son manejados de acuerdo con la política **DMARC** establecida.\n\nLos informes se envían en un formato XML y proporcionan datos detallados que utilizamos para monitorizar y mejorar las medidas de seguridad del correo electrónico, detectar problemas de configuración, combatir el abuso y el fraude y conocer el grado de alineamiento con **DMARC**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/captura-2.png?w=780)\n\n**Cual es la importancia del protocolo DMARC en nuestras organizaciones**\n\nEl negocio de la ciberdelincuencia ha encontrado en la suplantación de dominios y correos electrónicos una actividad muy lucrativa. A través de técnicas de phishing e ingeniería social, estos grupos ciberdelincuentes pueden obtener acceso a información sensible, manipular eventos políticos, o incluso paralizar infraestructuras críticas.\n\nLa responsabilidad de los departamentos de TI y por lo tanto de los CIO / CISO es trabajar para obtener una política de cuarentena al 100% en un tiempo razonable, ya que, entre otros beneficios, nos van a aportar:\n\n- **Protección contra la suplantación de identidad en el correo electrónico**. Impidiendo que grupos de ciberdelincuentes envíen correos fraudulentos que parecen provenir de dominios legítimos.\n- **Integridad de la información**. Asegurando que la información que hemos enviado por correo electrónico no ha sido alterada.\n- **Confianza de nuestros clientes y proveedores**. Incrementando la confianza en las comunicaciones por correo electrónico.\n- **Autonomía**. En el contexto geopolítico actual, la protección contra campañas de desinformación y ciberataques es más importante que nunca para preservar la integridad y la soberanía.\n\n#### **Consideraciones técnicas previas a la implementación de protocolos DMARC**\n\n**Qué es y cómo se configura SPF**\n\n**SPF** nos va permitir especificar qué servidores de correo están autorizados para enviar correos electrónicos en nombre de nuestro dominio. Esto lo logramos mediante la publicación de un registro **SPF** en los **DNS del dominio**. Los servidores de recepción de correo pueden consultar este registro para verificar si el correo que están recibiendo proviene de un servidor autorizado por el propietario del dominio del remitente.\n\n**Ejemplo de configuración SPF**\n\nVamos a suponer que nuestra organización tiene un con dominio “acme.com” y deseamos implementar **SPF** para protegernos. Estableceremos una política **SPF** que solo permita enviar correos desde nuestros servidores de correo internos y, opcionalmente, desde un proveedor de servicios de correo que utilizamos. El registro SPF en el DNS de “acme.com” podríamos configurarlo de la siguiente manera:\n\n- **v=spf1 ip4:192.168.0.1 include:mailservice.com -all**\n\nDonde:\n\n- **v=spf1.** La versión de SPF que estamos utilizando.\n- **ip4:192.168.0.1**. Los correos electrónicos que enviamos desde la dirección IP 192.168.0.1 son lo que estarán están autorizados.\n- **include:serviciocorreo.com**. Esta directiva incluye la política de **SPF** de `**mailservice.com**` en la política actual. Esto significa que cualquier dirección IP autorizada por `**mailservice.com**` también estará autorizada para enviar correos electrónicos desde el dominio.\n- **\\-all:** Un mecanismo de fallo que indica que cualquier servidor que no cumpla con los criterios anteriores no estará autorizado para enviar correos desde \"acme.com\".\n\nCuando un servidor de recepción recibe un correo electrónico que afirma ser de \"acme.com\", verificará la identidad contra el registro **SPF**. Si el correo proviene de un servidor no listado o autorizado en el registro **SPF**, será rechazado o marcado como sospechoso, dependiendo de la configuración del servidor receptor.\n\nEn el ejemplo que hemos expuesto, solo hemos tratado los parámetros esenciales: **versión, ipv4, include y all.** Esto es lo mínimo necesario que debemos configurar para que SPF funcione correctamente, asumiendo que el resto de los valores por defecto serán adecuados para nuestra política. No es común ver el resto de parámetros, pero estos son:\n\n- **v.** Este siempre es el primer parámetro en un registro SPF y declara la versión de SPF que vamos a estar utilizando. No hay alternativas para este valor; siempre debe ser spf1.\n- **ip4 e ip6**. Con estos parametros vamos a especificar las direcciones IP (en formato IPv4 o IPv6, respectivamente) que autorizamos para enviar correo en nombre de nuestro. No hay un valor por defecto para estos campos y debemos configurarlos explícitamente con las direcciones IP correctas. **ipv4** es una etiqueta diferente a i**pv6**, comúnmente solo se utiliza ipv4 en la actualidad.\n- **include**. Con este parámetro permitimos incluir la política SPF de otro dominio dentro de nuestro registro SPF. Este parámetro nos será útil cuando utilizamos servicios de terceros para enviar correos electrónicos en nombre de nuestro dominio. Al igual que con ip4 e ip6, no hay un valor predeterminado.\n- **a y mx**. Con estos parámetros permitimos que los correos electrónicos sean enviados desde las direcciones IP asociadas a los registros A o MX de nuestro dominio, respectivamente. Si los usamos sin parámetros adicionales, nos referiremos a nuestro propio dominio. No hay valores predeterminados y solo se aplican si se incluyen explícitamente.\n- **ptr**. No se recomienda usarlo debido a problemas de rendimiento y porque no es efectivo como mecanismo de verificación. Con el parámetro ptr verificamos que la dirección IP inversa del remitente coincida con el dominio especificado.\n- **exists**. Con este parámetro permitimos que nuestro dominio especifique una consulta de DNS que, si resuelve, permite que la IP pase. Se usa raramente debido a su complejidad y carga en los servidores de DNS.\n- **redirect**. Con este parámetro permitimos redirigir la evaluación de SPF a otro dominio. Si lo usamos, reemplazamos completamente la política del dominio original por la del dominio al que la redirigimos.\n- all. Es un parámetro con el que especificamos cómo deben ser tratados los correos electrónicos que no coinciden con ninguno de los anteriores mecanismos en el registro SPF. Es el final del registro y tiene mucha importancia porque definimos el comportamiento por defecto para las direcciones IP que no están específicamente autorizadas. Este siempre debe aparecer al final del registro DNS para el SPF:\n    - **+all**. Permitimos a cualquier servidor enviar correo en nombre de nuestro dominio (esto desactiva SPF como medida de seguridad y por lo tanto, no es lo recomendado).\n    - **\\-all**. Indicamos que los correos enviados desde servidores no especificados en el registro SPF deben ser rechazados. (Recomendado)\n    - **~all**. Es importante si aplicamos una política de \"softfail\", en la que sugerimos pero no requerimos que los mensajes sean tratados como spam o rechazo; es útil para la fase de pruebas.\n    - **?all**. Indicamos una política neutral donde no se da ninguna instrucción sobre cómo tratar los correos que no coinciden con otros mecanismos del registro.\n\n**Qué es y cómo se configura** **DKIM.**\n\nDKIM nos va a permitir asociar nuestro dominio con un mensaje de correo electrónico, añadiendo una firma digital a la cabecera del mensaje. Esta firma digital se crea utilizando una clave privada que solo la posee nuestro dominio como remitente y cualquier receptor puede verificar esta firma utilizando la correspondiente clave pública, la cual la tendremos publicada en el DNS en nuestro dominio.\n\n**Ejemplo de configuración DKIM**\n\nSiguiendo con nuestro ejemplo anterior, queremos implementar DKIM para nuestros correos electrónicos para nuestro dominio \"acme.com\". El rol implicado de la organización deberá generar un par de claves criptográficas (una privada y una pública). La clave privada la utilizaremos para firmar digitalmente los correos salientes de nuestro dominio, mientras que la clave pública la publicaremos en un registro DKIM en el DNS de nuestro dominio. Quedaría así:\n\n- dkim.\\_domainkey.acme.com. IN TXT \"v=DKIM1; k=rsa; p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC\n\nDonde:\n\n- **dkim.\\_domainkey.** El prefijo estándar que indica dónde se encuentra la\n- clave pública DKIM para el dominio \"acme.com\".\n- **v=DKIM1**. La versión de DKIM.\n- **k=rsa.** El tipo de clave criptográfica utilizada, en este caso RSA.\n- **p=MIGfMA0GCSqGSIb3DQEBAQUAA4GNADCBiQKBgQC**, la clave pública que vamos a utilizar para verificar las firmas digitales.\n\nCuando el servidor remoto que recibe un correo electrónico que afirma ser de \"acme.com\", verificará la firma en la cabecera del correo utilizando la clave pública. Si la verificación es validada el mensaje realmente proviene de \"acme.com\" y que no ha sido modificado en tránsito. Si la verificación falla, el correo debe ser tratado como sospechoso.\n\nEn el ejemplo que hemos expuesto, solo hemos tratado los parámetros esenciales: versión, tipo de clave, y la clave pública. Esto es lo mínimo necesario que debemos configurar para que **DKIM** nos funcione de forma satisfactoria. Asumimos que el resto de los parámetros valores por defecto son adecuados para nuestra política de seguridad. No es común ver el resto de parámetros, pero estos son:\n\n- **v**. Versión del DKIM, por defecto: DKIM1. Este parámetro siempre debe estar presente y configurado para indicar que se trata de un registro DKIM.\n- **h**. Algoritmos de hash permitidos. Generalmente, no lo especificamos y los sistemas asumen los más comunes como sha256.\n- **k**. Tipo de clave, DKIM utiliza **rsa** por defecto, y es el tipo de clave más comúnmente utilizamos para firmar los correos electrónicos.\n- **p**. Clave pública, este campo debe contener la clave pública que corresponde a nuestra clave privada utilizada para firmar los correos electrónicos.\n- **s**. Ámbito de los correos que la firma pretende cubrir, generalmente, no se especifica y se asume \\**, lo que significa que la firma es válida para todos los correos del dominio.*\n- ***t** .Marca de tiempo de la firma, no se usa comúnmente en los registros DKIM, la gestión de la validez temporal la realiza el software que verifica la firma.*\n- ***g**. Granularidad de la firma. Define a qué usuarios específicos le aplicamos la firma. Por defecto, suele estar configurado para coincidir con cualquier usuario (*).\n- **n**. Notas, campo de texto libre para incluir comentarios que el administrador estime convenientes.\n- **o**. Política de firma, indica si todos los correos deben estar firmados (-) o si algunos correos pueden no estarlo (~).\n- **i**. Identidad del usuario que firma el mensaje. Esta permite especificar una dirección de correo electrónico particular en el campo \"From:\" que la clave se supone que firma.\n\n**Qué es y cómo se configura** **DMARC.**\n\nDMARC utiliza las protocolos SPF y DKIM antes mencionadas para verificar que los mensajes de correo electrónico procedentes de un dominio sean auténticos y no hayan sido alterados en tránsito.\n\nAdemás, nos permite establecer políticas en las que estableceremos cómo deben manejar los servidores receptores los correos que no pasan estas verificaciones. También nos va a proporcionar un sistema de informes que permite al administrador de nuestro dominio recibir retroalimentación sobre el rendimiento de los correos enviados desde nuestro dominio y cómo están siendo procesados bajo las políticas de DMARC.\n\n**Ejemplo de DMARC**\n\nSeguimos con el ejemplo de nuestra entidad \"acme.com\" y deseamos implementar DMARC para mejorar la seguridad de nuestro correo electrónico. El rol implicado de la organización de \"acme.com\" añadirá un registro DMARC al DNS del dominio, que podría verse así:\n\n- v=DMARC1; p=none; rua=mailto:reportes@proveedordmarc.com; ruf=mailto:fallos@proveedordmarc.com; fo=1; adkim=r; aspf=r\n\nDonde:\n\n- **v=DMARC1.** Versión de DMARC.\n- **p=none.** Es la política de DMARC que pide no realizar ninguna acción en los correos que no pasen las pruebas de SPF y/o DKIM, pero sí generar los reportes.\n- **rua=mailto:reportes@proveedordmarc.com**. Es la dirección de correo electrónico para recibir reportes agregados de autenticación.\n- **ruf=mailto:fallos@proveedordmarc.com**. Es la dirección de correo electrónico para recibir reportes forenses detallados de fallos de autenticación.\n- **fo=1**. Genera reportes de fallo si falla cualquier verificación (SPF o DKIM).\n- **adkim=r; aspf=r**. Configuración relajada para DKIM y SPF respectivamente, indicando que la parte del dominio debe coincidir con el dominio en el mensaje, pero permite ciertas discrepancias.\n\nAl utilizar este registro DMARC, \"acme.com\" no protegemos la marca de usos indebidos en el correo electrónico por la política seleccionada, pero nos permite recibir información valiosa sobre el rendimiento y la seguridad de nuestras comunicaciones por correo electrónico, lo que nos va a permitir realizar ajustes y mejoras continuas en nuestros protocolos de seguridad para planificar un cambio de política.\n\nEn el ejemplo solo hemos tratado los parámetros básicos: versión, política, rua, ruf y fo. Esto es lo mínimo que debemos configurar para que DKIM nos funcione de forma satisfactoria, asumimos que el resto de los parámetros valores por defecto son adecuados para nuestra política de seguridad, pero estos son:\n\n- **v**. Versión del protocolo DMARC, actualmente DMARC1.\n- **p**. Política para aplicar al correo electrónico que no supere la verificación de DMARC. Puede ser:\n    - **none:** Esta política permite que todos los correos electrónicos alcancen su destino, incluso si fallan en la verificación de DMARC. Se utiliza como una política de monitorización para analizar los reportes de fallo y determinar el nivel de configuración con DMARC.\n    - **quarantine**: Esta política determina que los correos que fallen en la verificación sean marcados como correo no deseado o spam.\n    - **reject**: Esta es la política más estricta, los correos que fallen en la verificación son rechazados impidiendo que lleguen a su destino.\n- **sp**. Política para aplicar al correo electrónico, correspondiente a subdominios, que no superen la verificación de DMARC. Si omitimos este parámetro, se aplicará la política definida en la etiqueta **“p”** a los subdominios.\n- **aspf**, Este parámetro controla la precisión con la que se comparan los registros del remitente con las firmas SPF, con dos posibles valores:\n    - **r (relajado)** permite coincidencias parciales, como subdominios de un dominio dado.\n    - **s (estricto)** requiere una coincidencia exacta.\n- **adkim**. Este parámetro se refiere a la precisión con la que se comparan los registros del remitente con las firmas DKIM, con dos posibles valores:\n    - **r (relajado)** permite coincidencias parciales, como subdominios de un dominio dado.\n    - **s (estricto)** requiere una coincidencia exacta.\n- **pct** .Este parámetro de porcentaje indica que solo se aplique la política de DMARC a un porcentaje de los correos electrónicos fallidos. “pct=50” indicará a los receptores que apliquen sólo la política al 50% de los correos electrónicos que no superen la verificación DMARC. Si se omite esta parametro, se aplicará al 100% de los correos electrónicos fallidos. La etiqueta pct se diseñó como una forma de aplicar de forma gradual las políticas DMARC para acortar el período de implementación.\n- **rua**. Lista de URL para enviar reportes XML de comentarios agregados. Los reportes RUA son resúmenes agregados que los servidores receptores nos envían para informar sobre el volumen y los resultados de la autenticación de correos electrónicos enviados en su nombre. DMARC requiere una URL o lista de URL y no solo un correo, quedando: “mailto:analizador-dmarc@acme.com”.\n- **ruf**. Lista de URL para enviar reportes forenses. Los reportes RUF son mensajes que los servidores receptores de correo electrónico nos envían para proporcionar información detallada sobre incidentes individuales de fallos en la autenticación de mensajes. Actualmente es un parámetro en desuso por la mayoría de proveedores de correo ya que hay problemas de privacidad en las comunicaciones. DMARC requiere una URL o lista de URL y no solo un correo, quedando: “mailto:analizador-dmarc-forense@aceme.com”.\n- **rf**. Formato para el reporte de fallo. Esto puede ser:\n    - afrf (Authentication Failure Reporting Formats)\n    - iodef (Incident Object Description Exchange Format).\n    - Por defecto, su valor es “afrf”.\n- **fo**. Es el parámetro usado dentro del registro DMARC para especificar las condiciones bajo las cuales los receptores deben generar y enviar reportes de fallos. Este parámetro puede tener múltiples opciones combinadas y los valores permitidos son:\n    - 0 para generar informes si tanto DKIM como SPF fallan\n    - 1 para generar informes si DKIM o SPF falla\n    - d para generar un informe si DKIM falla\n    - s para generar un informe si SPF falla\n- **ri**. Es el intervalo entre informes expresado en segundos. Es la frecuencia con la que deseamos recibir informes XML. Se trata de una preferencia, los proveedores deben tener la capacidad de ofrecer un informe diario, pero si el intervalo es menor, se aplica la base del mejor esfuerzo. Por defecto, su valor es “86400”.\n\n**Configuración de DMARC**\n\nLos mecanismos de seguridad implementados en los protocolos **SPF y DKIM** son, por si mismos, suficientes para validar que un correo es enviado desde un servidor autorizado, pero no garantizan, en ningún caso, que no estén realizando suplantaciones de identidad. Para evitar esta casuística, el protocolo **DMARC,** incorpora un nuevo concepto de seguridad llamado **Alineamiento del DMARC.**\n\nPara poder entender este concepto, es fundamental que comprendamos las diferencias entre las cabeceras **Mail From y Header From** y la importancia que posee en el proceso de alineación DMARC. El **Mail From** se utiliza durante el proceso de autenticación (se le aplica el **DKIM y SPF**) y el **Header From** se utiliza durante la visualización del correo.\n\nEs decir, un servidor puede autenticarse de forma correcta, pero puede utilizar como remitente una identidad suplantada que será la que aparecerá ante el usuario durante la visualización. Por ello, **la alineación de DMARC**, es la que evitará que un servidor, autenticado legítimamente, pueda enviar correos utilizando como remitente dominios no autorizados.\n\nEn el proceso de **alineación DMARC**, vamos a examinar tanto el **Mail From** como el **Header From** y vamos a tener en cuenta los resultados de las verificaciones de **SPF y DKIM**. Por lo tanto, realizaremos dos verificaciones de la alineación distintas:\n\n- **SPF alineado**. Para que se dé una alineación del SPF es necesario que el correo cumpla con la verificación SPF y que el **Mail From y el Header From** pertenezcan al mismo dominio.\n- **DKIM alineado.** Para que se dé una alineación del DKIM es necesario que el correo cumpla con la verificación DKIM y que el dominio utilizado durante la firma de integridad de DKIM pertenezca al mismo dominio que el usuario de **Header From.**\n\nSi se cumple uno de ellos consideraremos que un correo electrónico está parcialmente alineado y si cumple los dos consideraremos que está completamente alineado. Únicamente es necesario que se cumpla uno de ellos para que cumpla el DMARC correctamente\n\n**Alineamiento relajado y estricto**\n\n**En el protocolo DMARC, la alineación SPF y DKIM puede ser relajada o estricta**. En el **modo relajado**, se permite una coincidencia aceptando subdominios entre el encabezado **Header From** y los dominios analizados por **SPF y DKIM** mientras que, en el **modo estricto**, se requiere una coincidencia exacta.\n\nEn la siguiente tabla podemos observar cuando se cumplen cada tipo de alineamiento dependiendo de los dominios del **Header From y Mail From**:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Header From</strong></td><td>Mail From</td><td>Relajado</td><td>Estricto</td></tr><tr><td></td><td></td><td></td><td></td></tr><tr><td>acme.com</td><td>acme.com</td><td>Ok</td><td>Ok</td></tr><tr><td>tnt.acme.com</td><td>tnt.acme.com</td><td>Ok</td><td>Ok</td></tr><tr><td>acme.com</td><td>tnt.acme.com</td><td>Ok</td><td>No OK</td></tr><tr><td>tnt.acme.com</td><td>acme.com</td><td>Ok</td><td>No Ok</td></tr><tr><td>tnt.acme.com</td><td>usuario.acme.com</td><td>Ok</td><td>No Ok</td></tr><tr><td>acme.com</td><td>otrodominio.com</td><td>Ok</td><td>No Ok</td></tr></tbody></table>\n\n**Cómo crear un registro TXT de SPF, DKIM y DMARC**\n\nPara crear un registro DNS, incluido un registro DMARC, podemos seguir estos pasos generales que se aplican a la mayoría de los proveedores de servicios de DNS. Aquí detallamos los pasos sin incluir ejemplos específicos:\n\n- **Accedemos al administrador de DNS**\n    - Iniciamos sesión en el panel de control de nuestro proveedor de hosting o registrador de dominios donde se aloja nuestra DNS.\n    - Localizamos la sección de administración de DNS o Dominios en nuestro panel de control.\n- Navegamos a la gestión de registros DNS\n    - Entramos en la sección específica donde podemos ver y modificar los registros DNS. Esto podría estar etiquetado como \"Zona DNS\", \"Gestor DNS\", \"Configuración de DNS\", o algo similar.\n- Agregamos un nuevo registro\n    - Seleccionamos la opción para añadir un nuevo registro. Esto puede ser un botón o enlace que nos diga \"Agregar Registro\", \"Nuevo Registro\", o \"Crear Registro\".\n- Especificamos el tipo de registro y detalles\n    - Escogemos el tipo de registro adecuado y seleccionaremos \"TXT\" como tipo de registro.\n        - **Para un registro SPF.** Generalmente, el nombre del host para un registro SPF es simplemente \"@\" si queremos que se aplique al dominio principal. El valor del registro SPF debe empezar con v=spf1 seguido de las directivas en las que especificamos qué servidores están autorizados para enviar correo en nuestro nombre.\n        - **Para un registro DKIM**. El nombre del host es usualmente algo como selector.\\_domainkey. Aquí, “selector” es un prefijo que podemos definir (es una etiqueta que ayuda a identificar la clave específica usada para firmar correos). Por ejemplo, si elige mail como selector, el nombre completo del registro sería mail.\\_domainkey.tudominio.com. El valor para un registro DKIM incluye la versión de DKIM (v=DKIM1), el tipo de clave, y la clave pública en sí.\n        - **Para un registro DMARC**. Usualmente escribiremos \"\\_dmarc\". Esto hará que el nombre completo del registro sea \"\\_dmarc.entidad.com\".\n            - Introduciremos el valor del registro. Aquí es donde colocaremos los detalles del registro DMARC, como la política, las direcciones de correo para reportes, etc.\n        - **Guardaremos el registro**\n            - Revisaremos la información que hemos introducido para asegurarnos que es correcta.\n            - Guardaremos o aplicaremos los cambios. Puede haber un botón que diga \"Guardar\", \"Aplicar\", o \"Actualizar\".\n        - **Verificación**\n            - Verificaremos que el registro se haya creado correctamente usando herramientas locales como el comando “dig” o mediante herramientas online de terceros como MXToolbox o similares para asegurarse de que el registro se está propagando y es accesible públicamente.\n        - **Esperaremos la propagación**\n            - Debemos de tener en cuenta que los cambios en los registros DNS pueden tardar en propagarse. Este tiempo puede variar desde unos pocos minutos hasta 48 horas, dependiendo del TTL (tiempo de vida) configurado para los registros y del proveedor de DNS.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/captura-3.png?w=977)\n\n**Uso adecuado de selectores DKIM**\n\nUn selector en DKIM es una cadena de caracteres con la que identificamos de manera única un conjunto específico de claves públicas utilizadas para firmar los mensajes de correo electrónico mediante DKIM. Cada dominio que implementa DKIM puede tener múltiples selectores, cada uno asociado con un par de claves pública/privada único. El selector se incluye en la cabecera DKIM del correo electrónico firmado, lo que permite al servidor receptor identificar qué conjunto de claves debe utilizar para verificar la firma DKIM.\n\nUna buena práctica en el uso de selectores DKIM es que utilicemos múltiples selectores para diferentes conjuntos de claves, lo que nos va a facilitar la gestión y la revocación en caso necesario. Esto nos va a implicar asignar un selector específico para los servidores de correo internos y crear selectores independientes para cada tercero o servicio externo que envíe correo en nombre de nuestra organización. Al hacerlo de esta manera, podemos revocar selectivamente un conjunto de claves comprometido sin afectar la autenticación de otros servicios. Además, proporcionamos una mayor granularidad en la gestión de claves y mejora la seguridad global del sistema DKIM.\n\n**Medidas adicionales durante la aplicación de políticas de DMARC**\n\nDurante la implementación de políticas de DMARC, es fundamental que consideremos tomar medidas adicionales para fortalecer la seguridad del correo electrónico y mitigar los riesgos de suplantación de identidad y phishing. Además de las políticas de reject o quarantine, para los correos electrónicos que no cumplen con SPF, DKIM o DMARC, existen otras acciones que podemos tomar para proteger a sus usuarios:\n\n- Sustitución del **Header From** por el **Envelope From** cuando no se cumple DMARC, permitiendo visualizar el remitente real en lugar del Header From que podría ser suplantado.\n- Agregar un banner informativo que alerte al usuario sobre la posibilidad de suplantación de identidad y recomiende precaución al abrir el correo.\n\nEstos controles los vamos a aplicar durante la recepción de los correos de los usuarios del dominio protegido. Son medidas que consideramos poco intrusivas pero que resultan eficaces para alertar a los usuarios de correos sospechosos. Es importante que destaquemos que estos controles en ningún caso previenen la suplantación de usuarios del dominio hacia un tercero (esto se realiza gracias a SPF, DKIM y DMARC) ya que operan en la infraestructura del dominio que estamos protegiendo.\n\nEn la segunda parte del post entraremos en detalle de la Planificación y preparación, Implantación inicial desde cero, Implementación progresiva y Configuración, Implantación, consideración por volumen de proveedores y tamaño de la organización, e Implicaciones de la implementación.\n\n[Accede desde aquí a la Parte II](/blog/por-que-es-necesario-usar-los-protocolos-spf-dkim-y-dmarc-y-como-configurarlos-parte-ii/)\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-05-22T11:06:23.000Z",
      "date_modified": "2024-05-24T06:22:19.000Z",
      "tags": [
        "Articulos",
        "ataques de spam",
        "Autenticación de correos electrónicos",
        "DKIM",
        "DMARC",
        "Phishing",
        "Seguridad del correo electrónico",
        "Seguridad informática",
        "SPF",
        "suplantación de identidad"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/novedades-en-obss/",
      "url": "https://takamaka.pages.dev/blog/novedades-en-obss/",
      "title": "Lanzamiento de nuestro primer libro",
      "summary": "Obss anuncia el próximo lanzamiento de su primer libro sobre Arquitectura Zero Trust y destaca los beneficios exclusivos para sus suscriptores, como acceso…",
      "content_text": "**Hello Everyone!!**. La actividad de **Obss** no se detiene y queremos que nuestros suscriptores asiduos tengan una seria de ventajas sobre las novedades que se avecinan\n\nTenemos emocionantes noticias que compartir con vosotros hoy.\n\nEn primer lugar, nos complace anunciar el lanzamiento de nuestros primer libro: **Fortaleciendo la Seguridad: Guía Práctica de Arquitectura de Confianza Cero** y\n\nCon este libro proporcionamos a los líderes de TI, arquitectos de seguridad y otros profesionales una guía completa sobre la Arquitectura Zero Trust.\n\n¿Qué es exactamente Zero Trust y en qué se diferencia de los modelos de seguridad heredados? ¿Cuáles son los principios básicos y las tecnologías facilitadoras clave? ¿Cómo se diseña e implementa un marco de Confianza Cero? ¿Cuáles son los posibles obstáculos y desafíos? Este libro pretende responder a todas estas preguntas y más. Quiero capacitar a las organizaciones para que adopten la Arquitectura Zero Trust para proteger sus datos, sistemas y usuarios.\n\nEstos libro está lleno de información valiosa y consejos prácticos para mantener tus sistemas seguros y protegidos contra amenazas cibernéticas.\n\nPero eso no es todo. También queremos destacar nuestra creciente presencia en las redes sociales. Para ello hemos creado un canal de WhatsApp ([**https://chat.whatsapp.com/JhKbN8b9EXe8p9Tf40dBzC**](https://chat.whatsapp.com/JhKbN8b9EXe8p9Tf40dBzC)) al que te puedes unir y en el que puedes aportar tu granito de arena, con la finalidad de crear una comunidad de entusiastas de la ciberseguridad. ¡Asegúrate de seguirnos para no perderte nada!\n\nAhora, hablemos de los beneficios de ser suscriptor de nuestro blog. Los suscriptores de Obss, vais a tener siempre prioridad en todo lo referente a la actividad del blog Esto significa que tendréis acceso anticipado a nuestras últimas publicaciones, así como a descuentos exclusivos que no estarán disponibles a nivel general. (En breve tendréis novedades, lo estamos organizando)\n\nAdemás, los suscriptores recibiréis contenido adicional, como guías, infografías y entrevistas con expertos en el campo.\n\n**Código de 50% de descuento Libro: B5L6S**\n\nEstoy emocionado de compartir estos avances con vosotros y espero que disfrutéis del contenido que tenemos preparado. Recuerda que la ciberseguridad es un tema crucial en el mundo digital de hoy, y es importante mantenerse informado y protegido.\n\nSi tienes alguna pregunta o comentario, no duden en ponerte en contacto conmigo y recuerda que **!Nos vemos en las redes!**",
      "date_published": "2024-05-17T09:16:31.000Z",
      "date_modified": "2024-06-07T09:14:35.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "obss",
        "otro blog sobre seguridad",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vii/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vii/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap VII.",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo VII del Análisis y Gestión de los Sistemas de Información. Comenzaremos a desgranar en que consiste el…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo VII del Análisis y Gestión de los Sistemas de Información. Comenzaremos a desgranar en que consiste el proyecto de análisis de riesgos.\n\nCome on, let’s start with the task.\n\n#### **Proyecto de análisis de riesgos**\n\nLas actividades de análisis de riesgo son recurrentes dentro del proceso de gestión, y como hemos comentado en repetidas ocasiones a través de estos capítulos debemos de revisarlo y actualizándolo de forma periódica. De estas actualizaciones obtendremos nuevas revisiones y/o procedimientos los cuales serán incorporados al plan de gestión de riesgos..\n\nPero antes de pasar a las actualizaciones, debemos disponer de un análisis de riesgos que nos sirva de plataforma de trabajo.\n\nCuando realicemos un análisis de riesgos partiendo de cero, vamos a dedicar unos recursos apreciables y nos conviene planificar estas actividades dentro de un proyecto, bien sea interno o se mediante una externalización del mismo.\n\nEn esta sección vamos a presentar las consideraciones que se debemos tener en cuenta para que este proyecto cumpla con los objetivos deseados.\n\nEl proyecto lo vamos a dividir en tres fases:\n\n- PAR.1 – Actividades preliminares\n- PAR.2 – Elaboración del análisis de riesgos\n- PAR.3 – Comunicación de resultados\n- PAR.4 - Control del proyecto\n\n**Roles y funciones asignados al proyecto de análisis de riesgos**\n\nDurante la ejecución del proyecto es frecuente que necesitemos crear algún rol específico para llevar acabo el proyecto.\n\n- **Comité de Seguimiento**\n    - Está comité debe estar constituido por los responsables de las organización, así como por el CIO y el CISO de la organización. En el caso que el proyecto se haya externalizado el Project Manager de la expresa consultará deberá también ser incluido. En cualquier caso la composición del comité depende de las características de la organización.\n        \n        Este comité se suele nombrar por el Comité de Seguridad de la Información, y dicho comité reporta el avance del proyecto.\n        \n        Las responsabilidades de este comité van consistir en:  \n        \n        - Resolver las incidencias durante el desarrollo del proyecto\n        - Asegurar la disponibilidad de recursos humanos con los perfiles adecuados y su participación en las actividades donde es necesaria su colaboración\n        - Aprobar los informes intermedios y finales de cada proceso\n        - Elaborar los informes finales para el comité de dirección  \n            \n- **Equipo de proyecto**\n    - Estará compuesto por personal experto en tecnologías y sistemas de información y personal técnico cualificado de la organización, con conocimientos de gestión de seguridad en general y de la aplicación de la metodología de análisis y gestión de riesgos en particular. Si el proyecto se hace con asistencia técnica mediante una externalización el personal especialista en seguridad de sistemas de información se integrará en este equipo de proyecto.\n        \n        De este grupo saldrá, la persona que será la cabeza visible del proyecto.\n        \n        El Equipo de Proyecto reporta al Comité de Seguimiento.  \n        \n    - Las responsabilidades de este equipo consisten en\n        - Ejecutar las diversas tareas del proyecto\n        - Recopilar, procesar y consolidar datos\n        - Elaborar los informes  \n            \n- **Grupos de Interlocutores o Stakeholders**\n    - Está formado por usuarios representativos dentro de las unidades afectadas por el proyecto. Lo constituyen varios posibles subgrupos (este grupo podrá ir variando en sus componentes, según el avance del proyecto):  \n        - Responsables de servicio, conscientes de la misión de la Organización y sus estrategias a medio y largo plazo\n        - Responsables de servicios internos\n        - Personal de explotación y operación de los servicios informáticos, conscientes de los medios desplegados (de producción y medidas de seguridad) y de las incidencias habituales\n\nComo hemos recordado en todas los capítulos un proyecto de análisis de riesgos siempre es mixto por su propia naturaleza; es decir, requiere la colaboración permanente de especialistas y usuarios tanto en las fases preparatorias como en su desarrollo.\n\nEl proyecto de análisis de los riesgos se lleva a cabo por medio de las siguientes tareas:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\"><strong>PAR – Proyecto de Análisis de Riesgos</strong></td><td></td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\"></td><td></td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\"><strong>PAR.1 – Actividades preliminares</strong></td><td></td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\"></td><td>PAR.11 – Estudio de oportunidad<br>PAR.12 – Determinación alcance proyecto<br>PAR.13 – Planificación del proyecto<br>PAR.14 – Lanzamiento del proyecto</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\"><strong>PAR.2 – Elaboración análisis de riesgos</strong></td><td></td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\"><strong>PAR.3 – Comunicación de resultados</strong></td><td></td></tr></tbody></table>\n\n**PAR.1 – Actividades preliminares**\n\n- **Tarea PAR.11: Estudio de oportunidad**\n    - Dentro de esta subtarea, vamos a fundamentar los motivos de la realización del proyecto de análisis de riesgos. Bajo nuestra experiencia, debemos hacer destacar de forma somera aspectos como:\n        - Evaluación del contexto organizacional\n        - Identificación de riesgos\n        - Evaluación de riesgos\n        - Cultura de seguridad y formación de usuarios\n    - Al resultado de esta actividad lo consideraremos informe preliminar.\n- **Tarea PAR.12: Determinación del alcance del proyecto**\n    - Definiremos los objetivos finales del proyecto y sus límites.\n    - El resultado de esta actividad será el perfil de proyecto de análisis de riesgos.\n- **Tarea PAR.13: Planificación del proyecto**\n    - Determinaremos las cargas de trabajo que nos va a suponer la realización del proyecto. Normalmente la evolución del proyecto nos va a venir marcada por una serie de entrevistas con los interlocutores que conocen la información relativa a algún activo o grupo de activos del sistema bajo análisis. Planificaremos las entrevistas que vamos a realizar para la recogida de información: quiénes van a ser entrevistados. Elaboraremos un plan de trabajo para la realización del proyecto.\n    - En esta subtarea vamos a determinar los participantes y daremos estructura a los diferentes grupos y/o comités para llevar a cabo el proyecto.\n    - El resultado de esta actividad estará compuesto por:\n        - un plan de trabajo para el proyecto\n        - procedimiento de trabajo\n- **Tarea PAR.14: Lanzamiento del proyecto**\n    - Adaptaremos los cuestionarios para la recogida de información adaptándolos al proyecto. Para ello partiremos los criterios establecidos dentro del Proceso de Gestión de Riesgos.\n    - En este momento realizamos actividades informativa de sensibilización a los usuarios sobre las finalidades y requerimientos de su participación.\n    - El resultado de esta actividad estará compuesto por:\n        - los cuestionarios para las entrevistas\n        - el catálogo de tipos de activos\n        - la relación de dimensiones de seguridad\n        - los criterios de valoración\n\n**Tarea PAR.11: Estudio de oportunidad**\n\nLos objetivos de esta subtarea es que podamos identificar y desarrollar los motivos por los cuales es necesario realizar un proyecto de análisis de riesgoso suscitar el interés del comité de dirección.\n\nLa Dirección suele se consciente de la necesidad e importancia de los sistemas de información dentro de la organización, pero no tanto de los nuevos problemas de seguridad que implican, o de las obligaciones legales o reglamentarias que les afectan,\n\nEn todas las organizaciones, tanto públicas como privadas, es importante transformar en medidas concretas la preocupación por la falta de seguridad de los sistemas de información, por su soporte y entorno, puesto que sus efectos no sólo afectan a dichos sistemas, sino al propio funcionamiento de la organización y, en las situaciones críticas, a su propia misión y capacidad de supervivencia.\n\n***NOTA DEL AUTOR:** A estas alturas del libro, no es necesario indicar la necesidad de realizar un proyecto de análisis de gestión de riesgos, pero en todo una exposición de motivos es necesaria, bien sea por que no exista el Analisis o porque con el paso de tiempo y tras ir añadiendo anexos es necesario una readaptación del mismo.*\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tarea PAR.11: Estudio de oportunidad</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Informe preliminar recomendando el proyecto<br>Sensibilización y apoyo de la Dirección a la realización del proyecto<br>Creación del comité de seguimiento</td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td></td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td></td></tr></tbody></table>\n\n**Desarrollo**\n\nLa iniciativa para la realización de un proyecto de análisis de riesgos puede partir del comité de dirección, aunque creemos que los principales impulsores de este plan deben ser tanto el CIO como el CISO que somos conscientes de los problemas relacionados con la seguridad de los sistemas de información, entre otros:\n\n- Incidentes sufridos relacionados con la seguridad.\n- Inexistencia de previsiones en cuestiones relacionadas con la evaluación de necesidades y medios para alcanzar un nivel aceptable de seguridad de los sistemas de información que sea compatible con el cumplimiento correcto de la misión y funciones de la organización.\n- Reestructuraciones en los productos o servicios proporcionados.\n- Cambios en la tecnología utilizada.\n- Desarrollo de nuevos sistemas de información.\n\nLos CIO / CISOS deberemos elaborar un formulario con preguntas que inviten a provocar la reflexión sobre aspectos de la seguridad de los sistemas de información por parte de:\n\n- Los responsables de las unidades operativas (responsables de servicios).\n    - El cuestionario nos permitirá proceder a un examen informal de la situación en cuanto a la seguridad de sus sistemas de información; deberán poder expresar su opinión por los proyectos de seguridad ya realizados (con su grado de satisfacción o con las limitaciones de éstos), así como sus expectativas ante la elaboración de un proyecto de análisis de riesgos. Esta aproximación de alto nivel nos va a permitir obtener una primera visión de los objetivos concretos y las opciones que tendrían que subyacer a la elaboración del proyecto.\n\nEl cuestionario nos va a permitir obtener una panorámica técnica para la elaboración del proyecto y nos posibilitará abordar el estudio de oportunidad de realización, tras integrar las opciones anteriores.\n\nDe las respuestas al formulario y de las entrevistas mantenidas con los responsables y colectivos anteriores, obtendremos una primera aproximación sobre las funciones, los servicios y los productos implicados en cuestiones de seguridad de los sistemas de información, la ubicación geográfica de aquéllos, los medios técnicos, los medios humanos, etc. y ya con estos elementos podremos realizar un informe preliminar recomendando la elaboración del proyecto de análisis de riesgos e incluyendo estos elementos, entre otros:\n\n- Exposición de los argumentos básicos.\n- Relación de antecedentes sobre la seguridad de los sistemas de información (Plan Estratégico, Plan de Actuación, etc.).\n- Primera aproximación a los objetivos a incluir en el proyecto en función de\n    - las finalidades de las unidades o departamentos\n    - las orientaciones gerenciales y técnicas\n    - la estructura de la Organización\n    - el entorno técnico.\n- Primera aproximación de los medios, tanto humanos como materiales, para la realización del proyecto.\n\n**Tarea PAR.12: Determinación del alcance del proyecto**\n\nUna vez que tengamos el plácet de la Dirección, con esta subtarea estimaremos los elementos de planificación del proyecto, es decir los participantes y sus cargas de trabajo.\n\nPara esta estimación deberemos tener en cuenta la posible existencia de un Plan Estratégico de Sistemas de Información o de Seguridad general en las unidades que pueden ser afectadas o en la propia organización y el plazo de tiempo considerado para la puesta en práctica del proyecto. En particular, consideraremos la existencia de un Plan Estratégico de Sistemas de Información para las unidades que pueden ser afectadas dentro de la organización ya que puede determinar en gran medida el alcance y la extensión de las actividades que realicemos en esta actividad.\n\nCon el proyecto de análisis de riesgos podemos perseguir objetivos a muy corto plazo tales como el aseguramiento de cierto sistema o un cierto proceso de negocio, o podemos pretender objetivos más amplios como el análisis global de la seguridad de la organización. En todo caso, hay que determinarlo y detallarlo.\n\nEspecialmente, cuando tengamos que adoptar acciones correctoras, debemos tener en cuenta que dentro del proyecto nos encontraremos con una serie de restricciones, no necesariamente técnicas, que establecerán un marco al que atenerse. Para incorporar las restricciones al análisis y gestión de riesgos, estas se agrupan por distintos conceptos, típicamente:\n\n- Restricciones políticas o gerenciales\n    - Típicas de organizaciones gubernamentales o fuertemente relacionadas con organismos gubernamentales, bien como proveedores o como suministradores de servicios.\n- Restricciones estratégicas\n    - Derivadas de la evolución prevista de la estructura u objetivos de la organización.\n- Restricciones geográficas\n    - Derivadas de la ubicación física de la organización o de su dependencia de medios físicos de comunicaciones, por ejemplo, Islas, emplazamientos fuera de las fronteras, etc.\n- Restricciones temporales\n    - Tomaremos en consideración situaciones coyunturales: conflictividad laboral, crisis internacional, cambio de la propiedad, reingeniería de procesos, etc.\n- Restricciones estructurales\n    - Tomaremos en consideración la organización interna: procedimientos de toma de decisiones, dependencia de casas matrices internacionales, etc.\n- Restricciones funcionales\n    - Que tengan en cuenta los objetivos de la Organización.\n- Restricciones legales\n    - Leyes, reglamentos, regulaciones sectoriales, contratos externos e internos, etc.\n- Restricciones relacionadas con el personal\n    - Perfiles laborales, compromisos contractuales, compromisos sindicales, carreras profesionales, etc.\n- Restricciones metodológicas\n    - Derivadas de la naturaleza de la organización y sus hábitos o habilidades de trabajo que pueden imponer una cierta forma de hacer las cosas.\n- Restricciones culturales\n    - La forma interna de trabajar puede ser incompatible con ciertas medidas de seguridad teóricamente ideales.\n- Restricciones presupuestarias\n    - La partida presupuestaria es importante; pero también la forma de planificar el gasto y de ejecutar el presupuesto\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tarea PAR.12: Determinación del alcance del proyecto</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Recopilación de la documentación pertinente de la organización</td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td>Especificación detallada de los objetivos del proyecto<br>Relación de restricciones generales<br>Relación de unidades de la Organización que se verán afectadas como parte del proyecto<br>Lista de roles relevantes en la unidades incluidas en el alcance del proyecto<br>los activos esenciales<br>los puntos de interconexión con otros sistemas<br>los proveedores externos</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Entrevistas<br>Reuniones</td></tr><tr><td>Quienes participan</td><td></td></tr><tr><td></td><td>Comité de seguimiento</td></tr></tbody></table>\n\n**Alcance**\n\nCon esta subtarea identificaremos las unidades objeto del proyecto y especificaremos las características generales de dichas unidades en cuanto a responsables, servicios proporcionados y ubicaciones geográficas.\n\nTambién identificaremos las principales relaciones de las unidades objeto del proyecto con otras entidades, por ejemplo el intercambio telemático de información, el acceso a medios informáticos comunes, etc.\n\nLa tarea presume un principio básico: el análisis y la gestión de riesgos la debemos centrar en un objetivo limitado, que puede incluir varias unidades o mantenerse dentro de una sola unidad (según la complejidad y el tipo de problema a tratar), ya que un proyecto de ámbito demasiado amplio o indeterminado podría ser inabarcable, por excesivamente generalista o por demasiado extendido en el tiempo, con perjuicio en las estimaciones de los elementos del análisis. Para que el alcance quede determinado debemos concretar:\n\n- los activos esenciales\n    - información que se maneja y servicios que se prestan\n- los puntos de intercambio de interconexión con otros sistemas\n    - aclararemos qué información se intercambia y qué servicios se prestan mutuamente\n- los proveedores externos en los que se apoya nuestro sistema de información\n\n**Tarea PAR.13: Planificación del proyecto**\n\nDentro del plan de entrevistas debemos detallar a qué personas se van a entrevistar, cuándo y con qué objetivo. Este plan nos va a permitir determinar la carga que el proyecto va a suponer para las unidades afectadas.\n\nEste plan de entrevistas es especialmente importante cuando los usuarios a entrevistar se hayan en diferentes localizaciones geográficas ya que será necesario que organicemos que entrevistas serán presenciales y cuales telemáticas.\n\nTambién conviene que ordenemos las entrevistas de forma que primero se recaben las opiniones más técnicas y posteriormente las directivas, de forma que podamos evolucionar las preguntas tomando en consideración la experiencia del trabajo diario antes que las valoraciones y perspectivas de servicio a terceros.\n\nLos objetivos que tenemos que cumplir:\n\n- Definir los grupos de interlocutores: usuarios afectados en cada unidad\n- Planificar las entrevistas de recogida de información\n- Determinar el volumen de recursos necesarios para la ejecución del proyecto: humanos, temporales y financieros\n- Elaborar el calendario concreto de realización de las distintas etapas, actividades y tareas del proyecto\n- Establecer un calendario de seguimiento que defina las fechas aproximadas de reuniones del comité de dirección, el plan de entregas de los productos del proyecto, las posibles modificaciones en los objetivos marcados, etc.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tarea PAR.13: Planificación del proyecto</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Determinación del alcance del proyecto</td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td>Participantes en los grupos de interlocutores<br>Plan de entrevistas<br>Informe de recursos necesarios<br>Informe de cargas</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Planificación de proyectos</td></tr><tr><td>Quienes participan</td><td></td></tr><tr><td></td><td>Director de proyecto<br>Comité de seguimiento</td></tr></tbody></table>\n\n**Tarea PAR.14: Lanzamiento del proyecto**\n\nCon esta actividad completaremos las tareas preparatorias del lanzamiento del proyecto: empezando por seleccionar y adaptar los cuestionarios que se utilizarán en la recogida de datos y por realizar la campaña informativa de sensibilización a los usuarios.\n\nEl objetivo primordial de esta fase del proyecto es que dispongamos de los elementos de trabajo para acometer el proyecto.\n\nPara ello adaptaremos los cuestionarios a utilizar en la recogida de información en el proceso **PAR1 Actividades preliminares**, en función de los objetivos del proyecto y de los temas a profundizar con los usuarios.\n\nLos cuestionarios los adoptaremos con el objetivo de tener identificados correctamente los elementos de trabajo, entre otros:\n\n- Activos\n- Amenazas\n- Vulnerabilidades\n- Impactos\n- Medidas de seguridad existentes\n- Restricciones generales, etc. en previsión de las necesidades de las actividades MAR2.1 (caracterización de los activos), MAR2.2 (caracterización de las amenazas) y MAR2.3 (caracterización de las salvaguardas).\n\nSiempre deberemos adaptar los cuestionarios a nuestros interlocutores ya que no tendremos la misma necesidad de adaptación para entrevistas guiadas por el especialista en seguridad que para cuestionarios para los usuarios de sus sistemas de información.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Tarea PAR.14: Lanzamiento del proyecto</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Marco de trabajo establecido en el Proceso de Gestión de Riesgos: criterios y relaciones con las partes afectadas</td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td>Cuestionarios adaptados<br>Determinar el catálogo de tipos de activos<br>Determinar las dimensiones de valoración de activos<br>Determinar los niveles de valoración de activos, incluyendo una guía unificada de criterios para asignar un cierto nivel a un cierto activo<br>Determinar los niveles de valoración de las amenazas: frecuencia y degradación<br>Asignar los recursos necesarios (humanos, de organización, técnicos, etc.) para la realización del proyecto<br>Informar a las unidades afectadas<br>Flujograma de conocimiento general de los objetivos, responsables y plazos</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Cuestionarios</td></tr><tr><td>Quienes participan</td><td></td></tr><tr><td></td><td>Director del proyecto<br>Equipo de proyecto</td></tr></tbody></table>\n\n**PAR.2 – Elaboración del análisis de riesgos**\n\nPara elaboración del análisis de riegos, seguiremos los pasos del método descrito en los puntos anteriores:\n\nLa mayor parte de las tareas nos van a requerir al menos dos con los interlocutores apropiados:\n\n- Una primera entrevista para que nos expongan las necesidades y podamos recabar los datos\n- Una segunda entrevista para que validemos que los datos son completos y se han entendido de forma apropiada.\n\nSegún el devenir de las entrevistas es posible que nos sea ser necesaria alguna entrevista adicional si la validación de los datos nos genera muchas inexactitudes o dudas\n\nEn todas estas tareas lo que debemos procurar es manejar la documentación escrita sometida a un proceso de gestión; es decir, aprobada y con unos procedimientos de revisión continua.\n\nLa información de carácter verbal o informal debe limitarse a facilitar la comprensión, no a transmitir elementos sustanciales que no están documentados en parte alguna.\n\n**PAR.3 – Comunicación de resultados**\n\nLa documentación que vamos a generar en la fase de análisis es la documentación que va a llegar a la fase de tratamiento. Para que podamos tomar decisiones correctas en el tratamiento es necesario que conozcamos tanto los indicadores residuales como los indicadores potenciales de impacto y riesgo.\n\nPor lo tanto, para cada escenario de riesgo es necesario disponer de la información suficiente para poder entender en qué consiste el riesgo, así como su dinámica y los razonamientos o la base de las estimaciones empleadas que han derivado en estos resultados. No nos es suficiente conocer el valor final del indicador, sino que hay que poder analizar el como se llegado a ese valor y el por qué de ese valor.\n\nPor otra parte, las decisiones de tratamiento nos pueden requerir la realización de modificaciones del análisis de riesgo. Frecuentemente es necesario que analicemos situaciones hipotéticas (¿Qué ocurriría si …?) para que podamos decantarnos por una decisión u otra. Es por ello que es fundamental que nos apoyemos en el soporte de herramientas que automaticen el cálculo.\n\nPara el informe ejecutivo final basta destacar gráficamente los escenarios de mayor impacto, de mayor nivel de riesgo y combinaciones peligrosas de ambos indicadores.\n\n**PAR.4 - Control del proyecto**\n\nEl objetivo de esta fase es transversal a todo el proyecto de análisis de riegos, ya que el comité de seguimiento del proyecto deberá controlar el correcta desarrollo del plan de análisis y su correcta ejecución en el tiempo, según el flujograma que se haya establecido y validar las posibles deviaciones si éstas se producen.\n\nHay dos hitos importantes que debe acometer el comité de seguimiento:\n\n- **Hito 1:** Proceder a la aprobación del proyecto de análisis de riesgos basándose en el estudio de oportunidad generado\n- **Hito 2:** Aprobar el informe de Planificación del Proyecto de Análisis de Riesgos que contendrá una síntesis de los productos obtenidos en las actividades realizadas en el proceso P1 Actividades preliminares.\n- **Hito 3:** Realizará un seguimiento y si es el caso, una validacion de la documnetación tanto de soporte como final del proyecto:\n    - Documentación Intermedia\n        - Resultados de las entrevistas.\n        - Documentación de otras fuentes: estadísticas, observaciones de expertos y observaciones de los analistas.\n        - Documentación auxiliar: planos, organigramas, requisitos, especificaciones, análisis funcionales, cuadernos de carga, manuales de usuario, manuales de explotación, diagramas de flujo de información y de procesos, modelos de datos, etc.\n        - Análisis de los resultados, con la detección de las áreas críticas claves.\n        - Información existente utilizable por el proyecto (por ejemplo inventario de activos)\n        - Resultados de posibles aplicaciones de métodos de análisis y gestión de riesgos realizadas anteriormente (por ejemplo catalogación, agrupación y valoración de activos, amenazas, vulnerabilidades, impactos, riesgo, mecanismos de seguridad, etc.).\n    - Documentación Final\n        - Identificación de activos junto con sus dependencias y valoración propia y acumulada\n        - Mapa de amenazas junto con sus consecuencias y probabilidad de ocurrencia.\n        - Documento de aplicabilidad de medidas de seguridad.\n        - Informe de valoración de la efectividad de las medidas de seguridad presentes.\n        - Informe de insuficiencias o debilidades de las medidas de seguridad.\n        - Indicadores de impacto y riesgo, potenciales y residuales.\n\n**Resumen**\n\nEn este capítulo, hemos desarrollado como realizar un proyecto de análisis de riesgos como herramienta fundamental para la gestión de riesgos en sistemas de información. El proyecto de análisis de riesgos es un proceso complejo que requiere la participación de diferentes áreas de la organización y por lo tanto, es fundamental contar con un plan de trabajo adecuado y con la participación de todos los interesados para que el proyecto sea exitoso.\n\nEn el próximo capitulo comenzaremos con el desarrollo del Plan de seguridad, abordando el plan de mejora de la seguridad, plan director, plan estratégico de seguridad.",
      "date_published": "2024-05-16T06:30:56.000Z",
      "date_modified": "2024-05-17T08:32:25.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/nuevo-libro-fortaleciendo-la-seguridad-guia-practica-de-arquitectura-de-confianza-cero/",
      "url": "https://takamaka.pages.dev/blog/nuevo-libro-fortaleciendo-la-seguridad-guia-practica-de-arquitectura-de-confianza-cero/",
      "title": "Nuevo Libro: Fortaleciendo la Seguridad: Guía Práctica de Arquitectura de Confianza Cero.",
      "summary": "Hello Everyone!! En el desarrollo de una conversación con colegas hace unas semanas, me dijeron que la consecuencia natural de una serie de publicaciones sobre…",
      "content_text": "**Hello Everyone!!**  En el desarrollo de una conversación con colegas hace unas semanas, me dijeron que la consecuencia natural de una serie de publicaciones sobre un mismo tema era recogerlas en un libro. Así que aquí esta mi primera publicación. Aquí la tenéis.\n\nDespués de años de investigar, consultar y evangelizar Zero Trust, he decido que esa hora de escribir un libro completo sobre el tema. ¿Porqué ahora? Porque Zero Trust ha pasado de ser un concepto emergente a un modelo de seguridad esencial que todas los CIO debemos comprender y evaluar. La avalancha de violaciones de alto perfil en los últimos años nos ha dejado claro que los modelos tradicionales de perímetro de seguridad ya no son suficientes.\n\nMi objetivo con este libro es proporcionar a los líderes de TI, arquitectos de seguridad y otros profesionales una guía completa sobre la Arquitectura Zero Trust. ¿Qué es exactamente Zero Trust y en qué se diferencia de los modelos de seguridad heredados? ¿Cuáles son los principios básicos y las tecnologías facilitadoras clave? ¿Cómo se diseña e implementa un marco de Confianza Cero? ¿Cuáles son los posibles obstáculos y desafíos? Este libro pretende responder a todas estas preguntas y más. Quiero capacitar a las organizaciones para que adopten la Arquitectura Zero Trust para proteger sus datos, sistemas y usuarios.\n\nEste es el primero de una serie de guías en las que desarrollaremos no solo la Arquitectura Zero Trust sino también los planes de análisis y gestión de riesgos entre otros.\n\nA lo largo de mi carrera, más de 30 años de experiencia en ciberseguridad e infraestructura de TI, he implementado marcos y soluciones de seguridad tanto en organizaciones publicas como privadas. Tengo un profundo conocimiento de redes, gestión de identidades, seguridad de terminales y seguridad en la nube.\n\nEn los últimos años, me he centrado ampliamente en la Arquitectura Zero Trust y a través de esta experiencia, reconocí la necesidad de un recurso integral sobre la implementación de Zero Trust.\n\nPor eso me he decidido a escribir este libro. Mi objetivo es brindar a los profesionales de TI orientación práctica sobre la implementación de Zero Trust, basada en ejemplos y mejores prácticas del mundo real. El libro cubre los fundamentos, casos de uso, tecnologías clave e instrucciones de implementación paso a paso de Zero Trust.\n\nOs dejo un adelanto del libro que estará disponible en próximas fechas.\n\n[libro Zero Trust Architecture](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/libro-zero-trust-architecture.pdf)[Descarga](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/libro-zero-trust-architecture.pdf)",
      "date_published": "2024-05-15T10:35:11.000Z",
      "date_modified": "2024-05-15T10:35:11.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "arquitectura confianza cero",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "guia practica",
        "Libros",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/arquitectura-zero-trust-anadiendo-defensa-basada-en-amenazas-nist-vs-attck/",
      "url": "https://takamaka.pages.dev/blog/arquitectura-zero-trust-anadiendo-defensa-basada-en-amenazas-nist-vs-attck/",
      "title": "Arquitectura Zero Trust añadiendo defensa basada en amenazas: NIST vs. ATT&amp;CK",
      "summary": "Hello Everyone!! Hace unos días me preguntaban que explicara que es la tecnología Zero Trust (ZT) para que lo pudiera entender cualquier persona. Me acordé en…",
      "content_text": "**Hello Everyone!!**  Hace unos días me preguntaban que explicara que es la tecnología Zero Trust (ZT) para que lo pudiera entender cualquier persona. Me acordé en ese momento de una película que no hacia mucho tiempo había visto: Medieval.\n\nNo se me ha ocurrido mejor idea que trasladar esa conversación a este nuevo post de **obss** y salir de la rutina de los capítulos de Analisis y gestión de riesgos.\n\nEn el mundo de la ciberseguridad, **Zero Trust** lleva siendo la palabra de moda desde algún tiempo. Pero ¿qué significa realmente? ¿Es la solución mágica que nos protegerá de todos los ataques?\n\n**En este post, quiero desmitificar la arquitectura Zero Trust de una manera sencilla y amena.** Vamos a olvidarnos de los tecnicismos y vamos a prepararnos para entender los conceptos clave de este enfoque revolucionario.\n\n**Zero Trust (ZT)** es una palabra de moda que a menudo la usamos en exceso y de forma sensacionalista. Aun así, si dejamos a un lado las críticas, los conceptos e ideas subyacentes detrás de la ZT son sólidos y nos ayudan a mejorar drásticamente nuestra postura de seguridad.\n\n**¿Qué es Zero Trust?**\n\nImagínenos ZT como una fortaleza o castillo impenetrable donde solo los aliados pueden entrar. ZT funciona de manera similar: crea un perímetro de seguridad virtual donde **solo los usuarios y dispositivos autorizados** tienen acceso a los recursos. **Os dejo el enlace a la serie de artículos que publique en Obss sobre este tema [https://n9.cl/bxp6h](https://n9.cl/bxp6h)**  \n\n**¿Qué valor tiene el castillo?**  \nImaginemos que el castillo es el sistema de información donde guardamos nuestros secretos y cosas valiosas, como fotos, documentos y juegos. El castillo es como un lugar seguro donde puedes almacenar tus cosas y protegerlas de los malos.\n\n**¿Qué son las murallas, almenas y foso?**  \nLas murallas, almenas y foso son como las medidas de seguridad que te protegen del mal y te ayudan a mantener tus secretos seguros. Las murallas son como las paredes del castillo que te protegen de los ataques externos. Las almenas son como las torres del castillo que te permiten ver lo que sucede fuera del castillo y protegerlo mejor. El foso es como el espacio vacío que rodea el castillo que te protege de los ataques externos y te permite ver quién intenta entrar en el castillo.\n\n**¿Qué es la tecnología Zero Trust?**  \nLa tecnología ZT es un sistema de seguridad que te permite controlar quién puede entrar en tu castillo y qué pueden hacer una vez que estén dentro. Esto significa que, aunque alguien tenga una llave para entrar en tu castillo, no puedes estar seguro de que no esté intentando hacer algo malo\n\n**¿Por qué es importante?**\n\nEn la era digital, los ciberataques que sufrimos son cada vez más sofisticados. Los métodos tradicionales de seguridad, como firewalls y antivirus, ya no no nos resultan son suficientes. **ZT nos ofrece una defensa en profundidad** que reduce drásticamente la superficie de ataque de nuestro sistema informático y dificulta la entrada a los intrusos.\n\n**¿Cómo funciona?**\n\nZT se basa en la idea de que **ningún usuario o dispositivo es de confianza por defecto**. Debemos verificar y autorizar cada dispositivo y cada solicitud en cada acceso y en cada petición, incluso dentro de la red corporativa.\n\n**¿Cómo empezar?**\n\nDesde mi experiencia como CIO, las políticas ZT han sido un enfoque importante, y algunas de las grandes preguntas que surgen al principio son cosas como:\n\n- ¿Cómo empezamos?\n- ¿Por dónde empezamos?\n- ¿Cómo definimos el alcance de la confianza cero?\n- ¿Cuántos controles tenemos que implementar?\n\nNo nos dejemos intimidar por la complejidad. Implementar ZT no tiene que resultarnos un proceso abrumador. Podemos y debemos empezar con pasos pequeños, como:\n\n- **Evaluaremos el panorama de nuestras amenazas:** Identificaremos nuestros activos más valiosos y los riesgos a los que nos enfrentamos. **Os dejo el enlace a la serie de artículos que publique en Obss sobre este tema [https://n9.cl/vm0rt](https://n9.cl/vm0rt)**\n- **Estableceremos controles de acceso:** Implementaremos mecanismos sólidos para verificar la identidad de nuestros usuarios y dispositivos.\n- **Segmentaremos la red de nuestro sistema de información:** Dividiremos nuestra red en zonas con diferentes niveles de acceso.\n- **Cifraremos datos confidenciales:** Protegeremos nuestros datos sensibles con cifrado robusto.\n- **Formaremos a nuestros usuarios:** Concienciaremos a nuestros usuarios sobre las amenazas cibernéticas y las mejores prácticas de seguridad.\n\n**¿Es la solución mágica?**\n\nEstas preguntas han estado en el fondo de mi mente desde hace un tiempo, y pensé que sería una buena idea tratar de presentar las respuestas en un post y que pueda usarse como referencia para futuras iniciativas.\n\nLlegué a usar **NIST** como punto de referencia para la selección de controles, dado que han publicado el estándar de la industria para una arquitectura Zero Trust.\n\nLlevando las cosas un paso más allá, agregué un aspecto de defensa informada sobre amenazas a este proyecto mediante la introducción de las técnicas **MITRE ATT&CK** que se asignan a cada pilar de ZT. Esto demuestra que todavía podemos intentar numerosas técnicas de ataque dentro de un marco de ZT, aunque con una mayor complejidad\n\nOs dejo la imagen comparativa de controles **NIST** vs **MITRE ATT&CK**\n\n**Si hay una conclusión clave de esta imagen, quiero que sea esta:**\n\nCuando aplicamos políticas ZT reduciremos en gran medida nuestra superficie de ataque y fortaleceremos nuestra postura de seguridad, pero no es la solución mágica que resolverá nuestra necesidad de defensa activa contra amenazas ni evitará que seamos atacados.\n\nAntes de embarcarnos hacia el mundo ZT aplicaremos estas reglas, como si de un dogma de fe se tratara:\n\n- Evaluarás continuamente nuestro panorama de amenazas e identifique activos de alto valor.\n- Mantendrás, actualizarás y probaras el plan de respuesta a incidentes.\n- Mantendrás actualizado el ciclo de vida de la administración de parches.\n- Aplicarás soluciones antimalware/antivirus.\n- Implementarás controles sólidos de gestión de acceso.\n- Formarás y la concienciarás a los usuarios en materia de seguridad.\n- Cifrarás de forma segura los datos confidenciales y mantendrás/probarás la estrategia de copia de seguridad.\n\nZT no es una varita mágica que nos hará inmune a los ataques. Pero sí nos dará **una base sólida para defendernos contra las amenazas cada vez más sofisticadas.**\n\n**Recuerda:**\n\n- **Zero Trust es un viaje, no un destino.** Implementarlo requiere un compromiso continuo y una adaptación constante a las nuevas amenazas.\n- **No es solo tecnología.** La cultura de seguridad es fundamental para el éxito de Zero Trust.\n\n**No es una solución única para todos.** Cada organización debe adaptar su enfoque de Zero Trust a sus necesidades específicas.\n\n**¡Empieza hoy mismo a construir tu fortaleza Zero Trust!** y no olvides que nos vemos en las redes\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/zt.jpg?w=1024)",
      "date_published": "2024-05-05T08:10:17.000Z",
      "date_modified": "2024-05-05T08:10:17.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "General",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Novedades",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vi-parte-ii/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vi-parte-ii/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap VI. Parte II",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo VI parte II del Análisis y Gestión de los Sistemas de Información. Como continuación de la parte I de este…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo VI parte II del Análisis y Gestión de los Sistemas de Información. Como continuación de la parte I de este capítulo vamos a analizar las personas o comités que aparecen en la gestión de riesgos y cuales son sus funciones y responsabilidades.\n\nCome on, let’s start with the task\n\n#### **Asignación de responsabilidades**\n\nEn el proceso de análisis y gestión de riesgos, entran en juego varios roles o comités dentro de la organización. Vamos a comenzar a identificarlos y desarrollar cuales son sus funciones y tan importante como lo anterior, sus responsabilidades,\n\n**Roles y funciones**\n\nComencemos por los órganos:\n\n- **Órganos de gobierno**\n    - Entre estos órganos incluimos aquellos órganos colegiados o unipersonales que deciden la misión y los objetivos de la organización.  \n        De forma generalizada, incluimos en esta categoría los altos cargos de los organismos.\n        \n        Cuando dentro de nuestra organización existe un Comité de Seguridad de la Información, debemos incluirla en este nivel.\n        \n        Estos órganos tienen la autoridad última para aceptar los riesgos con que se opera. Por lo tanto, podemos establecer que son los propietarios del riesgo.\n        \n- **Dirección ejecutiva**\n    - En este bloque vamos a incluir aquellos órganos colegiados o unipersonales que toman decisiones que concretan cómo alcanzar los objetivos de negocio marcados por los órganos de gobierno.\n        \n        Generalmente incluimos en esta categoría a los responsables de unidades de negocio.\n        \n- **Dirección operacional**\n    - En este bloque incluiremos aquellos órganos colegiados o unipersonales que toman decisiones prácticas para materializar las indicaciones dadas por los órganos ejecutivos.\n        \n        Generalmente incluimos en esta categoría los responsables de operaciones, de producción, de explotación y similares.\n        \n\n**Esquema Nacional de Seguridad**\n\nEste punto esta orientado al mercado español, dado que el gobierno español dentro del Real Decreto 311/2022, de fecha de 3 de mayo aprobó esta normativa técnica. En el Esquema Nacional de Seguridad de identifican ciertos roles que pueden verse involucrados en el proceso de gestión de riesgos:\n\n- **Responsable de la información**\n    - Dependiendo de la organización este rol puede asignarse bien a nivel de gobierno o bien a nivel ejecutivo. Dentro de este rol se nos atribuye la responsabilidad última sobre qué seguridad requiere una cierta información manejada por la Organización.\n- **Responsable del servicio**\n    - Denominada de forma generalizada CISO (Chief Information Security Officer), se asigna a nivel ejecutivo. Tiene la responsabilidad última de determinar los niveles de servicio aceptables por la Organización.\n- **Responsable de la seguridad**\n    - Denominado de forma generalizada CIO (Chief Information Officer), se asigna a nivel ejecutivo, actuando como engranaje entre las directrices emanadas de los responsables de la información y los servicios, y el responsable del sistema. A su vez funciona como supervisor de la operación del sistema y vehículo de reporte al Comité de Seguridad de la Información\n        \n        En lo que respecta al proceso de gestión de riesgos, es la persona que debe trasladar la valoración de los activos esenciales, que aprueba la declaración de aplicabilidad de medidas de seguridad, los procedimientos operativos, los riesgos residuales y los planes de seguridad. Suele ser, por lo general, la persona encargada de elaborar los indicadores del estado de seguridad del sistema.\n        \n- **Responsable del sistema**\n    - Nivel operacional. Toma decisiones operativas: . En lo que respecta al proceso de gestión de riesgos, es la persona que debe definir la arquitectura de seguridad, la declaración de aplicabilidad de medidas de seguridad, los procedimientos operativos y los planes de seguridad. De la misma manera, es la persona responsable de la implantación y correcta operación de las medidas de seguridad.\n- **Administradores y operadores**\n    - Son las personas encargadas de ejecutar las acciones diarias de operación del sistema según las indicaciones recibidas de sus superiores jerárquicos.\n\n**Matriz RACI**\n\nRACI es un acrónimo en inglés (Responsible, Accountable, Consulted, Informed) que nos va a ayudar a brindar claridad con respecto a la asignación de roles en un proyecto y determinar quién es el responsable de una tarea específica. Si nunca habías oído hablar de RACI, te explicamos todo lo que necesitas saber sobre cómo hacer una matriz RACI.\n\n**¿Qué es una matriz RACI? Sabes en que consiste?**\n\nUna matriz RACI (a veces llamada también Matriz de asignación de responsabilidades) es una forma de identificar los roles y responsabilidades de los equipos de nuestro proyecto para cualquier tarea, logro o proyecto. Al seguir la matriz RACI, podemos aclarar cómo está distribuida la responsabilidad y reducir la confusión. RACI significa lo siguiente:\n\n- **R: Responsible**\n    - Esta persona estará a cargo del trabajo de forma directa. Es realmente la persona que va realiza el trabajo. Solo debería haber un responsable por tarea para que sepamos, en todo momento, a quién debemos acudir. Si una tarea tiene más de un responsable, esto puede hacerte perder claridad y causar confusión. En cambio, si podemos agregar colaboradores adicionales como algunos de los otros roles en la matriz RACI, que pueden ser ocupados por más de una persona.\n- **A: Accountable**\n    - Esta persona estará a cargo de supervisar la finalización general de la tarea, aunque es posible que no sea la persona que en realidad realiza el trabajo. Hay dos formas de asignar este rol . A veces, perfil senior, o líder o, incluso, el responsable del proyecto (aunque en ese caso la persona asumamos dos roles diferentes durante el flujo de trabajo de la tarea). En cualquier caso, este rol es el de una persona que está a cargo de aprobar el trabajo antes de que se considere finalizado. Al igual que en el caso del rol de responsable, solo debería haber un aprobador.\n- **C: Consulted**\n    - Esta persona o personas son las que deberán revisar y dar el visto bueno al trabajo antes de entregarlo. Puede haber varios consultados para cada tarea. Se trata de una persona con suficiente conocimiento y expertise como para emitir opiniones sobre el trabajo realizado por el responsable de proyecto. Para identificar a la persona que realizará este rol en la matriz RACI deberemos hacernos algunas preguntas del tipo: ¿Quién es realmente experto en la materia? o ¿a quién o a quiénes afectará la tarea?\n- **I: Informed**\n    - Esta es la persona o grupo de personas a las que deberemos informa en relación con el progreso y finalización del trabajo. Probablemente no estén involucradas en ningún otro aspecto de la entrega. De hecho, a estas personas no les pediremos opinión sobre el trabajo realizado, solo necesitan una actualización de estado de la tarea.\n\nSi tenemos en consideración la siguiente nomenclatura:\n\n- **Dirección**: Órganos de Gobierno\n- **RINFO:** Responsable de la Información\n- **RSERV:** Responsable del Servicio\n- **RSEG:** Responsable de la Seguridad\n- **RSIS**: Responsable (operacional) del Sistema\n- **ASS:** Administrador(es) de la Seguridad del Sistema\n\nUna matriz RACI nos podía quedar de a siguiente manera:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/05/captura-1.png?w=1024)\n\n**Contexto del análisis y gestión de riesgo**\n\nTenemos que documentar de forma calara y concisa el entorno externo en el que opera la organización: cultural, social y político. Esto nos va a incluir tanto aspectos nacionales como internacionales, viniendo marcados por el ámbito de actividad de la organización. Debemos identificar las obligaciones legales, reglamentarias y contractuales que nos afectan a la hora de redacción del análisis. Por ejemplo, suele haber obligaciones asociadas a:\n\n- Tratamiento de datos de carácter personal\n- Tratamiento de información clasificada\n- Teatamiento de información y productos sometidos a derechos de propiedad intelectual\n- Prestación de servicios públicos\n- Operación de infraestructuras críticas, etc.\n\nTenemos que identificar el entorno en cuanto competencia y posicionamiento respecto de la competencia. Debemos identificar el contexto interno en el que se desenvuelve la actividad de la organización: política interna, compromisos con los accionistas y con los trabajadores o sus representantes, la identificación del contexto en el que se desarrolla el proceso de gestión de riesgos debe ser objeto de una revisión continua para adaptarse a las circunstancias de cada momento.\n\n**Criterios a aplicar en un análisis de riesgo**\n\nCon la cantidad de factores a analizar, podemos observar que múltiples aspectos relacionados con los riesgos son objeto de estimaciones. Por lo tanto, conviene que las estimaciones las realicemos de la manera más objetiva que sea posible o. al menos, que sean repetibles, explicables y comparables. En particular conviene que establezcamos escalas de valoración para, entre otros, los siguientes aspectos:\n\n- Los requisitos de seguridad de la información\n- Los requisitos de disponibilidad de los servicios\n- La probabilidad de una amenaza\n- Las consecuencias de un incidente de seguridad\n- Estimar el nivel de riesgo a partir de las estimaciones de impacto y probabilidad\n- etc., lo veremos con mas detalle mas adelante\n\nDe la misma manera, deberemos establecer reglas y/o criterios para tomar decisiones de tratamiento, entre otras:\n\n- Umbrales de impacto\n- Umbrales de probabilidad\n- Umbrales combinados de impacto y probabilidad\n- Umbrales de nivel de riesgo\n- Impacto en la reputación de la Organización o de las personas responsables\n- Impacto en la posición de competencia\n- Impacto comparado con otras áreas de riesgo: financiero, regulatorio, medioambiental, seguridad industrial, etc\n- Combinaciones o concurrencia de riesgos que pudieran tener un efecto combinado\n- Amenazas especialmente sensibles (puede ser por motivos técnicos, porque adolecen de una amplia incertidumbre o porque su ocurrencia causaría una notable alarma social con grave daño para la reputación o la continuidad de las operaciones de la organización, incluso si sus consecuencia técnicas o materiales son modestas)\n\n**Evaluación de los riesgos**\n\nSiguiendo la metodología descrita en el capítulo anterior. La primera vez que se ejecuta esta actividad puede ser conveniente lanzar un proyecto específico de análisis de riesgos. Este punto lo veremos de forma mas extensa en el próximo capitulo dedicado a los proyectos de riesgo\n\n**Decisión de tratamiento**\n\nComo hemos venido desarrollando a esta ahora. Hay múltiples formas de reducir el riesgo, por ejemplo:\n\n- Eliminar el riesgo eliminando sus causas: información tratada, servicios prestados, arquitectura del sistema\n- Reducir o limitar el impacto\n- Reducir la probabilidad de que la amenaza ocurra {en el caso de amenazas derivadas de defectos de los productos (vulnerabilidades técnicas): reparar el producto (por ejemplo, aplicar los parches del fabricante)}\n- Implantar nuevas medidas de seguridad o mejorar la calidad de las presentes\n- Externalizar partes del sistema\n- Contratar seguros de cobertura\n\nEs posible que a veces la decisión que tengamos que asumir consista en aceptar un incremento del riesgo:\n\n- Aceptando trabajar con nueva información o prestar nuevos servicios\n- Modificando la arquitectura del sistema\n- Reduciendo las medidas de seguridad presentes\n- Reduciendo la calidad de las medidas de seguridad presentes (es decir, dedicando menos recursos)\n\nEn última instancia siempre vamos a tener que acabar aceptando un cierto riesgo residual, en cuyo caso es posible que decidamos reservar fondos para hacer frente a alguna contingencia.\n\n**Comunicación y consulta**\n\nAntes de tomar ninguna decisión relativa al tratamiento de un riesgo tenemos que entender cual es objetivo del sistema y cómo se usa. Esto quiere decir que debemos mantener un contacto fluido con varios actores o como hemos reseñado con anterioridad, stakeholders:\n\n- Órganos de gobierno y decisión, dado que toda decisión que adoptemos debe estar alineada con la misión de la organización\n- Usuarios y técnicos de sistemas, dado que toda decisión que adoptemos debe tener en cuenta su impacto en la productividad y sobre la usabilidad del sistema\n- Proveedores, dado que toda decisión que adoptemos debe contar con su colaboración\n\nHay una máxima que siempre debemos aplicar en nuestros análisis y es que **siempre debe haber una equilibro entre la seguridad y la usabilidad del sistema**. Debemos tener en cuenta que cualquier medida de seguridad que merme la productividad, dificulte la operación del sistema, o requiera una elaborada formación de los usuarios, está condenada al fracaso, Toda medida de seguridad debe estar:\n\n- Apoyada por la Dirección\n- Amparada por la Política de Seguridad\n- Apoyada por normativa clara, legible y ampliamente divulgada\n- Explicada de forma breve, clara y directa en procedimientos operativos de seguridad\n\nPor último, a nuestro entender, es necesario disponer de indicadores que midan el grado de aceptación por parte de los usuarios, identificando tanto el grado de cumplimiento como los problemas que causa su seguimiento.\n\n**Seguimiento y revisión**\n\nEl análisis de los riesgos es un ejercicio formal, basado en múltiples estimaciones y valoraciones que pueden, con el tiempo, no tener reflejo con la realidad. Por este motivo, es absolutamente necesario que el sistema lo tengamos bajo monitorización permanente. Los indicadores de impacto y riesgo potenciales nos serán básicos para decidir a qué activos les debemos realizar una monitorización. Y debemos tener preparado un sistema de detección precoz de posibles incidentes, a través de sondas (en base a indicadores predictivos), así como un sistema de reacción a incidentes de seguridad. en la medida de nuestras posibilidades deberemos disponer de un conjunto de indicadores clave de riesgo (KRI – Key Risk Indicators). Estos indicadores:\n\n- Deben ser propuestos por el Responsable de la Seguridad\n- La definición es acordada por el Responsable de la Seguridad y el propietario del riesgo; la definición indicará expresamente:\n    - en qué medidas se basan\n    - cuál es la fórmula del cálculo\n    - la periodicidad de evaluación\n    - los umbrales de aviso y alarma (atención urgente)\n- Estos indicares serán entregados al responsable correspondiente, de forma:\n    - rutinaria, con la periodicidad establecida\n    - puntual, por demanda del propietario del riesgo medido\n    - extraordinaria, cuando se supera un umbral de riesgo\n- Estos indicadores estarán a disposición de los auditores\n\nLa responsabilidad de monitorizar un riesgo recae en su propietario, sin perjuicio de que la función puede ser delegada en el día a día, retomando el control de la situación cuando hay que tomar medidas para atajar un riesgo que se ha salido de los márgenes tolerables.\n\nCada vez que la realidad difiere de nuestras estimaciones conviene hacer un ciclo de revisión del análisis y las decisiones de tratamiento.\n\n**Servicios subcontratados**\n\nCuando dependemos de terceros es especialmente importante conocer el desempeño de nuestros proveedores, tanto con un buen sistema de reporte. (resolución de los incidentes de seguridad, establecimiento de indicadores predictivos, etc.). Del análisis de dependencias realizado durante el análisis de riesgos, tenemos información de en qué medida y en qué dimensiones de seguridad dependemos de cada proveedor externo. De esta información, obtendremos qué elementos debemos monitorizar para asegurarnos que satisfacen nuestros requisitos de seguridad.\n\n**Conclusión.**\n\nDurante toda esta segunda parte del capitulo, hemos generado una extensa documentación. Vamos a resumirla:\n\n- Hemos definido los roles, funciones y esquemas de reporte\n- Hemos definido los criterios de valoración de la información\n- Hemos definido los criterios de valoración de los servicios\n- Hemos definido los criterios de evaluación de los escenarios de impacto y riesgo\n\nEn el próximo capitulo comenzaremos con el proyecto de análisis de riegos.",
      "date_published": "2024-05-01T08:51:58.000Z",
      "date_modified": "2024-05-01T08:51:58.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vi-parte-i/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vi-parte-i/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap VI. Parte I",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo VI del Análisis y Gestión de los Sistemas de Información. Como continuación de los capítulos anteriores…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo VI del Análisis y Gestión de los Sistemas de Información. Como continuación de los capítulos anteriores, en este nuevo capitulo explicaremos cuales son y como tratar los procesos de gestión del riesgo.\n\nConsiderando el extenso contenido de este capítulo, vamos a proceder a su segmentación en dos secciones: una dedicada a la exposición de conceptos teóricos y otra enfocada en la aplicación práctica de los mismos.\n\nCome on, let's start with the task\n\n#### **Procesos de Gestión de Riesgos**\n\nLa toma de decisiones es un proceso complejo que nos va a implicar considerar múltiples factores, incluyendo la evaluación de impacto, la racionalidad limitada, la incertidumbre y la influencia de factores internos y externos. Para abordar este desafío, es fundamental que desarrollemos habilidades para la toma de decisiones efectivas, incluyendo la capacidad de evaluar alternativas, considerar riesgos y incertidumbre, y tomar decisiones informadas:\n\n- Gravedad del impacto y/o del riesgo\n- Obligaciones a las que por ley esté sometida la Organización\n- Obligaciones a las que por reglamentos sectoriales esté sometida la Organización\n- Obligaciones a las que por contrato esté sometida la Organización\n\nDentro del margen de maniobra que permita este marco, pueden aparecer consideraciones adicionales sobre la capacidad de la organización para aceptar ciertos impactos de naturaleza intangible tales como:\n\n- Imagen pública de cara a la Sociedad (aspectos reputacionales)\n- Política interna: relaciones con los propios empleados, tales como capacidad de contratar al personal idóneo, capacidad de retener a los mejores, capacidad de soportar rotaciones de personas, capacidad de ofrecer una carrera profesional atractiva, etc.\n- Relaciones con los proveedores, tales como capacidad de llegar a acuerdos ventajosos a corto, medio o largo plazo, capacidad de obtener trato prioritario, etc.\n- Relaciones con los clientes o usuarios, tales como capacidad de retención, capacidad de incrementar la oferta, capacidad de diferenciarse frente a la competencia, …\n- Relaciones con otras organizaciones, tales como capacidad de alcanzar acuerdos estratégicos, alianzas, etc.\n- Nuevas oportunidades de negocio, tales como formas de recuperar la inversión en seguridad.\n- Acceso a sellos o calificaciones reconocidas de seguridad\n\nTodas estas consideraciones anteriores desembocan en una calificación de cada riesgo significativo, que nos harán determinar el nivel de riesgo:\n\n- Crítico: Requiere atención urgente\n- Grave: Requiere atención\n- Importante: Debe ser objeto de estudio para su tratamiento\n- Asumible: No se van a tomar acciones para atajarlo (por el momento)\n\nLa cuarta opción, al denominada como asumible (aceptación del riesgo), siempre es una decisión arriesgada y la deberemos tomar con prudencia y justificación. Las razones que nos pueden llevar a esta aceptación son:\n\n- Cuando el impacto residual es asumible\n- Cuando el riesgo residual es asumible\n- Cuando el coste de las medidas de seguridad necesarias son desproporcionadas en comparación al impacto y riesgo residuales\n\nNos gustaría plantear una variable que, basados en nuestra experiencia, ningún marco de seguridad gestiona y es cuán importante son los beneficios de la ausencia de daños.\n\nLas metodologías de análisis y gestión de riesgos, al enfocarse principalmente en la evaluación de daños potenciales, pueden pasar por alto los beneficios significativos de la ausencia de daños. La creación de un ambiente de confianza sólida no solo mitiga riesgos, sino que también fomenta un entorno propicio para un mejor desempeño de las funciones de la organización en su contexto operativo. La confianza organizacional, al ser un activo intangible valioso, influye directamente en la eficacia y eficiencia de las operaciones, así como en la capacidad de adaptación y resiliencia ante situaciones adversas.\n\nSi promovemos un clima de confianza, las organizaciones podemos potenciar la colaboración, la comunicación efectiva y la toma de decisiones informadas. Esta confianza mutua entre los miembros de la organización y con las partes interesadas externas no solo van a promover las relaciones, sino que también nos ayudará en la construcción de una cultura organizacional sólida y orientada al logro de los objetivos estratégicos. En este sentido, la confianza no solo actuará como un escudo protector contra los riesgos, sino que también se convertirá en un catalizador para la excelencia operativa y el éxito sostenible de la organización en su entorno competitivo y cambiante.\n\n**Conceptos**\n\nEl análisis de riesgos nos va a ayudar a determinar **los impactos y los riesgos**. Los impactos recogerán daños absolutos, independientemente de que sean más o menos probable que se dé la circunstancia. En cambio, el riesgo ponderará la probabilidad de que ocurra.\n\nEl impacto reflejará el daño posible (lo peor que puede ocurrir), mientras que el riesgo refleja el daño probable (lo que probablemente ocurra). El resultado del análisis es tan solo eso, un análisis. A partir de este análisis dispondremos de la información que necesitamos para tomar decisiones conociendo:\n\n- **Que queremos proteger (activos valorados)**\n- **De qué lo queremos proteger (amenazas valoradas)**\n- **Qué hemos hecho parar protegerlo (salvaguardas valoradas)**\n\nLa síntesis de los valores de impacto y riesgo es el punto de partida para una toma de decisiones informada. Los órganos de gobierno de la organización deberemos considerar cuidadosamente los posibles impactos y riesgos asociados con cada opción, priorizando las decisiones que maximizan el valor y minimizan el riesgo. Actuaremos en dos pasos:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura-4.png?w=1024)\n\nDetallaremos estos y otros aspectos en las siguientes secciones.\n\n**Evaluación e interpretación de los valores de impacto y riesgo residuales.**\n\nImpacto y riesgo residual son una medida del estado actual, del escenario en el que nos estamos moviendo, entre la inseguridad potencial (sin medidas de seguridad) y las medidas adecuadas que reducen impacto y riesgo a valores aceptables.\n\nEn los os párrafos siguientes nos vamos a referir de forma deliberada a impacto y riesgo de forma conjunta.\n\nSi el valor residual es igual al valor potencial, las medidas de seguridad existentes no valen para nada, típicamente no porque no tengamos nada hecho, sino porque hay elementos fundamentales sin hacer.\n\nEs básico que entendamos que un valor residual es sólo un número. Para que lo interpretemos de forma correcta, este valor residual, debe venir acompañado de la relación de lo que deberíamos hacer y no hemos hecho; es decir, de las vulnerabilidades que presenta el sistema. Los responsables de la toma de decisiones deberemos prestar cuidadosa atención a esta relación de tareas pendientes, que es lo que denominamos **Informe de Insuficiencias o de vulnerabilidades.**\n\n**Aceptación del riesgo.**\n\nComo CIO /CISO y dentro de la realización del análisis de riesgos deberemos determinar el nivel de impacto y riesgo aceptable. Más propiamente dicho, deberemos aceptar la responsabilidad de las insuficiencias. Esta decisión no atañe a la parte técnica, sino que puede ser una decisión política o del consejo de dirección o puede venir determinada por ley o por compromisos contractuales con proveedores o usuarios.\n\nEstos niveles de aceptación los podremos establecer por activo o por agregación de activos (en un determinado departamento, en un determinado servicio, en una determinada dimensión, …) Cualquier nivel de impacto y/o riesgo es aceptable si lo conoce y acepta formalmente la dirección.\n\nNos gustaría indicar que hablar de dirección es pecar de simplificar la realidad. En inglés solemos recurrir al término stakeholders para referirnos a los afectados por las decisiones estratégicas de una organización: dueños, gerentes, usuarios, empleados e incluso la sociedad en general. Porque al final si aceptamos riesgos imprudentemente elevados, el perjudicado puede no ser sólo el que dirige, sino todos los que tienen su confianza puesta en la organización y cuyo lamentable desempeño oscurecería sus legítimas expectativas. En última instancia puede verse afectada la confianza en un sector o en una tecnología por la imprudente puesta en escena.\n\n**Tratamiento del riesgo**\n\nPodemos decidir aplicar algún tratamiento al sistema de seguridad desplegado para proteger nuestro sistema de información. Hay dos grandes opciones:\n\n- Reducir el riesgo residual (aceptar un menor riesgo)\n- Ampliar el riesgo residual (aceptar un mayor riesgo)\n\nPara tomar una u otra decisión deberemos enmarcar los riesgos soportados por el sistema de información dentro de un contexto más amplio que cubre un amplio espectro de consideraciones de las que podemos apuntar algunas sin pretender ser muy exhaustivos:\n\n- Cumplimiento de obligaciones;\n    - Bien sean legales, regulación pública o sectorial, compromisos in-ternos, misión de la organización, responsabilidad corporativa, etc.\n- Posibles beneficios derivados de una actividad que en sí entraña riesgos\n- Condicionantes técnicos, económicos, culturales, políticos, etc.\n- Equilibrio con otros tipos de riesgos: comerciales, financieros, regulatorios, medioambientales, laborales, etc.\n\nEn condiciones de riesgo residual extremo, casi la única opción es reducir el riesgo.\n\nEn condiciones de riesgo residual aceptable, podemos optar entre aceptar el nivel actual o ampliar el riesgo asumido. En cualquier caso debemos mantener una monitorización continua de las circunstancias para que el riesgo formal cuadre con la experiencia real y reaccionemos ante cualquier desviación significativa.\n\nEn condiciones de riesgo residual medio, podemos observar otras características como las pérdidas y ganancias que pueden verse afectadas por el escenario presente, o incluso analizar el estado del sector en el que operamos para compararnos.\n\nEn términos de las zonas de riesgo que hemos expuesto con anterioridad y que se relejan el la imagen siguiente:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura-5.png?w=538)\n\n- **Zona 1:** riesgos muy probables y de muy alto impacto. Nos deberemos plantear sacarlos de esta zona\n- **Zona 2:** riesgos de probabilidad relativa e impacto medio. Valoraremos tomar varias opciones\n- **Zona 3:** riesgos improbables y de bajo impacto. O los dejamos como están, o permitimos que suban a mayores si ello nos ofreciera alguna ventaja o beneficio en otro terreno\n- **Zona 4:** riesgos improbables pero de muy alto impacto. Estos suponen un reto de decisión pues su improbabilidad no justifica que se tomen medidas preventivas, pero su elevado impacto exige que tengamos algo previsto para reaccionar; es decir, hay que poner el énfasis en medidas de reacción para limitar el daño y de recuperación del desastre si ocurriera.\n\nTambién es conveniente que consideremos la incertidumbre del análisis. Hay veces que sospechamos las consecuencias, pero hay un amplio rango de opiniones sobre su magnitud (incertidumbre en el impacto). En otras ocasiones la incertidumbre afecta a la probabilidad. Estos escenarios suelen afectar a las zonas 3 y 4, pues cuando la probabilidad es alta, normalmente adquirimos experiencia, propia o ajena, con rapidez y salimos de la incertidumbre. En cualquier caso, toda incertidumbre debe considerarse como mala y debemos establecer un rango de acción:\n\n- Buscando formas de mejorar la previsión, típicamente indagando en foros, centros de respuesta a incidentes o expertos en la materia.\n- Evitando el riesgo cambiando algún aspecto, componente o arquitectura del sistema.\n- Teniendo preparados sistemas de alerta temprana y procedimientos flexibles de contención, limitación y recuperación del posible incidente.\n\nA veces estos escenarios de incertidumbre ocurren en un terreno en el que estamos sujetos a obligaciones de cumplimiento y la propia normativa elimina o reduce notablemente las opciones disponibles; es decir, el sistema se protege por obligación más que por certidumbre del riesgo.\n\nA la vista de estas factores tomaremos las decisiones de tratamiento.\n\n**Estudio cuantitativo de costes / beneficios**\n\nEs de sentido común que no se puede invertir en medidas d e seguridad más allá del valor que queremos proteger.\n\nPodemos encontrar en multitud de espacios gráficos como el siguiente, en el que ponemos enfrentar el coste de la inseguridad (lo que costaría no estar protegidos) frente al coste económico de las medidas de seguridad.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura-6.png?w=735)\n\nA través de este tipo de gráficos intentamos reflejar cómo al avanzar de un grado de seguridad 0 hacia un grado de seguridad del 100%, el coste de la inseguridad (el riesgo) disminuye, mientras que el coste de la inversión en salvaguardas aumenta.\n\nPodemos observar que el riesgo decrecerá fuertemente con pequeñas inversiones (medidas básicas de seguridad nos suponen un importante descenso del riesgo. Por ello las consideramos básicas) y que el coste de las inversiones se disparará para alcanzar niveles de seguridad cercanos al 100% (Es necesario indicar una vez más que la seguridad absoluta, el riesgo cero no existe.\n\nLa curva central suma el coste para la organización, bien derivado del riesgo (baja seguridad), bien derivado de la inversión en protección. De alguna forma, existe un punto de equilibrio entre lo que se arriesga y lo que se invierte en medidas de seguridad, punto al que hay que tendemos cuando la única consideración es económica.\n\nPero llevar el sentido común a la práctica no es tan evidente, ni por la parte del cálculo del riesgo, ni por la parte del cálculo del coste de las medidas de seguridad.\n\nEn la práctica, cuando tenemos que protegernos de un riesgo que se considera significativo, aparecen varios escenarios hipotéticos:\n\n- Escenario 0: si no aplicamos ninguna medida de seguridad\n- Escenario 1: si aplicamos un cierto conjunto de medidas de seguridad\n- Escenario 2: si aplicamos otro conjunto de salvaguardas\n\nY así nos encontraríamos con N escenarios con diferentes combinaciones de medidas de seguridad.\n\nDentro del análisis económico tendremos la misión de decidir entre estos posibles escenarios, siendo el Escenario 0 (seguir como estamos), una opción posible, que incluso la podríamos justificar económicamente.\n\nEn cada escenario deberemos estimar a lo largo del tiempo el coste que va a suponer. Para poder agregar costes, se contabilizan como valores negativos las pérdidas de dinero y como valores positivos las entradas de dinero. Considerando los siguientes factores:\n\n- Riesgo residual (recurrente)\n    - Si la frecuencia de las amenazas las hemos estimado como tasa anual, los datos de riesgo residual estarán automáticamente anualizados. Si hubiéramos utilizado otra escala para estimarlos, habría que convertirla a términos anuales.\n- Valor de las medidas de seguridad (una única vez)\n    - Si la medida de seguridad ya la tuviéramos implantada, aplicaremos el valor de mejora. Si no la tuviéramos, el valor de adquisición e instalación de la misma. En cualquier caso deberemos también imputar los costes de formación de los operadores, usuarios, etc.\n- Coste anual de licencias de mantenimiento de las medidas de seguridad (recurrente)\n- Impacto en la mejora en la productividad (recurrente)\n    - Este impacto puede ser positivo si la organización mejora su productividad; o puede ser negativo, si empeora. Un ejemplo típico que podemos utilizar para describir las medidas de seguridad que mejoran la productividad es la introducción de dispositivos de autenticación en sustitución de la clásica contraseña. Por el contrario, un ejemplo típico de medidas de seguridad que minoran la productividad será la clasificación de documentación con control de acceso restringido.\n- Mejoras en la capacidad de la organización para prestar nuevos servicios, conseguir mejores condiciones de los proveedores, entrar en asociación con otras organizaciones, etc. (recurrente)\n\n**Estudio cualitativo de costes / beneficios**\n\nCuando realizamos el análisis cualitativo, en la balanza de costes beneficios nos van a aparecer aspectos intangibles que impiden el cálculo de un punto numérico de equilibrio.\n\nEntre los aspectos intangibles solemos contemplar:\n\n- Aspectos reputacionales o de imagen\n- Aspectos de competencia: comparación con otras organizaciones de mismo ámbito de actividad\n- Cumplimiento normativo, que puede ser obligatorio o voluntario\n- Capacidad de operar\n- Productividad\n\nEstas consideraciones nos llevan a contemplar diversos escenarios para determinar el balance neto. Por ejemplo, si no adoptamos medidas podemos exponernos a un cierto riesgo que causaría mala imagen; pero si la solución preventiva que adoptamos causa también mala imagen o supone un merma notable de oportunidades o de productividad, hay que buscar un punto de equilibrio, eligiendo una combinación de medidas que sea asumible.\n\n**Estudio mixto de costes / beneficios**\n\nCuando realizamos análisis de riesgos meramente cualitativos, las decisiones las marca el balance de costes y beneficios intangibles, si bien, siempre tenemos que realizar un cálculo de lo que cuesta la solución a implantar y asegurarnos que el gasto es asumible.\n\nDe lo contrario, la supuesta solución no es una opción. Es decir, primero pasaremos el filtro económico y luego elegiremos la mejor de las soluciones factibles.\n\n**Opciones de tratamiento del riesgo: eliminación**\n\nLa eliminación de la fuente de riesgo es una opción frente a un riesgo que no es aceptable.\n\nEn un sistema podemos eliminar varias cosas, siempre que no afecten a la esencia de la organización. De lo que no vamos a poder prescindir es de la información o los servicios esenciales por cuanto constituyen la misión de la organización. Cambiar estos activos supone reorientar la misión de la organización.\n\nMás viable es que prescindamos de otros componentes no esenciales, que están presentes simple y llanamente para implementar la misión, pero no son parte constituyente de la misma. Esta opción puede tomar diferentes formas:\n\n- Eliminación de cierto tipo de activos, emplear otros en su lugar. Por ejemplo: cambiar de sistema operativo, de fabricante de equipos, …\n- Reordenación de la arquitectura del sistema (el esquema de dependencias en nuestra terminología) de forma que alteremos el valor acumulado en ciertos activos expuestos a grandes amenazas. Por ejemplo: creación de subredes, duplicación de equipos para atender a necesidades concretas, alejando lo más valioso de lo más expuesto.\n\nPor supuesto, que nos nos quepa ningún genero de dudas, que el ejecutar las decisiones de eliminación de las fuentes de riesgo nos va a suponer realizar un nuevo análisis de riesgos sobre el sistema modificado.\n\n**Opciones de tratamiento del riesgo: mitigación**\n\nCon mitigación del riesgo nos vamos a referir a una de dos opciones:\n\n- Reducir la degradación causada por una amenaza (es normal que utilicemos también el concepto acotar el impacto)\n- Reducir la probabilidad de que una amenaza se materialice\n\nEn ambos casos lo que debemos hacer es ampliar o mejorar el conjunto de medidas de seguridad. Dicho de otra manera, aumentar el nivel de las medidas.\n\nAlgunas medidas de seguridad, sobre todo si hacemos referencia a las de tipo técnico, se traducen en el despliegue de más equipamiento (equipo cortafuegos, un sistema de gestión de redes privadas virtuales, tarjetas inteligentes de identificación de los usuarios, una PKI de clave pública, etc.) que se convierte a su vez en un activo del sistema. Estos nuevos activos también acumularán valor del sistema y estarán a su vez sujetos a amenazas que pueden perjudicar a los activos esenciales. Debemos pues repetir el análisis de riesgos, ampliándolo con el nuevo despliegue de medios y, por supuesto, cerciorándonos de que el riesgo del sistema ampliado es menor que el del sistema original; es decir, que las medidas de seguridad, efectivamente, disminuyen el estado de riesgo de la organización.\n\n**Opciones de tratamiento del riesgo: compartición**\n\nTradicionalmente hemos definido este concepto como transferir el riesgo. Como la transferencia puede ser parcial o total, consideremos mas acertado hablar de compartir el riesgo. Tenemos dos formas básicas de compartir riesgo:\n\n- Riesgo cualitativo: lo compartimos por medio de la externalización de componentes del sistema, de forma que repartimos las responsabilidades: unas técnicas para el que opera el componente técnico y otras legales según el acuerdo que se establezca de prestación del servicio.\n- Riesgo cuantitativo: lo compartimos por medio de la contratación de seguros, de forma que a cambio de una prima, la organización reduce el impacto de las posibles amenazas y el asegurador corre con las consecuencias. Hay que estudiar con detalle la multitud de tipos y cláusulas de seguros para concretar el grado de responsabilidad de cada una de las partes.\n\nCuando compartimos riesgos cambia, bien el conjunto de componentes del sistema, bien su valoración, requiriéndonos un nuevo análisis del sistema resultante.\n\n**Opciones de tratamiento del riesgo: financiación**\n\nCuando aceptamos un riesgo, la organización debería reservar fondos para el caso de que el riesgo se concrete y tengamos que responder de sus consecuencias. A veces lo denominamos fondos de contingencia y también podemos incluirlos como parte de los contratos de aseguramiento. Normalmente esta opción no modifica nada nuestro sistema y nos vale el análisis de riesgos disponible.\n\nHasta aquí la primera parte de este capitulo 6 de procesos del Gestión del Riesgo. En la segunda parte del capitulo vamos a tratar los personas o comités que aparecen en la gestión de riesgos y cuales son sus funciones y responsabilidades.",
      "date_published": "2024-04-29T08:15:48.000Z",
      "date_modified": "2024-04-29T08:15:48.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-v/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-v/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap V",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo V del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a crear una…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo V del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a crear una estandarización de procesos de las actividades que hemos desarrollado en capítulos anteriores.\n\n#### **Estandarización de procesos**\n\nCon esta estandarización o normalización de procesos vamos a apuntar hacia los siguientes objetivos:\n\n- **Crear un modelo del valor del sistema**, identificando y valorando los activos relevantes.\n- **Crear un mapa de riesgos del sistema**, identificando y valorando las amenazas sobre aquellos activos.\n- Crear un **modelo** con la **situación actual de las medidas de seguridad**.\n- **Crear una evaluación del posible impacto sobre el sistema**, tanto el impacto potencial (sin medidas de seguridad), como el impacto residual (incluyendo las medidas de seguridad desplegadas para proteger el sistema).\n- **Crear un modelo de evaluación del riesgo del sistema**, tanto el riesgo potencial (sin medidas de seguridad), como el riesgo residual (incluyendo las medidas de seguridad para proteger el sistema).\n- **Crear un informe de las áreas del sistema con mayor impacto y/o riesgo** a fin de que podamos tomar las decisiones de tratamiento en base a datos objetivos.\n\nEl análisis de los riesgos lo llevaremos a cabo a través de las siguientes tareas:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR – Método de Análisis de Riesgos</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td><strong>MAR.1 – Activos</strong></td><td></td></tr><tr><td></td><td>MAR.11 – Identificación de los activos</td></tr><tr><td></td><td>MAR.12 – Dependencias entre activos</td></tr><tr><td></td><td>MAR.13 – Valoración de los activos</td></tr><tr><td><strong>MAR.2 – Amenazas</strong></td><td></td></tr><tr><td></td><td>MAR.21 – Identificación de las amenazas</td></tr><tr><td></td><td>MAR.22 – Valoración de las amenazas</td></tr><tr><td><strong>MAR.3 – Medidas de seguridad</strong></td><td></td></tr><tr><td></td><td>MAR.31 – Identificación de medidas</td></tr><tr><td></td><td>MAR.32 – Valoración de las medidas</td></tr><tr><td><strong>MAR.4 – Estimación estado de riesgo</strong></td><td></td></tr><tr><td></td><td>MAR.41 – Estimación del impacto</td></tr><tr><td></td><td>MAR.42 – Estimación del riesgo</td></tr></tbody></table>\n\nUna vez descritos cuales son los procedimientos vamos a centrarnos en los objetivos de cada tarea y bajaremos un nuevo nivel en el análisis recopilando cual es la información necesaria en cada tarea - subtarea.\n\n**Tarea MAR.1: Activos**\n\nCon este proceso buscamos identificar los activos relevantes dentro del sistema a analizar. Los caracterizaremos por el tipo de activo, identificaremos las relaciones entre los diferentes activos, determinando en qué dimensiones de seguridad son importantes y valorando esta importancia.\n\nEl resultado de esta actividad es el informe denominado **modelo de valor** (por supuesto que podemos nomenclar los documentos según las políticas de nuestro departamento IT o las políticas de la organización.\n\nDividiremos la generación de este modelo de valor en las siguientes subtareas:\n\n- Tarea MAR.11: Identificación de los activos\n- Tarea MAR.12: Dependencias entre activos\n- Tarea MAR.13: Valoración de los activos\n\n**MAR.11: Identificación de los activos**\n\nEl objetivo de estas tareas es que reconozcamos los activos que componen nuestro sistema, que definamos las dependencias entre ellos, y que determinemos que parte del valor del sistema se soporta en cada activo. Podríamos resumirlo con la expresión *know yourself*.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.11: Identificación de los activos</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td>Activos a considerar<br>Activos: valor propio y acumulado<br>Relaciones entre activos</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Diagramas de flujo de datos<br>Diagramas de procesos<br>Entrevistas<br>Reuniones</td></tr></tbody></table>\n\nEsta tarea es crítica y básica dentro del análisis, ya que una mala identificación y/o categorización de los activos puede hacer que que todo el trabajo sea en vano o lo que es peor, que nos de una imagen errónea de nuestro sistema. Una buena identificación es importante desde varios puntos de vista:\n\n- Nos permitirá visualizar con precisión el alcance del proyecto\n- Nos permitirá determinar las dependencias precisas entre activos\n- Nos permitirá valorar los activos con precisión\n- Nos permitirá identificar y valorar las amenazas con precisión\n- Nos permitirá determinar qué medias de seguridad serán necesarias para proteger el sistema\n\n**Categorización de los activos**\n\nPara cada activo deberemos determinar una serie de características que lo definan:\n\n- Le asignaremos un código procedente del inventario de la organización\n- Le asignaremos un nombre (corto)\n- le asignaremos una descripción (larga) que describa sus funciones dentro del sistema\n- Le asignaremos una unidad responsable. A veces hay más de una unidad. Por ejemplo, en el caso de aplicaciones de software podríamos diferenciar entre la unidad que la mantiene y la que la explota\n- Le asignaremos una persona responsable. Especialmente relevante en el caso de datos. A veces hay más de un responsable. Por ejemplo en caso de datos de carácter personal cabe diferenciar entre el responsable del dato y el operador u operadores que lo manejan.\n- Le asignaremos una ubicación, técnica (en activos intangibles) o geográfica (en activos materiales)\n- Describiremos con detalle otras características específicas del tipo de activo\n\n**MAR.12: Dependencias entre activos**\n\nEl objetivo de esta subtarea es Identificar y valorar las dependencias entre activos, es decir la medida en que un activo de orden superior se puede ver perjudicado por una amenaza materializada sobre un activo de orden inferior\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.12: Dependencias entre activos</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Resultados de la tarea T1.2.1, Identificación<br>Procesos de negocio<br>Diagramas de flujo de datos<br>Diagramas de uso</td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td>Diagrama de dependencias entre activos</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Diagramas de flujo de datos<br>Diagramas de procesos<br>Entrevistas<br>Reuniones<br>Valoración Delphi</td></tr></tbody></table>\n\nPara cada dependencia deberemos registrar, al menos, la siguiente información:\n\n- Estimación del grado de dependencia: hasta un 100%\n- Explicación detallada de la valoración de la dependencia\n- Entrevistas realizadas de las que se ha deducido la anterior estimación\n\n**MAR.13: Valoración de los activos**\n\nEl objetivo de esta subtarea es que identifiquemos en que dimensión el activo es valioso y que realicemos una valoración del coste que supondría a la organización la destrucción o inutilidad del activo.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.13: Valoración de los activos</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Resultados de la tarea MAR.11, Identificación de los activos<br>Resultados de la tarea MAR.12, Dependencias entre activos</td></tr><tr><td>Documentación que generamos</td><td></td></tr><tr><td></td><td>informe de valor de los activos</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Entrevistas<br>Reuniones<br>Valoración Delphi</td></tr></tbody></table>\n\n**Tarea MAR.2: Amenazas**\n\nCon este proceso buscamos identificar las amenazas relevantes sobre el sistema a analizar. Las vamos a caracterizar por las estimaciones de ocurrencia (probabilidad) y daño causado (degradación).\n\nEl resultado de esta actividad es el informe denominado **mapa de riesgos**.\n\nDividiremos la generación de este mapa de riesgos en las siguientes subtareas:\n\n- Tarea MAR.21: Identificación de las amenazas\n- Tarea MAR.22: Valoración de las amenazas\n\nEl objetivo que enfrentamos en estas tareas es valorar el entorno al que nos enfrentamos, qué puede pasar, qué consecuencias se derivarían y cómo de probable es que suceda. Podríamos resumirlo con la expresión *know your enemy*.\n\n**MAR.21: Identificación de las amenazas**\n\nEl objetivo de esta subtarea es que identifiquemos las amenazas relevantes sobre cada activo.\n\nEn esta tarea identificaremos las amenazas significativas sobre los activos identificados, tomando en consideración:\n\n- el tipo de activo\n- las dimensiones en que el activo es valioso\n- la experiencia de la Organización\n- los defectos reportados por los fabricantes y organismos de respuesta a incidentes de seguridad (CERT)\n\nDeberemos registrar para cada amenaza sobre cada activo, entre otras, la siguiente información:\n\n- explicación del efecto de la amenaza\n- entrevistas realizadas y/o documentación de las que se ha deducido la anterior estimación\n- antecedentes, si los hubiera, bien en la propia organización, bien en otras organizaciones que se haya considerado relevantes\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.21: Identificación de las amenazas</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Resultados de la actividad MAR.1 sobre la Caracterización de los activos<br>Informes relativos a defectos en los productos. Esto es, informes de vulnerabilidades.</td></tr><tr><td>Documentos que generamos</td><td></td></tr><tr><td></td><td>Informe sobre relación de amenazas posibles</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Árboles de ataque<br>Entrevistas<br>Reuniones<br>Valoración Delphi</td></tr></tbody></table>\n\n**MAR.22: Valoración de las amenazas**\n\nLos objetivos de esta subtarea es determinar una estimación sobre la frecuencia de ocurrencia de cada amenaza sobre cada activo y realizar una estimación sobre la degradación que causaría la amenaza en cada dimensión del activo si llegara a materializarse.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.22: Valoración de las amenazas</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Resultados de la tarea MAR2.1 sobre la Identificación de las amenazas<br>Series históricas de incidentes<br>Informes de defectos en los productos<br>Antecedentes sobre incidentes en la organización</td></tr><tr><td>Documentos que generamos</td><td></td></tr><tr><td></td><td>Mapa de riesgos : informe de amenazas posibles, caracterizadas por su frecuencia de ocurrencia y la degradación que causarían en los activos</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Árboles de ataque<br>Entrevistas<br>Reuniones<br>Valoración Delphi</td></tr></tbody></table>\n\nPara la realización de esta subtarea no debemos olvidar que debemos realizar la valoración teniendo en cuentas factores generales e históricos, entre otros:\n\n- experiencia (historia) universal\n- experiencia (historia) del sector de actividad\n- experiencia (historia) del entorno en que se ubican los sistemas\n- la experiencia (historia) de la propia organización\n\n**MAR.3: Medidas de Seguridad**\n\nCon este proceso buscamos identificar que medidas de seguridad tenemos implementadas en el sistema, y las valoraremos en función de su eficacia frente a las amenazas que pretenden mitigar, en definitiva, el objetivo de estas tareas es doble: saber qué necesitamos para proteger el sistema y saber si tenemos un sistema de protección a la altura de nuestras necesidades.\n\nEl resultado de esta actividad los plasmaremos en varios informes o en su defecto de un informe con tres partes bien diferenciadas:\n\n- declaración de aplicabilidad\n- evaluación de medidas de seguridad\n- insuficiencias (o vulnerabilidades de las medidas de seguridad aplicadas)\n\nDividiremos la generación de este informe de medidas de seguridad en las siguientes subtareas:\n\n- Tarea MAR.31: Identificación de las medidas de seguridad pertinentes\n- Tarea MAR.32: Valoración de las medidas de seguridad\n\n**MAR.31: Identificación de las Medidas de seguridad pertinentes**\n\nEl objetivo de esta subtarea es que identifiquemos las medidas de seguridad que sean convenientes para proteger el sistema.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.31: Identificación de las Medidas de seguridad pertinentes</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Informe de activos del sistema<br>Informe de de amenazas del sistema<br>indicadores de impacto y riesgo residual<br>informes de productos y servicios en el mercado</td></tr><tr><td>Documentos que generamos</td><td></td></tr><tr><td></td><td>Relación justificada de las medidas de seguridad necesarias<br>Relación de medidas de seguridad desplegadas</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Catálogos de medidas de seguridad<br>Árboles de ataque<br>Entrevistas<br>Reuniones</td></tr></tbody></table>\n\nPara cada medida de seguridad deberemos documentar la siguiente información:\n\n- descripción de la medida de seguridad y su estado de implantación\n- descripción de las amenazas a las que pretende hacer frente\n- entrevistas realizadas de las que se ha deducido la anterior información\n\nPara determinar las medidas de seguridad adecuadas es frecuente y altamente recomendable recurrir al catálogos de soluciones y de empresa de organismos oficiales o al consejo de personas expertas. De una u otra forma dispondremos de una colección de medidas de seguridad para elegir, de forma que encontrar lo que necesitamos lo podemos encaminar descartando lo que no necesitamos. en base, entre otros a:\n\n- no ser apropiada para el activo que necesitamos defender\n- no ser apropiada para la dimensión de seguridad que necesitamos defender\n- por no ser efectiva para la amenaza que necesitamos contrarrestar\n- por ser excesiva para el valor que tenemos que proteger (desproporcionada)\n- porque disponemos de medidas alternativas\n\n**MAR.32: Valoración de las medidas de seguridad**\n\nEl objetivo en esta subtarea es que determinemos la eficacia de las medidas de seguridad oportunas.\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.32: Valoración de las medidas de seguridad</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Inventario de medidas de seguridad derivado de la tarea MAR.31</td></tr><tr><td>Documentos que generamos</td><td></td></tr><tr><td></td><td>informe de medidas de seguridad desplegadas, caracterizadas por su grado de efectividad<br>Informe de insuficiencias (o vulnerabilidades): relación de medidas de seguridad</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Entrevistas<br>Reuniones<br>Valoración Delphi</td></tr></tbody></table>\n\nEn esta subtarea vamos a valorar la efectividad de las medidas de seguridad identificadas en la tarea anterior, para ello tomaremos en consideración:\n\n- la idoneidad de la medida de seguridad para el fin perseguido\n- la calidad de la implantación\n- la formación de los responsables de su configuración y operación\n- la formación de los usuarios\n- la existencia de controles de medida de su efectividad\n- la existencia de procedimientos de revisión regular\n\nPara cada medida de seguridad deberemos documentar la siguiente información:\n\n- valoración de su eficacia para afrontar las posibles amenazas\n- explicación de la valoración de su eficacia\n- entrevistas realizadas de las que se ha deducido la anterior estimación\n\n**MAR.4: Estimación estado de riesgo**\n\nEl objetivo de estas tareas es disponer de una estimación fundada de lo que puede ocurrir (impacto) y de lo que probablemente ocurra (riesgo).\n\nDentro de este proceso vamos a analizar todos los datos recopilados en los procesos anteriores con el objetivo de crear dos informes o bien uno con dos partes bien diferenciadas:\n\n- informe del estado de riesgo: estimación de impacto y riesgo\n- informe de insuficiencias: deficiencias o debilidades en el sistema de medidas de seguridad\n\nPor lo tanto, Dividiremos la generación de este informe de estimación del estado de riesgo en las siguientes subtareas:\n\n- Tarea MAR.41: Estimación del impacto\n- Tarea MAR.42: Estimación del riesgo\n\nPor la experiencia adquirida en la generación de modelos de gestión y análisis de riesgos, es frecuente que las tareas relacionadas con los activos (MAR.1) las realicemos de forma concurrentemente con las tareas relacionadas con las amenazas sobre dichos activos (MAR.2) e identificación de las medidas de seguridad actuales (MAR.3),\n\nComo decimos habitualmente, *cada maestrillo tiene su librillo,* pero no debemos perder el objetivo de esta fase del análisis.\n\n**MAR.41: Estimación del impacto**\n\nEl objetivo con esta subtarea es, por una parte, que determinemos el impacto potencial al que está sometido el sistema y por otra que determinemos el impacto residual al que está sometido el sistema\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.41: Estimación del impacto</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Resultados MAR.1, activos<br>Resultados MAR.2, amenazas<br>Resultados MAR.3, Medidas de Seguridad</td></tr><tr><td>Documentos que generamos</td><td></td></tr><tr><td></td><td>Informe de impacto (potencial) por activo<br>Informe de impacto residual por activo</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Análisis mediante tablas<br>Análisis algorítmico</td></tr></tbody></table>\n\nEn esta subtarea vamos a valorar impacto al que están expuestos los activos del sistema:\n\n- impacto potencial, al que está expuesto el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas; pero no valoraremos las medias de seguridad actualmente desplegadas\n- impacto residual, al que está expuesto el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas, así como la eficacia de las medidas de seguridad actualmente desplegadas\n\n**MAR.42: Estimación del riesgo**\n\nEl objetivo con esta subtarea es que determinemos, por una parte, el riesgo potencial al que está sometido el sistema t, por otra parte, que determinemos el riesgo residual al que está sometido el sistema\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>MAR.42: Estimación del riesgo</strong></td><td></td></tr><tr><td></td><td></td></tr><tr><td>Documentación que nos llega</td><td></td></tr><tr><td></td><td>Resultados MAR.1, activos<br>Resultados MAR.2, amenazas<br>Resultados MAR.3, medidas de seguridad<br>Resultados MAR.4, valoraciones impacto</td></tr><tr><td>Documentos que generamos</td><td></td></tr><tr><td></td><td>Informe de riesgo (potencial) por activo<br>Informe de riesgo residual por activo</td></tr><tr><td>Procedimientos</td><td></td></tr><tr><td></td><td>Análisis mediante tablas<br>Análisis algorítmico</td></tr></tbody></table>\n\nEn esta subtarea vamos a valorar el riesgo al que están sometidos los activos del sistema:\n\n- riesgo potencial, al que está sometido el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas; pero no las medidas de seguridad actualmente desplegadas\n- riesgo residual, al que está sometido el sistema teniendo en cuenta el valor de los activos y la valoración de las amenazas, así como la eficacia de las medidas de seguridad actualmente desplegadas\n\n**Resumen del capitulo**\n\nComo conclusión del capitulo, vamos a resumir la documentación que vamos a manejar durante este proceso del análisis de riesgos. Nos encontraremos:\n\n- **Documentación intermedia**\n    - Resultados de las entrevistas.\n    - Documentación de otras fuentes de información: estadísticas, observaciones de expertos y observaciones de los analistas.\n    - Información existente utilizable por el proyecto (inventario de activos)\n    - Documentación auxiliar: planos, organigramas, requisitos, especificaciones, análisis funcionales, cuadernos de carga, manuales de usuario, manuales de explotación, diagramas de flujo de información y de procesos, modelos de datos, etc.\n    - Informes y evaluaciones de defectos de los productos, procedentes de fabricantes o de CERTs.\n- **Documentación final**\n    - Modelo de valor\n        - Crearemos un informe en el que detallaremos los activos, sus dependencias, las dimensiones en las que son valiosos y la estimación de su valor en cada dimensión.\n    - Mapa de riesgos:\n        - Crearemos un informe en el que detallaremos las amenazas significativas sobre cada activo, realizando la valoración por su frecuencia de ocurrencia y por la degradación que causaría su materialización sobre el activo.\n    - Declaración de aplicabilidad:\n        - Crearemos un informe en el que detallaremos las medidas de seguridad que consideramos apropiadas para defender el sistema de información bajo estudio.\n    - Evaluación de salvaguardas:\n        - Crearemos un informe en el que detallaremos las medidas de seguridad existentes valorándolas en su eficacia para reducir el riesgo que afrontan.\n    - Informe de insuficiencias o vulnerabilidades:\n        - Crearemos un informe en el que detallaremos las medidas de seguridad necesarias pero ausentes o insuficientemente eficaces.\n    - Estado de riesgo:\n        - Crearemos un informe en el que detallaremos para cada activo el impacto y el riesgo, potenciales y residuales, frente a cada amenaza.\n\nEsta documentación que hemos generado debe ser un fiel reflejo del estado de riesgo y de las razones por la que este riesgo no es aceptable. Es básico que entendamos las razones por las que hemos llegado a una valoración determinada de riesgo para que el proceso de gestión de riesgos esté bien fundamentado. El proceso de gestión de riesgos partirá de estas valoraciones para atajar el riesgo o reducirlo a niveles aceptables.\n\nCon todo este trabajo realizado, que os puedo adelantar será arduo pero muy reconfortante, obtendremos el siguiente cuadro de mando:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td class=\"has-text-align-left\" data-align=\"left\"><strong>Tarea / Subtarea</strong></td><td class=\"has-text-align-center\" data-align=\"center\"><strong>Nomenclatura Tarea</strong></td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\"></td><td class=\"has-text-align-center\" data-align=\"center\"></td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Identificamos los activos esenciales: información que se trata y servicios que se prestan</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.11</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Valoramos las necesidades o niveles de seguridad requeridos por cada activo esencial en cada dimensión de seguridad</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.13</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Identificamos</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.11</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Establecemos el valor (o nivel requerido de seguridad) de los demás activos en función de su relación con los activos esenciales (identificación de las dependencias)</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.12</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Identificamos las posibles amenazas sobre los activos</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.21</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Estimamos las consecuencias que se derivarían de la materialización de dichas amenazas</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.22</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Estimamos la probabilidad de que dichas amenazas se materialicen</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.23</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Se ha estimado la probabilidad de que dichas amenazas se materialicen</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.4</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Se han identificado las salvaguardas apropiadas para atajar los impactos y riesgos potenciales</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.31</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Se ha valorado el despliegue de las medidas de seguridad identificadas</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.32</td></tr><tr><td class=\"has-text-align-left\" data-align=\"left\">Estimamos los valores de impacto y riesgo residuales, que es el nivel de impacto y riesgo que aún soporta el sistema tras el despliegue de las medidas de seguridad</td><td class=\"has-text-align-center\" data-align=\"center\">MAR.4</td></tr></tbody></table>\n\nDamos por finalizado este capitulo sobre las tareas / subtareas a realizar dentro del análisis de riesgos y en próximo capitulo comenzaremos con los procesos de gestión de riesgos.",
      "date_published": "2024-04-27T07:18:35.000Z",
      "date_modified": "2024-04-27T07:18:35.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-iv/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-iv/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap IV",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo IV del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a desgranar los…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo IV del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos a desgranar los métodos de los Análisis de Riesgos y para determinar el riesgo de los diferentes elementos que componen en sistema de Información de forma pautada.\n\n#### **Métodos de Análisis de Riesgos**\n\nEn el análisis de riesgos vamos a comprobar que es una aproximación metódica a nuestro Sistema de Información con el fin de determinar el riesgo siguiendo unos pasos pautados:\n\n- **Determinar** los **activos** relevantes para la Organización, su interrelación y su valor, en el sentido de qué perjuicio (coste) supondría su degradación.\n- **Determinar** a qué **amenazas** están expuestos aquellos activos.\n- **Determinar medidas de seguridad** hay dispuestas y cuán eficaces son frente al riesgo.\n- **Estimar el impacto,** definido como el daño sobre el activo derivado de la materialización de la amenaza.\n- **Estimar el riesgo**, definido como el impacto ponderado con la tasa de ocurrencia (o expectativa de materialización) de la amenaza\n\nCon el objeto de organizar la estructura, vamos a introducir dos conceptos **impacto y riesgo potenciales** entre los pasos 2 y 3.\n\nEstas valoraciones las mantendremos en un plano teorico / conceptual mientras no tuviéramos medidas de seguridad alguna desplegada. Una vez logrado este escenario teórico, incorporaremos las medidas de seguridad del paso 3, derivando estimaciones realistas de impacto y riesgo.\n\nLa siguiente imagen recoge este primer recorrido, cuyos pasos se detallan en las siguientes secciones:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura.png?w=765)\n\n#### **Activos de un Sistema de Información**\n\nAntes de empezar, deberemos respondernos a una pregunta ¿Qué es un activo? Un activo es un componente o funcionalidad de un sistema de información susceptible de ser atacado deliberada o accidentalmente con consecuencias para la organización. Estos activos incluyen:\n\n- información\n- datos\n- servicios\n- aplicaciones (software)\n- equipos (hardware)\n- comunicaciones\n- recursos administrativos\n- recursos físicos y recursos humanos.\n\n**En un sistema de información hay 2 cosas esenciales: la información que manejamos y los servicios que prestamos.** Estos activos esenciales marcan los requisitos de seguridad para todos los demás componentes del sistema.\n\nOtros activos significativos pueden ser identificados en función de estas características fundamentales:\n\n- **Datos** que materializan la información.\n- **Servicios auxiliares** que se necesitan para poder organizar el sistema.\n- **Las aplicaciones informáticas (software)** que permiten manejar los datos.\n- **Los equipos informáticos (hardware)** y que permiten hospedar datos, aplicaciones y servicios.\n- **Los soportes de información** que son dispositivos de almacenamiento de datos.\n- **El equipamiento auxiliar** que complementa el material informático.\n- **Las redes de comunicaciones** que permiten intercambiar datos.\n- **Las instalaciones** que acogen equipos informáticos y de comunicaciones.\n- **Las personas** que explotan u operan todos los elementos anteriormente citados.\n\nNo todos los activos pertenecen a la misma categoría. Dependiendo del tipo de activo, las amenazas y las medidas de seguridad serán diferentes, ya que no es posible atacar ni defender de la misma manera un servicio telemático que un local de trabajo. cuando abordemos el catalogo de elementos presentaremos una relación de tipos de activos.\n\n**Dependencias.**\n\nComo hemos explicado con anterioridad, los activos esenciales son la información y los servicios prestados; pero estos activos dependen de otros activos como pueden ser los equipos, las comunicaciones, las instalaciones y cada vez menos olvidadas, las personas que trabajan con aquellos.\n\nDe manera que los activos vienen a formar estructuras de dependencias donde la seguridad de los activos que se encuentran más arriba en la estructura o superiores depende de los activos que se encuentran más abajo o inferiores. Estas estructuras nos van a reflejar de arriba hacia abajo las dependencias, mientras que de abajo hacia arriba la propagación del daño caso de materializarse las amenazas.\n\nPor ello, se nos antoja como importante el concepto de **dependencias entre activos** o la medida en que un activo superior se vería afectado por un incidente de seguridad en un activo inferior.\n\nVamos a establecer como verdadero que un **activo superior** depende de otro **activo inferior** cuando las necesidades de seguridad del superior se reflejan en las necesidades de seguridad del inferior. O, dicho de otro modo, cuando una brecha de seguridad que amenaza el activo inferior tiene como consecuencia un perjuicio sobre el activo superior.  \nPodríamos establecer que los activos inferiores son los pilares en los que se apoya la seguridad de los activos superiores.\n\nAunque en cada caso tenemos que el objeto del análisis a la organización, con frecuencia podemos estructurar el conjunto de activos en capas, donde las capas superiores dependen de las inferiores:\n\n- **Activos esenciales**\n    - información que se maneja\n    - servicios prestados\n- **Servicios internos**\n    - que estructuran ordenadamente el sistema de información\n- **Equipamiento informático**\n    - aplicaciones (software)\n    - equipos informáticos (hardware)\n    - comunicaciones\n    - soportes de información: discos, cintas, etc.\n- **Entorno:** activos que se precisan para garantizar las siguientes capas\n    - equipamiento y suministros: energía, climatización, etc.\n    - mobiliario\n- **Servicios subcontratados** a terceros\n- **Instalaciones físicas**\n- **Personal**\n    - usuarios\n    - operadores y administradores\n    - desarrolladores\n\n**Valoración de Activos**\n\n¿Por qué interesa un activo? Por lo que vale.\n\nNo, no estamos hablando de lo que cuestan las cosas, sino de lo que valen. Si algo no vale para nada, es necesario prescindir de ello, que no ocupe recursos dentro del Sistema de Información. Si no podemos prescindir de un activo, es que algo vale; eso es lo que tenemos que averiguar pues eso es lo que hay que proteger.\n\nLa valoración la podemos realizar desde la perspectiva de la **necesidad de proteger**, ya que cuanto más valioso es un activo, mayor nivel de protección requeriremos en la dimensión (o dimensiones) de seguridad que sean pertinentes.\n\nEl valor puede ser propio, o puede ser acumulado. Se dice que los activos inferiores en un esquema de dependencias, acumulan el valor de los activos que se apoyan en ellos.\n\nEl valor nuclear suele estar en la información que el sistema maneja y los servicios que se prestan (activos denominados esenciales), quedando los demás activos subordinados a las necesidades de explotación y protección de lo esencial.\n\nPor otra parte, los sistemas de información explotan los datos para proporcionar servicios, internos a la organización o destinados a terceros, apareciendo una serie de datos necesarios para prestar un servicio. Sin entrar en detalles técnicos de cómo se hacen las cosas, el conjunto de información y servicios esenciales permite caracterizar funcionalmente una organización. Las dependencias entre activos permiten relacionar los demás activos con datos y servicios.\n\n**Dimensiones**\n\nDe un activo nos interesa calibrar diferentes dimensiones:\n\n- **Su confidencialidad:** ¿Qué daño causaría que lo conociera quien no debe? Esta valoración es típica de datos.\n- **Su integridad:** ¿Qué perjuicio causaría que estuviera dañado o corrupto? Esta valoración es típica de los datos, que pueden estar manipulados, ser total o parcial-mente falsos o, incluso, faltar datos.\n- **Su disponibilidad**: ¿Qué perjuicio causaría no tenerlo o no poder utilizarlo? Esta valoración es típica de los servicios.\n\nEn sistemas dedicados a servicios de la sociedad de la información como pueden, entre otros, los destinados a la administración electrónica o comercio electrónico, el conocimiento de los activos es fundamental para poder prestar el servicio correctamente y poder perseguir los fallos (accidentales o deliberados) que pudieran darse. Así pues, en los activos esenciales, frecuentemente es útil valorar:\n\n- **Autenticidad:** ¿Qué perjuicio nos causaría no saber exactamente quien hace o ha hecho cada cosa?\n    - Esta valoración es típica de servicios (autenticidad del usuario) y de los datos (autenticidad de quien accede a los datos para escribir o, simplemente, consultar)\n- **Trazabilidad del uso del servicio:** ¿Qué daño nos causaría no saber a quién se le presta tal servicio?\n- **Trazabilidad del acceso a los datos:** ¿Qué daño nos causaría no saber quién accede a qué datos y qué hace con ellos?\n\nSe reconocen habitualmente como dimensiones básicas la **confidencialidad, integridad y disponibilidad**, nuestra famosa Triada (CID). En esta libro hemos introducido dos conceptos adicionales, reconocimos de forma estándar como son la **autenticidad y** la **trazabilidad**, que a efectos técnicos se traducen en mantener la integridad y la confidencialidad de ciertos activos del sistema que pueden ser los servicios de directorio, las claves de firma digital, los registros de actividad, etc.\n\n  \nVeremos mas adelante como en el Catálogo de Elementos presentaremos una relación de dimensiones de seguridad.\n\nEn un árbol de dependencias, donde los activos superiores dependen de los inferiores, es imprescindible valorar los activos superiores, los que son importantes por sí mismos. Automáticamente este valor se acumula en los inferiores, lo que no es óbice para que también puedan merecer, adicionalmente, su propia valoración.\n\n**¿Cuánto cuesta la salud de los nuestros activos?**\n\nUna vez determinadas qué dimensiones de seguridad nos interesan de un activo hay que proceder a valorarlo económica. La valoración es la determinación del coste que supondría recuperarse de una incidencia que inutilizara nuestro activo. Hay muchos factores a considerar:\n\n- **Coste de reposición:** adquisición e instalación\n- **Coste de mano de obra** (especializada) invertida en recuperar (el valor) del activo\n- **Lucro cesante:** pérdida de ingresos\n- **Capacidad de operar**: confianza de los usuarios y proveedores que se traduce en una pérdida de actividad o en peores condiciones económicas\n- **Sanciones** por incumplimiento de la ley u obligaciones contractuales\n- **Daño a otros activos**, propios o ajenos\n- **Daño a personas**\n- **Daños medioambientales**\n\nLa valoración la podemos realizar de forma **cuantitativa** (con una cantidad numérica) o de forma **cualitativa** (en alguna escala de niveles). Los criterios más importantes que debemos respetar son:\n\n- **Homogeneidad**: es importante poder comparar valores aunque sean de diferentes dimensiones a fin de poder combinar valores propios y valores acumulados, así como poder determinar si es más grave el daño en una dimensión o en otra.\n- **Relatividad:** es importante poder relativizar el valor de un activo en comparación con otros activos\n\nAmbos criterios se satisfacen con valoraciones económicas (coste requerido para recuperar el activo) y aunque es frecuente la tentación de ponerle precio a todo tenemos que tener en cuenta que al entrar en aspectos más intangibles, como el coste de la credibilidad de la organización, la valoración económica nunca será exacta.\n\n**Valoración cualitativa**\n\nLas valoraciones cualitativas nos van a permitir avanzar con rapidez, posicionando el valor de cada activo en un orden relativo respecto de los demás. Es frecuente plantear estas escalas como “órdenes de magnitud” y, en consecuencia, derivar estimaciones del orden de magnitud del riesgo.\n\nLa limitación de las valoraciones cualitativas es que no nos permiten comparar valores más allá de su orden relativo. No se pueden sumar valores.\n\n**Valoración cuantitativa**\n\nLas valoraciones en términos económicos nos van a costar mas esfuerzo; pero pero nos van a permitir sumar valores numéricos. La interpretación de las sumas no es nunca motivo de controversia.\n\nSi la valoración es en términos económicos, además se pueden hacer estudios económicos comparando lo que se arriesga con lo que cuesta la solución respondiendo a unas sencillas preguntas:\n\n- ¿Vale la pena invertir tanto dinero en esta salvaguarda?\n- ¿Qué conjunto de salvaguardas optimizan la inversión?\n- ¿En qué plazo de tiempo se recupera la inversión?\n- ¿Cuánto es razonable que cueste la prima de un seguro?\n\n**El valor de la interrupción del servicio**\n\nLas dimensiones mencionadas anteriormente permiten una valoración simple, cualitativa o cuantitativamente. Pero hay una excepción, la disponibilidad.\n\nNo es lo mismo interrumpir un servicio una hora o un día o un mes. Puede que una hora de interrupción de servicio sea irrelevante, mientras que un día sin servicio causa un daño moderado; pero un mes nos puede suponer el cese de la actividad. Y lo malo es que no existe proporcionalidad entre el tiempo de interrupción y las consecuencias.\n\nEn consecuencia, para valorar la interrupción de la disponibilidad de un activo hay que usar una estructura más compleja que se puede resumir en algún gráfico como el siguiente:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura-1.png?w=776)\n\nDonde vemos con claridad una serie de saltos de interrupción que terminan con la destrucción total o permanente del activo. En el gráfico podemos observar que hasta seis horas de interrupción puede ser asumible sin consecuencias. Pero a partir de la sexta hora se disparan las alarmas que aumentan si la parada supera los dos días. Y si la interrupción supera el mes, se puede decir que la organización ha perdido su capacidad de operar, el daño reputacional es mortal. **Desde el punto de vista de los remedios**, el gráfico nos dice directamente que no hay que gastarse ni un euro por evitar paradas de menos de 6 horas. Vale la pena un cierto gasto por impedir que una parada supere las 6 horas o los 2 días. Y cuando valoremos lo que cuesta impedir que la parada supera el mes, hay que poner en la balanza todo el valor de la organización frente al coste de las medidas de seguridad, pudiera ser que no valiera la pena.\n\n#### **Amenazas**\n\nEl siguiente paso determinaremos las amenazas que pueden afectar a cada activo. Deberemos ser conscientes de todo lo que nos puede ocurrir, nos interesa o lo que puede pasarle a nuestros activos y causar un daño. No todas las amenazas afectan a todos los activos, sino que hay una cierta relación entre el tipo de activo y lo que le podría ocurrir.\n\n**Identificación de las amenazas**\n\n- **De origen natural**\n    - Hay accidentes naturales (terremotos, inundaciones, …). Ante esos avatares el sistema de información es víctima pasiva, pero de todas formas tendremos en cuenta lo que puede suceder.\n- **Del entorno (de origen industrial)**\n    - Hay desastres industriales (contaminación, fallos eléctricos, …) ante los cuales el sistema de información es víctima pasiva; pero no por ser pasivos hay que permanecer indefensos.\n- **Defectos de las aplicaciones**\n    - Hay problemas que nacen directamente en el equipamiento propio por defectos en su diseño o en su implementación, con consecuencias potencialmente negativas sobre el sistema.\n- **Causadas por las personas de forma accidental**\n    - Las personas con acceso al sistema de información pueden ser causa de problemas no intencionados, típicamente por error o por omisión.\n- **Causadas por las personas de forma deliberada**\n    - Las personas con acceso al sistema de información pueden ser fuente de problemas intencionados: ataques deliberados; bien con ánimo de beneficiarse indebidamente, bien con ánimo de causar daños y perjuicios.\n\n**Valoración de las amenazas**\n\nCuando un activo es víctima de una amenaza, no se ve afectado en todas sus dimensiones, ni en la misma cuantía.\n\nUna vez establecido que una amenaza puede perjudicar a un activo, hay que valorar su influencia en el valor del activo, en dos sentidos:\n\n- **Degradación:** cuán perjudicado resultaría el activo\n    - La degradación mide el daño causado por un incidente en el supuesto de que ocurriera. La degradación se suele caracterizar como una fracción del valor del activo y así aparecen expresiones como que un activo se ha visto totalmente degradado, o degradado de forma parcial. Cuando las amenazas no son intencionadas, nos bastará conocer la parte afectada físicamente de un activo para calcular la pérdida proporcional de valor que se pierde. Pero cuando la amenaza es intencionada, no podemos pensar en proporcionalidad alguna pues el atacante puede causar muchísimo daño de forma selectiva.\n- **Probabilidad:** cuán probable o improbable es que se materialice la amenaza.\n    - La probabilidad de ocurrencia es más compleja de determinar y de expresar y por ello, la intentamos cuantificar cualitativamente por medio de alguna escala nominal. Podemos encontrar varias tablas de medición, pero en nuestro caso nos resulta mas sencillo actuar con valores numéricos:\n        - Muy Frecuente. (100)\n        - Frecuente. (50)\n        - Normal. (10)\n        - Poco frecuente. (1/10)\n\n#### ****Como determinamos el impacto potencial****\n\nDenominamos **impacto** a la medida del daño sobre el activo derivado de la materialización de una amenaza. Conociendo el valor de los activos (en varias dimensiones) y la degradación que causan las amenazas, es directo derivar el impacto que estas tendrían sobre el sistema.\n\nLa única consideración que nos queda por hacer es la relativa a las dependencias entre activos. Es frecuente que el valor del sistema se centre en la información que maneja y los servicios que presta; pero las amenazas suelen materializarse en los medios. Para enlazar unos con otros deberemos recurrir al grafo de dependencias.\n\n**Impacto acumulado**\n\nEste calculo lo realizaremos teniendo en cuenta dos variables. La primera s**u valor acumulado** que, como ya hemos explicado es el valor el propio mas el acumulado de los activos que dependen de él. Y por otra parte, **las amenazas** a que está expuesto el activo.\n\nEl impacto acumulado lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor acumulado y de la degradación causada.  \nEl impacto es tanto mayor cuanto mayor es el valor propio o acumulado sobre un activo.  \nEl impacto es tanto mayor cuanto mayor sea la degradación del activo atacado.  \nEl impacto acumulado, al calcularse sobre los activos que soportan el peso del sistema de información, nos permitirá determinar las medidas de seguridad que hay que dotar a los medios de trabajo: protección de los equipos, copias de respaldo, etc.\n\n**Impacto repercutido**\n\nEste calculo lo realizaremos teniendo en cuenta dos variables. El primero, **su valor propio** y por otra parte, **las amenazas a que están expuestos los activos de los que depende**.\n\nEl impacto repercutido lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor propio y de la degradación causada.  \nEl impacto es tanto mayor cuanto mayor es el valor propio de un activo.  \nEl impacto es tanto mayor cuanto mayor sea la degradación del activo atacado.  \nEl impacto es tanto mayor cuanto mayor sea la dependencia del activo atacado.  \nEl impacto repercutido, al calcularse sobre los activos que tienen valor propio, nos va a permitir determinar las consecuencias de las incidencias técnicas en el sistema de información.\n\nEs pues un impacto que nos va a ayudar a tomar una de las decisiones más críticas de un análisis de riesgos: aceptar el nivel de riesgo sobre el activo.\n\n**Agregación de valores de impacto**\n\nCon estos puntos anteriores, vamos a determinar el impacto que una posible amenaza en una determinada dimensión tendría sobre un activo. Estos impactos singulares pueden agregarse bajo ciertas condiciones:\n\n- Podemos agregar el impacto repercutido sobre diferentes activos.\n- Podemos agregar el impacto acumulado sobre activos que no sean dependientes entre sí, y no hereden valor de un activo superior común.\n- No debemos de agregar el impacto acumulado sobre activos que no sean independientes, pues ello nos supondría realizar una sobre ponderación del impacto al incluir varias veces el valor acumulado de activos superiores.\n- Podemos agregar el impacto de diferentes amenazas sobre un mismo activo, aunque nos conviene considerar en qué medida las diferentes amenazas son independientes y pueden ser concurrentes.\n- Podemos agregar el impacto de una amenaza en diferentes dimensiones.\n\n#### ****Como determinamos el riesgo potencial****\n\nDenominamos **riesgo** a la medida del daño probable sobre un sistema. Si ya vamos conociendo el impacto de las amenazas sobre los activos, es directo conocer el riesgo sin más que tener en cuenta la probabilidad de ocurrencia.\n\nEl riesgo crece con el impacto y con la probabilidad, pudiendo distinguirse una serie de zonas a tener en cuenta en el tratamiento del riesgo:\n\n- **Zona 1**: riesgos muy probables y de muy alto impacto\n- **Zona 2:** franja amarilla: cubre un amplio rango desde situaciones improbables y de impacto medio, hasta situaciones muy probables pero de impacto bajo o muy bajo\n- **Zona 3**: riesgos improbables y de bajo impacto • zona 4 – riesgos improbables pero de muy alto impacto\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura-2.png?w=843)\n\n**Riesgo acumulado**\n\nEste riego los vamos a calcular teniendo en cuenta **el impacto acumulado sobre un activo debido a una amenaza y la probabilidad de la amenaza**.\n\nEl riesgo acumulado lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor acumulado, la degradación causada y la probabilidad de la amenaza.\n\nEl riesgo acumulado, al calcularse sobre los activos que soportan el peso del sistema de información, nos va a permitir determinar las medidas de seguridad que hay que dotar a los medios de trabajo: protección de los equipos, copias de respaldo, etc.\n\n**Riesgo repercutido**\n\nEste riesgo lo vamos a calcular teniendo en cuenta **el impacto repercutido sobre un activo debido a una amenaza y la probabilidad de la amenaza**.\n\nEl riesgo repercutido lo deberemos calcular para cada activo, por cada amenaza y en cada dimensión de valoración, siendo una función del valor propio, la degradación causada y la probabilidad de la amenaza.\n\nEl riesgo repercutido, al calcularse sobre los activos que tienen valor propio, nos va a permitir determinar las consecuencias de las incidencias técnicas sobre la misión del sistema de información.\n\nEs pues un impacto que nos va a ayudar a tomar una de las decisiones más críticas de un análisis de riesgos: aceptar el nivel de riesgo sobre el activo.\n\n**Agregación de riesgos**\n\nLos puntos anteriores hemos determinado el riesgo que tendría una amenaza en una cierta dimensión sobre un riesgo. Estos riesgos singulares pueden agregarse bajo ciertas condiciones:\n\n- Podemos agregar el riesgo repercutido sobre diferentes activos\n- Podemos agregar el impacto acumulado sobre activos que no sean dependientes entre sí, y no hereden valor de un activo superior común\n- No deberemos agregar el riesgo acumulado sobre activos que no sean independientes, pues ello nos supondría realizar una sobre ponderación del impacto al incluir varias veces el valor acumulado de activos superiores.\n- Podemos agregar el riesgo de diferentes amenazas sobre un mismo activo, aunque conviene considerar en qué medida las diferentes amenazas son independientes y pueden ser concurrentes.\n- Podemos agregar el riesgo de una amenaza en diferentes dimensiones.\n\n#### **Medidas de Seguridad**\n\nEn los puntos anteriores anteriores no hemos tomado en consideración las medidas de seguridad desplegadas. Hemos medido, por tanto, los impactos y riesgos a que estarían expuestos los activos si no se protegieran en absoluto.\n\nEn la práctica no es frecuente, cada vez menos, encontrar sistemas sin medidas de protección.\n\nVamos a definir las medidas de seguridad como aquellos procedimientos o mecanismos tecnológicos que reducen el riesgo. Hay amenazas que se pueden eliminar simplemente organizándose adecuadamente, otras requieren de elementos técnicos (programas o equipos), otras requieren elementos de seguridad física y dejamos en ultimo lugar, los elementos de seguridad en la política de personal. Mas adelante trataremos las medidas de seguridad adecuadas para cada tipo de activos.\n\n**Selección de salvaguardas**\n\nAnte el amplio abanico de posibles medidas de seguridad a considerar, es necesario que realicemos un filtrado inicial para seleccionar aquellas que son relevantes para lo que hay que proteger. En esta criba deberemos tener en cuenta los siguientes aspectos:\n\n- Tipo de activos a proteger, pues cada tipo se protege de una forma específica  \n    Dimensión o dimensiones de seguridad que requieren protección\n- Amenazas de las que necesitamos protegernos\n- Si existen salvaguardas alternativas\n\nEs necesario que tengamos en cuenta, por otro lado, un principio de proporcionalidad y tener en cuenta:\n\n- El valor propio o acumulado del activo, centrándonos en lo más valioso y obviando lo irrelevante.\n- La mayor o menor probabilidad de que una amenaza ocurra, centrándonos en los riesgos más importantes.\n- La cobertura del riesgo que proporcionan las medidas de seguridad alternativas.\n\nEsto lleva a dos tipos de declaraciones para excluir una cierta medida de seguridad del conjunto de las que conviene analizar:\n\n- **No aplica**. Aplicaremos este termino cuando una medida de seguridad no es de aplicación porque técnicamente no es adecuada al tipo de activo a proteger, no protege la dimensión necesaria o no protege frente a la amenaza en consideración.\n- **No se justifica**. Aplicaremos este termino cuando la medida de seguridad aplica, pero es desproporcionada al riesgo que tenemos que proteger\n\nComo resultado de estas consideraciones dispondremos de una relación de medidas d e seguridad que deberemos analizar como elementos de nuestro sistema de protección.\n\n**Efecto de las salvaguardas**\n\nVamos a introducir las medidas de seguridad en el cálculo del riesgo de dos formas:\n\n- **Reduciendo la probabilidad de las amenazas.**\n    - Las denominaremos como medidas de seguridad preventivas.\n- **Limitando el daño causado.**\n    - Con algunas medidas de seguridad limitaremos directamente la posible degradación, con otras medidas detectaremos de forma inmediata el ataque para frenar que la degradación avance y por ultimo aplicaremos medidas de seguridad que nos van a permitir a permitir la pronta recuperación del sistema cuando la amenaza lo destruye. En cualquiera de las tres versiones, la amenaza se materializa; pero las consecuencias se limitan.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/captura-3.png?w=934)\n\n**Tipo de protección**\n\nEsta aproximación a veces resulta un poco simplificadora, pues es habitual hablar de diferentes tipos de protección prestados por las medidas de seguridad:\n\n- **\\[PR\\] prevención**\n    - Diremos que una medida de seguridad es preventiva cuando reduce las posibilidades de que ocurra un incidente. Si la medida de seguridad fallara y el incidente llega a ocurrir, los daños son los mismos. Ejemplos: autorización previa de los usuarios, gestión de privilegios, planificación de capacidades, metodología segura de desarrollo de software, pruebas en pre-producción, segregación de tareas, …\n- **\\[DR\\] disuasión**\n    - Diremos que una media de seguridad es disuasoria cuando tiene un efecto tal sobre los atacantes que estos no se atreven o se lo piensan dos veces antes de atacar. Son medidas de seguridad que actúan antes del incidente, reduciendo las probabilidades de que ocurra; pero que no tienen influencia sobre los daños causados caso de que el atacante realmente se atreva. Ejemplos: vallas elevadas, guardias de seguridad, avisos sobre la persecución del delito o persecución del delincuente, …\n- **\\[EL\\] eliminación**\n    - Diremos que una media de seguridad elimina un incidente cuando impide que éste tenga lugar. Son medidas de seguridad que actúan antes de que el incidente se haya producido. No reducen los daños caso de que la medida de seguridad no sea perfecta y el incidente llegue a ocurrir. Ejemplos: eliminación de cuentas estándar, de cuentas sin contraseña, de servicios innecesarios, …, en general, todo lo que tenga que ver con la fortificación o bastionado, …, cifrado de la información, …, armarios ignífugos, …\n- **\\[IM\\] minimización del impacto / limitación del impacto**\n    - Se dice que una medida de seguridad minimiza o limita el impacto cuando acota las consecuencias de un incidente. Ejemplos: desconexión de redes o equipos en caso de ataque, detención de servicios en caso de ataque, seguros de cobertura, cumplimiento de la legislación vigente.\n- **\\[CR\\] corrección**\n    - Diremos que una medida de seguridad es correctiva cuando, habiéndose producido un daño, lo repara. Son medidas de seguridad que actúan después de que el incidente se haya producido y por tanto reducen los daños. Ejemplos: gestión de incidentes, líneas de comunicación alternativas, fuentes de alimentación redundantes, …\n- **\\[RC\\] recuperación**\n    - Diremos que una media de seguridad ofrece recuperación cuando permite regresar al estado anterior al incidente. Son medidas de seguridad que no reducen las probabilidades del incidente, pero acotan los daños a un periodo de tiempo. Ejemplos: copias de seguridad (back-up)\n- **\\[MN\\] monitorización**\n    - Son medidas de seguridad que trabajan monitorizando lo que está ocurriendo o lo que ha ocurrido. Si la amenaza o posible amenaza se detecta en tiempo real, podemos reaccionar atajando el incidente para limitar el impacto; si se detecta a posteriori, podemos aprender del incidente y mejorar el sistema de medidas de seguridad de cara al futuro. Ejemplos: registros de actividad, registro de descargas de web, …\n- **\\[DC\\] detección**\n    - Diremos que una medida de seguridad funciona detectando un ataque cuando informa de que el ataque está ocurriendo. Aunque no impide el ataque, sí nos permite poner en marcha otras medidas que atajen la progresión del ataque, minimizando daños. Ejemplos: anti-virus, IDS, detectores de incendio, …\n- **\\[AW\\] concienciación**\n    - Son las actividades de formación de las personas anexas o usuarias del sistema que pueden tener una influencia sobre él. La formación reduce los errores de los usuarios, lo cual tiene un efecto preventivo. También potencia las medidas de seguridad de todo tipo pues los que las operan lo hacen con eficacia y rapidez, potenciando su efecto o, al menos, no menoscabándolo por una mala operación. Ejemplos: cursos de concienciación, cursos de formación, …\n- **\\[AD\\] administración**\n    - Se refiere a las medidas de seguridad relacionadas con los componentes de seguridad del sistema. Una buena administración del sistema de información impide que hayan puertas desconocidas por las que pudiera tener éxito un ataque. En general pueden considerarse medidas de tipo preventivo. Ejemplos: inventario de activos, análisis de riesgos, plan de continuidad, …\n\nEn la siguiente tabla vamos a correlacionar cada uno de estos tipos de protección con el modelo anterior de reducción de la degradación y de la probabilidad:\n\nLa siguiente tabla relaciona cada uno de estos tipos de protección con el modelo anterior de reducción de la degradación y de la probabilidad:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td><strong>Efecto</strong></td><td><strong>Tipo</strong></td></tr><tr><td>Preventivas: Reducen la probabilidad</td><td><strong>[PR]</strong> preventivas<br><strong>[DR]</strong> disuasorias<br><strong>[EL]</strong> eliminatorias</td></tr><tr><td>Limitan la degradación</td><td><strong>[IM] </strong>minimizadoras<br><strong>[CR]</strong> correctivas<br><strong>[RC]</strong> recuperativas</td></tr><tr><td>Consolidan el efecto de las demás</td><td><strong>[MN] </strong>de monitorización<br><strong>[DC]</strong> de detección<br><strong>[AW]</strong> de concienciación<br><strong>[AD]</strong> administrativas</td></tr></tbody></table>\n\n**Eficacia de la protección**\n\nLas medidas de seguridad se deben caracterizar por su eficacia frente al riesgo que pretenden limitar. Para que una mediada de seguridad sea eficaz, ha de combinar dos factores:\n\n- Desde el punto de vista técnico\n    - debe ser técnicamente idónea para enfrentarse al riesgo que protege\n    - se debe emplear siempre\n\n- Desde el punto de vista de operación de la media de seguridad\n    - debe estar perfectamente desplegada, configurada y mantenida\n    - deben existir procedimientos claros de uso normal y en caso de incidencias\n    - los usuarios debe estar formados y concienciados\n    - deben existir controles que avisen de posibles fallos\n\nEntre una eficacia del 0% para aquellas que faltan y el 100% para aquellas que son idóneas y que están perfectamente implantadas, estimaremos un grado de eficacia real en cada caso concreto. Para medir los aspectos organizativos, podemos emplear una escala:\n\n<table class=\"has-fixed-layout\"><tbody><tr><td class=\"has-text-align-center\" data-align=\"center\"><strong>Factor</strong></td><td class=\"has-text-align-center\" data-align=\"center\"><strong>Nivel</strong></td><td class=\"has-text-align-center\" data-align=\"center\"><strong>Significado</strong></td></tr><tr><td class=\"has-text-align-center\" data-align=\"center\">0%</td><td class=\"has-text-align-center\" data-align=\"center\">L0</td><td class=\"has-text-align-center\" data-align=\"center\">Inexistente</td></tr><tr><td class=\"has-text-align-center\" data-align=\"center\"></td><td class=\"has-text-align-center\" data-align=\"center\">L1</td><td class=\"has-text-align-center\" data-align=\"center\">Inicial</td></tr><tr><td class=\"has-text-align-center\" data-align=\"center\"></td><td class=\"has-text-align-center\" data-align=\"center\">L2</td><td class=\"has-text-align-center\" data-align=\"center\">Reproducible</td></tr><tr><td class=\"has-text-align-center\" data-align=\"center\"></td><td class=\"has-text-align-center\" data-align=\"center\">L3</td><td class=\"has-text-align-center\" data-align=\"center\">Proceso definido</td></tr><tr><td class=\"has-text-align-center\" data-align=\"center\"></td><td class=\"has-text-align-center\" data-align=\"center\">L4</td><td class=\"has-text-align-center\" data-align=\"center\">Gestionado y medible</td></tr><tr><td class=\"has-text-align-center\" data-align=\"center\">100%</td><td class=\"has-text-align-center\" data-align=\"center\">L5</td><td class=\"has-text-align-center\" data-align=\"center\">Optimizado</td></tr></tbody></table>\n\n**Vulnerabilidades**\n\nVamos a denominar una vulnerabilidad como toda debilidad que puede ser aprovechada por una amenaza, o más detalladamente a las debilidades de los activos o de sus medidas de protección que facilitan el éxito de una amenaza potencial.\n\nsi traducimos esta definición a los términos empleados en los párrafos anteriores, diremos que son vulnerabilidades todas las ausencias o ineficacias de las medidas de seguridad pertinentes para salvaguardar el valor propio o acumulado sobre un activo. A veces empleamos el término “insuficiencia” para resaltar el hecho de que la eficacia medida de la media de seguridad es insuficiente para preservar el valor del activo expuesto a una amenaza.\n\n#### I**mpacto residual**\n\nSi poseemos un cierto conjunto de medidas de seguridad desplegadas y una medida de la madurez de su proceso de gestión, el sistema queda en una situación de posible impacto que se denomina residual. Por lo tanto, diremos que hemos modificado el impacto, desde un valor potencial a un valor residual.\n\nLa forma en la que calculamos el impacto residual la haremos de la siguiente manera. Como no han cambiado los activos, ni sus dependencias, sino solamente la magnitud de la degradación, repetiremos los cálculos de impacto con este nuevo nivel de degradación.\n\nLa magnitud de la degradación tomando en cuenta la eficacia de las medidas de seguridad, será la proporción que resta entre la eficacia perfecta y la eficacia real. El impacto residual acumulado lo calcularemos sobre los activos inferiores, o repercutido sobre los activos superiores.\n\n#### R**iesgo residual**\n\nSi poseemos un cierto conjunto de medidas de seguridad desplegadas y una medida de la madurez de su proceso de gestión, el sistema queda en una situación de riesgo que denominaremos residual. Diremos que hemos modificado el riesgo, desde un valor potencial a un valor residual.\n\nLa forma en la que calculamos el riesgo residual la haremos de la siguiente manera. Como no han cambiado los activos, ni sus dependencias, sino solamente la magnitud de la degradación y la probabilidad de las amenazas, repetiremos los cálculos de riesgo usando el impacto residual y la probabilidad residual de ocurrencia.\n\nLa magnitud de la degradación la tomaremos en consideración en el cálculo del impacto residual.\n\nLa magnitud de la probabilidad residual tomando en cuenta la eficacia de las salvaguardas, es la proporción que resta entre la eficacia perfecta y la eficacia real.  \nEl riesgo residual acumulado lo calcularemos sobre los activos inferiores, o repercutido sobre los activos superiores.\n\nHasta aquí llegamos en el este cuarto capitulo, en el próximo capitulo comenzaremos a generar modelos de valores de sistema, mapas de riesgo, situación de medidas de seguridad, evaluar impactos y evaluar riesgos.",
      "date_published": "2024-04-25T18:28:41.000Z",
      "date_modified": "2024-04-25T18:28:41.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-iii/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-iii/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap III",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo III del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos con la visión 360…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo III del Análisis y Gestión de los Sistemas de Información. En este capitulo comenzaremos con la visión 360 del Análisis y Gestión de Riegos. Vamos considerar los riesgos en su conjunto, comprender cómo se relacionan y cómo pueden afectar el rendimiento y el éxito de la organización.\n\n#### Visión 360\n\nHay dos grandes tareas a realizar:\n\n- **Análisis de riesgos:** que permite determinar qué tiene la Organización y estimar lo que podría pasar.\n- T**ratamiento de los riesgos:** que permite organizar la defensa concienzuda y prudente, defendiendo para que no pase nada malo y al tiempo estando preparados para atajar las emergencias, sobrevivir a los incidentes y seguir operando en las mejores condiciones; como nada es perfecto, se dice que el riesgo se reduce a un nivel residual que la Dirección asume.\n\nAmbas actividades, análisis y tratamiento se combinan en el proceso denominado Gestión de Riesgos.\n\nEl análisis de riesgos considera los siguientes elementos:\n\n- Activos, que son los elementos del sistema de información (o estrechamente relacionados con este) que soportan la misión de la Organización.\n- Amenazas, que son cosas que les pueden pasar a los activos causando un perjuicio a la Organización.\n- Medidas de Seguridad, que son medidas de protección desplegadas para que aquellas amenazas no causen daño y/o remedien el daños causado\n\nCon estos elementos se puede estimar:\n\n- el impacto: lo que podría pasar\n- el riesgo: lo que probablemente pase\n\nEl análisis de riesgos permite analizar estos elementos de forma metódica para llegar a conclusiones con fundamento y proceder a la fase de tratamiento.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/04/analisis-de-riesgos-proceso-600x600-1.png?w=600)\n\n- **La determinación del contexto** lleva a una determinación de los parámetros y condicionantes externos e internos que permiten encuadrar la política que se seguirá para gestionar los riesgos. Un elemento a destacar es el alcance del análisis, incluyendo obligaciones propias y obligaciones contraídas, así como las relaciones con otras organizaciones, sean para intercambio de información y servicios o proveedoras de servicios subcontratados.\n- **La identificación de los riesgos** busca una relación de los posibles puntos de peligro. Lo que se identifique será analizado en la siguiente etapa. Lo que no se identifique quedará como riesgo oculto o ignorado.\n- **El análisis de los riesgos** busca calificar los riesgos identificados, bien cuantificando sus consecuencias (análisis cuantitativo), bien ordenando su importancia relativa (análisis cualitativo). De una u otra forma, como resultado del análisis tendremos una visión estructurada que nos permita centrarnos en lo más importante.\n- **La evaluación de los riesgos** va un paso más allá del análisis técnico y traduce las consecuencias a términos del negocio. Aquí entran factores de percepción, de estrategia y de política permitiendo tomar decisiones respecto de qué riesgos se aceptan y cuales no, así como de en qué circunstancias podemos aceptar un riesgo o trabajar en su tratamiento.\n- **El tratamiento de los riesgos** recopila las actividades encaminadas a modificar la situación de riesgo. Es una actividad que presenta numerosas opciones como veremos más adelante.\n- **La comunicación y consulta**, es importante no olvidar nunca que los sistemas de información deben ser soporte de la productividad de la Organización. Es absurdo un sistema muy seguro pero que impide que la Organización alcance sus objetivos, es decir, siempre hay que buscar un equilibrio entre seguridad y productividad y en ese equilibrio hay que contar con la colaboración de varios interlocutores:\n    - **los usuarios** cuyas necesidades deben ser tenidas en cuenta y a los que hay que informar para que colaboren activamente en la operación del sistema dentro de los parámetros de seguridad determinados por la organización.\n    - **los proveedores externos**, a los que hay proporcionar instrucciones claras para poder exigirles tanto el cumplimiento de los niveles de servicio requeridos, como la gestión de los incidentes de seguridad que pudieran acaecer\n    - **los órganos de gobierno** para establecer canales de comunicación que consoliden la confianza de que el sistema de información responderá sin sorpresas para atender a la misión de la Organización y que los incidentes serán atajados de acuerdo el plan previsto\n- **El seguimiento y revisión**, es importante no olvidar nunca que el análisis de riesgos es una actividad de despacho y que es imprescindible ver qué ocurre en la práctica y actuar en consecuencia, tanto reaccionando diligentemente a los incidentes, como mejorando continuamente nuestro conocimiento del sistema y de su entorno para mejorar el análisis y ajustarlo a la experiencia.\n\nEn el siguiente capitulo entraremos a desgranar los métodos de los Análisis de Riesgos y para determinar el riesgo de los diferentes elementos que componen en sistema de Información de forma pautada.",
      "date_published": "2024-04-17T11:03:48.000Z",
      "date_modified": "2024-04-17T11:03:48.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-ii/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-ii/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Cap II.",
      "summary": "Hello Everyone!! Continuamos en Obss con el capitulo II del Análisis y Gestión de los Sistemas de Información. En este articulo comenzaremos con la…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el capitulo II del Análisis y Gestión de los Sistemas de Información. En este articulo comenzaremos con la presentación de conceptos básicos. En particular los que se enmarcan las actividades de análisis y tratamiento dentro de un proceso integral de gestión de riesgos.\n\nLet's get on with our homework and enjoy it\n\n#### **Buen Gobierno**\n\nLa Gestión de los Riesgos es una núcleo principal en las guías de buen gobierno, tanto en organizaciones privadas como publicas, donde se considera un principio fundamental que las decisiones de gobierno se fundamenten en el conocimiento de los riesgos que implican cubriendo riesgos en general y riesgos TIC en particular.\n\nSe insiste recurrentemente en el necesario equilibrio entre riesgos y oportunidades para tomar las mejores decisiones.\n\nA nivel europeo, la Directiva UE 2022/2555 conocida como NIS 2, relativa a las medidas  \ndestinadas a garantizar un elevado nivel común de ciberseguridad en toda la Unión, incluye medidas específicas de Gobernanza de la Ciberseguridad. Entre ellas, establece que los órganos de dirección de las organizaciones aprueben las medidas para la gestión  \nde riesgos de ciberseguridad y supervisen su puesta en práctica.\n\n#### **Confianza**\n\nLa confianza es la esperanza firme que se tiene de que algo responderá a lo previsto. La confianza es un valor crítico en cualquier organización que preste servicios. Tanto las organizaciones privadas por reputación como las administraciones públicas son especialmente sensibles a esta valoración.\n\nPor una parte, dependemos de los sistemas de información para cumplir nuestros objetivos, pero por otra parte, la seguridad no deja de ser un tema que genera inseguridad.\n\nLos afectados, que frecuentemente no son personas técnicas, se preguntan si estos sistemas merecen su confianza, confianza que se ve mermada por cada fallo y, sobre todo, cuando la inversión no se traduce en la ausencia de fallos. En un mundo ideal los sistemas no fallarían, pero lo cierto es que se acepta convivir con sistemas que fallan. El asunto no es tanto la ausencia de incidentes como la confianza en que están bajo control: se sabe qué puede pasar y se sabe qué hacer cuando pasa. El temor a lo desconocido es el principal origen de la desconfianza y, por lo tanto e aquí el comienzo buscar y conocer para confiar: conocer los riesgos para poder afrontarlos y controlarlos.\n\n#### **Gestión**\n\nConocer el riesgo al que están sometidos los elementos de trabajo es, simplemente, nuclear para poder gestionarlos.\n\nEl Análisis de Riesgos se ha venido consolidando como paso necesario para la Gestión de la Seguridad. El RD 31/2022 de fecha de 3 de mayo, donde se regula el **Esquema Nacional de Seguridad (ENS)** en su articulo 7, expresa:\n\n- El análisis y la gestión de los riesgos es parte esencial del proceso de seguridad, debiendo constituir una actividad continua y permanentemente actualizada.\n- La gestión de los riesgos permitirá el mantenimiento de un entorno controlado,\n- minimizando los riesgos a niveles aceptables. La reducción a estos niveles se realizará mediante una apropiada aplicación de medidas de seguridad, de manera equilibrada y proporcionada a la naturaleza de la información tratada, de los servicios a prestar y de los riesgos a los que estén expuestos.\n\n#### Estandarización\n\nEs necesario que se establezca un Proceso de Gestión de Riesgos dentro de un marco de trabajo para que los órganos o comités implicados tomen decisiones teniendo en cuenta los riesgos derivados del uso de tecnologías de la información.\n\nHay varias aproximaciones para analizar los riesgos soportados por los sistemas TIC: **guías informales, aproximaciones metódicas y herramientas de soporte.** Todas buscan objetivar el análisis de riesgos para saber cuán seguros (o inseguros) son los sistemas y no llamarse a engaño. El gran reto de todas estas aproximaciones es la complejidad del problema al que se enfrentan; complejidad en el sentido de que hay muchos elementos que considerar y que, si no se es riguroso, las conclusiones serán de poco fiar. Es por ello que en necesitamos una aproximación metódica que no deje lugar a la improvisación, ni dependa de la arbitrariedad de los analistas.\n\nPerseguimos los siguientes objetivos:\n\n- **Concienciar** a los responsables de las organizaciones de información de la existencia de riesgos y de la necesidad de gestionarlos\n- Ofrecer un **método sistemático** para analizar los riesgos derivados del uso de tecnologías de la información y comunicaciones (TIC)\n- Ayudar a **descubrir y planificar** el tratamiento oportuno para mantener los riesgos bajo control\n- **Preparar a la Organización** para procesos de evaluación, auditoría, certificación o acreditación, según corresponda en cada caso\n\nTambién debemos buscar una uniformidad en los informes que recogen los hallazgos y las conclusiones de las actividades de análisis y Gestión de Riesgos:\n\n- **Modelo de valor**. Caracterización del valor que representan los activos para la organización así como de las dependencias entre los diferentes activos.\n- **Mapa de riesgos**. Relación de las amenazas a que están expuestos los activos.\n- **Declaración de aplicabilidad.** Para un conjunto de medidas de seguridad, se indica sin son de aplicación en el sistema de información bajo estudio o si, por el contrario, carecen de sentido.\n- **Evaluación de Medidas de Seguridad**. Evaluación de la eficacia de las medidas de seguridad existentes en relación al riesgo que afrontan.\n- **Estado de riesgo.** Caracterización de los activos por su riesgo residual; es decir, por lo que puede pasar tomando en consideración las medidas de seguridad desplegadas.\n- **Informe de insuficiencias**. Recoge las vulnerabilidades del sistema, entendidas como puntos débilmente protegidos por los que las amenazas podrían materializarse.\n- **Cumplimiento de normativa**. Satisfacción de unos requisitos. Declaración de que se ajusta y es conforme a la normativa correspondiente.\n- **Plan de seguridad**. Conjunto de proyectos de seguridad que permiten materializar las decisiones de tratamiento de riesgos\n\n#### **Introducción al análisis y a la Gestión de Riesgos**\n\nSeguridad es la capacidad de las redes o de los sistemas de información para resistir, con un determinado nivel de confianza, los accidentes o acciones ilícitas o malintencionadas que comprometan el CID (disponibilidad, autenticidad, integridad y confidencialidad) de los datos almacenados o transmitidos y de los servicios que dichas redes y sistemas ofrecen o hacen accesibles.\n\nEl objetivo a proteger es la misión de la organización, teniendo en cuenta las diferentes dimensiones de la seguridad:\n\n- **Disponibilidad** o disposición de los servicios a ser usados cuando sea necesario. La carencia de disponibilidad supone una interrupción del servicio. La disponibilidad afecta directamente a la productividad de las organizaciones.\n- **Integridad** o mantenimiento de las características de completitud y corrección de los datos. Contra la integridad, la información puede aparecer manipulada, corrupta o incompleta. La integridad afecta directamente al correcto desempeño de las funciones de una Organización.\n- **Confidencialidad** o que la información llegue solamente a las personas autorizadas. Contra la confidencialidad o secreto pueden darse fugas y filtraciones de información, así como accesos no autoriza-dos. La confidencialidad es una propiedad de difícil recuperación, pudiendo minar la con-fianza de los demás en la organización que no es diligente en el mantenimiento del secreto, y pudiendo suponer el incumplimiento de leyes y compromisos contractuales relativos a la custodia de los datos.\n\nA estas dimensiones básicas de la seguridad se pueden añadir otras derivadas que nos acercan a la percepción de los usuarios de los sistemas de información:\n\n- **Autenticidad.** Propiedad o característica consistente en que una organización / proceso / usuario es quien dice ser o bien que garantiza la fuente de la que proceden los datos. Contra la autenticidad de la información podemos tener manipulación del origen o el contenido de los datos. Contra la autenticidad de los usuarios de los servicios de acceso, podemos tener suplantación de identidad.\n- **Trazabilidad.** Aseguramiento de que en todo momento se podrá determinar quién hizo qué y en qué momento. La trazabilidad es esencial para analizar los incidentes, perseguir a los atacantes y aprender de la experiencia. La trazabilidad se materializa en la integridad de los registros de actividad.\n\nTodas estas características pueden ser requeridas o no dependiendo de cada caso. Lo habitual que haya que poner medios y esfuerzo para conseguirlas. A racionalizar este esfuerzo se dedican las metodologías de análisis y gestión de riesgos que comienzan con una definición:\n\n- **Riesgo.** Estimación del grado de exposición a que una amenaza se materialice sobre uno o más activos causando daños o perjuicios a la Organización. El riesgo indica lo que le podría pasar a los activos si no se protegieran adecuadamente. Es importante saber qué características son de interés en cada activo, así como saber en qué medida estas características están en peligro.\n- **Análisis de riesgos.** Proceso para estimar la magnitud de los riesgos a que está expuesta una organización.\n- **Tratamiento de los riesgos.** Proceso destinado a modificar el riesgo.\n\nHay múltiples formas de tratar un riesgo:  \n\n- Evitar las circunstancias que lo provocan\n- reducir las posibilidades de que ocurra\n- Acotar sus consecuencias\n- Compartirlo con otra organización (típicamente contratando un servicio o un seguro de cobertura)\n- Aceptando que pudiera ocurrir y previendo recursos para actuar cuando sea necesario.\n\nSiempre asumimos como verdad absoluta que la seguridad absoluta no existe; en efecto, siempre tenemos que ser conscientes que hay que aceptar un riesgo que, eso sí, debe ser conocido y sometido al umbral de calidad que se requiere del servicio. Es más, diría que a veces aceptamos riesgos operacionales para acometer actividades que pueden reportarnos un beneficio que supera al riesgo, o que tenemos la obligación de afrontar.\n\nEs por ello que a veces se emplean definiciones más amplias de riesgo: Efecto de la incertidumbre sobre la consecución de los objetivos.\n\nComo todo esto es muy delicado, no es meramente técnico, e incluye la decisión de aceptar un cierto nivel de riesgo, es imprescindible saber en qué condiciones se trabaja y así poder ajustar la confianza que merece el sistema.\n\n#### An**álisis y el tratamiento de los riesgos en su contexto**\n\nLas tareas de análisis y tratamiento de los riesgos no son un fin en sí mismas sino que se encajan en la actividad continua de gestión de la seguridad.\n\nEl análisis de riesgos permite determinar cómo es, cuánto vale y cómo de protegido se encuentra el sistema. En coordinación con los objetivos, estrategia y política de la organización, las actividades de tratamiento de los riesgos permiten elaborar un plan de seguridad que, implantado y en producción, satisfaga los objetivos propuestos con el nivel de riesgo que acepta la organización. Al conjunto de estas actividades se le denomina Proceso de Gestión de Riesgos.\n\nLa implantación de las medidas de seguridad requiere una organización gestionada y la participación informada de todo el personal que trabaja con el sistema de información.\n\nEs este personal el responsable de la operación diaria, de la reacción ante incidencias y de la monitorización en general del sistema para determinar si satisface con eficacia y eficiencia los objetivos propuestos.\n\nEste esquema de trabajo debe ser repetitivo pues los sistemas de información rara vez son inmutables; más bien se encuentran sometidos a evolución continua tanto propia (nuevos activos) como del entorno (nuevas amenazas), lo que exige una revisión periódica en la que se aprende de la experiencia y se adapta al nuevo contexto.\n\nEl análisis de riesgos proporciona un modelo del sistema en términos de activos, amenazas y medidas de seguridad y es la piedra angular para controlar todas las actividades con fundamento. La fase de tratamiento estructura las acciones que se acometen en materia de seguridad para satisfacer las necesidades detectadas por el análisis.\n\nLos sistemas de gestión de la seguridad de la información (SGSI) formalizan cuatro etapas cíclicas:  \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-44.png?w=677)\n\nEl análisis de riesgos es parte de las actividades de planificación, donde se toman decisiones de tratamiento. Estas decisiones se materializan en la etapa de implantación, donde conviene desplegar elementos que permitan la monitorización de las medidas desplegadas para poder evaluar la efectividad de las mismas y actuar en consecuencia, dentro de un círculo de excelencia o mejora continua.\n\n#### **Concienciación y formación**\n\ncomo hemos venido repitiendo de forma insistente y lo seguiremos realizando de aquí en adelante, el mejor plan de seguridad se vería seriamente hipotecado sin una colaboración activa de las personas involucradas en el sistema de información, especialmente si la actitud es negativa, contraria a las medidas, o tienen la percepción de pasarse el día “luchando contra las (absurdas) medidas de seguridad que se implantan desde IT”.\n\nEs por ello que se requiere la creación de una “cultura de seguridad” que, con la intervención sine qua non de los órganos de gobierno, conciencie a todos los involucrados de su necesidad y pertinencia.\n\nSon tres los pilares fundamentales para la creación de esta cultura:\n\n- Una **política de seguridad corporativa** que se entienda (escrita para los que no son expertos en la materia), que se difunda y que se mantenga al día\n- Una **normativa se seguridad** que, entrando en áreas específicas de actividad, aclare la postura de la organización; es decir, defina lo que es uso correcto y lo que es incumplimiento\n- Una **formación continua** a todos los niveles, recordando las cautelas rutinarias y las actividades especializadas, según la responsabilidad adscrita a cada puesto de trabajo\n\nA fin de que estas actividades cuajen en la organización, es imprescindible que la seguridad sea:\n\n- **Mínimamente intrusiva:** que no dificulte innecesariamente la actividad diaria ni hipoteque alcanzar los objetivos de productividad propuestos, es decir, que haya un equilibrio entre seguridad y usabilidad.\n- **Natural:** que no de pie a errores gratuitos, que facilite el cumplimiento de las buenas prácticas propuestas\n- **Implicación de los órganos de gobierno:** que dé ejemplo en la actividad diaria y reaccione con presteza a los cambios e incidencias.\n\n#### **Incidencias y recuperación**\n\nLas personas involucradas en la utilización y operación del sistema deben ser conscientes de su papel y relevancia continua para prevenir problemas y reaccionar cuando se produzcan. Es importante crear una cultura de responsabilidad donde los potenciales problemas, detectados por los que están cercanos a los activos afectados, puedan ser canalizados hacia los puntos de decisión. De esta forma el sistema de seguridad responderá con presteza a las circunstancias de cada momento.\n\nCuando se produce una incidencia, el tiempo empieza a correr en contra del sistema: la supervivencia depende de la agilidad y corrección de las actividades de reporte y reacción. Cualquier error, imprecisión o ambigüedad en estos momentos críticos, se ve amplificado convirtiendo lo que podía ser un mero incidente en un desastre.\n\nConviene aprender continuamente, tanto de los éxitos como de los fracasos, e incorporar lo que vamos aprendiendo al proceso de gestión de riesgos. La madurez de una organización se refleja en la pulcritud y realismo de su modelo de valor y, consecuentemente, en la idoneidad de las medidas de seguridad de todo tipo, desde medidas técnicas hasta una óptima organización\n\n#### **¿Cuándo es necesario analizar y gestionar los riesgos?**\n\nUn análisis de riesgos TIC es recomendable en cualquier organización, independientemente de su tamaño o actividad, que dependa de los sistemas de información y comunicaciones para el cumplimiento de su misión. En particular en cualquier entorno donde se practique la tramitación electrónica de bienes y servicios, sea en contexto público o privado. El análisis de riesgos permite tomar decisiones de gestión y asignar recursos con perspectiva, sean tecnológicos, humanos o financieros.\n\nEl análisis de riesgos es una herramienta de gestión que permite tomar decisiones. Las decisiones pueden tomarse antes de desplegar un servicio o con éste funcionando. Es muy deseable hacerlo antes, de forma que las medidas que haya que tomar se incorporen en el diseño del servicio, en la elección de componentes, en el desarrollo del sistema y en los manuales de usuario.\n\nTodo lo que sea corregir riesgos imprevistos es costoso en tiempo propio y ajeno y en dinero, lo que puede ir en detrimento de la imagen prestada por la organización y puede suponer, en último extremo, la pérdida de confianza en su capacidad.\n\nSiempre se ha dicho que es mejor prevenir que curar y aquí se aplica: no espere a que un servicio este inhabilitado, hay que prever y estar prevenido.\n\nRealizar un análisis de riesgos es laborioso y costoso. Levantar un mapa de activos y valorarlos requiere la colaboración de muchos perfiles dentro de la organización, desde los niveles de de gobierno hasta los técnicos. Y no solo es que haya que involucrar a muchas personas, sino que hay que lograr una uniformidad de criterio entre todos pues, si importante es cuantificar los riesgos, más importante aún es relativizarlos.\n\nY esto es así porque típicamente en un análisis de riesgos aparecen multitud de datos. La única forma de afrontar la complejidad es centrarse en lo más importante (máximo impacto, máximo riesgo) y obviar lo que es secundario o incluso despreciable. Pero si los riesgos no están bien ordenados en términos relativos, su interpretación es imposible.\n\nEn resumen, que un análisis de riesgos no es una tarea menor que realiza cualquiera en sus ratos libres. Es una tarea mayor que requiere esfuerzo y coordinación. Por tanto debe ser planificada y justificada.\n\n**Certificación y acreditación**\n\n**Si la organización aspira a una certificación, el análisis de riesgos es un requisito previo y inexcusable** que exigirá el evaluador. Es la fuente de información para determinar la relación de controles pertinentes para el sistema y que por tanto deben ser inspeccionados.\n\nEl análisis de riesgos es así mismo un requisito exigido en los procesos de acreditación de sistemas. Estos procesos son necesarios cuando se va a manejar en el sistema información clasificada. El primer paso del proceso es la realización del análisis de riesgos que identifique amenazas y salvaguardas y gestione satisfactoriamente los riesgos del sistema.",
      "date_published": "2024-03-29T10:05:30.000Z",
      "date_modified": "2024-03-29T10:05:30.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/iot-convergencia-it-ot-el-reto-clave-de-la-digitalizacion-industrial/",
      "url": "https://takamaka.pages.dev/blog/iot-convergencia-it-ot-el-reto-clave-de-la-digitalizacion-industrial/",
      "title": "Iot: Convergencia IT-OT: El reto clave de la digitalización industrial",
      "summary": "El concepto de Industria 4.0 se refiere a la cuarta revolución industrial, que impulsa una producción más flexible, eficiente y personalizada gracias al…",
      "content_text": "**El concepto de Industria 4.0** se refiere a la cuarta revolución industrial, que impulsa una producción más flexible, eficiente y personalizada gracias al despliegue de tecnologías digitales, como el Internet de las cosas (IoT), la inteligencia artificial (IA) o la automatización robotizada.\n\nLa Industria 4.0 parte de la digitalización de los procesos productivos para lograr un cambio de paradigma de la operación en planta. Sin embargo, el entorno productivo es un ámbito con requisitos tecnológicos específicos, enfocado en operaciones físicas y en la ejecución de procesos técnicamente especializados.\n\nPara responder a estas necesidades específicas surgen un conjunto de tecnologías denominadas **Operational Technologies o “ámbito OT”**.\n\nPor contraposición, las soluciones tecnológicas que generalmente dan respuesta a procesos de negocio corporativos, comerciales, de planificación o financieros y que en el ámbito de las operaciones de producción generalmente soportan procesos transaccionales y no en tiempo real se agrupan bajo la denominación de **Information Technologies o “ámbito IT”.**\n\nActualmente, **los ámbitos IT y OT** son dos planos separados: **existen redes de comunicaciones, tecnologías, responsabilidades y usuarios diferentes**. Esta separación entre el ámbito ITOT plantea un gran reto para la digitalización industrial, ya que actualmente significa una barrera para mejorar la eficiencia de los procesos, resolver problemas de comunicación y, por ende, un mejor aprovechamiento del potencial que ofrece la Industria 4.0.\n\nLa solución a este reto de separación pasa, a mi juicio, por acelerar la convergencia IT-OT para unificarlos en un modelo único, que integre tecnologías, procesos y equipos bajo un gobierno común (modelo de gobierno) que permita explotar los beneficios de la Industria 4.0. en términos de eficiencia, flexibilidad y seguridad.\n\nNo existen recetas únicas, pero sí un existen un conjunto de premisas y etapas clave que permiten reducir las fricciones tecnológicas y organizativas dentro de las organizaciones y acelerar la convergencia de los mundos **IT-OT**.\n\nLas organizaciones punteras en la implantación de la Industria 4.0 ya han empezado a desplegar estrategias de **convergencia IT-OT** y esta tendencia se ira extendiendo al resto de actores industriales. Las organizaciones punteras en la convergencia IT-OT ya están viendo sus impactos.\n\nPor ejemplo, la integración de sistemas software IT, con robots y autómatas en el ámbito OT para la inspección de calidad, está permitiendo reducciones de los costes de no calidad de hasta el 15%.\n\nEn resumen, la **convergencia IT-OT** es uno de los mayores retos actuales para acelerar el despliegue de la Industria 4.0. No existe una receta única (cada organización debe identificar sus prioridades y recursos para definir correctamente una estrategia de **convergencia IT-OT**), pero es necesario actuar ya.\n\nLas organizaciones punteras están avanzando hacia la Industria 4.0, y **la convergencia IT-O**T es un habilitador o bloqueante fundamental, por lo que a medio plazo supondrá un elemento diferencial de competitividad en el sector industrial.\n\n#### **La digitalización industrial: capas tecnológicas**\n\nEl concepto de Industria 4.0 se refiere a la cuarta revolución industrial, que impulsa una producción más flexible, eficiente y personalizada gracias al despliegue de tecnologías digitales. La aplicación de estas nuevas tecnologías en las operaciones industriales está suponiendo ya mejoras de un 3-5% en los indicadores de productividad, reducciones del 10-15% de los costes de la no calidad y mejoras del 20-30% en los niveles de servicio.\n\nEl despliegue de estas tecnologías digitales acelera el desarrollo de procesos industriales más eficientes, flexibles y resilientes, en un periodo en el que se han acelerado los cambios del marco competitivo o las cadenas de valor, y en el que los clientes exigen mayor visibilidad y respuesta a sus necesidades. La Industria 4.0 permite a las organizaciones responder a estos retos, desplegando nuevas tecnologías a lo  \nlargo de la cadena de valor, y generando impactos sostenibles en los principales indicadores de la operación.\n\n**Impactos derivados de la Industria 4.0**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-38.png?w=1024)\n\nPor todo ello, un amplio conjunto de empresas industriales está impulsando el despliegue de tecnologías avanzadas como palanca para la mejora de sus indicadores clave. Por ejemplo, para el año 2025 la consultora tecnológica Gartner estima que un 65% de las compañías industriales estarán aplicando (al menos en grado incipiente) herramientas de Inteligencia Artificial (IA) para la mejora de las operaciones.  \nEsta proyección se basa en el estudio realizado en 2022 en el sector industrial, en el que se reflejaba también que el 71% de los entrevistados manifestaba estar utilizando ya herramientas de IA, implantando soluciones o desarrollando pilotos para mejorar sus procesos.\n\nBajo una perspectiva de proceso estas tecnologías se pueden agrupar en cuatro grandes ámbitos:\n\n- Conectividad y Seguridad\n- Analítica Avanzada,\n- Monitorización en Tiempo real y Soporte\n- Optimización de Procesos.\n\nSin embargo, bajo una perspectiva tecnológica, generalmente la agrupación se establece conforme a un esquema de capas guiado por la norma ISA 95. Esta estructuración en capas actualmente refleja diferencias tecnológicas (protocolos de comunicación, arquitecturas, ecosistema de proveedores…), de seguridad (segregación de redes, ciberseguridad…), de responsabilidad dentro de la organización o de áreas implicadas y usuarios finales.\n\n**Esquema Tecnológico**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-39.png?w=1024)\n\n#### **El reto para la digitalización: la barrera IT-OT**\n\nEl despliegue de la **Industria 4.0** conforme al esquema de capas tecnológicas indicado generalmente se traduce en la segregación de dos ámbitos: **el ámbito IT (Information Technologies) y el ámbito OT Operational Technologies)**\n\n**El ámbito IT** se refiere a las soluciones que soportan los procesos de negocio corporativos, comerciales, de planificación o financieros y que en el ámbito de las operaciones de fabricación generalmente soportan procesos transaccionales y no en tiempo real.\n\nPor otro parte, **el ámbito OT** se refiere al conjunto de soluciones y tecnologías que dan respuesta a los requisitos específicos de la operación industrial en tiempo real.\n\nActualmente, **los ámbitos IT y OT** **son dos planos tecnológicos separados bajo diversas perspectivas: existen redes de comunicaciones, tecnologías, responsabilidades y usuarios diferentes**.\n\nEsta separación se deriva de una evolución separada de los procesos de las organizaciones, de los requisitos de los usuarios y de la respuesta tecnológica que ofrecen las áreas implicadas. Todo ello se traduce en la existencia en la actualidad de una barrera que separa **el ámbito IT y el ámbito OT**.\n\n**Barrera actual del ámbito IT y del ámbito OT**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-40.png?w=1024)\n\n**El ámbito IT en la actualidad**\n\nComo se indicaba, las soluciones que componen el ámbito IT son aplicaciones que soportan procesos de negocio corporativos, comerciales, de planificación o financieros y procesos de producción. Estos sistemas son, por ejemplo, soluciones como los ERPs (Entreprise Resource Planning), PLMs (Product Life Management), MES (Manufacturing Execution System), EAM (Enterprise Asset Management), TMS (Transport Management System) o WMS (Warehouse Management System).\n\nEstos sistemas funcionan generalmente sobre bases de datos relacionales (SGBR), están basados en servidores de aplicaciones o entornos web, y se despliegan sobre las redes de comunicaciones corporativas, en una arquitectura segregada de las redes de comunicaciones en Planta.\n\nLa responsabilidad de estos sistemas, de la red corporativa y de la atención a los requisitos de sus usuarios funcionales ha recaído históricamente en la figura del Director de Sistemas (CIO o Chief Information Officer).\n\nLos usuarios de este tipo de sistemas suelen estar más próximos a tareas centralizadas de gestión, planificación o análisis no en tiempo real y, por lo tanto, no ligados a la operación en planta en tiempo real.\n\n**El ámbito OT en la actualidad**\n\nLos sistemas OT son soluciones y tecnologías que dan respuesta a los requisitos específicos de la operación industrial en tiempo real. Estas soluciones son, por ejemplo, sistemas como los SCADA (Supervisor Control and Data Adquisition), las Plataformas IoT y, en un plano más físico, robots, AGVs (Automated Guide Vehicle) / AMRs (Autonomous Mobile Robot) o los sistemas de automatización.\n\nEstos sistemas pueden estar ligados a una máquina o autómata de un proveedor tecnológico o, incluso, pueden haberse desarrollado a medida. Generalmente se despliegan sobre las redes de comunicaciones de planta, en una arquitectura segregada de las redes de comunicaciones Corporativas.\n\nLa responsabilidad de estos sistemas, de la red planta y de la atención a los requisitos de sus usuarios funcionales generalmente no tiene una asignación tan clara dentro de las compañías como sucede en el caso del IT. El escenario más común es que los autómatas dependan del Director de Ingeniería o de Automatización, las redes y su operación del Director de Mantenimiento y todo ello, en última instancia, del Director de Operaciones (COO o Chief Operational Officer).\n\n**La barrera de los ámbitos IT-OT**\n\nEsta segregación de sistemas, redes de comunicaciones, tecnologías, responsabilidades y usuarios diferentes supone la aparición de una barrera virtual entre los ámbitos IT-OT, lo que supone uno de los retos clave para la digitalización industrial.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-41.png?w=1024)\n\n#### **Convergencia IT-OT: aspectos clave y Hoja de ruta**\n\nLa separación actual entre **los ámbitos IT-OT** supone una barrera para un aprovechamiento máximo del potencial de la Industria 4.0. Esta segregación aumenta las dificultades de una comunicación fluida entre:\n\n- Procesos\n- sistemas y datos de las diferentes capas tecnológicas,\n- Gestión óptima y centralizada de las infraestructuras tecnológicas\n- la generación de sinergias operativas\n- Seguridad\n- Aprovechamiento que supone el despliegue de soluciones de analítica avanzada sobre una perspectiva data integrada de toda la cadena de valor.\n\nPara superar este reto, como se ha comentado con anterioridad, no existen recetas únicas, pero sí un conjunto de premisas y posibles etapas que permiten reducir las fricciones tecnológicas y organizativas dentro de las organizaciones, e impulsar los  \nbeneficios de la digitalización de la industria.\n\nP**rincipios para la convergencia IT-OT**\n\nLa convergencia IT-OT debe ser un proceso gradual y estructurado dentro de la organización, para el que sería recomendable considerar cuatro aspectos fundamentales:\n\n- **Soporte de la Alta Dirección.** Apoyo directivo a las iniciativas de convergencia, a partir de una toma de conciencia sobre la relevancia de un gobierno tecnológico común de las soluciones digitales relacionadas con la operación industrial.\n- **Visión global y arquitectura tecnológica TO BE**. Consolidación de una perspectiva integrada de todas las necesidades, usuarios, sistemas y activos para definir una arquitectura tecnológica a futuro (TO BE) que ofrezca una respuesta eficiente, coherente y escalable a las necesidades de la operación.\n- **Hoja de ruta estructurada de convergencia IT-OT**. Definición y desarrollo de un mapa de ruta con visión global, hitos de control e identificación de acciones a corto plazo (o quick wins) que permitan demostrar a la organización el valor de esta convergencia.\n- **Planificación alineada de los objetivos tecnológicos y funcionales**. Consideración y equilibrio entre las perspectivas de arquitectura de sistemas, ciberseguridad, infraestructura y redes, gestión de Sistemas, soporte… combinando conocimiento y requisitos relativos al **ámbito IT y OT**.\n\nLa implantación de un **proceso de convergencia IT-OT** exige la definición de una Hoja de ruta adaptada al punto de partida y necesidades de cada organización, que permita adecuar la velocidad del cambio a las necesidades operativas de la producción, la capacidad y recursos de cada organización y al coste- beneficio de cada iniciativa.\n\nEl ejercicio requiere, por lo tanto, comenzar con el establecimiento del punto de partida tecnológico (arquitectura, inventario de sistemas, proveedores, proyectos, presupuestos, responsabilidades…), **definir la “magnitud de la barrera”** inicialmente existente entre el mundo IT-OT e identificar su impacto o posibles beneficios subyacentes.\n\nSobre esta base **se trata de definir, con el respaldo de la Dirección, la visión y los objetivos de la convergencia IT-OT**, lo que puede significar establecer objetivos de mejora en costes, simplificación de arquitecturas, proveedores tecnológicos, de seguridad, analítica, calidad o time to market.\n\nSentadas las bases, recomendamos la definición estructurada de una **Hoja de ruta de convergencia IT-OT** que, partiendo de una visión global, permita identificar hitos de control y quick wins que hagan visibles los beneficios del programa de cara a los usuarios clave internos y externos. Para el despliegue del programa es interesante aprovechar la oportunidad que brindan ocasiones como el cambio de versión de los sistemas, procesos de revamping o el despliegue de una nueva línea, siendo necesario medir en todo momento el coste- beneficio de cada una de las iniciativas.\n\nConforme se van desarrollando las iniciativas definidas en la Hoja de ruta tecnológica de convergencia (hacia la arquitectura TO BE), conviene definir y desplegar un modelo de responsabilidades y gobierno unificado. **Es decir, una estructura organizativa en la que exista una visión única e integrada del ámbito completo IT-OT.**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-42.png?w=479)\n\n#### Hoja de ruta **de convergencia IT-OT:** Posibles enfoques\n\nLa definición de una **Hoja de ruta de convergencia IT-OT** y el despliegue de las posibles iniciativas requiere establecer un modo de abordaje que encaje con las prioridades de la organización.\n\nEste aspecto determinará el orden y prioridad de las acciones a abordar, así como su alcance. Generalmente las organizaciones suelen seguir dos posibles enfoques para el despliegue de este plan:\n\n- Enfoque **“guiado por la organización”**\n- Enfoque **“guiado por el proceso”**\n\nEn ambos casos se recomienda abordar en primer lugar una serie de medidas relacionada con la Gestión de Riesgos y el Cumplimiento normativo.\n\nEn esta etapa inicial, se trata de alinear las políticas de seguridad, de trazabilidad de la información, de protección de datos (personales o de organización), de gestión de versiones, de puestas en producción, disaster recovery, etc. Ello generalmente se aborda extendiendo las normas y procedimientos establecidas en el ámbito IT (generalmente, más formalizadas y auditadas), al ámbito OT.\n\nA continuación, si la organización opta abordar esta convergencia IT-OT **priorizando la perspectiva de organización**, se recomienda unificar los equipos, procesos y responsabilidades del ámbito OT, dentro de la estructura pre-existente en el ámbito IT, es decir, se trata de generar dependencias funcionales directas entre el equipo técnico encargado de gestionar las soluciones, redes e infraestructuras del ámbito OT y la Dirección de Sistemas IT.\n\nEsta estrategia prioriza la unificación de políticas, la coordinación de procesos y un gobierno tecnológico unificado.\n\nAlternativamente, la compañía puede abordar esta convergencia IT-OT **priorizando la perspectiva de proceso**. En este caso se recomendaría establecer un programa para unificar plataformas SW y Sistemas bajo una arquitectura técnica común.\n\nEn este caso se priorizaría la reducción de costes, derivados de la racionalización de herramientas SW, la gestión unificada de licencias, equipos HW y servicios de soporte o la optimización de interfaces entre sistemas.\n\nUna vez cubierta una primera consolidación técnica y organizacional, se trataría de avanzar en un proceso de escalado, abordando el alineamiento de procesos (de despliegue y operación de sistemas IT-OT), de estándares (de seguridad, desarrollo o documentación) y de recursos (físicos, humanos internos, de los proveedores…).\n\nFinalmente, con esta base sería posible empezar a operar un modelo técnicamente unificado y gestionado bajo un gobierno común, lo que facilitaría una optimización conjunta. Así, por ejemplo, sería posible desarrollar y explotar data lakes integrados (con información IT y OT) para desplegar modelos transversales de analítica avanzada o posibilidad una respuesta tecnológica ágil a nuevas necesidades del Negocio.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-43.png?w=1018)\n\n#### **Impactos de la Convergencia IT-OT**\n\nLa aplicación de estrategias de convergencia IT–OT en el sector industrial se está convirtiendo en una necesidad operativa y estratégica. Desde un punto de vista operativo, los nuevos casos de uso y las soluciones están requiriendo una mayor coherencia e integración entre los anteriormente separados ámbitos IT-OT.\n\nPor otro lado, la estrategia de las organizaciones y la exigencia de sus clientes les está forzando a aumentar su agilidad de adaptación al cambio, proveer de una trazabilidad completa de la información o el desarrollo de modelos de analítica avanzada. Por ejemplo, se estima que en el horizonte 2024-25 más del 50% de los CIOs de compañías industriales tendrán que asumir responsabilidades tecnológicas en el ámbito OT.\n\nEl despliegue de estas estrategias de convergencia y de nuevas soluciones de los proveedores de software y data lakes (basados en sistemas universales y no en plataformas de proveedor) están facilitando la eliminación de las barreras existentes, generando impactos relevantes por la convergencia IT-OT. Por ejemplo:\n\n- **Reducción del coste de licencias y mantenimientos** de sistemas, debido a la consolidación de software (hasta del 20%)\n- **Disminución del riesgo de ciberataques**, por el alineamiento de arquitecturas y protocolos de seguridad IT-OT.\n- **Mejora en la toma de decisiones**, al disponer de datos de valor integrados, que permiten abordar iniciativas de Analítica Avanzada. Este hecho puede suponer reducciones en tiempos de mantenimiento de hasta el 50%, gracias modelos de avanzada de activos.\n- **Mayor capacidad analítica** para el desarrollo de modelos predictivos (para el mantenimiento de máquinas o gestión de la calidad). Según escenarios, estas soluciones pueden suponer una disminución de los costes de no calidad de hasta el 15%.\n\n#### **Resumen**\n\n**Es necesario actuar?**\n\nLa convergencia IT-OT es una oportunidad para superar una barrera existente, y una prioridad que las organizaciones más avanzadas han comenzado a abordar. La velocidad y estrategia de este proceso varía entre sectores y madurez tecnológica de la organización.\n\n**Oportunidad para el sector industrial: necesidad de actuar a corto plazo**\n\nLa convergencia IT-OT supone un reto para la aplicación de la digitalización industrial en la cadena de valor de las organizaciones y ya es un aspecto diferencial para aquellas organizaciones que han comenzado a abordarlo.\n\nNo existe una receta única, cada organización debe identificar sus prioridades y recursos para definir correctamente una **estrategia de convergencia IT-OT**, que debe aplicarse en todos los niveles: gobierno, tecnología y operación.\n\nEs necesario actuar ya. Las organizaciones mas avanzadas están avanzando hacia la Industria 4.0, y la convergencia IT-OT es un habilitador o bloqueante fundamental, por lo que a medio plazo supondrá un elemento diferencial de competitividad en el sector industrial.\n\nEsperamos que hayamos contribuido a una visión estratégica de la necesidad de la conversión de los ámbitos IT y OT.\n\nComo siempre sabéis que comentarios o sugerencias son bienvenidas. si os ha parecido de utilidad no olvidéis compartirlo y suscribiros a la web.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-03-28T08:51:06.000Z",
      "date_modified": "2024-03-28T08:51:06.000Z",
      "tags": [
        "Ambito It OT",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "IoT",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/iot-como-utilizar-microsoft-defender-for-iot-firmware-scanning-para-comprobar-posibles-vulnerabilidades-y-puntos-debiles-de-seguridad/",
      "url": "https://takamaka.pages.dev/blog/iot-como-utilizar-microsoft-defender-for-iot-firmware-scanning-para-comprobar-posibles-vulnerabilidades-y-puntos-debiles-de-seguridad/",
      "title": "IoT: Cómo utilizar Microsoft Defender for IoT firmware Scanning para comprobar posibles vulnerabilidades y puntos débiles de seguridad",
      "summary": "Hello Everyone!! Vamos a tratar de Obss la integración de la parte de Tecnologías de la Información (IT) con la Internet de las Cosas (IoT) es fundamental en…",
      "content_text": "**Hello Everyone!!** Vamos a tratar de **Obss** la integración de la parte de Tecnologías de la Información (IT) con la Internet de las Cosas (IoT) es fundamental en la actualidad debido a la interconexión creciente entre dispositivos y sistemas. Al unificar IT e IoT en una misma red, se facilita la gestión y supervisión centralizada de todos los activos tecnológicos, permitiendo una mayor eficiencia operativa y una toma de decisiones más informada.\n\nEsta integración posibilita una comunicación fluida entre los dispositivos IoT y los sistemas de información, optimizando procesos, mejorando la seguridad y maximizando el rendimiento global de la red. Además, al unir IT e IoT se potencia la capacidad de recopilar, analizar y utilizar datos en tiempo real para impulsar la innovación y la competitividad empresarial.\n\nLa convergencia de ambas áreas brinda oportunidades para desarrollar soluciones más avanzadas y personalizadas, aprovechando al máximo el potencial de la tecnología para mejorar la productividad, la experiencia del usuario y la calidad de los servicios ofrecidos. Esta integración también promueve la escalabilidad y flexibilidad de las infraestructuras tecnológicas, preparando a las organizaciones para adaptarse ágilmente a los cambios del mercado y las demandas del entorno empresarial actual.\n\nHace pocas fechas Microsoft anunció una nueva función de análisis de firmware en Defender for IoT. Con este nuevo análisis de firmware de Defender for IoT, es posible cargar imágenes de firmware para realizar análisis de seguridad y comprobar vulnerabilidades y puntos débiles.\n\nLa función de análisis de firmware de Defender for IoT (a la fecha de escritura de este articulo esta en fase preview) está disponible automáticamente cuando Defender for IoT se abre mediante el rol de administrador de seguridad, colaborador o propietario. En este articulo vamos a explicar más información relacionada con el modelo de permisos.\n\nEsta nueva herramienta proviene de la adquisición de la empresa Refirm Labs y ahora está integrada en dentro de Defender for IoT. Exploremos esta nueva característica más a fondo.\n\n#### Que es el análisis **de firmware de Defender for IoT**\n\nEl análisis de firmware de **Microsoft Defender for IoT** es una nueva función incluida en el portal de **Defender for IoT.** Con la nueva función, es posible obtener visibilidad de las vulnerabilidades de los dispositivos. Esta característica es realmente interesante ya que no tenemos necesidad de desplegar nada, no se requiere ningún agente de Defender for IoT ni herramientas adicionales para analizar el firmware. Esto es especialmente útil para dispositivos en los que no se pueden instalar herramientas EDR / Sensores IoT o un agente de análisis de vulnerabilidades.\n\nEn una red IT, estaremos analizando el tráfico de red, pero en una red IoT, el análisis del firmware ofrece resultados más exhaustivos. Esta nueva función nos resultará de gran valor bien cuando se crea el firmware internamente o bien recibamos una versión de firmware del fabricante.\n\nHasta ahora era difícil revisar el firmware y comprobar las vulnerabilidades potencialmente conocidas. Según los ataques recientes aún y cuando el firmware esta liberado por el fabricante es bueno ejecutar comprobaciones adicionales contra debilidades y vulnerabilidades conocidas.\n\n#### **Que es lo que analiza Defender for IoT**\n\n**Microsoft Defender for IoT** puede analizar su firmware en busca de debilidades y vulnerabilidades comunes, y proporcionar información sobre la seguridad de su firmware. Como hemos indicado, este análisis nos será de utilidad tanto si crea el firmware internamente como si lo recibe de su cadena de suministro:\n\n- **Lista de materiales de software (SBOM):** (Por sus siglas en ingles, **Software Bill of Materials**) Recibe una lista detallada de los paquetes de código abierto utilizados durante el proceso de creación del firmware. Podemos ver la versión del paquete y qué licencia rige el uso del paquete de código abierto.\n- **Análisis CVE:** Comprobar qué componentes del firmware tienen vulnerabilidades y exposiciones de seguridad conocidas públicamente.\n- **Análisis de binarios reforzados:** Identificar los binarios que no han activado indicadores de seguridad específicos durante la compilación, como la protección contra desbordamiento del búfer, los ejecutables independientes de la posición y otras técnicas de refuerzo más comunes.\n- **Análisis de certificados SSL:** Nos revela certificados TLS/SSL caducados y revocados.\n- **Análisis de claves públicas y privadas:** Verificar que las claves criptográficas públicas y privadas descubiertas en el firmware son necesarias y no accidentales.\n- **Extracción de hash de contraseñas:** Asegurar que los hashes de contraseñas de cuentas de usuario utilizan algoritmos criptográficos seguros.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-18.png?w=1024)\n\n#### **Como funciona Microsoft Defender for IoT**\n\nEl nuevo **Microsoft Defender for IoT Firmware Analysis** ejecuta el análisis basándose en las imágenes binarias de firmware cargadas. Para ejecutar el análisis no se necesita ningún agente adicional.\n\nLa imagen de firmware debe tener los siguientes requisitos previos:\n\n- Imagen de firmware compilada\n- La imagen de firmware no está cifrada y está basada en Linux\n- La imagen de firmware debe tener un tamaño inferior a 1 GB.\n- Cuando se cargue el firmware, se cargará la imagen de firmware en una región seleccionada configurada. Tras la carga, realizará el análisis. El tiempo de análisis variará en función del tamaño de la imagen de firmware y del número de archivos descubiertos en la imagen.\n\nEn general, se siguen los siguientes pasos:\n\n- Imagen de firmware cargada a través del portal de Defender for IoT\n- Firmware almacenado en la región configurada\n- Microsoft extrae las imágenes de firmware (estado Extracción)\n- Microsoft realiza el análisis (estado Análisis)\n- Microsoft mostrará el análisis del firmware cuando el estado esté listo (estado listo)\n\n#### **Paso a Paso**\n\nVamos a ir a describiendo los pasos necesarios:\n\n**Configurar el espacio de trabajo/característica de Análisis de Firmware**\n\nEn primer lugar, es importante configurar la región para almacenar las imágenes de firmware y preparar la función Análisis de firmware.\n\nAl abrir el portal de Defender for IoT vamos a necesitar tener acceso a los los siguientes roles:\n\n- Administrador de seguridad\n- Colaborador\n- Propietario\n- Cuando se asigna el rol **SecurityReade**r es posible dar permisos al siguiente rol para el acceso independiente a la nueva función.\n\n**Configurar el portal**\n\nAbriremos el portal Azure y buscaremos Defender for IoT. El análisis de firmware forma parte del portal de Defender for IoT.\n\nAbriremos la opción Análisis de firmware (vista previa) en la parte derecha del menú de la página de Defender for IoT.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-19.png?w=1024)\n\nEl primer requisito es seleccionar la suscripción y configurar la región. La región es necesaria para almacenar y procesar todas las cargas.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-20.png?w=1024)\n\nA la hora de la escritura de este artículo, sólo están disponibles las regiones de Europa Occidental y Estados Unidos Oriental:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-21.png?w=1024)\n\n**Creación del espacio de trabajo**\n\nEn el backend se creará el espacio de trabajo de análisis de firmware (esto puede tardar algún tiempo hasta que se cree el espacio de trabajo). Cuando se configura la región el resultado es un nuevo grupo de Recursos en Azure con el nombre convention: FirmwareAnalysisRG y un grupo de trabajo con el nombre por defecto.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-22.png?w=1024)\n\n**Cargar una imagen de firmware para su análisis**\n\nCon todos los pasos anteriores realizados ya estamos en disposición de cargar la primera imagen\n\n- Inicie sesión en el portal de Azure y vaya a Defender for IoT.\n- Seleccione Análisis de firmware > Inventario de firmware > Cargar.\n- En el panel Cargar una imagen de firmware, seleccione Elegir archivo. Busque y seleccione el archivo de imagen de firmware que desea cargar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-23.png?w=1024)\n\n- Seleccionaremos una suscripción que haya incorporado a Microsoft Defender for IoT para el análisis de firmware de IoT. A continuación, seleccionaremos un grupo de recursos al que desee cargar su imagen de firmware.\n- Ingrese los siguientes detalles:\n    - El proveedor del firmware\n    - El modelo del firmware\n    - La versión del firmware\n    - Una descripción opcional del firmware (En mi opinión esta descripción es importante para luego distinguir la releases)\n- Seleccione Cargar para cargar su firmware para su análisis.\n- Su firmware aparecerá en la cuadrícula de la página Inventario de firmware.\n\n#### **Resultados del Análisis**\n\nEl tiempo de análisis variará según el tamaño de la imagen del firmware y la cantidad de archivos descubiertos en la imagen. Mientras se realiza el análisis:\n\n- El archivo de firmware se extraerá en el backend de Microsoft.\n- Se analizará el firmware. Como hemos indicado, este paso puede llevar algún tiempo (depende del tamaño del firmware y del tipo de archivos)\n- El informe estará listo. Cuando el estado muestra Listo, el informe está listo y se completa el análisis del firmware.\n\nVamos a verlo con imágenes de mi tenant\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-24.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-25.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-26.png?w=1024)\n\n**Ver resultados.** En la vista de resultados, se abrirá el análisis de vulnerabilidades con información de seguridad más detallada sobre las vulnerabilidades y los hallazgos descubiertos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-27.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-28.png?w=1024)\n\nLos resultados me han sorprendido\n\nComienza el informe con un Dashboard de 6 puntos:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-29.png?w=1024)\n\n- **SBOM (lista de materiales de software) (1)**: Una lista detallada de los paquetes de código abierto utilizados durante el proceso de compilación del firmware.\n- **Análisis CVE (2):** Los componentes del firmware tienen vulnerabilidades y exposiciones de seguridad conocidas públicamente.\n- **Análisis de endurecimiento binario (3)**: Identifique archivos binarios que no hayan habilitado indicadores de seguridad específicos durante la compilación, como protección contra desbordamiento del búfer,\n- **Extracción de hash de contraseña (4)**: Asegúrese de que los hash de contraseña de la cuenta de usuario utilicen algoritmos criptográficos seguros.\n- **Análisis de claves públicas y privadas (5)**: Verifique que las claves criptográficas públicas y privadas descubiertas en el firmware sean necesarias y no accidentales.\n- **Análisis de certificados SSL (6):** Revelar certificados TLS/SSL caducados y revocados.\n\nDesde la vista del panel de control se pueden ver los primeros conocimientos. Según el panel, podemos ver directamente que el componente glibc se usa con 12 CVE. En el desglose de las debilidades vemos que un recuento importante es parte de la gravedad crítica.\n\n**Componentes de Software**\n\nLista de los componentes del software, la versión y las rutas ejecutables que forman parte de la imagen. Con esta vista se puede conocer los componentes utilizados del firmware. Los siguientes ejemplos muestran el componente OpenSSL y las rutas ejecutables del firmware.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-30.png?w=1024)\n\n**Vulnerabilidades**\n\nMuestra la puntuación de debilidad de los componentes detectados. La lista CVE se deriva del NIST NVD *(el NVD es el repositorio del gobierno de EE. UU. de datos de gestión de vulnerabilidades basados ​​en estándares representados mediante la* base de datos del Protocolo de automatización de contenido de seguridad (SCAP) basada en componentes de código abierto. Para el firmware Ubiquiti UniFi UI Dream Router , se han detectado un par de debilidades críticas relacionadas con el componente OpenSSL/glibc.\n\nLa página detallada muestra la puntuación CVSS/versión CVSS/componente y versión del componente:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-31.png?w=1024)\n\nPodemos acceder a la biblioteca del CVE con detalle\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-32.png?w=1024)\n\n#### **Hardeninzando**\n\nEl hardening muestra las técnicas comunes de endurecimiento y los binarios que no han habilitado indicadores de seguridad específicos. Actualmente, Microsoft admite las siguientes configuraciones de seguridad recomendadas: NX, PIE, RELRO, CANARY, STRIPPED\n\n*Tras identificar las vulnerabilidades, el análisis del firmware va un paso más allá evaluando el hardening de los archivos binarios. Examina cómo se creó el código que ejecuta el dispositivo y si se ajusta a las mejores prácticas de seguridad, como Stack Canaries. El análisis del hardening de los archivos binarios muestra la dificultad o facilidad de una posible explotación del firmware y también es un buen indicador del nivel de seguridad general adoptada por el fabricante\".*\n\nLas mitigaciones como RELRO, NX, Stack Canaries y PIE son medidas de mitigación básicas. Con el análisis de hardening se obtiene una visión general de la seguridad y el hardening aplicado en el firmware.\n\n**NX:** significa \"Non-Execute\". NX comercializa áreas del programa como no ejecutables. Esto implica que la entrada o los datos almacenados no pueden ejecutarse como código.\n\n**PIE:** significa \"ejecutable independiente de la posición\". Indica que el ejecutable se ha construido de tal forma (PIE) que la sección \"texto\" del programa puede reubicarse en memoria.\n\n**RELRO:** significa \"Relocation Read-Only\" (reubicación de sólo lectura). RELRO es una técnica genérica de mitigación para endurecer las secciones de datos de un binario/proceso ELF. Más información: Endurecimiento de binarios ELF mediante Relocation Read-Only (RELRO)\n\n**Stack Canary:** se utiliza para detectar un desbordamiento del búfer de la pila. Un Stack Canary es un \"valor secreto\" colocado en la pila que fuerza un cambio cuando se inicia el programa.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-33.png?w=1024)\n\n#### ****Hashes de contraseña****\n\nLa vista de datos de Hashes de contraseña brinda visibilidad a las cuentas integradas y a los hashes de contraseña asociados que forman parte del firmware. Seleccione la cuenta de usuario para obtener más información. En el ejemplo del firmware de la interfaz de usuario, los usuarios; La raíz y la interfaz de usuario están integradas en el firmware.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-34.png?w=1024)\n\n#### **Certificados**\n\nLos certificados brindan visibilidad en la parte de los certificados TLS/SSL del firmware. Cada elemento del certificado se puede abrir para obtener información más detallada. Hay un desglose entre Caducado; Expirará pronto; Firma débil; Autofirmado; Certificados de tamaño de clave corta.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-35.png?w=1024)\n\n#### **Keys**\n\nKeys ofrece una descripción general de las claves criptográficas públicas y privadas en el firmware. Cada elemento clave se puede abrir para obtener información más detallada.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-36.png?w=1024)\n\n#### **Eliminar imágenes de** F**irmware**\n\nTambién podremos eliminar una imagen de firmware de **Microsoft Defender para IoT** cuando ya no necesite analizarla.\n\nDespués de eliminar una imagen, no hay forma de recuperar la imagen ni los resultados del análisis asociados. Si necesita los resultados, deberá cargar la imagen del firmware nuevamente para su análisis.\n\n**Para eliminar una imagen de firmware** :\n\n1. Seleccione la casilla de verificación de la imagen de firmware que desea eliminar y luego seleccione **Eliminar** .\n\nEsperamos que este análisis de la herramienta os haya servido de utilidad. como siempre sabéis que comentarios o sugerencias son bienvenidas. si os ha parecido de utilidad no olvidéis compartirlo y suscribiros a la web.\n\n**Nos vemos en las redes!!**",
      "date_published": "2024-03-27T09:55:36.000Z",
      "date_modified": "2024-03-27T09:55:36.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Articulos",
        "Ciberseguridad",
        "convergencia",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "IoT",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-introduccion/",
      "url": "https://takamaka.pages.dev/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-introduccion/",
      "title": "Análisis y Gestión de Riesgos de los Sistemas de Información. Introducción",
      "summary": "A medida que avanzamos cada día en la complejidad y vitalidad de los sistemas de información construyendo un mundo complejo de sistemas y dispositivos de…",
      "content_text": "A medida que avanzamos cada día en la complejidad y vitalidad de los sistemas de información construyendo un mundo complejo de sistemas y dispositivos de información interconectados, los riesgos de seguridad y privacidad (incluidos los riesgos de la cadena de suministro) siguen siendo una gran parte de la conversación nacional y temas de gran importancia. El aumento significativo en la complejidad del hardware, software, firmware y sistemas tanto de los sectores público y privado representa un aumento significativo en la superficie de ataque que pueden explotar los ciberdelincuentes. Además, los ciberdelincuentes están utilizando la cadena de suministro como vector de ataque y medio eficaz para penetrar nuestros sistemas, comprometer la integridad de los elementos del sistema y obtener acceso a activos críticos.\n\nExiste una necesidad urgente de fortalecer aún más los sistemas de información subyacentes, los componentes y los servicios de los que dependemos en cada sector de la infraestructura crítica, garantizando que los sistemas, componentes y servicios sean lo suficientemente confiables durante todo el ciclo de vida del desarrollo del sistema y puedan proporcionar la resiliencia necesaria para apoyar los intereses económicos y de seguridad dentro de la organización. La modernización de los sistemas, el mayor uso de la automatización y la consolidación, estandarización y optimización de los sistemas para fortalecer la protección de activos de alto valor, son objetivos clave para cualquier organización.\n\n#### **La necesidad de** Gestionar los riesgos para la seguridad y la privacidad\n\nLas organizaciones dependen de los sistemas de información para llevar a cabo sus misiones y funciones empresariales. El éxito de las misiones y funciones empresariales depende de la protección de la confidencialidad, integridad y disponibilidad (CID) de la información procesada, almacenada y transmitida por dichos sistemas, así como de la privacidad de las personas.\n\nEntre las amenazas que se ciernen sobre los sistemas de información se encuentran los fallos de los equipos, las perturbaciones del entorno, los errores humanos o mecánicos y los ataques deliberados, a menudo sofisticados, disciplinados, bien organizados y bien financiados. Cuando tienen éxito, los ataques contra los sistemas de información pueden provocar daños graves o catastróficos a las operaciones y a los activos de la organización, a las personas, a otras organizaciones e incluso podrían llegar a causar daños a un estado. Por lo tanto, es imperativo que las organizaciones permanezcan vigilantes y que los ejecutivos, líderes y gestores de toda la organización comprendan sus responsabilidades y rindan cuentas de la protección de los activos de la organización y de la gestión del riesgo.\n\nAdemás de la responsabilidad de proteger los activos de la organización de las amenazas que existen en el entorno actual, las organizaciones tienen la responsabilidad de considerar y gestionar los riesgos para las personas cuando los sistemas de información procesan información de identificación personal. Los programas de seguridad de la información y privacidad implementados por las organizaciones tienen objetivos complementarios con respecto a la gestión de la confidencialidad, integridad y disponibilidad de la información de identificación personal. Mientras que muchos riesgos para la privacidad surgen de actividades no autorizadas que conducen a la pérdida de confidencialidad, integridad o disponibilidad de la información de identificación personal, otros riesgos para la privacidad resultan de actividades autorizadas que implican la creación, recopilación, uso, procesamiento, almacenamiento, mantenimiento, difusión, divulgación o eliminación de la información de identificación personal que permite a una organización cumplir su misión u objetivos empresariales.\n\nAunque la gestión del riesgo para la privacidad requiere una estrecha coordinación entre los programas de seguridad de la información y los de privacidad, debido a la naturaleza complementaria de los objetivos de los programas en torno a la confidencialidad, integridad y disponibilidad de la información de identificación personal, los riesgos para la privacidad también plantean preocupaciones distintas que requieren conocimientos y enfoques especializados. Por lo tanto, es fundamental que las organizaciones también establezcan y mantengan programas de privacidad sólidos para garantizar el cumplimiento de los requisitos de privacidad aplicables y gestionar el riesgo para las personas asociado con el procesamiento de la información de identificación personal.\n\nEstrechamente relacionado con los riesgos de seguridad y privacidad, y parte de ellos, el riesgo de la cadena de suministro también preocupa cada vez más a las organizaciones. Debido a la creciente dependencia de terceros o proveedores externos y de productos, sistemas y servicios comerciales, los ataques o interrupciones en la cadena de suministro que afectan a los sistemas de una organización van en aumento. Estos ataques pueden ser difíciles de rastrear o gestionar y pueden tener consecuencias graves, severas o catastróficas para los sistemas de una organización.\n\nLa gestión de riesgos en la cadena de suministro se solapa y trabaja en armonía con la gestión de riesgos de seguridad y privacidad.\n\nEn próximos artículos iremos desgranando una serie de objetivos, a nuestro juicio imprescindibles, entre otros:\n\n- **Marco de Trabajo Estandarizado**\n- **Enfoque Integral**.\n- **Objetivos Directos e Indirectos**\n- **Adaptabilidad y Personalización**\n- **Recursos y Herramientas Disponibles**:\n- **Carácter Público y Accesibilidad**",
      "date_published": "2024-03-26T08:17:01.000Z",
      "date_modified": "2024-03-26T08:17:01.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nis2",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/nis2-zero-trust-y-gestion-de-riesgos-preparando-las-organizaciones-para-un-futuro-ciberseguro/",
      "url": "https://takamaka.pages.dev/blog/nis2-zero-trust-y-gestion-de-riesgos-preparando-las-organizaciones-para-un-futuro-ciberseguro/",
      "title": "\"NIS2, Zero Trust y Gestión de Riesgos: Preparando las Organizaciones para un Futuro Ciberseguro\"",
      "summary": "En el vertiginoso mundo digital de hoy, la ciberseguridad se ha convertido en un tema de importancia crítica para organizaciones de todos los tamaños y…",
      "content_text": "En el vertiginoso mundo digital de hoy, la ciberseguridad se ha convertido en un tema de importancia crítica para organizaciones de todos los tamaños y sectores. Con la continua evolución de las amenazas cibernéticas, es imperativo que las organizaciones estén bien equipadas para hacer frente a los desafíos emergentes en el panorama de la seguridad informática. Es en este contexto que la nueva Directiva de Seguridad de la Información de la Unión Europea, conocida como **NIS2**, adquiere una relevancia significativa.\n\nLa **Directiva NIS2** (**Directiva sobre medidas para un alto nivel común de ciberseguridad en la Unión Europea**) es una nueva normativa europea que tiene como objetivo fortalecer la ciberseguridad de las organizaciones que operan en la Unión Europea. Esta directiva, que entró en vigor en junio de 2023, reemplaza a la anterior Directiva NIS (Directiva sobre medidas de seguridad para las redes y sistemas de información) y amplía significativamente su alcance.\n\n#### ****La Directiva NIS2 y su relación con la tecnología Zero Trust y la Gestión de Riesgos****\n\n**La Directiva NIS2 y su relación con la tecnología Zero Trust y la Gestión de Riesgos** son temas de vital importancia en el contexto actual de la ciberseguridad. La **NIS2**, tiene como objetivo fortalecer la ciberseguridad a nivel continental, expandiendo el alcance de las regulaciones de ciberseguridad a nuevos sectores y organizaciones. La integración de la tecnología Zero Trust y la Gestión de Riesgos son aspectos clave en la implementación de la NIS2, y en esta serie de artículos se explorarán las mejores prácticas para la gestión de riesgos en el contexto de la NIS2 en profundidad.\n\nLa NIS2 exige a los Estados miembros garantizar que las entidades esenciales y importantes adopten medidas técnicas, operativas y organizativas apropiadas y proporcionadas para gestionar los riesgos que afectan a la seguridad de las redes y sistemas de información. **La Gestión de Riesgos es**, por lo tanto, un aspecto crucial en la implementación de la NIS2, y las organizaciones deben adoptar un enfoque proactivo para proteger sus activos de la información. **La tecnología Zero Trust**, que opera bajo el principio \"nunca confiar, siempre verificar\", se alinea perfectamente con los objetivos de la NIS2 al promover una cultura de seguridad en la que cada usuario y dispositivo dentro o fuera de la red de una organización debe ser autenticado y autorizado **[(os dejo el enlace a la serie de artículos sobre la importancia de una estrategia robusta para la adopción de una política Zero Trust)](/blog/zero-trust-la-importancia-de-una-estrategia-robusta-para-la-adopcion-politica-zero-trust/)**. Este enfoque elimina la noción de un perímetro de red confiable, lo que es esencial en un panorama de amenazas cibernéticas en constante evolución. Las mejores prácticas para la gestión de riesgos en el contexto de la NIS2 incluyen:\n\n1. **Identificación y evaluación de riesgos**: Las organizaciones deben evaluar periódicamente sus medidas de gestión de riesgos de ciberseguridad y realizar un análisis de riesgos y políticas de seguridad de la información.\n2. **Gestión de incidentes**: Las organizaciones deben implementar estrategias de gestión de incidentes, como la detección temprana, la respuesta a amenazas y la continuidad del negocio, para garantizar la resiliencia de sus sistemas y datos.\n3. **Seguridad en la cadena de suministro**: Las organizaciones deben asegurarse de que sus proveedores y socios cumplan con los requisitos de seguridad y confidencialidad, especialmente en lo que respecta a la gestión de datos y la protección de la información.\n4. **Ciberestrategia y gobernanza**: Las organizaciones deben desarrollar una ciberestrategia y estructuras de gobernanza sólidas, que incluyan la participación activa de los órganos de dirección y la asignación de responsabilidades claras.\n5. **Prácticas de gestión de activos**: Las organizaciones deben aplicar prácticas de gestión de activos para identificar y proteger los sistemas y activos de información críticos, cumpliendo así con las obligaciones de la Directiva NIS2.\n6. **Políticas y procedimientos**: Las organizaciones deben establecer políticas y procedimientos para evaluar la eficacia de las medidas de gestión de riesgos de ciberseguridad, incluyendo prácticas básicas de gestión de incidentes y respuesta a emergencias.\n7. **Capacitación y concienciación**: Las organizaciones deben garantizar que sus empleados estén capacitados y concienciados sobre los riesgos de ciberseguridad, y que participen en programas de formación y sensibilización regulares.\n8. **Colaboración y cooperación**: Las empresas deben colaborar y cooperar con otras organizaciones, autoridades y entidades en el ámbito de la ciberseguridad, compartiendo información y mejores prácticas, y participando en ejercicios y simulacros.\n9. **Cumplimiento normativo**: Las organizaciones deben asegurarse de cumplir con los requisitos y obligaciones de la Directiva NIS2, así como con otras normativas y regulaciones aplicables en materia de ciberseguridad.\n10. **Revisión y mejora continua**: Las organizaciones deben revisar y mejorar continuamente sus medidas y estrategias de gestión de riesgos de ciberseguridad, adaptándose a las nuevas amenazas, vulnerabilidades y retos.\n\nLa **Gestión de Riesgos** en el contexto de la NIS2 no solo ayuda a las organizaciones a cumplir con las regulaciones, sino que también les permite identificar y mitigar proactivamente las amenazas antes de que se materialicen en incidentes. Al adoptar un enfoque proactivo de Gestión de Riesgos, las organizaciones pueden anticiparse a las amenazas y responder de manera más efectiva ante incidentes de seguridad, lo que a su vez reduce el impacto potencial en sus operaciones y reputación.\n\n**La integración de la tecnología Zero Trust y la Gestión de Riesgos** ofrece a las organizaciones la oportunidad de reforzar su ciberseguridad de manera integral. Al adoptar un enfoque integral hacia la ciberseguridad, las organizaciones pueden tomar decisiones más informadas sobre sus estrategias de ciberseguridad, mejorar significativamente su postura de seguridad, y protegerse de sanciones regulatorias. La NIS2 exige a las organizaciones que adopten un enfoque proactivo de Gestión de Riesgos y establezcan medidas técnicas, operativas y organizativas apropiadas y proporcionadas para gestionar los riesgos de ciberseguridad. La tecnología Zero Trust, que opera bajo el principio \"nunca confiar, siempre verificar\", se alinea perfectamente con los objetivos de la NIS2 al promover una cultura de seguridad en la que cada usuario y dispositivo dentro o fuera de la red de una organización debe ser autenticado y autorizado.\n\nLa Gestión de Riesgos en el contexto de la NIS2 implica la identificación, evaluación y mitigación de los riesgos de ciberseguridad en todas las áreas de la organización, desde la infraestructura tecnológica hasta los procesos de negocio y la gestión de proveedores. La Gestión de Riesgos también implica la implementación de estrategias de gestión de incidentes y la participación activa de los órganos de dirección en la toma de decisiones relacionadas con la ciberseguridad. Las organizaciones deben establecer políticas y procedimientos claros para la Gestión de Riesgos de ciberseguridad, incluyendo la identificación y evaluación de activos críticos, la evaluación de riesgos y la implementación de medidas de mitigación. Las organizaciones también deben garantizar que sus empleados estén capacitados y concienciados sobre los riesgos de ciberseguridad y participen en programas de formación y sensibilización regulares. La colaboración y cooperación con otras organizaciones, autoridades y entidades en el ámbito de la ciberseguridad es otro aspecto crucial de la Gestión de Riesgos en el contexto de la NIS2. Las organizaciones deben compartir información y mejores prácticas, y participar en ejercicios y simulacros para mejorar su preparación y respuesta a incidentes de ciberseguridad. La Gestión de Riesgos en el contexto de la NIS2 también implica el cumplimiento normativo y la revisión y mejora continua de las medidas y estrategias de Gestión de Riesgos de ciberseguridad. Las organizaciones deben asegurarse de cumplir con los requisitos y obligaciones de la Directiva NIS2, así como con otras normativas y regulaciones aplicables en materia de ciberseguridad.\n\n#### **En Resumen**\n\n**Que es NIS2?**\n\n**La Directiva sobre Redes y Sistemas de Información 2,** comúnmente denominada NIS2, representa la legislación de la UE sobre ciberseguridad más completa que se haya visto nunca en la región. Prevista para entrar en vigor el 17 de octubre de 2024, NIS2 abarca 15 sectores y más de 160.000 empresas, incluidas las de más de 250 empleados.\n\nEl objetivo de NIS2 es establecer una base de medidas de ciberseguridad para las organizaciones que prestan servicios esenciales. Esto incluye organizaciones de los sectores público y privado, en industrias  \nque van desde las finanzas al transporte o la sanidad.\n\nPrepararse para NIS2 exigirá que las empresas se replanteen las herramientas, los procesos y las aptitudes que refuerzan su ciberseguridad.\n\n**¿Por qué se ha incorporado NIS2?**\n\nNIS2, una importante actualización de la directiva NIS original, llega en un momento en que el panorama europeo de las amenazas a la ciberseguridad sigue evolucionando con rapidez.\n\nDesde el comienzo de la guerra en Ucrania, han aumentado los ataques de estados-nación, según el informe de defensa digital de Microsoft. Estos agentes malintencionados se han vuelto más sofisticados y emplean tecnologías de automatización y acceso remoto para atacar a un conjunto más amplio de objetivos, a  \nmenudo a la búsqueda de un punto de entrada vulnerable en las cadenas de suministro de TI. Y, con frecuencia, dirigidos contra infraestructuras críticas.\n\nDe hecho, el tiempo medio que tarda un atacante en empezar a moverse en una red corporativa es inferior a dos horas\n\n**¿Por qué debe NIS2 es una prioridad?**\n\nNIS2 representa una oportunidad para que las organizaciones se aseguren de que cuentan con las personas, los procesos y los socios necesarios para proteger las operaciones, garantizar la continuidad empresarial y  \nfacilitar la transformación digital. Además, trabajar para garantizar el cumplimiento de NIS2 contribuirá a generar confianza entre clientes, socios y accionistas.\n\nEn esta serie de artículos iremos desgranando lo que la NIS2 exigirá a las organizaciones.\n\n#### **Índice de artículos**\n\n- **[Análisis y Gestión de Riesgos de los Sistemas de Información](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-introduccion/)**\n- **[Análisis y Gestión de Riesgos de los Sistemas de Información. Introducción](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-introduccion/)**\n- **[Análisis y Gestión de Riesgos de los Sistemas de Información. Introducción II](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-ii/)**\n- **[Análisis y Gestión de Riesgos de los Sistemas de Información. Visión 360](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-iii/)**\n- [**Análisis y Gestión de Riesgos de los Sistemas de Información. Procedimientos en el Análisis de riesgos**.](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-iv/)\n- **[Análisis y Gestión de Riesgos de los Sistemas de Información. Estandarización de procesos](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-v/)**\n- **[Analisis y Gestión de Riesgos de los Sistemas de Información. Procesos de Gestión de Riesgos Parte I.](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vi-parte-i/)**\n- **[Analisis y Gestión de Riesgos de los Sistemas de Información. Procesos de Gestión de Riesgos Parte II. Asignación de Responsabilidades](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vi-parte-ii/)**\n- **[Analisis y Gestión de los Riesgos de Información. Proyecto de análisis de riesgos](/blog/analisis-y-gestion-de-riesgos-de-los-sistemas-de-informacion-cap-vii/)**",
      "date_published": "2024-03-25T09:58:31.000Z",
      "date_modified": "2024-07-06T08:41:42.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "Gestion de Riesgos",
        "Gestion del riesgo",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nis2",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-viii/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-viii/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo VIII",
      "summary": "Hello Everyone!! Continuamos en Obss con el octavo y ultimo capitulo de esta serie, de la importancia de una buena estrategia Zero Trust dentro de nuestra…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el octavo y ultimo capitulo de esta serie, de la importancia de una buena estrategia **Zero Trust** dentro de nuestra organización. En este capitulo vamos a tratar sobre los primeros pasos en la implantación de **una ZTA**.\n\nImplantar una **ZTA** es un viaje, es recorrer un camino más que un cambio total del paradigma de la infraestructura o los procesos. Una organización debe tratar de implantar gradualmente principios de **ZT**, cambios en los procesos y soluciones tecnológicas que protejan sus activos de datos de mayor valor. La mayoría de las organizaciones continuarán operando en un modo híbrido de confianza cero/basado en el perímetro durante un periodo indefinido mientras siguen invirtiendo en iniciativas de modernización de TI. Desarrollar un plan de modernización de TI que incluya el paso a una arquitectura basada en principios **ZT** ayudará a la organización a elaborar hojas de ruta para migraciones de flujos de trabajo a pequeña escala.\n\nEl modo en que una organización aborda la implantación de una estrategia depende de sus políticas y operaciones actuales en materia de ciberseguridad. Una organización debe poseer una serie de requisitos para poder crear/desplegar/implantar un entorno significativo centrado en **ZT**. Estos requisitos, entre otros, serán tener identificados y catalogados los recursos, usuarios, procesos de negocio, flujos de tráfico y mapeos de dependencia de la organización. La organización necesita esta información antes de poder desarrollar una lista de procesos de negocio, usuarios y recursos implicados en este proceso.\n\n#### **Arquitectura de confianza cero pura**\n\nEn una implantación totalmente nueva, es viable construir una **ZTA** desde cero. Suponiendo que la organización conoce las aplicaciones/servicios y flujos de trabajo que utiliza para sus operaciones, puede producir una arquitectura basada en principios de **ZT** para esos flujos de trabajo. Conocedores de estos los flujos de trabajo, la organización puede reducir los componentes necesarios y empezar a determinar cómo interactúan los componentes individuales. A partir de ahí, se trata de un ejercicio de ingeniería y organización para construir la infraestructura y configurar los componentes. Esto puede incluir cambios organizativos adicionales en función de cómo esté configurada y funcionando actualmente la organización.\n\nEn la práctica, ésta no suele ser una opción, de inicio, viable para las organizaciones con una red ya existente. Sin embargo, puede haber ocasiones en las que se pida a una organización que asuma un nuevo servicio, interno y/o externo, que requiera construir su propia infraestructura. En estos casos, podría ser posible introducir los conceptos de **ZT** hasta cierto punto, teniendo en cuanto la compatibilidad con la infraestructura actual de la organización. El grado de éxito depende de lo dependiente que sea esta nueva infraestructura de los recursos existentes (por ejemplo, los sistemas de gestión de identidad).\n\n#### **ZTA híbrida y arquitectura basada en el perímetro**\n\nEs poco probable que una organización pueda migrar a la **ZT** en un único ciclo de actualización tecnológica. Puede haber un periodo indefinido en el que los flujos de trabajo **ZTA** coexistan con flujos de trabajo **no ZTA** en una organización. La migración a un enfoque **ZTA** en la empresa puede tener lugar proceso a proceso. La organización necesita asegurarse de que los elementos comunes (por ejemplo, gestión de ID, gestión de endpoints, registro de eventos) son lo suficientemente flexibles como para funcionar en una **arquitectura de seguridad híbrida basada en ZTA y perímetro**. El CISO y los roles de seguridad implicados también pueden querer restringir las soluciones candidatas a **ZTA** a aquellas que puedan interactuar con los componentes existentes.\n\nMigrar un flujo de trabajo existente a una **ZTA** probablemente requerirá (al menos) un rediseño parcial. Las organizaciones pueden aprovechar esta oportunidad para adoptar prácticas de ingeniería de sistemas seguros si aún no lo han hecho para los flujos de trabajo.\n\n#### **Pasos para introducir ZTA en una red con arquitectura perimetral**\n\nLa migración a **ZTA** requiere que una organización tenga un conocimiento detallado de sus recursos (físicos y virtuales), usuarios (incluidos los privilegios asignados) y procesos de la organización. El **PE** accede a este conocimiento cuando evalúa las solicitudes de recursos. Un conocimiento incompleto conducirá en la mayoría de los casos a un fallo del proceso de negocio en el que el **PE** deniegue las solicitudes debido a una información insuficiente. Esto es especialmente problemático si hay despliegues desconocidos de **Shadow IT** (recursos, servicios, aplicativos no aprobados por el departamento de IT y en producción) operando dentro de una organización.\n\nAntes de comenzar con una implementación de **ZTA** en una organización, debe realizarse un estudio de los recursos, usuarios, flujos de datos y flujos de trabajo. Este conocimiento constituye el estado fundamental que debe alcanzarse antes de que sea posible implantar la **ZTA**. Una organización no puede determinar qué nuevos procesos o sistemas deben implantarse si no conoce el estado actual de sus operaciones. Estos estudios pueden realizarse en paralelo, pero ambos están ligados al examen de los procesos empresariales de la propia organización. Estos pasos se pueden asignar a los pasos del RMF (por su siglas en ingles **Risk Management Framework)** o **Marco de Gestión de Riesgos**, ya que cualquier adopción de una **ZTA** es un proceso para reducir el riesgo de los procesos de la organización. en la siguiente imagen se puede ver una hoja de ruta para la implantación de una **ZTA**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-17.png?w=868)\n\nUna vez creado el inventario inicial, hay un ciclo continuo de mantenimiento y actualización. Esta actualización puede cambiar los procesos de la organización o no tener ningún impacto, pero debe realizarse una evaluación de los procesos.\n\n#### **Identificar a los Stakeholders de la empresa**\n\nPara que una organización con **ZT**, la **PE** debe tener conocimiento de los usuarios de la organización. Los usuarios, como ya se ha explicado con anterioridad, pueden ser tanto humanos como posibles **NPE**, como las cuentas de servicio que interactúan con los recursos.\n\nLos usuarios con privilegios especiales, como desarrolladores o administradores de sistemas, requieren una verificación o identificación adicional y/o más estricta cuando se les asignan atributos o roles. En muchas arquitecturas de seguridad heredadas, estas cuentas pueden tener permiso general para acceder a todos los recursos de la organización. **ZTA** debe permitir a los desarrolladores y administradores disponer de la flexibilidad suficiente para satisfacer sus necesidades, utilizando al mismo tiempo registros y acciones de auditoría para identificar patrones de comportamiento de acceso.\n\n#### **Identificar los recursos propiedad de la empresa**\n\nComo se menciona en capítulos anteriores, uno de los requisitos clave de **ZTA** es la capacidad de identificar y gestionar dispositivos. **ZTA** también requiere la capacidad de identificar y supervisar dispositivos que no son propiedad de la organización pero que pueden estar en la infraestructura de red propiedad de la misma o que acceden a recursos de la propia organización. **La capacidad de gestionar los recursos de la organización es clave** para el éxito de la implantación de **ZTA**. Esto incluye componentes de hardware (por ejemplo, endpoints, teléfonos, dispositivos IoT) y otros componentes digitales como pueden ser cuentas de usuario, aplicaciones, certificados digitales, etc. Puede que no sea posible realizar un censo completo de todos los recursos propiedad de la organización, por lo que una empresa debe tener la capacidad de identificar, categorizar y evaluar rápidamente los recursos recién descubiertos.\n\nEsto va más allá de un simple catalogar y mantener una base de datos de los recursos de la organización. También incluye la gestión y supervisión de la configuración. La capacidad de observar el estado actual de un recurso forma parte del proceso de evaluación de las solicitudes de acceso. Esto significa que la organización debe ser capaz de configurar, supervisar y actualizar tanto los recursos de la organización como los recursos digitales. Esto incluye no solo su ubicación tanto física sino también su lugar en la red de la organización. Esta información debe ser suministrada al **PE** para que actúe en consecuencia a la hora de tomar decisiones sobre el acceso a los recursos.\n\nLos recursos no propiedad de la organización y el Shadow IT que se ejecuta dentro de la red de organización también deben catalogarse lo mejor posible. Esta información no sólo se utiliza para las decisiones de acceso (ya que los colaboradores y los activos BYOD pueden necesitar ponerse en contacto con los **PEP**), sino también para la supervisión y el registro de logs por parte de la organización.\n\nEl Shadow IT presenta un problema especial (ver el punto mas adelante) ya que son recursos y/o aplicaciones que escapan del control del departamento de IT. Algunos de ZTA (principalmente basados en la red) pueden incluso hacer que los componentes de TI en la sombra queden inutilizados, ya que pueden no ser conocidos e incluidos en las políticas de acceso a la red. Personalmente estoy totalmente de acuerdo con esta desactivación.\n\nEsta identificación de recursos deben diseñarse de forma que sean amigables, ampliables y adaptables a los cambios de la organización, no sólo al migrar a **ZTA**, sino también al dar cuenta de los nuevos recursos, servicios y procesos de la organización que pasen a formar parte de la misma.\n\n#### **Shadow IT**\n\nEl concepto **Shadow IT** hace referencia al uso no autorizado de software, hardware, u otros sistemas y servicios dentro de una organización, casi siempre, sin el conocimiento del departamento de IT. A diferencia de la infraestructura de TI estándar, el Shadow IT no la gestiona una organización a nivel interno, sino un o un grupo de usuarios.\n\nEl **Shadow IT** puede entrar en una organización de diferentes maneras, pero lo habitual es que se produzca por una de las dos siguientes acciones:\n\n- Usar una herramienta no aprobada para acceder, almacenar o compartir datos de la organización. Por ejemplo, si una organización ha aprobado usar de forma exclusiva Microsoft 365 para compartir archivos, un empleado podría introducir el Shadow IT creando cuentas de correo paralelas para compartir archivos y saltarse las politicas corporativas.\n- Acceder a una herramienta aprobada de una forma no autorizada. Para seguir con el ejemplo, si un departamento de TI ha aprobado el uso de un aplicativo de diseño gráfico con cuentas licenciadas y gestionadas por la empresa, un empleado puede introducir el Shadow IT si decide utilizar una aplicativo gratuito con una cuenta personal que no está gestionada por la organización\n\nTanto si la adopción de la Shadow IT es intencionada como si no, esto genera problemas y costes de seguridad importantes. Aumenta el riesgo de que se produzcan fugas de datos, robos y otros ciberataques, a la vez que impide a los equipos de TI tomar medidas cruciales para minimizar los daños que puedan causar.\n\nHabitualmente, el departamento de TI se enfrenta a limitaciones de presupuesto, recursos y tiempo, que pueden retrasar la adopción de nuevas soluciones tecnológicas, o simplemente implementa restricciones por cuestiones de seguridad. Los usuarios, ante la necesidad de abordar problemas específicos urgentes o por la conveniencia de evitar procesos burocráticos, o bloqueos, implementan sus propios 'atajos' sin el conocimiento de la organización y sin ser conscientes de los problemas que pueden ocasionar.\n\nPero estas implementaciones plantean riesgos considerables para las empresas. Uno de los principales problemas reside en la falta de control y visibilidad por parte de la dirección de TI y la seguridad de la información. La organización queda expuesta a amenazas de ciberseguridad, pérdida de datos y vulnerabilidades, por lo que la gestión adecuada de esta práctica se ha convertido en un desafío crítico para los responsables de seguridad.\n\n**Riesgos del Shadow IT**\n\nComo se ha descrito, por comodidad, desconocimiento o falta de recursos, en muchas ocasiones los usuarios de una organización optan por buscar soluciones tecnológicas no autorizadas para satisfacer sus necesidades específicas. Veamos cuales pueden ser los riesgos asociados dentro de una organización:\n\n- **Aplicaciones no autorizadas:** el uso de aplicaciones de mensajería, almacenamiento en la nube o herramientas de colaboración que no han sido aprobadas por el departamento de TI. Si estas aplicaciones no se controlan adecuadamente, pueden exponer a la organización a:\n    - Exposición a malware avanzado, incluyendo Ransomware, spyware y Rootkits, que pueden propagarse rápidamente a través de la red corporativa.\n    - Fuga de datos sensibles, incluyendo propiedad intelectual, información financiera y datos personales de los clientes.\n    - Amenazas a la privacidad, debido a que estas aplicaciones podrían recopilar datos personales de empleados y clientes sin su consentimiento, lo que plantea preocupaciones de privacidad y puede resultar en el incumplimiento de regulaciones como el RGPD (Reglamento General de Protección de Datos).\n- **Bring Your Own Device (BYOD)**: la práctica de utilizar dispositivos personales, como smartphones, tablets o portátiles, para acceder a recursos de la organización, supone un gran riesgo, ya que estos dispositivos no cuentan con el bastionado ni con las políticas necesarias para proteger adecuadamente los datos de la organización:\n    - Vulnerabilidades de seguridad, los dispositivos no gestionados pueden carecer de parches de seguridad actualizados y configuraciones adecuadas, lo que los hace vulnerables a exploits y ataques.\n    - Pérdida de control de la red, desafiando la integridad de la red corporativa, ya que los administradores de TI pueden perder visibilidad y control sobre estos activos no gestionados.\n    - Convivencia de datos personales y profesionales, que puede provocar cruces, fugas o pérdidas de información entre los diferentes ámbitos.\n- **Servicios de transparencia y almacenamiento en la nube y herramientas de colaboración no autorizadas**: el uso de plataformas de compartición o transferencia de archivos, no corporativas o personales, es otra de las prácticas habituales que pueden suponer:\n    - la fuga de datos en la nube, ya que puede resultar en la exposición accidental de datos sensibles, al compartir enlaces públicos indebidos o configurar los permisos de forma incorrecta;\n    - amenazas a la integridad de los datos, la falta de control sobre la nube puede abrir la puerta a la manipulación no autorizada de datos, lo que socava la integridad de la información almacenada;\n    - divulgación inadvertida de información, a través de documentos expuestos en estos servicios;\n    - exposición a ataques de phishing: los ciberdelincuentes pueden aprovechar las debilidades de seguridad de estas herramientas para lanzar ataques de phishing, engañando a los usuarios y comprometiendo las credenciales de acceso.\n- **Software modificado:** algunos empleados con habilidades técnicas pueden optar por crear sus propias soluciones de software personalizado, o scripts para abordar sus tareas operativas.\n    - Vulnerabilidades en el software modificado, ya que no siguen el ciclo de vida de software dictado por la organización, carecerán de las auditorías de calidad y seguridad obligatorias, por lo que pueden contener vulnerabilidades en el código, no detectadas, y que podrían ser explotadas, poniendo en riesgo la seguridad;\n    - falta de mantenibilidad, ya que las funcionalidades implementadas pueden quedar obsoletas o requerir nuevas necesidades más complejas, que no puedan ser abordadas por el empleado, pudiendo dejar de ser compatibles con las nuevas versiones del producto, perjudicando la operativa;\n    - desafíos en la documentación y el soporte, además de carecer de la visibilidad necesaria, la falta de documentación y soporte adecuado para el software personalizado dificulta la gestión, el mantenimiento y el seguimiento y resolución de problemas, lo que puede afectar la operatividad de la organización y suponer un incumplimiento de las posibles normativas y certificaciones que posea la organización.\n\n**Recomendaciones para evitar el Shadow IT**\n\nComo hemos explicado, el Shadow IT representa un desafío constante en el ámbito de la ciberseguridad, dado su potencial para exponer a la organización a riesgos significativos e incontrolados. y por lo tanto aumentar su superficie de ataque. Para intentar mitigar este problema de manera eficaz, es crucial implementar estrategias y enfoques específicos que permitan identificar, gestionar y minimizar los riesgos asociados a traves del Descubrimiento y Monitorización continua.\n\nLa detección proactiva del Shadow IT mediante la implementación de herramientas avanzadas, permite identificar en tiempo real aplicaciones, dispositivos y servicios no autorizados en la red de la organización.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/shadow-it-lifecycle.png?w=1024)\n\nAl mismo tiempo y/o de forma paralela debemos:\n\n- Invertir en **Concienciación de ciberseguridad**. La educación digital y la concienciación de los usuarios son esenciales para combatir el **Shadow IT**. Proporcionar a los usuarios una comprensión sólida de los riesgos asociados y las políticas de seguridad de la organización ayudará a reducir la probabilidad de prácticas no autorizadas.\n- **Políticas y procedimientos claros**: el establecimiento de políticas y procedimientos claros en relación con el uso de tecnología en la organización es esencial. Estas políticas deben ser específicas, detalladas y fácilmente accesibles para los empleados. Este documento / reglamento / ordenanza, deben incluir entre otras, los siguientes puntos clave:\n    - La implementación de un proceso formal de aprobación de aplicaciones y servicios por parte del departamento de TI.\n    - Políticas claras para la gestión de dispositivos personales (BYOD).\n    - Directrices sobre el uso de servicios de almacenamiento en la nube y herramientas de colaboración.\n    - Control de identidad y acceso (IAM): la implementación de este tipo de soluciones avanzadas permite un control más granular sobre el acceso a recursos y aplicaciones. Ejemplos de soluciones IAM incluyen:\n    - La implementación de sistemas de autenticación única (SSO) a través del uso de doble factor de autenticación, que centralizan la autenticación y autorización de usuarios, reduciendo así la proliferación de contraseñas no autorizadas.\n\n#### **Identificar los procesos clave y evaluar los riesgos asociados a su ejecución**\n\nUna organización debe identificar y clasificar los procesos empresariales, los flujos de datos y su relación en las flujos de trabajo. Estos flujos de trabajo deben informar de las circunstancias en las que se conceden y deniegan las solicitudes de acceso a los recursos. Es posible que una organización desee comenzar con un proceso empresarial de bajo riesgo para la primera transición a **ZTA**, ya que de esta manera conseguiremos que cualquier probable interrupción no afecte negativamente a toda la organización. Una vez adquirida la experiencia suficiente, podemos comenzar con los flujos de trabajo más críticos.\n\nLos flujos de trabajo que utilizan recursos basados en la nube o que son utilizados por trabajadores remotos suelen ser buenos candidatos para la **ZTA** ya que veran mejoradas su disponibilidad y seguridad. Los **PEP** de la organización garantizan el cumplimiento de las políticas implementadas antes de conceder el acceso a los recursos. Ddentro de la implementación también se deben tener en cuenta las posibles compensaciones en cuanto a rendimiento, experiencia del usuario que pueden producirse al implantar la **ZTA** para un flujo de trabajo determinado.\n\n#### **Formulación de políticas para la ZTA**\n\nEl proceso de identificación de un recurso o un flujo de trabajo para una **ZTA** depende de varios factores:\n\n- La importancia del proceso para la organización\n- El grupo de sujetos afectados\n- El estado actual de los recursos utilizados para el flujo de trabajo.\n\nEl valor del flujo de trabajo basado en el riesgo para el recurso o flujo de trabajo puede evaluarse utilizando el Marco de Gestión de Riesgos.\n\nUna vez identificado el recurso o flujo de trabajo, es necesario identificar:\n\n- Los recursos ascendentes:\n    - sistemas de gestión de ID\n    - bases de datos\n    - microservicios\n    - etc.\n- Los recursos descendentes:\n    - registro\n    - supervisión de la seguridad\n    - recursos (sujetos, cuentas de servicio, etc.) que se utilizan o se ven afectados por el flujo de trabajo.\n    - etc.\n\nEsto puede influir en la elección del un flujo de trabajo como migración a la **ZTA**. Una aplicación/servicio utilizado por un subconjunto identificado de usuarios de la organización puede preferirse a otro que sea vital para toda la base de usuarios de la organización.\n\nA continuación, los roles de la organización implicados en la implantación deben determinar el conjunto de criterios (si se utiliza una **AT** basada en criterios) o las ponderaciones del nivel de confianza (si se utiliza una **AT** basada en puntuaciones) para los recursos utilizados en el proceso de negocio candidato (ver capítulos anteriores). Los administradores pueden necesitar ajustar estos criterios o valores durante la fase de ajuste. Estos ajustes son necesarios para garantizar que las políticas sean eficaces pero no obstaculicen el acceso a los recursos ni la usabilidad del sistema.\n\n#### **Identificación de soluciones susceptibles de implementación**\n\nUna vez elaborada una lista de flujos empresariales susceptibles de implementación en la **ZTA**, el CIO/CISO podrán componer una lista de soluciones susceptibles de implementación. Algunos modelos de implantación (ver capítulos anteriores) se adaptarán mejor que otros a determinados flujos de trabajo y ecosistemas actuales de la organización. Del mismo modo, algunas soluciones de proveedores se adaptan mejor a unos casos de uso que a otros. Estos son algunos factores a tener en cuenta:\n\n- ¿Requiere la solución que los componentes se instalen en el recurso cliente? Esto puede limitar los flujos de trabajo en los que se utilizan o desean recursos que no son propiedad de la organización, como BYOD o colaboraciones entre organizaciones\n- ¿Funciona la solución cuando los recursos del flujo de trabajo se encuentran íntegramente en las instalaciones de la empresa? Algunas soluciones asumen que los recursos solicitados residirán en la nube y no dentro del perímetro de la organización. La ubicación de los recursos de procesos empresariales candidatos influirá en las soluciones candidatas, así como en la ZTA del proceso.\n- ¿Proporciona la solución un medio para registrar las interacciones para su análisis? Un componente clave de la ZT es la recopilación y el uso de datos relacionados con el flujo del proceso que retroalimentan al PE a la hora de tomar decisiones de acceso.\n- ¿Proporciona la solución un amplio soporte para diferentes aplicaciones, servicios y protocolos? Algunas soluciones pueden admitir una amplia gama de protocolos (web, shell seguro \\[SSH\\], etc.) y transportes (IPv4 e IPv6), mientras que otras sólo pueden funcionar con un enfoque limitado, como web o correo electrónico.\n- ¿Requiere la solución cambios en el comportamiento del sujeto? Algunas soluciones pueden requerir pasos adicionales para realizar un flujo de trabajo determinado. Esto puede cambiar la forma en que los sujetos de la empresa realizan el flujo de trabajo.\n\nUna solución es modelar un proceso empresarial existente como programa piloto en lugar de sustituirlo. Este programa piloto podría generalizarse para aplicarse a varios procesos empresariales o hacerse específico para un caso de uso. El programa piloto puede utilizarse como \"campo de pruebas\" para ZTA antes de que los sujetos realicen la transición a la implantación de ZTA y se alejen de la infraestructura de procesos heredada.\n\n#### **Despliegue inicial y supervisión**\n\nUna vez elegidos los componentes de flujo de trabajo y ZTA susceptible de implementación, se puede comenzar el despliegue inicial. Los administradores de la empresa deben implantar las políticas desarrolladas utilizando los componentes seleccionados, pero es posible (recomendable) que al principio deseen operar en modo de observación y supervisión. Pocos conjuntos de políticas empresariales están completos en sus primeras versiones: es posible que ajustas permisos o suministrar recursos a cuentas de usuario importantes (por ejemplo, cuentas de administrador) si se les deniega el acceso a recursos que necesitan o que no necesiten todos los privilegios de acceso que se les han asignado.\n\nEl nuevo flujo de trabajo de **ZT** podría funcionar en modo de sólo informes durante algún tiempo para asegurarse de que las políticas son eficaces y viables. Esto también permite a la organización comprender y validar las solicitudes de acceso a los recursos de referencia, el comportamiento y los patrones de comunicación.\n\nLa opción de sólo informes significa que todas las solicitudes se registran el acceso y que estos registros y rastros de conexiones deben compararse con la política desarrollada inicialmente. Deben aplicarse y registrarse políticas básicas como denegar solicitudes que no superen la AMF o que provengan de direcciones IP conocidas, controladas por atacantes o comprometidas. Una vez que se hayan establecido los patrones de actividad de referencia para el flujo de trabajo, será más fácil identificar comportamientos anómalos. Si no es posible operar de forma más indulgente, los roles implicados deben supervisar de cerca los registros y estar preparados para modificar las políticas de acceso en función de la experiencia operativa.\n\n#### Paso a producción d**e la ZTA**\n\nCuando se ha adquirido suficiente confianza y se ha perfeccionado el conjunto de políticas de flujo de trabajo, la organización entra en la fase de producción estable. La red y los recursos se siguen supervisando y el tráfico se registra (ver capítulos anteriores), pero las respuestas y las modificaciones de las políticas se realizan a un ritmo más lento, ya que las incidencias no deben ser graves. Los usuarios y las partes interesadas de los recursos y procesos implicados también deben proporcionar información para mejorar las operaciones. En esta fase, los roles implicados pueden empezar a planificar la siguiente fase de despliegue de **ZT**. Al igual que en el despliegue anterior, es necesario identificar un flujo de trabajo y un conjunto de soluciones susceptibles de ser implementadas y desarrollar las políticas iniciales.\n\nSin embargo, si se produce un cambio en el flujo de trabajo, es necesario volver a evaluar la arquitectura **ZT** operativa. Los cambios significativos en el sistema como nuevos endpoints, actualizaciones importantes del software (especialmente de los componentes lógicos de ZT) y cambios en la estructura organizativa, pueden provocar cambios en el flujo de trabajo o en las políticas.\n\n#### ****Conclusión****\n\nY aquí llegamos al final de este viaje por el mundo de Zero Trust. Hemos explorado sus fundamentos, sus beneficios y los pasos necesarios para implementarla. Espero que este blog te haya servido para comprender mejor este nuevo paradigma de seguridad y te haya inspirado a dar los primeros pasos hacia una estrategia Zero Trust en tu organización.\n\nEs importante recordar que Zero Trust no es una solución mágica que resuelve todos los problemas de seguridad. Es un enfoque integral que requiere un compromiso a largo plazo y la participación de todos los miembros de la organización. Sin embargo, los beneficios que puede aportar son considerables: una mayor protección de los datos, una mejor respuesta ante las amenazas y una mayor confianza en la seguridad general de tu organización.\n\nNo te voy a engañar, implementar **ZT** no es tarea fácil. Requiere tiempo, esfuerzo y recursos. Pero te aseguro que vale la pena. En un mundo cada vez más digital y conectado, **ZT** es la mejor manera de proteger tu organización de las amenazas del futuro.\n\nPara finalizar, me gustaría dejarte con algunas reflexiones:\n\n- **Zero Trust no es un destino, es un viaje.** Es un proceso continuo de mejora que requiere una revisión y actualización constante.\n- **No existe una única manera de implementar Zero Trust.** Cada organización debe adaptar el enfoque a sus necesidades específicas.\n- **La comunicación es clave.** Es fundamental que todos los miembros de la organización comprendan los principios de Zero Trust y su importancia.\n\nSi estás pensando en implementar **ZT** en tu organización, permíteme recordarte no estás solo en este viaje.\n\nEn el futuro, abordaremos nuevos temas relacionados con Zero Trust, como la gestión de riesgos, la seguridad de la nube, etc.\n\nTambién exploraremos en profundidad las mejores prácticas para implementar y mantener una estrategia ZT exitosa. Te animamos a que te unas a nosotros en este viaje y que sigas aprendiendo sobre cómo proteger tu organización en el mundo digital actual.\n\n**Recuerda que la seguridad es responsabilidad de todos**. Al trabajar juntos, podemos crear un futuro más seguro para todos.\n\n**¿Te ha gustado esta serie?** Déjanos tus comentarios en la sección de abajo y comparte este contenido con tus amigos y colegas.\n\n**¡Nos vemos en las redes!**",
      "date_published": "2024-03-22T07:53:40.000Z",
      "date_modified": "2024-03-22T07:53:40.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Shadow IT",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-vii/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-vii/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo VII",
      "summary": "Hello Everyone!! Continuamos en Obss con el sexto capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. En este…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el sexto capitulo de la importancia de una buena estrategia **Zero Trust** dentro de nuestra organización. En este capitulo vamos a tratar sobre las amenazas asociadas con **una ZTA**.\n\n#### **Amenazas asociadas a la ZTA**\n\nNinguna organización puede eliminar los riesgos de ser atacada por ciberdelincuentes. Cuando se complementan las políticas y directrices de ciberseguridad existentes, la gestión de identidades y accesos, la supervisión continua y la ciber-higiene general con una ZTA correctamente implementada y mantenida se puede puede reducir el riesgo global y proteger contra las amenazas comunes. Sin embargo, algunas amenazas presentan características únicas a la hora de implantar una ZTA.\n\n**Amenazas en el proceso de decisión de ZTA**\n\nEn **ZTA**, el **motor de políticas y el administrador de políticas** son los componentes clave de toda la organización. Ninguna comunicación entre los recursos de la misma se produce a menos que sea aprobada y posiblemente configurada por el **PE y el AP**. Esto significa que estos componentes deben configurarse y mantenerse adecuadamente.\n\nCualquier administrador con acceso de configuración a las reglas del **PE** puede realizar cambios no aprobados o cometer errores (no forzados) que pueden interrumpir las operaciones de la organización. Del mismo modo, un **AP** comprometido podría permitir el acceso a recursos que de otro modo no estarían aprobados (por ejemplo, a un dispositivo comprometido de propiedad personal). Mitigar los riesgos asociados significa que los componentes **PE y AP** deben configurarse y supervisarse adecuadamente, y cualquier cambio de configuración debe registrarse y someterse a auditoría.\n\n**Denegación de servicio o interrupción de la red**\n\nEn **ZTA**, el **PA** es el componente clave para el acceso a los recursos. Los recursos de la organización no pueden conectarse entre sí sin el permiso del **PA** y, posiblemente, la acción de configuración. Si un ciberdelincuente interrumpe o deniega el acceso a los **PEP** o **PE/AP** (es decir, mediante un ataque **DoS**), puede afectar negativamente a las operaciones de la organización. Las organizaciones pueden mitigar esta amenaza haciendo que el **AP** resida en un entorno de nube debidamente protegido o replicado en varias ubicaciones.\n\n**Esto mitiga el riesgo, pero no lo elimina.** Botnets como Mirai producen ataques masivos **DoS** contra proveedores clave de servicios de Internet e interrumpen el servicio a millones de usuarios de Internet. También es posible que un ciberdelincuente pueda interceptar y bloquear el tráfico a un **PEP o un AP** desde una parte o la totalidad de las cuentas de usuario dentro de una organización (por ejemplo, una ubicación o incluso un solo empleado remoto). En tales casos, sólo se vería afectada una parte de los usuarios de la organización. **Esto también es posible en las VPN de acceso remoto heredadas y no es exclusivo de ZTA**.\n\nUn proveedor de alojamiento también puede desconectar accidentalmente un **PE o AP** basado en la nube. Los servicios en la nube han experimentado interrupciones en el pasado, tanto la infraestructura como **servicio (IaaS por sus siglas en ingles Infraestructure as a Service) como SaaS** (**por sus siglas en ingles Software as a Service**) . Un error operativo podría impedir el funcionamiento de toda una organización si el **PEP o el AP** se vuelven inaccesibles desde la red.\n\nTambién existe el riesgo de que los recursos de la organización no sean accesibles desde el **PA**, de modo que aunque se conceda acceso a un usuario, el **PA** no pueda configurar la ruta de comunicación desde la red. Esto podría ocurrir debido a un ataque **DDoS** o simplemente debido a un uso intensivo inesperado. Esto es similar a cualquier otra interrupción de la red en la que algunos o todos los usuarios de la organización no pueden acceder a un recurso en particular debido a que ese recurso no está disponible por alguna motivo.\n\n**Robo de credenciales/Amenaza interna**\n\nEn una correcta implementación **ZTA**, **las políticas de seguridad de la información y resiliencia y las mejores prácticas reducen el riesgo de que un atacante obtenga un amplio acceso mediante el robo de credenciales o un ataque interno**.\n\n**El principio de ZTA de no confianza implícita basada en la ubicación de la red** significa que los ciberdelincuentes necesitan comprometer una cuenta o dispositivo existente para hacerse un hueco en una empresa. Una **ZTA** correctamente desarrollada e implementada debe impedir que una cuenta o activo comprometido acceda a recursos fuera de su ámbito o patrones de acceso normales. Esto significa que las cuentas con políticas de acceso en torno a los recursos que interesan a un atacante serían los objetivos principales de los ciberdelincuentes.\n\nLos ciberdelincuentes pueden utilizar técnicas de phishing, ingeniería social o una combinación de ataques para obtener credenciales de cuentas valiosas. \"Cuentas valiosas\" puede significar diferentes cosas en función de la motivación del ciberdelincuente.\n\nPor ejemplo, las cuentas de administrador de empresa pueden ser valiosas, pero los ciberdelincuentes interesados en obtener beneficios económicos pueden considerar igual de valiosas las cuentas que tienen acceso a recursos financieros o tesorería. La implementación de **MFA** para las solicitudes de acceso puede reducir el riesgo de pérdida de información de una cuenta comprometida. Sin embargo, un ciberdelincuente con credenciales válidas todavía puede ser capaz de acceder a los recursos para los que se ha concedido acceso a la cuenta.\n\n**ZTA** reduce el riesgo e impide que las cuentas o recurosos comprometidos se muevan de forma lateral por la red. Si las credenciales comprometidas no están autorizadas para acceder a un recurso concreto, se les seguirá denegando el acceso a ese recurso.\n\nAdemás, es más probable que un algoritmo de confianza contextual (ver capítulos anteriores) detecte y responda rápidamente a este ataque que cuando se produce en una red heredada basada en el perímetro. Los algoritmos contextuales pueden detectar patrones de acceso que están fuera del comportamiento normal y denegar a la cuenta comprometida o a la amenaza interna el acceso a recursos sensibles.\n\nPor este motivo, entre otros, es necesario una monitorización y análisis de los logs de la plataforma para revisar falsos positivos o falsos negativos.\n\n**Visibilidad en la red**\n\nComo se menciona en capítulos anteriores, todo el tráfico es inspeccionado y registrado en la red y analizado para identificar y reaccionar ante posibles ataques contra la organización. Sin embargo, como también se ha mencionado, parte (posiblemente la mayoría) del tráfico en la red de la empresa puede ser opaco a las herramientas de análisis de red de capa 3. Este tráfico puede originarse en recursos que no son propiedad de la organización, por ejemplo, servicios contratados que utilizan la infraestructura de la empresa para acceder a Internet o aplicaciones/servicios que son resistentes a la supervisión pasiva. La organización que no puede realizar una inspección profunda de paquetes o examinar el tráfico cifrado debe utilizar otros métodos para evaluar a un posible atacante en la red.\n\nEsto no significa que la organización no pueda analizar el tráfico cifrado que ve en la red. La organización puede recopilar metadatos (por ejemplo, direcciones de origen y destino, etc.) sobre el tráfico cifrado y utilizarlos para detectar un atacante activo o un posible malware que se esté comunicando en la red. Las técnicas de aprendizaje automático pueden utilizarse para analizar el tráfico que no puede descifrarse y examinarse. El empleo de este tipo de aprendizaje automático permitiría a la organización clasificar el tráfico como válido o posiblemente malicioso y someterlo a medidas correctoras.\n\n**Almacenamiento de información sobre sistemas y redes**\n\nUna amenaza relacionada con la supervisión de la organización y el análisis del tráfico de red es el propio componente de análisis en si mismo.\n\nAl almacenar los escaneos de monitorización, tráfico de red y metadatos para crear políticas contextuales, análisis forenses o análisis posteriores, estos datos se convierten en un objetivo muy valioso para los ciberdelincuentes.\n\nAl igual que los diagramas de red, los archivos de configuración y otros documentos de arquitectura de red, estos recursos deben protegerse como información confidencial. Si un ciberdelincuente puede acceder con éxito a esta información, puede ser capaz de obtener información sobre la arquitectura de la empresa e identificar los recursos para su posterior reconocimiento y ataque.\n\nOtra fuente de información de reconocimiento para un atacante en una organización **ZTA** es la herramienta de gestión utilizada para codificar las políticas de acceso. Al igual que el tráfico almacenado, este componente contiene políticas de acceso a los recursos y puede dar a un atacante información sobre qué cuentas son más valiosas para comprometer (por ejemplo, las que tienen acceso a los recursos de datos deseados).\n\nComo en el caso de todos los datos valiosos de la empresa, deben existir protecciones adecuadas para impedir el acceso no autorizado y los intentos de acceso. Como estos recursos son vitales para la seguridad, deben tener las políticas de acceso más restrictivas y ser accesibles sólo desde cuentas de administrador designadas o dedicadas.\n\n**Dependencia de Plataformas ZTA propietarias/comerciales.**\n\nLa **ZTA** se basa en varias fuentes de datos diferentes para tomar decisiones de acceso, incluida la información sobre el usuario solicitante, el recurso utilizado, la inteligencia tanto interna de la organización como de fuentes externas, y el análisis de amenazas.\n\nA menudo, los recursos utilizados para almacenar y procesar esta información no tienen un estándar común y abierto sobre cómo interactuar e intercambiar información. Esto puede dar lugar a casos en los que una organización se vea atrapada en un subconjunto de proveedores debido a problemas de interoperabilidad. Si un proveedor tiene un problema de seguridad o una interrupción, una empresa puede no ser capaz de migrar a un nuevo proveedor sin un coste extremo (por ejemplo, la sustitución de varios recursos) o pasar por un largo programa de transición (por ejemplo, la traducción de las reglas de política de un formato propietario a otro).\n\nAl igual que los ataques DoS, este riesgo no es exclusivo de la **ZTA**, pero dado que ésta depende en gran medida del acceso dinámico a la información (tanto de la organización como de los proveedores de servicios), su interrupción puede afectar a las funciones básicas de una organización. Para mitigar los riesgos asociados, las organizaciones debemos evaluar a los proveedores de servicios de forma objetiva y rigurosa teniendo en cuenta factores como los controles de seguridad del proveedor, los costes de cambio de empresa y la gestión de riesgos de la cadena de suministro, además de factores más típicos como el rendimiento, la estabilidad, etc.\n\n**Uso de entidades no personales (ENP) en la administración de ZTA**\n\nLa inteligencia artificial (IA) y otros agentes basados en software se están desplegando para gestionar los problemas de seguridad en las redes empresariales. Estos componentes necesitan interactuar con los componentes de gestión de **ZTA** de forma automática, en muchas ocasiones sin intervención humana.\n\n**Cómo se autentican estos componentes en una empresa que implanta una ZTA?** la lógica nos dicta que la mayoría de los sistemas de tecnología automatizada deban utilizar API´s (por sus siglas en ingles Application Programming Interface, Interfaz de Programación de Aplicaciones) como medio para autenticarse.\n\nEl mayor riesgo cuando se utiliza tecnología automatizada para la configuración y la aplicación de políticas es la posibilidad de falsos positivos (un falso positivo es una falsa alerta, notificación o reacción ante una situación que se asemeja a un problema o incluso a una amenaza para un recurso informático o para la red de una organización) y falsos negativos (situación en la cual un sistema de detección o una herramienta de seguridad no identifica correctamente una amenaza real) que afectan a la postura de seguridad de la organización. Esto puede reducirse con análisis periódicos de reajuste para corregir las decisiones erróneas y mejorar el proceso de decisión.\n\nEl riesgo asociado es que un ciberdelincuente sea capaz de inducir o coaccionar a una **PE** para que realice alguna tarea para la cual no tiene privilegios. El agente de software puede tener un listón más bajo para la autenticación (por ejemplo, clave API frente a MFA) para realizar tareas administrativas o relacionadas con la seguridad en comparación con un usuario humano.\n\nSi un ciberdelincuente puede interactuar con el agente, teóricamente podría engañarlo para que le permitiera un mayor acceso o para que realizara alguna tarea en nombre del ciberdelincuente. También existe el riesgo de que un ciberdelincuente pueda acceder a las credenciales de un agente de software y hacerse pasar por el agente al realizar tareas.\n\nHasta aquí, las amenazas asociadas a un ZTA. Nos vemos en las redes!!",
      "date_published": "2024-03-18T08:39:59.000Z",
      "date_modified": "2024-03-18T08:39:59.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "falso negativo",
        "falso positivo",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-vi/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-vi/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo VI",
      "summary": "Hello Everyone!! Continuamos en Obss con el sexto capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. En este…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el sexto capitulo de la importancia de una buena estrategia **Zero Trust** dentro de nuestra organización. En este capitulo vamos a presentar varios **escenarios posibles para la implementación de una ZTA**.\n\nCualquier organización puede diseñarse teniendo en cuenta los principios de la confianza cero. La mayoría de las organizaciones ya cuentan o deberían contar con algunos elementos de confianza cero en su infraestructura empresarial (mas o menos básicos) o están en vías de implantar políticas y buenas prácticas de seguridad y control de la información.\n\nLa **ZTA** tiene sus raíces en organizaciones que están distribuidas geográficamente, bien a nivel nacional y/o internacional y/o tienen una fuerza de trabajo altamente móvil.\n\nEn los casos de uso que vamos a exponer a continuación, **la ZTA** no se indica explícitamente, ya que es probable que la organización disponga de infraestructuras basadas en el perímetro y posiblemente en la **ZTA**. Como hablaremos en otro punto más adelante (ver punto migración hibrida y arquitectura basada en el perímetro), es probable que haya un periodo en el que los componentes de la ZTA y la infraestructura de red basada en el perímetro estén funcionando simultáneamente en una empresa.\n\nPero vamos a meternos en harina.\n\n#### **Empresa con ubicaciones remotas**\n\nComo hemos comentado con anterioridad dentro de ubicaciones remotas consideramos sucursales de la organización dentro de una misma localidad, provincia, comunidad, estado o de forma internacional.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-13.png?w=622)\n\n  \nEl escenario más común es el de una organización con una sede central y una o más ubicaciones geográficamente dispersas que no están unidas por una conexión de red física propiedad de la empresa (ver la figura de arriba). Es posible que los usuarios de la ubicación remota no dispongan de una red local completa propiedad de la empresa, pero aun así necesiten acceder a los recursos de la empresa para realizar sus tareas.\n\nLa empresa puede tener uno o varios enlace MPLS (Multiprotocol Label Switch) con la red de la sede central de la organización, pero puede no tener el ancho de banda adecuado para todo el tráfico o puede no desear que el tráfico destinado a aplicaciones/servicios basados en la nube atraviese la red de la sede central de la organización. Del mismo modo, los usuarios pueden trabajar de forma remota o estar en una ubicación remota y utilizar dispositivos de propiedad de la empresa o personales (BYOD). En tales casos, una organización puede desear conceder acceso a algunos recursos (por ejemplo, calendario del empleado, correo electrónico), pero denegar el acceso o restringir las acciones a los recursos más sensibles (por ejemplo, base de datos, etc.).\n\nEn este caso de uso, **la(s) PE/AP(s)** a menudo se aloja(n) como un servicio en la nube (que normalmente proporciona una disponibilidad superior y no requerirá que los trabajadores remotos dependieran de la infraestructura de la empresa para acceder a los recursos en la nube) con recursos finales que tienen un agente instalado o que acceden a un portal de recursos.\n\nPuede que no sea lo más adecuado tener el **PE/AP** alojado en la red local de la organización, ya que las oficinas y los trabajadores remotos deben enviar todo el tráfico de vuelta a la red de la organización para llegar a las aplicaciones/servicios alojados en los servicios en nube.\n\n#### Empresa con soluciones en la nube o multi-nube\n\nUn escenario cada vez más común para desplegar una **ZTA** es el de una organización que utiliza varios proveedores de nube (ver la imagen de abajo). En este escenario, la organización tiene una red local pero utiliza dos o más proveedores de servicios en la nube para alojar aplicaciones/servicios y datos. A veces, la aplicación/servicio se aloja en un servicio en la nube independiente de la fuente de datos. Por motivos de rendimiento y facilidad de gestión, la aplicación alojada en el proveedor de nube A debería poder conectarse directamente a la fuente de datos alojada en el proveedor de nube B en lugar de obligar a la aplicación a realizar un túnel de vuelta a través de la red de la organización.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-14.png?w=666)\n\nEste escenario es la implementación servidor-servidor de la especificación del perímetro definido por software (**SDP**, por sus siglas en ingles Software Defined Permiter) de la **CSA** (Cloud Security Alliance). A medida que las organizaciones se mueven hacia más aplicaciones y servicios alojados en la nube, se hace evidente que confiar en el perímetro de la empresa para la seguridad se convierte en una responsabilidad. Como se ha explicado en otros capítulos, los principios **ZTA** consideran que no debería haber diferencia entre la infraestructura de red propiedad de la empresa y operada por ella y la infraestructura propiedad de cualquier otro proveedor de servicios y operada por él.\n\nEl enfoque **ZT** para el uso de nubes múltiples consiste en colocar **PEP** en los puntos de acceso de cada aplicación/servicio y fuente de datos. Los **PE y AP** pueden ser servicios ubicados en cualquiera de las dos nubes o incluso en un tercer proveedor de nube. El usuario (a través de un portal o de un agente local instalado) accede entonces directamente a los **PEP**. De este modo, la organización puede seguir gestionando el acceso a los recursos aunque estén alojados fuera de ella. Uno de los retos a los que se enfrenta es este escenario es que los distintos proveedores de nube tienen formas únicas de implementar funcionalidades similares. Los roles implicados de la organización tendrán que ser conscientes de cómo implementar su **ZTA** empresarial con cada proveedor de nube que utilicen.\n\n#### **Empresa con servicios contratados y/o acceso de usuarios** no corporativos\n\nOtro escenario que nos encontramos con asiduidad es el de una organización que incluye visitantes in situ y/o proveedores de servicios contratados que requieren un acceso limitado a los recursos de la empresa para realizar su trabajo (ver la figura de abajo).\n\nTomemos como ejemplo, una organización que tiene sus propias aplicaciones/servicios, bases de datos y activos de forma local. Esto incluye servicios contratados a proveedores que pueden estar ocasionalmente in situ o no, para proporcionar mantenimiento (por ejemplo, sistemas inteligentes de calefacción e iluminación que son propiedad y están gestionados por proveedores externos). Estos usuarios y proveedores de servicios necesitarán conectividad de red para realizar sus tareas. Una organización de confianza cero podría facilitar esto permitiendo a estos dispositivos y a cualquier técnico de servicio visitante el acceso a Internet mientras se ocultan los recursos de la empresa.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-16.png?w=729)\n\nEn este escenario, la empresa también tiene un centro de reuniones donde los visitantes interactúan con los empleados. Una vez más, con un enfoque **ZTA** de **SDP**, los endpoints de los usuarios y los visitantes se diferencian y pueden acceder a los recursos de la organización adecuados. Los visitantes de la organización pueden tener acceso a Internet pero no pueden acceder a los recursos de la organización. Es posible que ni siquiera puedan descubrir los servicios de la empresa a través de exploraciones de la red.\n\nEn este escenario, los **PE y AP** podrían estar alojados como un servicio en la nube o en la LAN (suponiendo un uso escaso tráfico de los servicios alojados en la nube). Los recursos de la empresa podrían tener un agente instalado (ver capítulos anteriores) o acceder a los recursos a través de un portal. Las **AP** garantizan que todos los activos que no pertenezcan a la organización (los que no tienen agentes instalados o no pueden conectarse a un portal) no puedan acceder a los recursos locales, pero sí a Internet.\n\n#### **Colaboración entre Organizaciones**\n\nOtro escenario típico que nos encontramos es la colaboración entre organizaciones. Por ejemplo, hay un proyecto en el que participan empleados de la empresa A y de la empresa B (ver imagen de abajo). Las dos organizaciones pueden ser públicas, una organización pública y una empresa privada o dos organizaciones privadas. La organización A gestiona la base de datos utilizada para el proyecto, pero debe permitir el acceso a los datos a determinados usuarios de la organización B. La organización A puede crear cuentas especializadas para que los usuarios de la organización B accedan a los datos necesarios y denegar el acceso a todos los demás recursos, pero esto puede volverse rápidamente difícil de gestionar. Tener a ambas organizaciones inscritas en un sistema de gestión de **identificación federada** permitiría establecer más rápidamente estas relaciones, siempre que las **PEP** de ambas organizaciones puedan autenticar a los sujetos en una comunidad de **identificación federada**.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-15.png?w=741)\n\nEste escenario puede ser similar al primer escenario organizaciones con ubicaciones remotas, ya que los usuarios de ambas organizaciones pueden no estar localizados en las infraestructuras de red de sus organizaciones y el recurso al que necesitan acceder puede estar dentro de un entorno empresarial o alojado en la nube. Esto significa que no es necesario que existan complejas reglas de cortafuegos o listas de control de acceso (**ACL**) en toda la organización que permitan a determinadas direcciones IP pertenecientes a la organización B acceder a los recursos de la primera en función de las políticas de acceso de esta última. La forma de lograr este acceso depende de la tecnología utilizada. De forma similar al primer escenario, **un PE y un AP** alojados como servicio en la nube pueden proporcionar disponibilidad a todas las partes sin tener que establecer una **VPN** o similar. A los usuarios de la organización B se les puede pedir que instalen un agente de software en su activo o que accedan a los recursos de datos necesarios a través de un gateway web (ver capítulos anteriores).\n\n#### **Empresas con servicios públicos al cliente**\n\nNo podemos dejar pasar la oportunidad de hablar en este capitulo, aunque no toca de forma directa la ZTA de las empresas que poseen bien paginas web públicas o bien marketplace (aunque en este último caso siempre debería implementar una **DMZ**, por sus siglas en ingles **demilitarized zone**, entre el front-end y las base de datos).\n\nUna característica común en muchas organizaciones es poseer un servicio de cara al público que puede o no incluir el registro del usuario (es decir, los usuarios deben crear o haber recibido un conjunto de credenciales de inicio de sesión).\n\nEstos servicios pueden estar destinados al público en general, a un conjunto de clientes con una relación comercial existente o a un conjunto especial de usuarios ajenos a la organización.\n\nPara un recurso general de cara al público que no requiere credenciales de inicio de sesión para acceder (por ejemplo, una página web pública), los principios de la **ZTA no se aplican directamente.** La organización no puede controlar estrictamente el estado de los recursos solicitados, y los recursos públicos anónimos (por ejemplo, una página web pública) no requieren credenciales para poder acceder a ellos.\n\nLas organizaciones deben establecer políticas para los usuarios públicos registrados, como los clientes (es decir, con los que se posee una relación comercial). Si se exige a los usuarios que se identifiquen a través de credenciales, la organización debe establecer políticas relativas a la longitud de la contraseña, el ciclo de vida y otros detalles, y puede proporcionar MFA como opción o requisito. Por otro lado, lo abordaríamos la política de forma diferente si permitimos el acceso a través de entidades certificadoras.\n\nSin embargo, las organizaciones están limitadas en las políticas que pueden implementar para esta clase de usuarios. La información sobre las solicitudes entrantes puede ser útil para determinar el estado del servicio público y detectar posibles ataques que se hagan pasar por usuarios legítimos.\n\nLa empresa organización, por otro lado, debe ser consciente de los reglamentos relativos a la protección de datos que se puede recopilar y registrar sobre los usuarios de ese servicio.",
      "date_published": "2024-03-17T09:38:05.000Z",
      "date_modified": "2024-03-17T09:38:05.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "DMZ",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "gdpr",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-v/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-v/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo V",
      "summary": "Hello Everyone!! Continuamos en Obss con el quinto capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. En este…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el quinto capitulo de la importancia de una buena estrategia **Zero Trust** dentro de nuestra organización. En este capitulo vamos a comenzar a desgranar los componentes lógicos de la **ZTA.**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/zt-logical-components.png?w=1024)\n\n#### **Componentes Lógicos de una ZTA**\n\nExisten numerosos componentes lógicos que conforman un despliegue de **ZTA** en una organización. Estos componentes pueden funcionar como un servicio on-premise o a través de un servicio basado en la nube. El modelo de referencia que se muestra en la imagen anterior muestra la relación básica entre los componentes y sus interacciones.\n\nObservar que se trata de un modelo ideal que muestra los componentes lógicos y sus interacciones. El **punto de decisión de políticas (PDP)** se desglosa en dos componentes lógicos: **el motor de políticas y el administrador de políticas** (lo trataremos con posterioridad). Los componentes lógicos de la **ZTA** utilizan un plano de control independiente para comunicarse, mientras que los datos de las aplicaciones se comunican en un plano de datos. (Ver el punto Componentes de Red más adelante)\n\nAunque hemos definido **PDP y PEP** con anterioridad vamos a comentar los elementos de la imagen con mas detalle:\n\n- **Motor de políticas (PE):** Este componente es responsable de la decisión final de conceder acceso a un recurso a un usuario determinado. El **PE** utiliza la política de la organización, así como información procedente de fuentes externas (por ejemplo, sistemas CDM, servicios de inteligencia sobre amenazas, etc.) como datos de entrada a un algoritmo de confianza para conceder, denegar o revocar el acceso al recurso (Ver el punto Algoritmos de confianza más adelante). El **PE** está emparejado con el componente **administrador de políticas**. El motor de políticas toma y registra la decisión (como aprobada o denegada), y el administrador de políticas ejecuta la decisión.\n- **Administrador de políticas (AP)**: Este componente es responsable de establecer y/o cerrar la vía de comunicación entre un usuario y un recurso (mediante comandos a los **PEP** pertinentes). Generará cualquier token o credencial de autenticación y autenticación específicos de la sesión utilizados por un usuario para acceder a un recurso de la organización. Está estrechamente vinculado al **PE** y depende de su decisión para, en última instancia, permitir o denegar una sesión. Si se autoriza la sesión y se autentica la solicitud, el **AP** configura el **PEP** para permitir que se inicie la sesión. Si se deniega la sesión (o se anula una aprobación anterior), el **AP** indica al **PEP** que cierre la conexión. Algunas implementaciones pueden tratar el **PE** y el **AP** como un único servicio, pero atendiendo el objetivo de esta guía, vamos a explicarlo en la totalidad de sus dos componentes lógicos. El **AP** se comunica con el **PEP** al crear la ruta de comunicación. Esta comunicación se realiza a través del plano de control.\n- **Punto de aplicación de políticas (PEP):** Este sistema se encarga de habilitar, supervisar y, eventualmente, finalizar las conexiones entre un sujeto y un recurso de la organización. El **PEP** se comunica con el **AP** para reenviar solicitudes y/o recibir actualizaciones de políticas del **AP**. Se trata, en definitiva, de un único componente lógico en **ZTA**, pero puede dividirse en dos componentes diferentes: el lado del usuario (por ejemplo, un EndPoint) y el lado del recurso (por ejemplo, un componente de puerta de enlace frente al recurso que controla el acceso) o un único componente de portal que actúa como guardián de las vías de comunicación. Más allá del **PEP** se encuentra la zona de confianza (Ver el punto principios ZT en capítulos anteriores).\n\nAdemás de los componentes principales de una organización que implementa una **ZTA**, varias fuentes de datos proporcionan reglas de entrada y políticas utilizadas por el motor de políticas al tomar decisiones de acceso. Entre ellas se incluyen fuentes de datos locales y externas, es decir, no controladas o creadas por la propia organización. Estas pueden incluir:\n\n- **Sistema de diagnóstico y mitigación continuos (CDM):** Recopila información sobre el estado actual del activo de la organización y aplica actualizaciones a los componentes de configuración y software. Un sistema **CDM** empresarial proporciona al motor de políticas la información sobre el activo que realiza una solicitud de acceso, como si está ejecutando el sistema operativo (SO) con la actualización adecuada, la integridad de los componentes de software aprobados por la empresa o la presencia de componentes no aprobados y si el activo tiene alguna vulnerabilidad conocida. Los sistemas **CDM** también son responsables de identificar y aplicar (en función de las políticas de la organización) un subconjunto de políticas en dispositivos no empresariales activos en la infraestructura de la organización.\n- **Sistema de conformidad industrial**: Garantiza que la organización sigue cumpliendo las reglas normativas a los que esté sujeta (por ejemplo, ISO, FISMA, etc.). Esto incluye todas las reglas de política que una organización desarrolla para garantizar el cumplimiento.\n- **Información sobre amenazas:** Proporciona información de fuentes internas o externas que ayudan al motor de políticas a tomar decisiones de acceso. Puede tratarse de múltiples servicios que toman datos de fuentes internas y/o externas y proporcionan información sobre ataques o vulnerabilidades recién descubiertos. Esto también incluye fallos recién descubiertos en el software, malware recién identificado y ataques notificados a otros activos a los que el motor de políticas necesita denegar el acceso desde los recursos de la empresa.\n- **Registros de actividad de redes y sistemas**: Este sistema empresarial agrega registros de los recursos, tráfico de red, acciones de acceso a recursos y otros eventos que proporcionan información en tiempo real (o casi real) sobre la postura de seguridad de los sistemas de información de la empresa.\n- **Políticas de acceso a los datos:** Son los atributos, reglas y políticas de acceso a los recursos de la empresa. Este conjunto de reglas pueden estar creadas directamente por la organización o generado dinámicamente por el motor de políticas. Estas políticas son el punto de partida para autorizar el acceso a un recurso, ya que proporcionan los privilegios de acceso básicos para las cuentas y aplicaciones/servicios de la organización.\n- **Infraestructura de clave pública de la empresa (PKI)**: Este sistema es responsable de generar y registrar los certificados emitidos por la empresa a los recursos, usuarios, servicios y aplicaciones.\n- **Sistema de gestión de identidades:** Se encarga de crear, almacenar y gestionar las cuentas de usuario y los registros de identidad de la organización. Este sistema contiene la información necesaria sobre el usuario (por ejemplo, nombre, dirección de correo electrónico, certificados) y otras características de la organización como la función, los atributos de acceso y los activos asignados. Este sistema suele utilizar otros sistemas (como una PKI) para la autenticación de cuentas de usuarios. Este sistema puede formar parte de una comunidad más amplia y puede incluir usuarios ajenos a la organización o enlaces a recursos ajenos a la organización para la colaboración.\n- **Sistema de gestión de eventos e información de seguridad (SIEM):** Recopila información centrada en la seguridad para su posterior análisis. Estos datos se utilizan para perfeccionar las políticas y advertir de posibles ataques contra los activos de la empresa.\n\n#### **Modelos de la ZTA**\n\nHay varias formas en que una organización puede implantar una **ZTA** para los flujos de trabajo. Estos modelos varían en los componentes utilizados y en la fuente principal de reglas de política para una organización. Cada modelo debe implementar todos los principios de la **ZT** (Ver el punto principios ZT en capítulos anteriores) , pero puede utilizar uno o dos (o un componente) como principal impulsor de las políticas. Una solución **ZT** completa debe incluir elementos de los tres componentes. Los componentes incluyen la gobernanza de la identidad mejorada, la microsegmentación lógica y la segmentación basada en la red.\n\nAlgunos implantaciones se inclinan a más a unos casos de uso que a otros. Una organización que desee desarrollar una **ZTA** puede descubrir que el caso de uso elegido y las políticas existentes apuntan a un componente más que a otros. Esto no significa que los otros componentes no les vayan a ser validos, sino que pueden ser más difíciles de implantar y/o pueden ser más costosos.\n\n#### **ZTA mediante la gobernanza de la identidad mejorada**\n\nSi consideramos como modelo la **gobernanza de identidad mejorada** para desarrollar una **ZTA**, ésta utiliza la identidad de los usuarios como componente clave de la creación de políticas. Si no fuera por los usuarios que solicitan acceso a los recursos de la empresa, no habría necesidad de crear políticas de acceso. Para este visión, las políticas de acceso a los recursos de la empresa se basan en la identidad y los atributos asignados. El requisito principal para el acceso a los recursos se basa en los privilegios de acceso concedidos al sujeto en cuestión. Otros factores como el endpoint utilizado, el estado de los activos y los factores ambientales pueden alterar el cálculo final del nivel de confianza (y la autorización de acceso final) o adaptar el resultado de alguna manera, como conceder sólo un acceso parcial a una fuente de datos determinada en función de la ubicación de la red. Los recursos individuales o los componentes **PEP** que protegen el recurso deben tener una forma de reenviar las solicitudes a un servicio de motor de políticas o autenticar al usuario y aprobar la solicitud antes de conceder el acceso.\n\nLa **gobernanza de la identidad mejorada** para organizaciones se emplean a menudo utilizando un modelo de red abierta o una red de empresa con acceso de visitantes o dispositivos no empresariales frecuentes en la red (Ver el punto componentes de red más adelante). El acceso a la red se concede inicialmente a todos los activos, pero el acceso a los recursos de la empresa se restringe a las identidades con los privilegios de acceso adecuados. La concesión de conectividad básica a la red tiene sus inconvenientes, ya que los agentes maliciosos podrían seguir intentando el reconocimiento de la red y/o utilizarla para lanzar ataques de denegación de servicio, ya sea internamente o contra terceros. Las empresas siguen necesitando supervisar y responder a este tipo de comportamiento antes de que afecte a los flujos de trabajo.\n\nEl modelo basado en la **identidad mejorada** funciona bien con el modelo de portal de recursos (Ver punto implementación basada en el portal de recursos) , ya que la identidad y el estado del dispositivo proporcionan datos secundarios de apoyo a las decisiones de acceso. Otros modelos también funcionan, dependiendo de las políticas establecidas. Los modelos basados en la identidad también funcionan bien para las organizaciones que utilizan aplicaciones/servicios basados en la nube que pueden no permitir el uso de componentes de seguridad **ZT** de propiedad u operados por la organización (como muchas aplicativos SaaS). La organización puede utilizar la identidad de los solicitantes para crear y aplicar políticas en estas plataformas.\n\n#### **ZTA mediante microsegmentación**\n\nUna organización puede optar por implantar una **ZTA** basada en colocar recursos individuales o grupos de recursos en un segmento de red único protegido por un gateway. En este modelo, la organización coloca dispositivos de infraestructura como switches (o enrutadores) o firewall de nueva generación **(NGFW)** o dispositivos de puerta de enlace de propósito especial para que actúen como **PEP** que protegen cada recurso o pequeño grupo de recursos relacionados. Alternativamente (o adicionalmente), la organización puede optar por implementar la microsegmentación basada en host utilizando agentes de software o cortafuegos en los EndPoints (Ver punto (ver punto implementación basada en agente/gateway). Estos gateways conceden acceso dinámicamente a las solicitudes individuales de un usuario, recurso o servicio. Dependiendo del modelo, el gateway puede ser el único componente **PEP** o parte de un **PEP multiparte formado por la pasarela y el agente del lado del usuario.**\n\nEste modelo se aplica a una variedad de casos de uso y modelos de despliegue, ya que el dispositivo de protección actúa como el **PEP**, con la gestión de dichos EndPoints actuando como el componente **PE/PA**. **Este modelo requiere un programa de gobierno de la identidad (IGP) para funcionar plenamente**, pero se basa en los componentes del gateway para actuar como el **PEP** que blinda los recursos contra el acceso no autorizado y/o el descubrimiento.\n\nLa necesidad clave de este modelo es que los componentes **PEP** sean gestionados y puedan reaccionar y reconfigurarse según sea necesario para responder a las amenazas o a los cambios en el flujo de trabajo. Es posible implementar algunas características de una organización microsegmentada utilizando gateways menos avanzadas e incluso cortafuegos sin estado, pero el coste de administración y la dificultad para adaptarse rápidamente a los cambios hacen que esta sea una opción muy poco consistente.\n\n#### **ZTA mediante infraestructura de red y perímetros definidos por software**\n\nEl último modelo utiliza la infraestructura de red para implementar la **ZTA**. La implementación de la ZTA podría lograrse utilizando una red superpuesta (es decir, la capa 7, pero también podría establecerse en un nivel inferior de la pila de red OSI). Estos modelos a veces se denominan también modelos de perímetro definido por software (**SDP**, por sus siglas en ingles **Software Defined Perimeter**) y con frecuencia incluyen conceptos de redes definidas por software (SDN, por sus siglas en ingles Software Defined Network) y redes basadas en la intención (**IBN** por sus siglas en ingles **Intent Based Networking** \\[La tecnología de **redes basadas** en la **intención** consiste en un proceso de automatización definida por software que utiliza altos niveles de inteligencia, análisis y orquestación para mejorar el tiempo de actividad y las operaciones de **red**.\\]) En este enfoque, el **AP** actúa como controlador de red que configura y reconfigura la red basándose en las decisiones tomadas por el **PE**. Los clientes siguen solicitando acceso a través de los **PEP**, que son gestionados por el componente **AP**.\n\nCuando el modelo se implementa en la capa de red de la aplicación (es decir, la capa 7 del modelo OSI), el modelo de implementación más común es el de agente/gateway. En esta modelo, el agente y el gateway (actuando como **PEP** único y configurado por el **AP**) establecen un canal seguro utilizado para la comunicación entre el usuario y el recurso.  \nPuede haber otras variaciones de este modelo, así como para redes virtuales en la nube, redes no basadas en IP, etc.\n\n#### **Variaciones desplegadas de la arquitectura**\n\nTodos los componentes anteriores son componentes lógicos. No tienen por qué ser sistemas únicos., ya que un único activo puede desempeñar las funciones de varios componentes lógicos y del mismo modo, un componente lógico puede constar de varios elementos de hardware o software para realizar las tareas. Por ejemplo, una PKI gestionada por la empresa puede constar de un componente responsable de la emisión de certificados para dispositivos y otro utilizado para la emisión de certificados a usuarios finales, pero ambos utilizan certificados intermedios emitidos desde la misma autoridad de certificación raíz de la empresa.\n\nEn algunas soluciones de plataformas **ZT** disponibles actualmente en el mercado, los componentes **PE** y **AP** se combinan en un único servicio.\n\nExisten diversas variaciones en el despliegue de determinados componentes de la arquitectura que se describen en las secciones siguientes. Dependiendo de cómo esté configurada la red de una empresa, pueden utilizarse varios modelos de despliegue de **ZTA** para diferentes procesos empresariales en una misma empresa.\n\n**Despliegue basado en agente/gateway de Endpoints**\n\nEn este modelo de despliegue, el **PEP** se divide en dos componentes que residen en el recurso o como componente directamente delante de un recurso. Por ejemplo, cada recurso de la empresa tiene instalado un agente de EndPoint que coordina las conexiones, y cada recurso tiene un componente (es decir, un gateway) que se coloca directamente delante para que el recurso se comunique sólo con dicho gateway, sirviendo esencialmente como proxy del recurso. El agente es un componente de software que dirige parte (o todo) el tráfico al **PEP** adecuado para que se evalúen las solicitudes. El Gateway es responsable de comunicarse con el administrador de la política y de permitir únicamente las vías de comunicación aprobadas configuradas por el administrador de la política.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/capco1.png?w=1024)\n\nEn un escenario típico, un usuario con un endpoint de la organización desea conectarse a un recurso (por ejemplo, una aplicación/base de datos). La solicitud de acceso es tomada por el agente local, y la solicitud es reenviada al administrador de políticas. El administrador de políticas y el motor de políticas pueden ser un recurso local de la empresa o pueden ser un servicio alojado en la nube. El administrador de políticas reenvía la solicitud al motor de políticas para su evaluación.\n\nSi se autoriza la solicitud, el administrador de políticas configura un canal de comunicación entre el agente de dispositivo y la pasarela de recursos pertinente a través del plano de control. Esto puede incluir información como una dirección de protocolo de Internet (IP), información de puerto, clave de sesión o elementos de seguridad similares. A continuación, el agente de dispositivo y la pasarela se conectan y comienzan los flujos de datos de aplicaciones/servicios cifrados. La conexión entre el agente de dispositivo y el gateway de recursos finaliza cuando se completa el flujo de trabajo o cuando el administrador de políticas la activa debido a un evento de seguridad (por ejemplo, tiempo de espera de la sesión, fallo en la reautenticación).\n\nEste modelo se utiliza mejor en organizaciones que disponen de un sólido programa de gestión de endpoints, así como de recursos discretos que pueden comunicarse con el gateway. Para las organizaciones que utilizan en gran medida servicios en la nube, se trata de una implementación cliente-servidor del Perímetro Definido por Software (SDP) de la Cloud Security Alliance (CSA). Este modelo también es adecuado para las organizaciones que no desean aplicar una política BYOD. El acceso sólo es posible a través del agente de dispositivo, que puede colocarse en recursos propiedad de la organización.\n\n**Despliegue basado en Localización**\n\nEste modelo de despliegue es una variación del modelo anterior de agente de dispositivo/pasarela. En este modelo, es posible que los componentes del gateway no residan en los recursos individuales, sino en el límite de una localización de recursos (por ejemplo, un datacenter), como se muestra en la siguiente imagen.\n\nNormalmente, estos recursos sirven a una única función empresarial o pueden no ser capaces de comunicarse directamente con una pasarela (por ejemplo, un sistema de base de datos heredado que no tiene una interfaz de programación de aplicaciones \\[API\\] que pueda utilizarse para comunicarse con una gateway). Este modelo de despliegue también puede ser útil para organizaciones que utilizan microservicios basados en la nube para un único proceso de negocio (por ejemplo, notificación a usuarios, búsqueda en bases de datos, desembolso de salarios). En este modelo, toda la nube privada se encuentra detrás de una pasarela.  \n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/capco2.png?w=1024)\n\nEs posible que este modelo sea un híbrido con el modelo de agente/gateway de dispositivo. En este modelo, los activos de la empresa tienen un agente de dispositivo que se utiliza para conectarse a las puertas de enlace del enclave, pero estas conexiones se crean utilizando el mismo proceso que el modelo básico de agente de dispositivo/puerta de enlace.\n\nEste modelo es útil para empresas que tienen aplicaciones heredadas o centros de datos locales que no pueden disponer de puertas de enlace individuales. La empresa necesita un sólido programa de gestión de activos y configuración para instalar y configurar los agentes de dispositivo. El inconveniente es que la puerta de enlace protege un conjunto de recursos y puede no ser capaz de proteger cada recurso individualmente. Esto también puede permitir que los sujetos vean recursos a los que no tienen privilegios de acceso.\n\n**Despliegue basado en el Portal de Recursos**\n\nEn este modelo de despliegue, el PEP es un único componente que actúa como portal para las solicitudes de los sujetos. El portal de entrada puede ser para un recurso individual o un enclave seguro para un conjunto de recursos utilizados para una única función empresarial. Un ejemplo sería un portal de acceso a una nube privada o a un centro de datos que contenga aplicaciones heredadas, como se muestra en la siguiente imagen.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/capco3.png?w=1024)\n\nLa principal ventaja de este modelo sobre los demás es que no es necesario instalar un componente de software (agente) en todos los Endpoints de la empresa. Este modelo también es más flexible para las políticas BYOD y los proyectos de colaboración entre organizaciones. Los administradores de la empresa no necesitan asegurarse de que cada dispositivo tiene el agente de dispositivo adecuado antes de su uso. Sin embargo, se puede solicitar información limitada de los dispositivos que solicitan acceso. Este modelo sólo puede escanear y analizar los activos y dispositivos una vez que se conectan al portal **PEP** y es posible que no pueda supervisarlos continuamente en busca de malware, vulnerabilidades sin parches y la configuración adecuada.\n\nLa principal diferencia con este modelo es que no hay un agente local que gestione las solicitudes, por lo que la organización puede no tener una visibilidad total o un control arbitrario sobre los activos, ya que sólo puede verlos/escanearlos cuando se conectan a un portal. La organización puede emplear medidas como el aislamiento del navegador para mitigar o compensar. Estos recursos pueden ser invisibles para la empresa entre estas sesiones. Este modelo también permite a los atacantes descubrir e intentar acceder al portal o intentar un ataque de denegación de servicio (DoS) contra el portal. Los sistemas del portal deben estar bien aprovisionados para proporcionar disponibilidad contra un ataque DoS o una interrupción de la red.\n\n**Sandboxing de aplicaciones de dispositivos**\n\nOtra variación del modelo de despliegue de agente/gateway es hacer que las aplicaciones o procesos examinados se ejecuten en compartimentos de los recursos.\n\nEstos compartimentos pueden ser máquinas virtuales, contenedores o cualquier otra implementación, pero el objetivo es el mismo: proteger la aplicación o instancias de aplicaciones de un host posiblemente comprometido o de otras aplicaciones que se ejecuten en el activo.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-11.png?w=623)\n\nEn la imagen anterior, el endpoint en cuestión ejecuta aplicaciones aprobadas e investigadas en un espacio aislado. Las aplicaciones pueden comunicarse con el **PEP** para solicitar acceso a los recursos, pero el **PEP** rechazará las solicitudes de otras aplicaciones en el recurso. En este modelo, el **PEP** puede ser un servicio local de la empresa o un servicio en la nube.\n\nLa principal ventaja de esta variante del modelo es que las aplicaciones individuales están segmentadas del resto de los recursos. Si el recurso no puede ser escaneado en busca de vulnerabilidades, estas aplicaciones individuales aisladas pueden estar protegidas de una posible infección de malware. Una de las desventajas de este modelo es que las organizaciones deben mantener estas aplicaciones aisladas para todos los recursos y puede que no tengan una visibilidad completa de los recursos de los usuarios. La organización también tiene que asegurarse de que cada aplicación protegida por un espacio aislado es segura, lo que puede requerir más esfuerzo que la simple supervisión de los endpoints.\n\n**Algoritmo de confianza**\n\nPara una organización con un despliegue de **ZTA**, **el motor de políticas puede considerarse como el cerebro y el algoritmo de confianza del PE como su proceso de pensamiento principal.** El **algoritmo de confianza (TA)** es el proceso utilizado por el motor de políticas para, en última instancia, conceder o denegar el acceso a un recurso.\n\nEl motor de políticas recibe información de múltiples fuentes: la base de datos de políticas con información observable sobre los usuarios, los atributos y roles de los usuarios, los patrones históricos de comportamiento de los usuarios, las fuentes de inteligencia de amenazas y otras fuentes de metadatos. El proceso puede agruparse en grandes categorías. veamos la siguiente imagen.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-12.png?w=706)\n\nEn la imagen, las entradas pueden dividirse en categorías en función de lo que aportan al algoritmo de confianza.\n\n- **Solicitud de acceso**: Es la solicitud real del usuario. El recurso solicitado es la información principal, pero también se utiliza información sobre el usuarios que lo solicita. Esto puede incluir la versión del sistema operativo, el software utilizado (por ejemplo, ¿aparece la aplicación solicitada en una lista de aplicaciones aprobadas?) y el nivel de actualización. Dependiendo de estos factores y de la postura de seguridad de los activos, se puede restringir o denegar el acceso a los activos.\n- **Base de datos de sujetos**: Es el \"quién\" solicita acceso a un recurso. Es el conjunto de usuarios (humanos y procesos) de la organización o colaboradores y una colección de atributos/privilegios asignados a los usuarios. Estos usuarios y atributos forman la base de las políticas de acceso a los recursos. Las identidades de usuario pueden incluir una mezcla de identidad lógica (por ejemplo, ID de cuenta) y resultados de comprobaciones de autenticación realizadas por el **PEP**. Los atributos de la identidad que pueden tenerse en cuenta para derivar el nivel de confianza incluyen la hora y la geolocalización. Una colección de privilegios otorgados a múltiples usuarios podría considerarse como un rol, pero los privilegios deben asignarse a un usuario de forma individual y no simplemente porque puedan encajar en un rol concreto en la organización. Esta colección debe codificarse y almacenarse en un sistema de gestión de identidades y en una base de datos de políticas. También puede incluir datos sobre el comportamiento observado en el pasado del sujeto en algunas variantes (AT) (ver el punto variaciones del algoritmo de confianza)\n- **Base de datos de recursos** (y estado observable): Es la base de datos que contiene el estado conocido de cada recurso (físico y virtual) propiedad de la organización (y también es recomendable los conocidos BYOD). Se compara con el estado observable del recurso que realiza la solicitud y puede incluir la versión del sistema operativo, el software presente y su integridad, la ubicación (ubicación de red y geolocalización) y el nivel de actualización. En función del estado del recurso comparado con esta base de datos, se puede restringir o denegar el acceso a los recursos.\n- **Requisitos de los recursos:** Este conjunto de políticas complementa la base de datos de ID de usuario y atributos y define los requisitos mínimos para acceder al recurso. Los requisitos pueden incluir los niveles de garantía del autenticador, como la ubicación de la red MFA (por ejemplo, denegar el acceso desde direcciones IP extranjeras), la sensibilidad de los datos y las solicitudes de configuración de los recursos. Estos requisitos deben ser desarrollados tanto por los responsables de los datos como por los responsables de los procesos empresariales que utilizan los dato.\n- **Inteligencia sobre amenazas:** Se trata de uno o varios flujos de información sobre amenazas generales y programas maliciosos activos que operan en Internet. También puede incluir información específica sobre comunicaciones observadas desde el endpoint que puedan ser sospechosas. Estos servicios pueden ser externos o escaneos y descubrimientos internos y pueden incluir firmas de ataque y mitigaciones. Este es el único componente que muy probablemente estará bajo el control de un servicio y no de la empresa.\n\nEl peso de importancia para cada fuente de datos puede ser un algoritmo propietario o puede ser configurado por la organización. Estos valores de ponderación pueden utilizarse para reflejar la importancia de la fuente de datos para una organización.\n\nLa política se implementa en el **PA** para su ejecución. El trabajo del **AP** consiste en configurar los **PEP** necesarios para permitir la comunicación autorizada. Dependiendo de cómo se despliegue **la ZTA**, esto puede implicar el envío de resultados de autenticación e información de configuración de la conexión a gateways y agentes o portales de recursos. Los **PA** también pueden retener o pausar una sesión de comunicación para volver a autenticar y autorizar la conexión de acuerdo con los requisitos de la política. **El AP** también es responsable de emitir el comando para terminar la conexión basado en la política (por ejemplo, después de un tiempo de espera, cuando el flujo de trabajo se ha completado, debido a una alerta de seguridad).\n\n**Variaciones del algoritmo de confianza**\n\nExisten diferentes formas de aplicar una **AT.** Los distintos ejecutores pueden ponderar los factores anteriores de forma diferente según la importancia percibida. Hay otras dos características importantes que pueden utilizarse para diferenciar las **AV.** La primera es cómo se evalúan los factores, ya sea como decisiones binarias o como partes ponderadas de una \"puntuación\" total o un nivel de confianza. La segunda es cómo se evalúan las solicitudes en relación con otras solicitudes del mismo usuario, aplicación/servicio o endpoint.\n\n- **Basada en criterios frente a basada en puntuaciones:** Una AT basada en criterios supone un conjunto de atributos cualificados que deben cumplirse antes de conceder el acceso a un recurso o permitir una acción (por ejemplo, lectura/escritura). Estos criterios son configurados por la organización y deben configurarse independientemente para cada recurso. Sólo se concede el acceso o se aplica una acción a un recurso si se cumplen todos los criterios. Una **AT** basada en la puntuación calcula un nivel de confianza basado en los valores de cada fuente de datos y las ponderaciones configuradas por la organización. Si la puntuación es superior al valor umbral configurado para el recurso, se concede el acceso o se ejecuta la acción. En caso contrario, se deniega la solicitud o se reducen los privilegios de acceso (por ejemplo, se concede acceso de lectura pero no de escritura para un archivo).\n- **Singular frente a contextual:** Una **AT** singular trata cada solicitud individualmente y no tiene en cuenta el historial del usuario al realizar su evaluación. Esto puede permitir evaluaciones más rápidas, pero existe el riesgo de que un ataque pase desapercibido si se mantiene dentro de la función permitida del usuario. Una **AT** contextual tiene en cuenta el historial reciente del usuario o del agente de red a la hora de evaluar las solicitudes de acceso. Esto significa que el **PE** debe mantener cierta información de estado sobre todos los usuarios y aplicaciones, pero puede ser más probable que detecte a un atacante que utiliza credenciales subvertidas para acceder a la información en un patrón que es atípico de lo que el **PE** ve para el usuario dado. Esto también significa que el **PE** debe estar informado del comportamiento de los usuarios por los **PA (y los PEP)** con los que interactúan los usuarios cuando se comunican. El análisis del comportamiento de los usuarios puede utilizarse para proporcionar un modelo de uso aceptable, y las desviaciones de este comportamiento podrían desencadenar comprobaciones de autenticación adicionales o denegaciones de solicitudes de recursos.\n\nAmbos factores no siempre dependen el uno del otro. Es posible tener una **AT** que asigne un nivel de confianza a cada usuario y/o endpoint y siga considerando cada solicitud de acceso de forma independiente (es decir, singular). Sin embargo, las **ZTA** contextuales basadas en puntuaciones permitirían ofrecer un control de acceso más dinámico y granular, ya que la puntuación proporciona un nivel de confianza actual para el usuario y se adapta a factores cambiantes con mayor rapidez que las políticas estáticas modificadas por administradores humanos.\n\nIdealmente, un algoritmo de confianza **ZTA** debería ser contextual, pero esto puede no ser siempre posible con los componentes de infraestructura disponibles en la organización. Una **ZTA contextual** puede mitigar las amenazas en las que un atacante se mantiene cerca de un conjunto \"normal\" de solicitudes de acceso para una cuenta de un usuario comprometido o un ataque interno. **Es importante equilibrar la seguridad, la facilidad de uso y la rentabilidad a la hora de definir y aplicar algoritmos de confianza.** Solicitar continuamente la reautenticación de un usuario frente a un comportamiento que es coherente con las tendencias y normas históricas para su función y papel dentro de la organización puede dar lugar a problemas de usabilidad.\n\nPor ejemplo, si un usuario accede, a diario, a entre 20 y 30 documentos de texto, una **AT contextual** puede enviar una alerta si las solicitudes de acceso superan repentinamente los 100 documentos en un día. Una **AT contextual** también puede enviar una alerta si alguien está realizando solicitudes de acceso fuera del horario laboral normal, ya que podría tratarse de un atacante que está filtrando información. En definitiva, una **AT contextual** puede activar una alerta y requerir que el usuario satisfaga un nivel de confianza más estricto u otros criterios.\n\nEl desarrollo de un conjunto de criterios o valores de ponderación/umbral para cada recurso requiere planificación y pruebas. Los administradores de la empresa pueden encontrarse con problemas durante la implementación inicial de **ZTA** donde las solicitudes de acceso que deberían ser aprobadas son denegadas debido a una mala configuración. Esto dará lugar a una fase inicial de puesta a punto del despliegue. Es posible que sea necesario ajustar los criterios o las ponderaciones de puntuación para garantizar que las políticas se apliquen al tiempo que se permite el funcionamiento de los procesos de negocio de la organización. La duración de esta fase de ajuste depende de las métricas definidas por la organización para el progreso y la tolerancia de denegaciones/aprobaciones de acceso incorrectas para los recursos utilizados en el flujo de trabajo.\n\n**Componentes de red**\n\nEn un entorno **ZT**, debe haber una separación (lógica o posiblemente física) de los flujos de comunicación utilizados para controlar y configurar la red y los flujos de comunicación de aplicaciones/servicios utilizados para realizar el trabajo real de la organización. Esto se suele desglosar en un plano de control para la comunicación de control de la red y un plano de datos para los flujos de comunicación de aplicaciones/servicios.\n\nEl plano de control es utilizado por varios componentes de la infraestructura (tanto propios de la organización como de proveedores de servicios) para mantener y configurar los activos; juzgar, conceder o denegar el acceso a los recursos; y realizar cualquier operación necesaria para establecer rutas de comunicación entre los recursos.\n\nEl plano de datos se utiliza para la comunicación real entre los componentes de software. Este canal de comunicación puede no ser posible antes de que se haya establecido la ruta a través del plano de control. Por ejemplo, **el PA y el PEP** podrían utilizar el plano de control para establecer la ruta de comunicación entre el sujeto y el recurso de la organización. La carga de trabajo de la aplicación/servicio utilizaría entonces la ruta del plano de datos que se ha establecido.\n\n**Requisitos de red para soportar ZTA**\n\n- **Los recursos de la organización disponen de conectividad de red básica**. La red de área local (LAN), controlada o no por la empresa, proporciona enrutamiento e infraestructura básicos (por ejemplo, DNS). Es posible que el recurso de la organización remota no utilice necesariamente todos los servicios de infraestructura.\n- **La organización debe ser capaz de distinguir entre los recursos que son propiedad o están gestionados por la organización y el nivel de seguridad actual de los dispositivos.** Esto se determina mediante credenciales emitidas por la organización y no utilizando información que no pueda ser autenticada (por ejemplo, direcciones MAC de red que pueden ser suplantadas).\n- **La organización puede/debe monitorizar todo el tráfico de la red**. La organización debería registrar los paquetes vistos en el plano de datos, aunque no pueda realizar una inspección de la capa de aplicación (es decir, la capa 7 de OSI) en todos los paquetes. La empresa filtra metadatos sobre la conexión (por ejemplo, destino, hora, identidad del dispositivo) para actualizar dinámicamente las políticas e informar al **PE** cuando evalúa las solicitudes de acceso.\n- **No se debe poder acceder a los recursos de la empresa sin acceder a un PEP**. Los recursos de la organización no deben aceptar conexiones entrantes arbitrarias desde Internet. Los recursos deben aceptar conexiones configuradas a medida sólo después de que un usuario haya sido autenticado y por supuesto, autorizado. Estas vías de comunicación son establecidas por el **PEP**. Los recursos ni siquiera pueden ser descubiertos sin acceder a un **PEP**. Esto evita que los ciberdelicuentes identifiquen objetivos mediante escaneo y/o lancen ataques **DoS** contra recursos ubicados detrás del **PEP**. Es necesario tener en cuenta que no todos los recursos deben ocultarse de esta manera; algunos componentes de la infraestructura de red (por ejemplo, los servidores **DNS**) deben ser accesibles.\n- **El plano de datos y el plano de control están lógicamente separados**. **El motor de políticas, el administrador de políticas y los PEP** se comunican en una red que está lógicamente separada y no es directamente accesible por los activos y recursos de la organización. **El plano de datos** se utiliza para el tráfico de datos de aplicaciones/servicios. **El motor de políticas, el administrador de políticas y los PEP** utilizan el **plano de control** para comunicarse y gestionar las rutas de comunicación entre los activos. Los **PEP** deben ser capaces de enviar y recibir mensajes tanto del plano de datos como del plano de control.\n- **Los recursos de la organización pueden acceder al componente PEP.** Los usuarios de la organización deben poder acceder al componente **PEP** para acceder a los recursos. Esto podría adoptar la forma de un portal web, un dispositivo de red o un agente de software en el recursos de la organización que permita la conexión.\n- **El PEP es el único componente que accede al administrador de políticas como parte de un flujo de negocio.** Cada **PEP** que opera en la red de la organización tiene una conexión con el **administrador de políticas** para establecer rutas de comunicación de los clientes a los recursos. Todo el tráfico del proceso de negocio de la empresa pasa a través de uno o más **PEP**.\n- **La infraestructura utilizada para soportar el proceso de decisión de acceso a la ZTA debe ser escalable para tener en cuenta los cambios en la carga del proceso.** Los **PE, AP y PEP** utilizados en una **ZTA** se convierten en los componentes clave de cualquier proceso de la organización. El retraso o la imposibilidad de llegar a un PEP (o la imposibilidad de los PEP de llegar al PA/PE) repercute negativamente en la capacidad de realizar el flujo de trabajo. Una organización que implemente una **ZTA** necesita aprovisionar los componentes para la carga de trabajo esperada o ser capaz de escalar rápidamente la infraestructura para manejar un mayor uso cuando sea necesario.\n- **Es posible que los recursos de la organización no puedan llegar a determinados PEP debido a políticas establecidas**. Por ejemplo, puede existir una política que establezca que los endpoints no puedan acceder a determinados recursos (o ninguno) si se encuentra fuera del país de origen de la organización. Estas politicas podrían basarse en la ubicación (geolocalización o ubicación de red), el tipo de dispositivo u otros criterios.",
      "date_published": "2024-03-15T09:01:54.000Z",
      "date_modified": "2024-03-15T09:01:54.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/intune-how-to-manually-enable-intune-fixes-on-windows-devices/",
      "url": "https://takamaka.pages.dev/blog/intune-how-to-manually-enable-intune-fixes-on-windows-devices/",
      "title": "Intune: How to manually enable Intune fixes on Windows devices?",
      "summary": "Hello everyone! Today, we want to talk to you in Obss about this new feature that Microsoft Intune has released in preview phase, which we find very…",
      "content_text": "Hello everyone! Today, we want to talk to you in Obss about this new feature that Microsoft Intune has released in preview phase, which we find very interesting.\n\nIn the current paradigm of modern work solutions, ensuring the security and compliance of our devices is basic. Today within the world of Microsoft Intune solutions, let's review those proactive actions that keep your devices under control. Before we get into the Gordian knot of the issue of manual triggers, let's take a moment to understand the importance of solutions in fortifying our digital landscapes.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/validacion-1.png?w=664)\n\nRemedies, in the context of **Microsoft Intune**, are preventative measures intended to address security, configuration and compliance issues on Windows devices. They serve as a first-line defense, ensuring that your device fleet remains resilient against potential threats. While Intune automates most of these actions through policies, there are scenarios in which a manual trigger becomes essential, either to troubleshoot or respond to an immediate security issue.\n\nWhile it is true that the update should be automated, I leave you my guide to **[Windows AutoPatch](/blog/windows-autopatch-la-administracion-de-parches-de-windows/)**, as a second check solution, we can use this one.\n\n#### **Manual activation of solutions: step by step**\n\nNavigate to the Intune Portal: log in to the **Microsoft Endpoint Manage**r administration center and select \"Devices\" from the left menu and then select \"Windows\".\n\nFrom the list of your devices, choose the one on which you want to run the fix:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-10.png?w=1024)\n\nNow click on the 3 dots in the top menu, if the \"**Run Remediation**\" option is not yet visible. Then click on **\"Run Remediation (Preview)**\":\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/imagen1.png?w=567)\n\nNow we select the solution you want to run manually from the list. As we can see in the example, we are going to activate the [\"Windows client restart notification\"](https://1drv.ms/f/s!AoRx8WMPT4TwylITXytn-i2ojyBZ?e=6cwua4) (will trigger a Windows Toast notification if the device has not been restarted for at least 14 days) manually on this device\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/imagen2.png?w=567)\n\nOnce we have clicked on \"**Run Remediation (Preview)\"**, Intune will prompt the device to run the fix immediately and confirm it with a notification in the portal:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/imagen3.png?w=567)\n\nSooner or later the script will start running on the device.\n\n**Summary**\n\nIn the ever-evolving landscape of IT security, having the ability to manually trigger **Intune Remediations** adds a layer of control and responsiveness. Whether it's addressing an urgent security vulnerability or tweaking device settings, this feature allows administrators to stay one step ahead. As we conclude our journey into the realm of manual solutions, remember that knowledge and adaptability are the keys to a robust modern work environment. Stay alert, stay safe and continue to empower your digital workspace with Microsoft Intune.\n\n**See you on the Networks!**",
      "date_published": "2024-03-14T08:17:09.000Z",
      "date_modified": "2024-03-14T08:17:09.000Z",
      "tags": [
        "Articulos",
        "AutoPatch",
        "Ciberseguridad",
        "Intune",
        "Tecnología Zero Trust",
        "Windows Autopatch"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-iv/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-iv/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo IV",
      "summary": "Hello Everyone!! Continuamos en Obss con el cuarto capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. En este…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el cuarto capitulo de la importancia de una buena estrategia **Zero Trust** dentro de nuestra organización. En este capitulo vamos a seguir profundizando es los principios en los que se sustenta la **ZT**.\n\n#### **Principios de Zero Trust**\n\nHay día de hoy, existen muchas definiciones y debates sobre **ZT** que destacan el concepto de eliminar las defensas perimetrales como un factor. Sin embargo, la mayoría de estas definiciones siguen definiéndose en relación con los perímetros de alguna manera (como microsegmentación) como parte de las capacidades funcionales de una **ZTA**.\n\nVamos a intentar definir la **ZT** y la **ZTA** en términos de principios básicos que deben estar implicados en lugar de atender a los que deben estar excluido. Estos principios son el objetivo ideal, aunque debemos reconocer que no todos los principios pueden aplicarse plenamente en su forma más pura. Estos deberán aplicarse en función de parámetros a de capacidad, madurez, etc., de la organización\n\nUna **ZTA** se diseña y despliega respetando los siguientes principios básicos de confianza cero:\n\n- **Todas las fuentes de datos y servicios informáticos se consideran recursos**. (ME gustaría denominarlos EndPoints, pero como puede haber swiches y/o routers por medio, a fin de evitar confusiones los denominaremos recursos). Una red puede estar compuesta por múltiples clases de dispositivos. Una red también puede tener dispositivos de pequeño tamaño que envían datos a cabinas de almacenamiento, software como servicio (SaaS), sistemas que envían instrucciones a componente y otras funciones. Asimismo, una empresa puede decidir clasificar los dispositivos de propiedad personal (BYOD) como recursos si pueden acceder a recursos de propiedad de la empresa.\n- **Todas las comunicaciones serán seguras, independientemente de la ubicación de la red**. La ubicación de la red por sí sola no implica confianza. Las solicitudes de acceso desde activos situados en la infraestructura de red on premise propiedad de la organización deben cumplir los mismos requisitos de seguridad que las solicitudes de acceso y la comunicación desde cualquier otra red que no sea propiedad de la organización. Dicho de otro modo, la confianza no debe concederse automáticamente por el hecho de que el dispositivo se encuentre en la infraestructura de red de la empresa. Toda comunicación se deberá realizar de la manera más segura disponible, protegiendo la confidencialidad y la integridad, y proporcionando autenticación de la fuente.\n- **El acceso a los recursos individuales de la empresa se concede por sesión**. La confianza en el solicitante de la petición de acceso se evalúa antes de concederle la autorización. El acceso también debe concederse con los menores privilegios necesarios para completar la tarea. Esto podría significar sólo \"en algún momento reciente\" para esta transacción en particular y podría no ocurrir directamente antes de iniciar una sesión o realizar una transacción con un recurso. Sin embargo, lo importante es recalcar que la autenticación y autorización a un recurso no concederá automáticamente el acceso a un recurso diferente.  \n    \n- **El acceso a los recursos viene determinado por una política dinámica que podrá incluir el estado de la identidad del cliente, la aplicación/servicio y el activo solicitante, además de poder incluir otros atributos de comportamiento y del entorno.** Una organización debe proteger sus recursos definiendo qué recursos tiene, quiénes son sus usuarios (o la capacidad de autenticar usuarios de una comunidad federada) y qué acceso a los recursos necesitan esos miembros. Para la **ZT**, la identidad del cliente puede incluir la cuenta de usuario (o identidad de servicio) y cualquier atributo asociado asignado por la organización esa cuenta o elementos para autenticar tareas automatizadas. El estado del activo solicitante puede incluir características del dispositivo tales como versiones de software instaladas, antivirus, ubicación en la red, hora/fecha de la solicitud, comportamiento observado previamente y credenciales instaladas. Los atributos de comportamiento incluyen, entre otros, análisis automatizados de sujetos, análisis de dispositivos y desviaciones medidas de los patrones de uso observados. La política **ZT** es el conjunto de reglas de acceso basadas en atributos que una organización asigna a un sujeto, activo de datos o aplicación. Los atributos del entorno pueden incluir factores como la ubicación de la red del solicitante, la hora, los ataques activos notificados, etc. Estas reglas y atributos se basarán en las necesidades del proceso de negocio y el nivel de riesgo aceptable, de aquí la necesidad de tener un plan de Gestión de Riesgos. Las políticas de acceso a recursos y permisos de acción pueden variar en función de la sensibilidad de los recursos/datos. Lo importante a tener en cuenta es que siempre se deben aplicar principios de mínimo privilegio para restringir tanto la visibilidad como la accesibilidad.\n- **La organización** a través de las roles asignados, **deberá supervisar y medir la integridad y la postura de seguridad de todos los activos propios y asociados.** Ningún activo es intrínsecamente fiable. Se deberán evaluar la postura de seguridad del activo cuando se evalúa una solicitud de recursos. Una organización que implemente una **ZTA** debe establecer un sistema de diagnóstico y mitigación continuos (**Continuous Diagnostics and Mitigation (CDM)** system) *\\[Un sistema **CDM** informa al motor de políticas si un activode la organización o de fuera de la organización que solicita acceso tiene el sistema operativo (OS) correcto, la integridad de los componentes del software o cualquier vulnerabilidad conocida.\\]* para supervisar el estado de los dispositivos y las aplicaciones y deberá aplicar parches/correcciones según sea necesario. Los recursos que se descubra que han sido afectados, tienen vulnerabilidades conocidas y/o no son gestionados por la organización deberán ser tratados de forma diferente (incluida la denegación de todas las conexiones a los recursos de la organización) a como se tratan a los recursos propiedad de la organización o asociados a ella que se consideren en su estado más seguro. Esto requiere un sólido sistema de supervisión e información que proporcione datos procesables sobre el estado actual de los recursos de la organización.\n- **Todas las autenticaciones y autorizaciones de recursos serán dinámicas y se aplicarán estrictamente antes de permitir el acceso**. Se trata de un ciclo constante de obtención de acceso, exploración y evaluación de amenazas, adaptación y reevaluación continua de la confianza en una comunicación permanente. Se espera que una organización que implante una **ZTA** disponga de sistemas de gestión de identidades, credenciales y accesos (**ICAM** por sus siglas en ingles **Identity, Credential and Access Management**) y de gestión de activos. Esto incluye el uso de autenticación multifactor (**MFA**) para el acceso a algunos o a todos los recursos de la organización. La supervisión continua con posible reautenticación y reautorización se produce a lo largo de las transacciones del usuario, según lo definido y aplicado por las políticas establecidas que se deben establecer para lograr un equilibrio entre la seguridad, la disponibilidad, la integridad, la usabilidad y rentabilidad. Por ejemplo:\n- -   basada en el tiempo\n    - nuevo recurso solicitado\n    - modificación de recursos\n    - actividad anómala del sujeto detectada .\n\n- **La organización debe recopilar toda la información posible sobre el estado actual de los recursos, la infraestructura de red y las comunicaciones** y utilizarla, en propio beneficio, para mejorar su postura de seguridad. Una organización debe recopilar datos sobre la postura de seguridad de los recursos, el tráfico de red y las solicitudes de acceso, procesar esos datos y utilizar toda la información obtenida para mejorar la creación y aplicación de políticas. Estos datos también pueden utilizarse para contextualizar las solicitudes de acceso de los interesados.\n- **Estos principios pretenden ser independientes de la tecnología**. Por ejemplo, la \"identificación del usuario (ID)\" podría incluir varios factores, como nombre de usuario/contraseña, certificados y contraseña de un solo uso. Estos principios se aplican al trabajo realizado dentro de una organización o en colaboración con una o más organizaciones asociadas, y no a los procesos empresariales públicos anónimos o de cara al consumidor. Una organización no puede imponer políticas internas a actores externos (por ejemplo, clientes o usuarios de Internet en general), pero si deberá aplicar políticas basadas en **ZT** a usuarios no empresariales que tengan una relación especial con la organización (por ejemplo, clientes registrados, dependientes de empleados, etc.).\n\n#### Enfoque de **ZT en la Red**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-9.png?w=650)\n\nExisten algunos supuestos básicos para la conectividad de red para cualquier organización que utilice **ZTA** en la planificación y despliegue de redes. Algunos de estos supuestos se aplican a la infraestructura de red de propiedad de la organización y otros se aplican a los recursos de propiedad de la organización que operan en la infraestructura de red, por ejemplo, Wi-Fi pública o proveedores de nube pública). La red en una organización que implemente una **ZTA** debe desarrollarse con los principios de **ZTA** descritos anteriormente y teniendo en cuenta los siguientes supuestos:\n\n- **Toda la red privada de la organización no se considera una zona de confianza implícita**. Los recursos deben actuar siempre como si un ciberatacante estuviera presente en la red de la empresa y la comunicación debe realizarse de la forma más segura posible. Esto implica acciones como autenticar todas las conexiones y cifrar todo el tráfico.\n- **Los dispositivos de la red pueden no ser propiedad de la organización ni configurables por ésta.** Los visitantes y/o los servicios contratados pueden incluir activos que no sean propiedad de la empresa y que necesiten acceso a la red para desempeñar su función. Esto podría incluir las políticas de BYOD que permiten a los sujetos de la organización\n- **Ningún recurso es por si mismo fiable**. Cada activo debe tener su postura de seguridad evaluada a través de un **PEP** antes de que se conceda una solicitud a un recurso de propiedad de la organización (similar al principio anterior tanto para los recursos como para los usuarios). Esta evaluación debe ser continua mientras dure la sesión. Los recursos propiedad de la organización pueden tener elementos que permitan la autenticación y proporcionen un nivel de confianza superior al de la misma solicitud procedente de dispositivos no propiedad de la organización. Las credenciales del sujeto por sí solas son insuficientes para la autenticación del dispositivo en un recurso de la organización.\n- **No todos los recursos de la organización se encuentran en una infraestructura propiedad de la propia organización**. Los recursos incluyen usuarios que trabajan en remoto (teletrabajo) así como servicios en la nube y/o multinube. Los recursos gestionados o propiedad de la empresa pueden necesitar utilizar la red local o VPN para conectividad básica y servicios de red (por ejemplo, resolución DNS).\n- **Los usuarios y recursos empresariales remotos no pueden confiar plenamente en una conexión de red local que no pertenezca a la organización.** Los usuarios remotos deben asumir que la red local que no pertenezca a su organización es hostil. Los recursos deben asumir que todo el tráfico está siendo monitorizado y potencialmente modificado. Todas las solicitudes de conexión deben ser autenticadas y autorizadas y todas las comunicaciones deben realizarse de la forma más segura posible (es decir, proporcionando confidencialidad, protección de la integridad y autenticación de la fuente).\n- **Los** recursos y flujos de trabajo que se mueven entre infraestructuras de la organización y no de la organización, es decir, **trabajadores denominados híbridos** **deben tener una política y una postura de seguridad coherentes.** Los recursos y las cargas de trabajo deben mantener su postura de seguridad cuando se mueven hacia o desde la infraestructura propiedad de la empresa. Esto se consigue, sobre todo con conexiones privadas **VPN** (Virtual Private Network). Una **VPN** es una herramienta que te permite proteger tu conexión mientras navegas por internet y sirve para ocultar tu IP y encriptar todos los datos que envías o recibes a través de internet, de manera que resulten inaccesibles por parte de terceros que traten de interceptar tu conexión. Esencial para conectar desde el exterior a la red de la organización ya que actuaras bajo las mismas políticas que si estuvieras físicamente dentro de la red de la organización.",
      "date_published": "2024-03-13T07:59:58.000Z",
      "date_modified": "2024-03-13T07:59:58.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "VPN",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-iii/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-iii/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo III",
      "summary": "Hello Everyone!! Continuamos en Obss con el tercero capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. Como…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el tercero capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. Como explicamos en los anteriores capítulos en el capitulo de hoy y en posteriores capítulos nos adentraremos en como implantar una estrategia **Zero Trust**.\n\nIntentaremos que los capítulos sean lo mas amenos posibles y que no sean muy largos.\n\n#### Cual es el Desafío?\n\nLa protección de los recursos de la organización, en particular de los datos, se ha convertido en un reto cada vez mayor a medida que los recursos se han distribuido tanto en entornos locales como en múltiples nubes.\n\nMuchos usuarios necesitamos acceder desde cualquier lugar, en cualquier momento y desde cualquier dispositivo para nuestros quehaceres diarios dentro de la organización.\n\nLos datos se almacenan, transmiten y procesan de forma programática a través de diferentes fronteras bajo el control de diferentes organizaciones para satisfacer nuestras necesidades. Ya no es factible limitarse a aplicar controles de acceso en el perímetro del entorno empresarial y asumir que todos los sujetos (por ejemplo, usuarios finales, aplicaciones que solicitan información de los recursos) dentro de él son de confianza.\n\nLa **Arquitectura Zero Trust**, en adelante nos referiremos a ella como **ZTA** por su siglas en ingles **Zero Trust Architecture**, aborda este reto aplicando un acceso autorizado granular y seguro a los recursos, ya estén ubicados en los DataCenter propios dentro de nuestras instalaciones o en la nube, tanto para el personal remoto como para el local y los socios, basándose en la política de acceso definida por la organización.\n\nA muchas organizaciones les gustaría abordar estos retos mediante la migración a una **ZTA**, pero se han visto obstaculizadas por varios factores, que pueden incluir:\n\n- **Falta de un inventario** adecuado de activos y de la gestión necesaria para comprender plenamente las aplicaciones de negocio, activos y procesos que necesitan ser protegidos, sin una comprensión clara de la criticidad de estos recursos.\n- **Falta de una definición, gestión y seguimiento digitales** adecuados de las funciones de los usuarios en toda la organización, necesarios para aplicar una política de acceso detallada y basada en la necesidad de conocer aplicaciones y servicios específicos\n- **Complejidad** cada vez mayor **de los flujos de comunicación y los componentes de TI** distribuidos en los entornos locales y en la nube, lo que dificulta su gestión coherente.\n- **Contratación y retención de personal** cualificado tanto para supervisar como para operar dentro del entorno, y mantener a los equipos de TI y de seguridad formados e informados mientras aumenta la complejidad y es necesario desarrollar nuevas habilidades de forma continua.\n- **Falta de visibilidad de las comunicaciones y los patrones de uso de la organización**: comprensión limitada de las transacciones que se producen entre los sujetos, activos, aplicaciones y servicios de una organización, y ausencia de los datos necesarios para identificar estas comunicaciones y sus flujos específicos.\n- **Falta de concienciación sobre todo lo que abarca la superficie de ataque completa de la organización**. Por lo general, las organizaciones pueden hacer frente a las amenazas con herramientas de seguridad tradicionales en las capas que actualmente gestionan y mantienen, como las redes y las aplicaciones, pero los elementos de una **ZTA** pueden extenderse más allá de su ámbito normal. A menudo se hacen suposiciones falsas a la hora de comprender la salud de un dispositivo, así como su exposición a los riesgos de la cadena de suministro.\n- **Falta de comprensión respecto a qué cuestiones de interoperabilidad** pueden estar implicadas o qué habilidades y formación adicionales pueden requerir los administradores, el personal de seguridad, los operadores, los usuarios finales y los responsables políticos; falta de recursos para desarrollar las políticas necesarias y carencia de una implementación piloto o de prueba de concepto necesaria para informar un plan de transición.\n- **Aprovechamiento de las inversiones existentes** y equilibrio de prioridades mientras se avanza hacia una **ZTA** mediante iniciativas de modernización\n- **Integrar diversos tipos de tecnologías** disponibles en el mercado de distinta madurez, evaluar las capacidades e identificar las carencias tecnológicas para construir una **ZTA** completa.\n- Preocupación por que la **ZTA** pueda **afectar negativamente** al funcionamiento del entorno o **a la experiencia del usuario final**.\n- **Falta de una política estandarizada** para distribuir, gestionar y aplicar la política de seguridad, lo que hace que las organizaciones se enfrenten a un entorno de políticas fragmentario o a componentes no interoperables\n- Falta de un entendimiento y un lenguaje comunes de la **ZTA** en toda la organización, calibrando la madurez de la **ZTA** de la organización, determinando qué enfoque de **ZTA** es el más adecuado para el negocio y desarrollando un plan de implementación.\n- **Percepción de que la ZTA es adecuada sólo para grandes organizaciones** y requiere una inversión significativa, en lugar de entender que la **ZTA** es un conjunto de principios rectores adecuados para organizaciones de cualquier tamaño.\n- **No saber cómo priorizar** o delimitar el alcance de los proyectos individuales de **ZTA.**\n- **No existe una ZTA única que sirva para todo**. Las **ZTA** deben diseñarse e integrarse para cada organización y sus usuarios en función de los requisitos y la tolerancia al riesgo de la organización, así como de sus tecnologías y entornos existentes.\n\n#### **Como queremos abordar esta guía.**\n\nEstos artículos, los pasados y venideros, están diseñados para ayudar a abordar los retos mencionados con anterioridad mediante la construcción y documentación de varios ejemplos de **ZTA**, intentaremos utilizar, n la medida de nuestras posibilidades, productos y tecnologías de diversos proveedores. Esta guía está diseñada para proporcionar un acceso seguro y autorizado a recursos individuales aplicando la política de seguridad de la organización de forma dinámica.\n\n**ZTA** restringe el acceso a usuarios y dispositivos autenticados y autorizados, a la vez que dan soporte flexible a un complejo conjunto de casos de uso empresarial diversos. Estos casos de uso implican redes empresariales heredadas; usuarios locales y remotos; uso de la nube; uso de endpoints proporcionados por la empresa así como BYOD e invitados; colaboración con socios y otras terceras partes autorizadas.\n\nLas soluciones de ejemplo que podamos ofrecer estarán orientadas a demostrar la visibilidad dentro de los distintos entornos, así como para reconocer los ataques internos y externos y los actores maliciosos. Mostrarán la capacidad de los productos **ZTA** para interoperar con tecnologías empresariales y de nube heredadas para proteger los recursos con un impacto mínimo en la experiencia del usuario final.\n\nLos conceptos y principios del **ZTA**, se aplican a redes empresariales compuestas por dispositivos y componentes preestablecidos y que almacenan activos y recursos corporativos críticos tanto en las instalaciones como en la nube. Para cada sesión de acceso a datos solicitada, la **ZTA** verifica la identidad, función y autorización del solicitante para acceder a los activos solicitados, el estado y las credenciales del dispositivo solicitante y, posiblemente, otra información. Si se cumple la política definida, **ZTA** crea dinámicamente una conexión segura para proteger toda la información transferida hacia y desde el recurso accedido. **ZTA** realiza en tiempo real un análisis continuo del comportamiento y una evaluación basada en el riesgo de la transacción o sesión de acceso.\n\n#### **A quien va dirigido**\n\nEste documento pretende describir la **ZTA** para los CIO, CISO y Arquitectos de Seguridad. Se pretende ayudar a la comprensión de la **ZTA** y proporcionar una hoja de ruta para migrar y desplegar conceptos de **ZTA** a un entorno empresarial. Los administradores de red y los directivos también pueden obtener información sobre la y la **ZTA** a partir de este documento. No pretende ser un plan de despliegue único, ya que cada organización tendrá sus casos de uso de negocio y sus propias particularidades que requerirán actuar en consecuencia. Empezar con una sólida comprensión del negocio y los datos de la organización dará como resultado un enfoque sólido de la **ZTA**.\n\n#### **Paradigma de ZTA** y Enfoque inicial\n\nLa **ZTA** es un paradigma de ciberseguridad centrado en la protección de los recursos y en la premisa de que la confianza nunca se concede implícitamente, sino que debe evaluarse continuamente. La **ZTA es un enfoque integral** de la seguridad de los recursos y los datos d la organización que abarca:\n\n- la identidad\n- las credenciales,\n- la gestión del acceso\n- las operaciones\n- los puntos finales\n- los Data Lake (Repositorios de Almacenamiento)\n- la infraestructura de interconexión\n\nEl enfoque inicial debe ser restringir los recursos a aquellos con necesidad de acceso y conceder sólo los privilegios mínimos (por ejemplo, lectura, escritura, borrado) necesarios para llevar a cabo la misión. Tradicionalmente, las organizaciones se han centrado en la defensa del perímetro (Seguridad Perimetral) y a los sujetos autenticados se les otorgaba un acceso autorizado a una amplia colección de recursos dentro de la red interna.\n\nEl resultado cuando se conseguía romper la barrera perimetral es **el movimiento latera**l no autorizado dentro del entorno, que ha sido, es y será uno de los mayores retos para las organizaciones cuando reciben ataques cibercriminales.\n\n  \nLas conexiones de confianza a Internet (TIC) y los cortafuegos perimetrales de las organizaciones proporcionan sólidas pasarelas a Internet. Esto ayuda a bloquear a los atacantes desde Internet hacia la organización, pero estas conexiones y los cortafuegos perimetrales son menos útiles para detectar y bloquear ataques desde dentro de la red y no pueden proteger a los usuarios fuera del perímetro de la organización (por ejemplo, trabajadores remotos, servicios basados en la nube, etc.).\n\nCuando una organización decide adoptar la confianza cero como su estrategia central y generar una **ZTA**, debe estructurar un plan desarrollado alineado con los principios básicos de Zero Trust. A continuación, este plan se despliega para producir un entorno de confianza cero para ser consumido en la organización.\n\n  \nEsta Plan se centrará en el nudo gordiano de la cuestión, que no es otro que el objetivo de impedir el acceso no autorizado a datos y servicios, junto con hacer que la aplicación del control de acceso sea lo más granular posible. Es decir, los usuarios autorizados y validados (combinación de usuario, MFA, aplicación (o servicio) y endpoint) pueden acceder a los datos con exclusión de todos los demás usuarios incluido por lo tanto también los ciberatacantes.\n\nPor ir un paso más allá, la palabra endpoint también debe hacer referencia a impresoras, switches, routers, acces point y por supuesto debemos incluir al Internet de las Cosas \\[IoT\\]) y no solo al acceso a datos.\n\nPara reducir las incertidumbres (ya que no pueden eliminarse), la atención se centra en la autenticación, la autorización y la disponibilidad, nuestra triada **CID** y por supuesto, la reducción de las zonas de confianza implícitas, al tiempo que se mantiene la disponibilidad y se minimizan los retrasos temporales en los mecanismos de autenticación. Las reglas de acceso se hacen tan granulares como sea posible para aplicar los mínimos privilegios necesarios para realizar la acción solicitada.\n\nSi observamos la siguiente imagen, un usuario sujeto necesita acceder a un recurso de la empresa. El acceso se concede a través de un **Punto de Decisión de Política** (**PDP** por sus siglas en ingles **Policy Decision Point**) y el correspondiente **Punto de Aplicación de Política** (**PEP** por sus siglas en ingles **Policy Enforcement Point**).\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-8.png?w=832)\n\nEl sistema debe garantizar que el usuario es auténtico y que la solicitud es válida. El PDP/PEP emitirá la respuesta adecuada (en función de las políticas establecidas) para permitir que el usuario acceda al recurso.\n\nEsto implica que **ZTA** se aplica a dos áreas básicas: **autenticación y autorización.** ¿Cuál es el nivel de confianza sobre la identidad del sujeto para esta solicitud única? ¿Está permitido el acceso al recurso dado el nivel de confianza en la identidad del sujeto? ¿Tiene el dispositivo utilizado para la solicitud la postura de seguridad adecuada? ¿Existen otros factores que deban tenerse en cuenta y que modifiquen el nivel de confianza (por ejemplo, la hora, la ubicación del sujeto, la postura de seguridad del sujeto)?\n\nEn general, las organizaciones deben desarrollar y mantener políticas dinámicas basadas en el riesgo para el acceso a los recursos y establecer un sistema que garantice que estas políticas se aplican de forma correcta y coherente para las solicitudes individuales de acceso a los mismos. Esto significa que una organización no debe basarse en la confianza implícita, en la que si el sujeto ha cumplido un nivel básico de autenticación (por ejemplo, iniciar sesión en un recurso), se supone que todas las solicitudes de recursos posteriores son igualmente válidas.\n\n  \nLa **zona de confianza implícita** representa una zona en la que se confía en todas las entidades al menos al nivel de la última pasarela **PDP/PEP**.\n\nEl **PDP/PEP** aplica un conjunto de controles para que todo el tráfico más allá del **PEP** tenga un nivel de confianza común. El P**DP/PEP** no puede aplicar políticas adicionales más allá de su ubicación en el flujo de tráfico. Para permitir que el **PDP/PEP** sea lo más específico posible, la zona de confianza implícita debe ser lo más pequeña posible.\n\nLa **ZTA** cero proporciona un conjunto de principios y conceptos en torno al acercamiento de las **PDP/PEP** al recurso. La idea es autenticar y autorizar explícitamente a todos los sujetos, activos y flujos de trabajo que componen la empresa.",
      "date_published": "2024-03-12T07:06:13.000Z",
      "date_modified": "2024-03-12T07:06:13.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-robusta-para-la-adopcion-politica-zero-trust/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-robusta-para-la-adopcion-politica-zero-trust/",
      "title": "Zero Trust: La importancia de una estrategia robusta para la adopción política Zero Trust",
      "summary": "Hello Everyone!! Queremos desde Obss dedicar una serie de artículos a la estrategia Zero Trust .",
      "content_text": "**Hello Everyone!!** Queremos desde **Obss** dedicar una serie de artículos a la **estrategia Zero Trust**.\n\nTodo el mundo habla de **Zero Trust**, es una palabra de moda en la industria pero **sabemos que es**? y lo más importante **sabemos los que no es**? A menudo la generalidad deriva en confusa y mal interpretada.\n\nUn buenos principio pueden marcar la diferencia entre iniciativas Zero Trust exitosas y fallidas\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/zero-trust-security.png?w=1024)\n\nEn un mundo cada vez más digitalizado, donde las amenazas cibernéticas evolucionan a un ritmo acelerado, las empresas se enfrentan al reto de proteger sus datos y sistemas de forma eficaz. La tradicional estrategia de seguridad basada en el **\"perímetro\"**, seguridad perimetral, ya no es suficiente. Los atacantes pueden encontrar fácilmente vulnerabilidades para acceder a la red interna, incluso si se encuentran fuera de ella.\n\nEs aquí donde entra en juego la política Zero Trust, un enfoque de seguridad que se basa en la idea de que **no se debe confiar en nadie, ni siquiera dentro de la red**. Esta filosofía cambia el paradigma de la seguridad, centrándose en la verificación constante de la identidad y el acceso a los recursos.\n\n**Beneficios de una política Zero Trust:**\n\n- **Mayor seguridad**: Reduce el riesgo de intrusiones y ataques, ya que los usuarios solo tienen acceso a los recursos que necesitan para realizar su trabajo.\n- **Mejor respuesta a incidentes:** Permite identificar y contener las amenazas de forma más rápida y eficaz.\n- **Mayor visibilidad:** Ofrece una visión completa de la actividad en la red, lo que facilita la detección de comportamientos anómalos.\n- **Cumplimiento normativo:** Facilita el cumplimiento de las normas de seguridad y privacidad de datos.\n\n**Implementación de una política Zero Trust:**\n\nLa implementación de una política Zero Trust no es un proceso sencillo, pero los beneficios a largo plazo son considerables. Algunas de las medidas que se pueden tomar son:\n\n- **Implementar una autenticación multifactor (MFA):** Requerir a los usuarios que proporcionen varios métodos de identificación para acceder a la red y los recursos.\n- **Segmentar la red:** Dividir la red en diferentes zonas con diferentes niveles de seguridad.\n- **Utilizar microsegmentación:** Aplicar políticas de seguridad granular a cada aplicación o servicio.\n- **Monitorizar la actividad en la red:** Detectar y responder a las amenazas de forma proactiva.\n\nComenzaremos con principios básicos para ir profundizando en desarrollar una política Zero Trust que ayude a las organizaciones a definir un plan robusto de Confianza Cero.\n\nNos vemos en las redes!!\n\n- [**Capitulo I. Que es y que no es ZT**](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-i/)\n- [**Capitulo II. Iniciativas ZT que aportan valor a la Organización**](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-ii/)\n- **[Capitulo III. Implantación de una Estrategia Zero Trust. Desafíos](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-iii/)**\n- **[Capitulo IV. Principios Básicos](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-iv/)**\n- **[Capitulo V. Componentes lógicos en una Arquitectura Zero Trust](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-v/)**\n- **[Capitulo VI. Escenarios de implantación](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-vi/)**\n- **[Capitulo VII. Amenazas asociadas a una ZTA](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-vii/)**\n- **[Capitulo VIII. Primeros pasos en la implantación de una ZTA](/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-viii/)**",
      "date_published": "2024-03-12T07:00:00.000Z",
      "date_modified": "2024-03-22T07:55:12.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-ii/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-ii/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo II",
      "summary": "Hello Everyone!! Continuamos en Obss con el segundo capitulo de la importancia de una buena estrategia Zero Trust dentro de nuestra organización. Hoy nos…",
      "content_text": "**Hello Everyone!!** Continuamos en **Obss** con el segundo capitulo de la importancia de una buena **estrategia Zero Trust** dentro de nuestra organización. Hoy nos centraremos en las acciones o iniciativas que aportan valor a la organización aplicando una estrategia **Zero Trust**.\n\n#### I**niciativas Zero Trust que pueden aportar valor a la organización.**\n\nComo hemos explicado con anterioridad, Zero Trust no es un aplicación que se instala y que ya esta operativa para unos cuantos años, requiere de una inversión continua de tiempo, de recursos y de presupuesto, pero a cambio nos devuelve unas ventajas técnicas, empresariales y de seguridad. A un alto nivel, Zero Trust ofrece valor a la organización al proporcionar los siguientes beneficios:\n\n- **Gestión simplificada y racionalizada de la seguridad y la infraestructura de TI** mediante la centralización y automatización de las políticas de seguridad, lo que se traduce en ahorro de costes y eficiencia operativa.\n- **Mejor protección de los datos sensibles y la propiedad intelectual** frente a accesos no autorizados, aumentando la ciberresiliencia de la organización y reduciendo el riesgo de filtraciones de datos y pérdidas económicas.\n- **Mejora del cumplimiento normativo**, evitando posibles sanciones y manteniendo una **reputación de marca positiva.**\n- **Reducción del tiempo, el coste y el esfuerzo** asociados al cumplimiento de los r**equisitos de conformidad y a la elaboración de informes al respecto.**\n- **Mayor agilidad organizativa y adaptabilidad a entornos empresariales cambiantes**, incluida la reingeniería de los procesos empresariales.\n- **Mayor confianza de las partes interesadas**, ya que los clientes, socios e inversores pueden confiar en el compromiso de la organización con la seguridad y la protección de datos.\n- **Reducción de los costes operativos y de TI gracias a la simplificación de la infraestructura, la gestión centralizada de políticas y la automatización.**\n- **Convertir las TI y la seguridad en un facilitador del negocio**.\n- **Alineación de los objetivos empresariales y de seguridad en toda la organización** y reducción de las actividades aisladas.\n\nVamos a desgranar como afecta la adopción de **Zero Trust** en diferentes aspectos de una organización:\n\n**Reducción y optimización de costes**\n\n- **Por qué es importante para la Organización**\n    - Reducción del coste total de propiedad de la seguridad, asignación más eficiente de los recursos en las unidades de negocio en lugar de un enfoque en silos (CapEx, OpEx, personal).\n    \n- **Cómo ayuda Zero Trust**\n    - La reducción de la necesidad de sistemas de seguridad heredados, la reducción del riesgo de violaciones de la seguridad disminuye los costes de recuperación, la simplificación de la arquitectura de seguridad y la automatización mejoran la productividad.\n    \n- **A quién va dirigido**\n    - Roles preocupados por la reducción de costes y la gestión de riesgos (CFO, CISO, CIO), equipos de TI y seguridad y, por supuesto, a empleados que necesitan un acceso seguro a los recursos para su trabajo diario.\n    \n\n**Resistencia operativa**\n\n- **Por qué es importante para la **Organización****\n    - La resistencia operativa es la capacidad de realizar operaciones, incluidas las operaciones críticas y las funciones de la organización, a pesar de las perturbaciones provocadas por cualquier peligro. A menudo, las operaciones empresariales dependen totalmente de las tecnologías y sistemas informáticos y una infraestructura de TI frágil o poco fiable tendrá un impacto significativo y perturbador en una organización. La resistencia de los sistemas de infraestructura operativa de una organización debe ser una prioridad crítica.  \n        \n\n- **Cómo ayuda Zero Trust**\n    - Por defecto, los sistemas y dispositivos de una arquitectura de Confianza Cero están aislados entre sí. Sólo se permite la comunicación entre identidades autenticadas y autorizadas, y se restringe únicamente a los protocolos autorizados. La segmentación de Zero Trust reduce la capacidad de un atacante para realizar reconocimientos o moverse lateralmente. Este radio de acción más reducido de un ataque hace que todo el sistema sea más resistente. Las plataformas Zero Trust también mejoran la preparación y ejecución de la continuidad del negocio y la recuperación ante desastres, al adaptarse rápidamente y permitir el acceso a entornos modificados (por ejemplo, entornos de recuperación ante desastres).  \n        \n- **Para quién es importante**\n    - COO, CEO, CFO, CIO y CISO  \n        \n\n**Mejora la agilidad empresarial**\n\n- **Por qué es importante para la **Organización****\n    - La capacidad de responder rápidamente a los cambios del mercado y a las oportunidades de negocio suele ser muy valiosas y puede tener un impacto enorme en el éxito de la organización. Las tecnologías o los enfoques que pueden hacer que una organización sea más ágil suelen ser muy atractivas.\n    \n- **Cómo ayuda Zero Trust.**\n    - Refuerzo de la seguridad al tiempo que se mejora la productividad mediante la simplificación y las actualizaciones dinámicas de políticas en tiempo real. La mejora de la prevención y la reducción de los gastos generales necesarios para mantener la seguridad permiten a la organización permanecer preparada y centrada en aprovechar las oportunidades de negocio. Incluso el simple hecho de liberar tiempo de los equipos de seguridad para colaborar mejor con la organización.\n    \n- **Para quién es importante**\n    - CEO, CPO, CISO, CTO, CIO, COO, Equipos operativos de Seguridad\n\n**Facilita el cumplimiento**\n\n- **Por qué es importante para la **Organización****\n    - Los requisitos de cumplimiento pueden ser impuestos a la organización por los reguladores gubernamentales o industriales, o pueden ser adoptados voluntariamente por la organización para mejorar su posición mediante la obtención de diversas certificaciones para mejorar su posición mediante la obtención de diversas certificaciones. En ambos casos, la organización debe demostrar que cumple las normas de conformidad. Estas normas suelen dictar diversos controles tecnológicos y de procesos. El informe de cumplimiento es el acto de documentar y demostrar que estos controles controles existen y son eficaces. El incumplimiento de los requisitos de conformidad puede dar lugar a multas, que pueden ser significativas y/o excluirte de negocios de mercado.\n    \n- **Cómo ayuda Zero Trust**\n    - Los sistemas Zero Trust requieren una evaluación de las políticas dinámicas y por supuesto requieren ser conscientes del contexto. Dado que estas políticas son dinámicas, reducen el esfuerzo manual necesario para aplicarlas. Y, dado que pueden vincularse a procesos empresariales, estos sistemas a menudo pueden generar automáticamente informes de cumplimiento. Zero Trust puede reducir el coste y el esfuerzo de la aplicación de controles y la elaboración de informes sobre los requisitos de cumplimiento (creación de documentación de auditoría). También garantizan el cumplimiento continuo de la organización, no sólo el cumplimiento periódico.\n    \n- **A quién interesa**\n    - Consejo de Administración, Equipo de Cumplimiento/Director de Cumplimiento, Equipo GRC, Director Financiero, Propietarios de Aplicaciones\n\n**Preserva la reputación y el valor de la marca**\n\n- **Por qué es importante para la **Organización****\n    - En el mundo actual, en el que las amenazas cibernéticas y las violaciones de datos son cada vez más frecuentes, la seguridad se ha convertido en una preocupación fundamental para las organización de todos los tamaños. Una filtración de datos no sólo puede provocar pérdidas económicas, sino también daños a la reputación, que afectan a la marca de una organización y a su cotización en bolsa. Por tanto, las organizaciones deben tomar medidas para aumentar seguridad y defender el valor de su marca.\n    \n- **Cómo ayuda Zero Trust**\n    - Una arquitectura Zero Trust reforzará la organización como objetivo, acelerará la detección de amenazas y la respuesta, y reducirá el impacto de los ataques exitosos. Estos beneficios preservarán su reputación y valor de marca, al disminuir la frecuencia e impacto de los ciberataques. Zero Trust es una referencia útil las expectativas de los clientes en materia de protección de datos.\n    \n- **A quién interesa**\n    - Los Stakeholders implicados en la seguridad y la defensa de la marca y la reputación de una empresa, incluidos los altos directivos que aprueban los presupuestos, CISO y CIO, el personal jurídico.\n\n**Reducción de riesgos informáticos**\n\n- **Por qué es importante para la **Organización****\n    - Gestionar y tratar los riesgos informáticos es crucial para que las organizaciones reduzcan el impacto de los incidentes de seguridad que pueden afectar significativamente a las operaciones empresariales, la generación de ingresos y la reputación de la organización. La reducción de los riesgos informáticos ayuda a proteger la información confidencial, mantener la productividad, garantizar la prestación ininterrumpida de servicios y cumplir los requisitos normativos y de conformidad.\n    \n- **Cómo ayuda Zero Trust**\n    - Las organizaciones necesitan un enfoque dinámico e integral para mejorar la visión de seguridad y reducir los riesgos asociados. La arquitectura Zero Trust no asume ninguna confianza inherente y promueve controles de acceso e identidad dinámicos, basados en el riesgo y sólidos, segmentación adaptable y basada en el contexto, supervisión continua y medidas de seguridad proactivas. Como resultado, Zero Trust promueve una fuerte postura de seguridad, protege los activos críticos y protege contra las ciberamenazas sofisticadas.\n- **Para quién es importante**\n    - La reducción del riesgo informático es fundamental para varias partes interesadas de la organización, incluidos terceros, por ejemplo, CIO y CISO, equipos de TI y seguridad, responsables de evaluar, implantar, gestionar y supervisar las estrategias de reducción de riesgos. Los usuarios finales que están en primera línea, y su concienciación, que en gran medida pueden influir significativamente en el proceso de adopción de estrategias de Confianza Cero.\n\n**Adopción segura de nuevas tecnologías**\n\n- **Por qué es importante para la **Organización****\n    - Flexibilidad, reducción de costes, preparación para el futuro. La adopción segura de nuevas tecnologías es clave para mantener la competitividad en un entorno cambiante y aumentar los ingresos.\n    \n- **Cómo ayuda Zero Trust**\n    - Debido a su flexibilidad, una arquitectura Zero Trust bien construida debería ser capaz de integrar nuevas tecnologías sin una gran sin una gran reestructuración y costes asociados. Zero Trust consiste intrínsecamente en utilizar un conjunto más amplio de información contextual para tomar decisiones de acceso.\n    \n- **Para quién es importante**\n    - CISO, CIO, Ingeniería, Finanzas, Seguridad de la Información.\n\n**Acelerar la integración de las unidades de negocio (fusiones y adquisiciones)**\n\n- **Por qué es importante para la **Organización****\n    - **A corto plazo:** El acceso inmediato y \"desde cualquier lugar\" a sistemas empresariales clave, por parte de personas concretas, mejorará la eficacia de la preparación de fusiones y adquisiciones, acelerará su ejecución e integración y aumentará las probabilidades de éxito de las mismas. **A medio plazo:** La integración de los sistemas y redes de las organizaciones adquiridas suele ser costosa, lenta y dolorosa debido a la necesidad de normalizar, rediseñar y cambiar los esquemas de direccionamiento IP. Esto añade costes y tiempo, y reduce el valor de la actividad de fusión y adquisición.\n    \n- **Cómo ayuda Zero Trust**\n    - Acceso casi inmediato de usuarios y sistemas, lo que permite la colaboración y el intercambio de datos. Evitar la costosa y lenta integración de redes y la reasignación de direcciones IP. Añadir autenticación moderna a sistemas antiguos, superponer una capa de seguridad más sólida a los sistemas adquiridos.\n    \n- **Para quién es importante**\n    - Finanzas, estrategia, unidades de negocio que dirigen la adquisición\n\n**Aprovechar mejor las inversiones existentes**\n\n- **Por qué es importante para la **Organización****\n    - Menor coste de las operaciones y mejor integración entre las inversiones existentes, lo que proporciona una mejor visibilidad y respuesta a las amenazas.\n    \n- **Cómo ayuda Zero Trust**\n    - Al racionalizar los controles en menos plataformas y maximizar la integración entre tecnologías, Zero Trust puede crear una pila tecnológica racionalizada e integrada con un menor coste de las operaciones y una mayor eficacia de la seguridad.\n    \n- **Para quién es importante**\n    - CISO, CIO, Compras, CFO, Operaciones de Seguridad\n\n**Mayor visibilidad y análisis**\n\n- **Por qué es importante para la **Organización****\n    - Mejorar y potenciar la recopilación de datos y convertirlos en información y conocimiento permite a la organización tomar decisiones de seguridad informadas en relación con los riesgos y el éxito o fracaso de estas decisiones.\n    \n- **Cómo ayuda Zero Trust**\n    - La recopilación y notificación de datos de identidad y datos mejorados por contexto proporciona visibilidad en todas las áreas de riesgo y en los impactos generales que cambios específicos tendrán en todo un entorno. Esta visibilidad también permitirá una mejor identificación de los requisitos de recursos y procesos que una decisión puede afectar.\n    \n- **Para quién es importante**\n    - CSO, CIO, COO, CFO\n\n**Mejorar la experiencia del usuario**\n\n- **Por qué es importante para la **Organización****\n    - La productividad del usuario es fundamental para la eficiencia, la rentabilidad y la competitividad de una organización.\n    - Las TI son una herramienta fundamental para la productividad de los usuarios empresariales, pero con demasiada frecuencia son una fuente real o percibida de fricción.\n    \n- **Cómo ayuda Zero Trust**\n    - Zero Trust puede eliminar los sistemas de acceso obsoletos y aislados, permitir la adopción segura de nuevas tecnologías, reducir la latencia de la red y evitar los tiempos de inactividad relacionados con la seguridad.\n    \n- **Para quién es importante**\n    - Todos los usuarios, CFO, COO, HR, CEO, CIO, líderes empresariales\n\n**Apoyo a las iniciativas empresariales estratégicas**\n\n- **Por qué es importante para la **Organización****\n    - Las iniciativas empresariales definidas como \"estratégicas\" son, por definición, esenciales para que las organizaciones obtengan una ventaja competitiva, impulsen el crecimiento y la rentabilidad, se adapten a los cambios, mejoren el valor de las partes interesadas y preparen a la organización para el futuro. Debido a su naturaleza estratégica, es imperativo que tengan éxito.\n    \n- **Cómo ayuda Zero Trust**\n    - Al establecer una sólida base de seguridad, Zero Trust permite a las organizaciones adoptar la innovación, cumplir los requisitos normativos, integrar de forma segura nuevos activos y fomentar asociaciones de confianza.\n    \n- **Para quién es importante**\n    - CIO, CFO, COO, CEO, Consejo de Administración\n\n**Reinventar los procesos empresariales**\n\n- **Por qué es importante para la **Organización****\n    - Los procesos empresariales son el núcleo de lo que hacen las organizaciones, y el uso de tecnología segura para reinventarlos puede dar lugar a una mayor eficiencia, una mejor ventaja competitiva, un margen de beneficios mejorado, una optimización de recursos más eficiente y una mejor experiencia del cliente.\n    \n- **Cómo ayuda Zero Trust**\n    - El modelo de Zero Trust permite el acceso seguro de cualquier usuario a cualquier recurso, ampliando las posibilidades de nuevos y mejores procesos de negocio, sin las limitaciones de ubicación o basadas en red de las arquitecturas tradicionales de TI y seguridad.\n    \n- **A quién va dirigido**\n    - Ejecutivos y líderes empresariales, profesionales de la seguridad, empleados, usuarios finales y clientes, accionistas e inversores, organismos reguladores y de cumplimiento normativo.\n\n**Satisfacer mejor los Requisitos de seguridad**\n\n- **Por qué es importante para la **Organización****\n    - Muchas organizaciones están cada vez más sujetas a los requisitos de sus clientes para poder hacer negocios con ellos. En particular, las organizaciones imponen con mayor frecuencia requisitos de ciberseguridad más estrictos a sus proveedores, socios y vendedores, a menudo en el marco de iniciativas de gestión de riesgos de terceros.\n    \n- **Cómo ayuda Zero Trust**\n    - La adopción de Zero Trust permite a las organizaciones mejorar sustancialmente su seguridad y demostrar de forma más fácil y eficaz que lo han hecho. Esto permite a la organización obtener nuevos clientes de forma más rápida y fiable, retener a los clientes existentes y tener un acceso más fácil y barato al capital y a los seguros cibernéticos.\n    \n- **A quién interesa**\n    - CFO, CRO, CEO, CIO, CISO\n\n**Necesidad de Comunicar el valor empresarial de la Estrategia Zero Trust**\n\n- Implantar una estrategia Zero Trust nos ayudará a conocer a la propia organización\n- Comprender las funciones, personalidades y motivaciones de los principales interesados y responsables de la toma de decisiones a fin de adaptar su enfoque, mensaje y contenido para lograr la máxima comprensión y apoyo por parte de estos públicos.\n- Comprender cómo está estructurada la organización para ayudar a encontrar las necesidades, prioridades y proyectos actuales a los que asociar y adjuntar su iniciativa de Zero Trust.\n- Formar equipos y establecer alianzas\n- Zero Trust no puede ser una iniciativa liderada únicamente por el departamento de IT y necesita ser entendida y apoyada a través de múltiples niveles en toda la organización para tener el máximo éxito.\n- Estrategia de comunicación\n- Aprenda a hablar el lenguaje de la organización y a adaptar su mensaje a un público de partes interesadas específico.\n- Preparar a las partes interesadas reconociendo que la estrategia Zero Trust no se consigue de la noche a la mañana.\n\nEn los próximos capítulos, desgranaremos porque **Zero Trust** es una tendencia importante de la industria que los equipos de seguridad de muchas organizaciones de todo el mundo están adoptando y promoviendo.",
      "date_published": "2024-03-11T07:21:00.000Z",
      "date_modified": "2024-03-11T07:21:00.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-i/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-importancia-de-una-estrategia-zero-trust-capitulo-i/",
      "title": "Zero Trust: La importancia de una estrategia Zero Trust. Capitulo I",
      "summary": "Hello Everyone!! Comenzamos desde Obss con la serie de capítulos para resaltar la importancia de una buena estrategia Zero Trust dentro de nuestra organización.",
      "content_text": "**Hello Everyone!!** Comenzamos desde **Obss** con la serie de capítulos para resaltar la importancia de una buena **estrategia Zero Trust** dentro de nuestra organización.\n\n#### Que es Zero Trust\n\nPodríamos aceptar la siguiente definición:\n\n**Zero Trust o Confianza Cero** *es una estrategia de ciberseguridad basada en la idea de que no se debe confiar implícitamente en ningún usuario o activo. Asume que ya se ha producido o se va a producir una brecha y, por tanto, no se debe conceder a un usuario acceso a información sensible mediante una única verificación realizada en el perímetro de la empresa. En su lugar, cada usuario, dispositivo, aplicación y transacción debe verificarse continuamente.*\n\nPor lo tanto, podemos afirmar que:\n\n- **Es una estrategia de ciberseguridad** que abarca la nube/multi-nube, EndPoints de usuarios tanto los pertenecientes a la organización como los BYOD (por su siglas en ingles *Bring Your Own Device*), sistemas on-premise e híbridos, e incluye TI, OT e IoT.\n- **No es un producto** y no requiere que las organizaciones arranquen y reemplacen la infraestructura de seguridad existente.\n- Impulsa un enfoque de **arquitectura de la seguridad de la información** que alinea recursos y controles para facilitar el acceso con menos privilegios, garantizando que cada paquete de red se trate como no fiable y que el sistema aplique un modelo de denegación por defecto, por lo tanto, por defecto, el sistema aplica un modelo de denegación en todas las capas de la pila.\n- Una **estrategia** consciente y deliberada que impulsa la selección y el despliegue de la infraestructura tecnológica de la organización en los ámbitos de la **identidad, la seguridad y la privacidad, en los** **ámbitos del EndPoint, la red, la aplicación y los datos**, de la forma más segura posible.\n- **Refleja** el reconocimiento de la evolución del panorama de las amenazas y la necesidad de una postura de seguridad más sólida y resistente, y en la **adopción de un enfoque basado en el riesgo, más sólida y resistente, y en la adopción de un enfoque basado en el riesgo para autorizar el acceso.**\n\n#### Conceptos erróneos sobre Zero Trust\n\n- Z**ero Trus**t es una estrategia, por lo tanto, **NO algo que se compra** y se configura, o que se desarrolla y se aplica. .\n- **Zero Trust NO es una solución milagrosa para prevenir las violaciones de datos.** La vigilancia y el control son esenciales,\n- **Zero Trust tiene más que ver con las personas y los procesos que con la tecnología.** Se requiere un esfuerzo combinado para conectar estos elementos y ofrecer una seguridad más completa, a través de políticas automatizadas.\n- **Zero Trust** no tiene por qué ser difícil, pero **requiere que el equipo de IT establezca asociaciones con las partes interesadas de la empresa**\n\n#### **Cuales son los principios de una estrategia Zero Trust**\n\nPrincipios rectores:\n\n- Tener claro cual es el Objetivo Final a conseguir\n- Establecer una visión clara de la estrategia, la dirección y el destino deseados al inicio del viaje hacia la confianza cero.\n- Ser consciente de que los incidentes de Seguridad y/o as brechas ocurren\n- Cambiar la mentalidad de ser 100% seguro a ser resiliente, lo que se traduce en los siguientes beneficios:\n    - Limitar la superficie de ataque de los EndPoints afectados cuando se produce una brecha.\n    - Reducir la capacidad de los Hackers para realizar reconocimientos y moverse lateralmente por el sistema Informático.\n    - Reducir el impacto al limitar los activos que pueden ser dañados o robados por un solo evento.\n- Realizar un Plan de Gestión de riesgos\n    - Comprender la organización con el objetivo de reducir el riesgo inherente a unos niveles aceptables.\n- Utilizar la priorización basada en el riesgo para comprender e identificar las brechas que deben abordarse.\n- Empezar poco a poco y centrarse en objetivos rápidos para reforzar la postura de seguridad e impulsar la iniciativa Zero Trust.\n\n#### **Que aporta Zero Trust al negocio de la organización**\n\nLas Organizaciones se basan en parámetros financieros y de rendimiento. Las métricas financieras típicas incluyen ingresos, beneficios, márgenes, flujo de caja y salud del balance. **Quiero hacer un inciso por deformación profesional**. Las organizaciones sin ánimo de lucro, las instituciones públicas y los organismos reguladores no son organizaciones en el sentido tradicional, pero aun así pueden y deben beneficiarse de Zero Trust. Para este tipo de organizaciones, el término valor empresarial debe interpretarse como una contribución al cumplimiento de sus objetivos organizativos y de misión.\n\nOtros parámetros que las organizaciones suelen tener en cuenta son\n\n- La cotización y el rendimiento de las acciones, el cumplimiento de los requisitos normativos o las directrices voluntarias, las auditorías y los resultados de las auditorías, la reputación y el valor de la marca, la productividad de los empleados y la eficiencia operativa.\n- Las métricas específicas pueden valorarse de forma diferente en función de las prioridades de la audiencia. Los accionistas tienden a estar más interesados en un precio saludable de las acciones y/o dividendos fiables, mientras que las partes interesadas pueden preocuparse más por otras métricas, dependiendo de su papel.\n- **Las organizaciones también deben preocuparse por el riesgo**. De los cuatro tratamientos del riesgo reconocidos en la Gestión del Riesgo (Aceptar, Evitar, Mitigar y Transferir-Compartir), la mitigación del riesgo sigue siendo la inversión más eficaz.\n- Al aplicar el principio del mínimo privilegio, **Zero Trust, reduce la probabilidad de amenazas internas** al exigir la identificación adecuada (autenticación) y la validación de los derechos de acceso (autorización) antes de conceder el acceso a un activo, y limita el impacto al restringir el movimiento lateral y, con él, el alcance del impacto.\n- Una estrategia **Zero Trust reduce los riesgos de terceros** (por ejemplo, proveedores, cadena de suministro) al proporcionar una mejor visibilidad y controles para minimizar el impacto de cualquier incidente de seguridad de terceros, y para conceder el acceso con menos privilegios a estas partes.\n- La Seguridad de la Información se basa en tres conceptos fundamentales: **Confidencialidad, Integridad y Disponibilidad (CID**), también denominada la **Triada de la Seguridad**, parámetros en los que se basa la política de seguridad, su aplicación y la descripción de los riesgos de seguridad.\n- La **Seguridad de la Información**, también denominada **InfoSec** debe apoyar la misión de la empresa mediante la aplicación de medidas de seguridad eficaces para minimizar el acceso no autorizado, las violaciones de datos y los ciberataques, permitiendo el buen funcionamiento de sus operaciones, manteniendo la confianza con clientes y socios y evitando posibles pérdidas financieras o daños a la reputación causados por incidentes de seguridad.\n- **Zero Trust es una estrategia y una arquitectura globales** que rompen las barreras entre las organizaciones a nivel interno, uniendo TI, seguridad, aplicaciones, arquitectura y negocio bajo una visión unificada para asegurar los activos en línea con los objetivos empresariales.\n\nLa parte mas dura para comenzar con la adopción de una estrategia Zero Trust es que rara vez existe una alineación de objetivos entre una inversión en Seguridad de la Información y la generación de ingresos para que resulte práctico el cálculo de métricas financieras como el Retorno de la Inversión (ROI).\n\nDicho de otra manera mas directa, convencer a los departamentos financieros de invertir en Seguridad de la Información es un hueso duro de roer. Estos departamentos no comprenden, no quiero generalizar ni demonizarlos, que el coste en Seguridad de la Información **no es un Gasto sino una Inversión**.\n\n#### **Guerra fría en la oficina: Finanzas vs. IT**\n\nQuiero darle un pequeño toque de humor a este ultimo párrafo dado que los conceptos entre nuestros departamentos es difícil que confluyan, pero al fin y al cabo todos debemos remar en un mismo objetivo. Pero **¿Quién no se ha encontrado en esta tesitura?**\n\nEn el corazón de cualquier organización, se libra una batalla épica, es una lucha de titanes: la eterna pugna entre el departamento financiero y el departamento de IT. Dos mundos opuestos, con lenguajes distintos y visiones del mundo que chocan como el agua y el aceite.\n\nUtilizando una frase de [Miguel Gila, humorista español](https://es.wikipedia.org/wiki/Miguel_Gila): **¿Esta el enemigo? !Que se ponga¡**\n\n**Visiones departamentales.**\n\n- **Finanzas:** El reino del control, donde cada euro se mide con lupa y las inversiones se analizan con la precisión de un cirujano. Su mantra: \"**Ahorrar, ahorrar, ahorrar**\".\n\n- **IT:** El reino de la innovación, donde la tecnología fluye como un río caudaloso y las posibilidades son infinitas. Su mantra: \"**Invertir, invertir, invertir**\".\n\n**El campo de batalla:** **La seguridad informática.**\n\n- **Para finanzas,** un gasto superfluo, una línea roja en el presupuesto. a muchos os sonará esta frase \"*¿Quién nos va a querer atacar a nosotros?*\n- **Para IT**, una inversión vital, la armadura que protege el corazón de la empresa.\n\n**Armamento utilizado:**\n\n- **Finanzas:** Excels llenos de números rojos, gráficos que predicen el apocalipsis si se gasta un euro de más.\n- **IT:** Casos de estudio de ataques cibernéticos, historias de terror de empresas que fueron hackeadas por no invertir en seguridad.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/1691413600156.jpg?w=731)\n\n**Estrategias: utilizadas:**\n\n- **Finanzas:** \"Si no se ha roto, no lo arregles\". \"La mejor defensa es un buen ataque... a la billetera\".\n- **IT:** \"La seguridad es como el paracaídas, solo se necesita una vez\". \"Más vale prevenir que curar, y curar es caro\".\n\n**Las treguas:**\n\n- **Finanzas:** Aceptan invertir en seguridad, pero solo si se les presenta un plan de negocio detallado con ROI garantizado.\n- **IT:** Aceptan reducir la cantidad de herramientas y software de seguridad, siempre que se implementen las medidas más críticas.\n\n**El resultado:**\n\nUna paz tensa, un equilibrio frágil que se puede romper en cualquier momento. La guerra fría continúa, con escaramuzas y batallas de guerrillas en las reuniones de presupuesto.\n\n**Pero no todo es pesimismo.** En el fondo, ambos departamentos comparten un objetivo común: el éxito de la empresa. Y a veces, en medio del caos, surge un destello de esperanza: una colaboración, un proyecto conjunto, un pequeño triunfo que demuestra que la unión hace la fuerza.\n\n**¿Y tú, de qué lado estás?** ¿Eres un defensor acérrimo de las finanzas o un apasionado de la IT? ¿O tal vez eres un pacificador que busca tender puentes entre ambos mundos?\n\n**¡Deja tu comentario y únete a la batalla!**",
      "date_published": "2024-03-10T10:41:14.000Z",
      "date_modified": "2024-03-10T10:41:14.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Disaster Recovery",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "microsegmentación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "segmentación de red",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-acceso-condicional-transferencia-de-autenticacion-vista-previa/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-acceso-condicional-transferencia-de-autenticacion-vista-previa/",
      "title": "Zero Trust: Acceso condicional: transferencia de autenticación (vista previa)",
      "summary": "Hello Everyone!! En este nuevo post de Obss os vamos a hablar sobre una nueva función que nos trae Microsoft, todavía en fase previa.",
      "content_text": "**Hello Everyone!!** En este nuevo post de **Obss** os vamos a hablar sobre una nueva función que nos trae Microsoft, todavía en fase previa.\n\n**Authentication Transfer (Transferencia de Autenticación)** es un nuevo flujo de autenticación de Microsoft esta introduciendo en las políticas de Acceso Condicional, con la intención de simplificar el inicio de sesión entre dispositivos desde un Ordenador Personal a un dispositivo móvil para aplicaciones de Microsoft. La **transferencia de autenticación** le permite transferir una autenticación de un EndPoint a otro, como de escritorio a móvil. La **transferencia de autenticación** aumentará la participación de los usuarios al conectarlos en más de una plataforma. Los usuarios pueden utilizar un **código QR** en una aplicación autenticada en su PC para iniciar sesión en una aplicación móvil.\n\nVamos a por ello.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/authentication-transfer-in-policy-example.png?w=1024)\n\n#### **Transferencia de autenticación y acceso condicional**\n\nDurante la **transferencia de autenticación**, se evaluarán todas las **políticas de acceso condicional de Microsoft Entra**. La **transferencia de autenticación** solo transfiere peticiones de autenticación, no transfiere peticiones relacionadas con el EndPoint. En que afectará:\n\n- Con la **transferencia de autenticación**, si los usuarios realizan la autenticación multifactor (MFA) en su EndPoint no será necesario que realicen la MFA en su dispositivo móvil.\n- Con la **transferencia de autenticación**, las políticas de acceso condicional se evaluarán antes de efectuar dicha transferencia. Si no se cumple una política para el dispositivo móvil, se solicitará al usuario que inicie sesión manualmente.\n    - La **transferencia de autenticación** omitirá las soluciones de administración de dispositivos móviles (MDM) de terceros al transferir la autenticación a dispositivos móviles.\n- Con la **transferencia de autenticación**, los usuarios deberán volver a autenticarse en aplicaciones móviles si iniciaron sesión con tokens de sesión protegidos, como el token de actualización principal.\n\n#### Auditoria de **Transferencia de autenticación en registros de inicio de sesión**\n\nLos administradores o roles autorizados podrán consultar los registros de inicio de sesión para ver si sus usuarios están utilizando la transferencia de autenticación para iniciar sesión. El uso de la transferencia de autenticación aparece en **Detalles de autenticación** en los registros de inicio de sesión de Microsoft Entra. Los administradores ven los eventos uno tras otro, siendo el primero un código QR como método de autenticación.\n\n#### **Administrar la transferencia de autenticación para usuarios y aplicaciones específicos**\n\nLa **transferencia de autenticación** estará habilitada de forma predeterminada para todos los usuarios. Los administradores o roles autorizados podrán gestionar la transferencia de autenticación mediante políticas de acceso condicional y los flujos de autenticación condicionados . Esta condición puede restringir el uso de la transferencia de autenticación a usuarios y aplicaciones específicos y/o desactivar la funcionalidad para otros usuarios.\n\nLa **transferencia de autenticación** verificará todas las políticas de acceso condicional aplicables antes de que el usuario inicie sesión en una aplicación móvil. Si no se cumplen las condiciones requeridas, se solicitará al usuario que se autentique en la aplicación móvil.\n\nPara crear una política que utilice la condición de transferencia de autenticación deberemos seguir los siguientes pasos:\n\n1. Inicie sesión en el centro de administración de Microsoft Entra como al menos administrador de acceso condicional .\n2. Vaya a **Protección** > **Acceso condicional** .\n3. Seleccione **Crear nueva política** .\n4. En **Asignaciones** , seleccione **Usuarios o identidades de carga de trabajo** .\n    1. En **Incluir** , seleccione **Todos los usuarios** o grupos de usuarios que desea bloquear para la transferencia de autenticación.\n    2. En **Excluir** , seleccione **Usuarios y grupos** . Sólo debe excluir a los usuarios necesarios y esta lista de exclusión debe auditarse periódicamente.\n5. En **Recursos de destino** > **Aplicaciones en la nube** > **Incluir** , seleccione **Todas las aplicaciones en la nube** o las aplicaciones que desea bloquear para la transferencia de autenticación.\n6. En **Condiciones** > **Flujos de autenticación** , establezca **Configurar** en **Sí.**\n    1. Seleccione **Transferencia de autenticación** .\n    2. Seleccione **Listo** .\n7. En **Controles de acceso** > **Conceder** , seleccione **Bloquear acceso** .\n    1. Seleccione **Seleccionar** .\n8. Confirme su configuración y establezca **Habilitar política** en **Habilitado** .\n9. Seleccione **Crear** para crear y habilitar su política.\n\n#### **Acceso Condicional: Condiciones** aplicables. Resumen.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/conditional-access-conditions.png?w=933)\n\nEn principio, la potencia de las **políticas de Acceso Condiciona**l es que la versatilidad a la hora de combinar múltiples condiciones dentro de la misma política. Podemos combinar varias condiciones para crear políticas de acceso condicional específicas y detalladas.\n\nA la hora de crear la política, los administradores pueden tener en cuenta múltiples condiciones en sus decisiones de acceso, como:\n\n- Información de riesgo de inicio de sesión de Identity Protection\n- Ubicación de la red\n- Información del dispositivo\n\n**Riesgo de inicio de sesión**\n\nLos administradores con **acceso a Identity Protection** pueden evaluar el riesgo de inicio de sesión como parte de una **política de acceso condicional**. El r**iesgo de inicio de sesión** representa la probabilidad de que el propietario de la identidad no haya realizado una determinada solicitud de autenticación.\n\n**Plataformas de dispositivos**\n\nEl **acceso condicional** identifica la plataforma del dispositivo mediante el uso de información proporcionada por el dispositivo, como por ejemplo las cadenas de agentes de usuario. Dado que estas cadenas se pueden modificar, esta información no está verificada. La plataforma del dispositivo debe usarse junto con las políticas de cumplimiento de dispositivos de Microsoft Intune o como parte de una declaración de bloqueo. El valor predeterminado es aplicar a todas las plataformas de dispositivos.\n\nEl acceso condicional admite las siguientes plataformas de dispositivos:\n\n- Android\n- iOS\n- Windows\n- Mac OS\n- Linux\n\n**Ubicaciones**\n\nCuando configuramos la ubicación como condición, podemos optar por incluir o excluir ubicaciones. Estas ubicaciones nombradas pueden incluir información de la red pública IPv4 o IPv6, país/región, áreas desconocidas que no se asignan a países/regiones específicos y la red compatible con Global Secure Access .\n\nAl incluir cualquier ubicación , esta opción incluye cualquier dirección IP en Internet, no solo las ubicaciones con nombre configuradas. Cuando se selecciona cualquier ubicación, se puede optar por excluir todas las ubicaciones seleccionadas o solo las de confianza.\n\nPodemos crear también políticas dirigidas a ubicaciones específicas junto con otras condiciones.\n\n**Aplicaciones cliente**\n\nDe forma predeterminada, todas las políticas de acceso condicional recién creadas se van a aplicar a todos los tipos de aplicaciones cliente, incluso si la condición de las aplicaciones cliente no está configurada.\n\n**Navegadores compatibles**\n\nEsta configuración funciona con todos los navegadores. Sin embargo, para cumplir con una política de dispositivo, como un requisito de dispositivo compatible, se admiten los siguientes sistemas operativos y navegadores.\n\n- **Windows 10 o superior** Microsoft Edge, Chrome , Firefox 91+\n- **Servidor Windows 2022** Microsoft Edge, Chrome\n- **Servidor Windows 2019** Microsoft Edge, Chrome\n- **iOS** Microsoft Edge, Safari (ver las notas)\n- **Android** Microsoft Edge, Chrome\n- **Mac OS** Microsoft Edge, Chrome, Safari\n- **Escritorio Linux** Microsoft Edge\n\nEstos navegadores admiten la autenticación del dispositivo, lo que permite identificar el dispositivo y validarlo según una política. La verificación del dispositivo falla si el navegador se ejecuta en modo privado o si las cookies están deshabilitadas.\n\nEste es solo un pequeño resumen. Esperamos que os haya servido. Nos vemos en las redes",
      "date_published": "2024-03-08T08:58:13.000Z",
      "date_modified": "2024-03-08T08:58:13.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Tecnología Zero Trust",
        "Transformación digital",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/intune-como-mejorar-la-experiencia-de-escritorios-corporativos-desde-el-propio-intune/",
      "url": "https://takamaka.pages.dev/blog/intune-como-mejorar-la-experiencia-de-escritorios-corporativos-desde-el-propio-intune/",
      "title": "Intune: Como mejorar la experiencia de Escritorios Corporativos desde el propio Intune",
      "summary": "Hello Everyone! ! Os traigo una nueva entrada en Obss, sobre configurar escritorios corporativos, lo vamos a enfocar a EndPoints Windows 10/11.",
      "content_text": "**Hello Everyone!**! Os traigo una nueva entrada en **Obss,** sobre configurar escritorios corporativos, lo vamos a enfocar a EndPoints Windows 10/11.\n\nA muchos de nuestros lectores nos ha tocado la tediosa tarea de configurar Escritorios corporativos. A medida que Microsoft va liberando nuevas funciones en Intune, me hago una pregunta. ¿Estamos preparados para elevar la experiencia de Escritorio Corporativo de tediosa a admirable?\n\nVamos a ver si en esta entra de hoy de **Obss** somo capaces de transmitiros la misma ilusión con la que hemos acogido nosotros esta noticia y adentrarnos en un emocionante viaje de personalización de la marca de escritorio personalizada. Vamos a ser si somos capaces de decir adiós a los fondos genéricos y adoptar un entorno de escritorio que encarne la esencia de nuestra corporación u organismo. ¿Lo que mas nos ha sorprendido? Que es más sencillo de lo que imaginábamos, gracias a la funcionalidad de Microsoft Intune.\n\nTodos deseamos entregar esos nuevos EndPoints recién adquiridos con la Imagen Corporativa de la corporación. !\n\nCon Intune, tenemos posibilidad de cambiar sin esfuerzo el fondo de pantalla de su escritorio, infundiéndole la marca distintiva de nuestra empresa.\n\nPero podríamos revolucionar la experiencia de escritorio con un un solo script de PowerShell ? No más cargas manuales tediosas ni configuraciones complejas.\n\n**Vamos por partes:**\n\n- I**niciamos sesión en el Centro de administración de Microsoft Intune.** En primer lugar, nos dirigimos al centro de administración de Microsoft Intune.\n- **Agregamos una nueva secuencia de comandos para Windows 10 y versiones posteriores**. Vamos a desplazarnos hasta \"Dispositivos-Secuencias de comandos y corrección\", luego haremos clic en \"Agregar\". Seleccionaremos \"Windows 10 y versiones posteriores\" en el menú desplegable. Aquí será donde crearemos nuestro script para cambiar el fondo de pantalla del escritorio.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-2.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-3.png?w=1024)\n\n- **Nombramos y describimos nuestra secuencia de comandos** .Asignamos a nuestra secuencia de comandos un nombre adecuado como e identificativo y proporcionaremos una descripción, esto es totalmente opcional pero muy interesante realizarlo. Presionamos \"Siguiente\" para continuar.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-4.png?w=1024)\n\n- **Seleccionamos nuestro script para el fondo de pantalla**. Elegimos el script \"FondodeEscritorio.Ps1\" de las opciones disponibles. Este script nos va a gestionar la tarea de cambiar el fondo de pantalla del escritorio. Configuramos cualquier configuración adicional según creamos necesario, luego haga clic en \"Siguiente\" para continuar.  Os dejamos el script par su descarga.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-5.png?w=1024)\n\n- **Asignamos el script a los EndPoints.** Ahora es el momento de asignar el script a un grupo de EndPoints Windows 10/11. (Recordar que hacerlo asignando lo a un grupo unido al AD o dinámico). Esto garantiza que los cambios se aplicarán a los dispositivos relevantes dentro de su organización.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-6.png?w=1024)\n\n- **Comprobamos los resultados.** Una vez aplicado el script, debemos esperar un tiempo para que la nueva configuración surta el efecto deseado en nuestro tenant. Cuando realicemos un Log-off en nuestro EndPoint Windows 10/11, será recibido con la marca de su empresa mostrada en el fondo de pantalla del escritorio. \n\nTenéis que tener en cuenta que debéis depositar los fondos para el escritorio en los path asignados en el fichero \"Fondodeescritorio.ps1\"\n\nOs podéis descargar el archivo en pdf. Si queréis el archivo en formato Ps1 no tenéis mas que poneros en contacto y os lo enviamos.\n\n[fondodeescritorio-1](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/fondodeescritorio-1.pdf)[Descarga](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/fondodeescritorio-1.pdf)\n\n**It's easy!**! Esperamos que te haya gustado.",
      "date_published": "2024-03-06T13:55:56.000Z",
      "date_modified": "2024-03-06T13:55:56.000Z",
      "tags": [
        "Amenazas informáticas",
        "Articulos",
        "Automatización Microsoft Intune",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Contraseñas",
        "Internet",
        "Intune",
        "M365",
        "Malware",
        "obss",
        "Phishing",
        "Privacidad",
        "Protección de datos",
        "Redes sociales",
        "Tecnología Zero Trust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/entornos-digitales-seguros-productivos/",
      "url": "https://takamaka.pages.dev/blog/entornos-digitales-seguros-productivos/",
      "title": "Articulo: La necesidad de comenzar ¡un viaje personal hacia un espacio de trabajo digital seguro y productivo!",
      "summary": "Hello EveryOne!! Hoy en Obss quiero hablar de la importancia de crear un entorno de trabajo productivo y digital seguro.",
      "content_text": "**Hello EveryOne!!** Hoy en **Obss** quiero hablar de la importancia de crear un entorno de trabajo productivo y digital seguro.\n\nEntornos como IA, Blog, Colaboración, Cumplimiento, Copilot para Microsoft 365, DLP, Gobernanza, Identidad, Protección de la información, Microsoft 365, Aplicaciones de Microsoft 365, Microsoft Defender XDR, Microsoft Entra, Microsoft Intune, Microsoft Purview, Microsoft Teams, OneDrive, Productividad , Retención, Seguridad, SharePoint pueden convertir el día a día de un CISO en auténticas agotadoras jornadas de trabajo.\n\nEs necesario que administremos eficazmente nuestro entorno de Microsoft 365. No se trata solo de marcar algunas casillas; se trata de fomentar un espacio de trabajo digital seguro y productivo que se alinee con los objetivos de nuestra organización y que por supuesto se alinee con nuestra salud mental.\n\nOs dejo, algunas prácticas que en mi opinión, considero valiosas para garantizar que nuestros Tenant de M 365 funcionen sin problemas: (Como podréis observar, esto no es mas que la punta del iceberg, ya que, en el escenario actual, no considero realizar esto sin tener detrás un buen Plan de Sistemas que incluya un inventario de Activos, Análisis de riesgos, etc., etc.).\n\n#### Comenzamos:\n\n**Elaboración de un plan de gobernanza** : la estructuración de un plan de gobernanza sienta las bases para navegar por M365. Esto implica identificar a las partes interesadas, aclarar roles, elaborar políticas de gestión de datos y establecer procedimientos operativos. Un plan de gobernanza sólido garantiza que nuestro entorno M365 respalde nuestros objetivos mientras cumple con las normas y, al delimitar los marcos adecuados para los usuarios finales, estos pueden ser lo más productivos posible.\n\n**Adoptar la autenticación multifactor (MFA)** : MFA es como tener una cerradura adicional en la puerta: requiere múltiples formas de identificación antes de otorgar acceso. Con la MFA integrada de M365 o Authenticator, agregamos una capa crucial de seguridad, lo que reduce el riesgo de entrada no autorizada, incluso si las contraseñas caen en las manos equivocadas. Pero seamos realistas, muchas organizaciones aún no la tienen implementadas... En cualquier caso, Microsoft ofrece todos los ingredientes para poder implementarlo.\n\n**Revisión periódica de los permisos de los usuarios** : así como el equipo evoluciona, también deberían hacerlo sus derechos de acceso. La revisión y actualización periódica de los privilegios de los usuarios garantiza que todos tengan el nivel de acceso adecuado para su función actual, lo que minimiza la posibilidad de acceso no autorizado a los datos. No es una tarea agradable pero si necesaria. Así que no pierdas esto de vista.\n\n**Uso compartido externo consciente** : M365 facilita la colaboración fluida tanto **Ad-Intra** como **Ad-Extra**, pero es esencial administrar el uso compartido externo para evitar fugas de datos. Una vez hemos establecido políticas claras para la colaboración externa y utilizaremos herramientas de M365 para hacer cumplir estas políticas y monitorear la actividad compartida. Por otro lado, también es importante involucrar a los usuarios y mostrarles cómo pueden trabajar mejor juntos y, sobre todo, explicarles por qué.\n\n**Vigilar las auditorías y los informes**: La auditoría y los informes no consisten sólo en marcar casillas de cumplimiento y almacenarlas; son vitales para detectar problemas de seguridad y monitorizar el comportamiento de los usuarios. Las funciones de auditoría e informes de M365 brindan una vista integral, lo que nos ayuda a estar al tanto de posibles amenazas y requisitos de cumplimiento.\n\n**Elaboración de una estrategia de retención de datos** : los datos no son eternos y su almacenamiento tampoco debería serlo. Una política de retención de datos ayuda a gestionar los costos de almacenamiento y garantiza el cumplimiento de las regulaciones. Con las herramientas de M365, configurar y aplicar políticas de retención de datos es muy sencillo. Si vamos a trabajar en esto como organización, involucremos a la empresa. Después de todo, ellos saben mejor qué tipo de datos utilizan y a qué tipo de leyes y regulaciones están sujetos sus datos.\n\n**Aprovechamiento de enlaces y archivos adjuntos seguros** : la protección avanzada contra amenazas de Microsoft ofrece un escudo contra enlaces y archivos adjuntos maliciosos. Los enlaces seguros y los archivos adjuntos seguros protegen a nuestro equipo de intentos de phishing y malware, brindándole tranquilidad en un mundo digital plagado de riesgos.\n\n**Priorizar la copia de seguridad de datos** : si bien M365 ofrece funciones de protección de datos y ahora esta a puertas de lanzar al publico su propio sistemas de copias de Seguridad de entornos M365, las copias de seguridad diarias no son negociables. Utilizar el clasico 3-2-1-1-0 es vital para nuetra organzacion\n\n- **3** Deben existir tres copias (una primaria y dos copias de seguridad).\n- **2** Deben existir dos copias locales en diferentes medios (NAS, SAN, Cintas, disco USB, etc.)\n- **1** Debe existir una copia fuera de sitio en la nube o en un lugar seguro.\n- **1** Debe existir un **copia inmutable**, puede ser on-premise o cloud.\n- **0** La solución de respaldo debe ser capaz de validar de manera automática que el respaldo funcionará cuando se necesite. Esta última funcionalidad es opcional pero sin duda evitará muchos dolores de cabeza.\n\nEn caso de una catástrofe, como un ataque de ransomware, tener copias de seguridad garantiza que podamos recuperarnos rápidamente y minimizar las interrupciones. Microsoft ha comenzado, como he resaltado en este mismo punto, a ofrecer una solución de respaldo, pero en mi opinión por ahora, yo elegiría una solución de respaldo como Veeam o Commvault.\n\n**Mantenerse actualizado con nuevas funciones y actualizaciones** : Microsoft implementa constantemente actualizaciones y parches para reforzar la seguridad y el rendimiento. La aplicación inmediata de estas actualizaciones mantiene nuestro entorno de M365 resistente y optimizado para la productividad. A pesar de que Microsoft tiene una hoja de ruta clara e indica lo que está por venir, todavía se ven muchas organizaciones luchando con los rápidos desarrollos dentro del panorama de TI; si a esto le añadimos la llegada de la IA, estos desarrollos solo irán más rápido. Centrarnos en estos desarrollos puede ayudar a conseguir un poco más de tracción en la organización, al menos esa es mi experiencia.\n\n**Elaboración de un plan de respuesta a incidentes** : tener un buen Plan de sistemas y buena buena gestión de riegos es vital para una organización pero para mitigar el impacto de los incidentes de seguridad no lo es menos poseer un plan de respuesta a incidentes. Éste debe describir funciones, procedimientos y protocolos para detectar, informar y responder a incidentes de forma rápida y eficaz y aunque en último lugar este plan debe abordar el plan de comunicación hacia el exterior..\n\nAdherirse a estos principios, profundizaremos y desarrollaremos nuestro entorno de M365 que no solo satisface las necesidades de nuestra organización sino que también mantiene nuestros datos seguros y nuestro equipo productivo. Este es sólo un conjunto limitado de muchas más posibilidades, así que no te dejes cegar por esto.\n\nGracias por llegar hasta el final de este articulo y esperamos que os haya ayudado y como siempre recuerda que puedes compartir tus experiencias con nosotros.",
      "date_published": "2024-03-04T12:03:04.000Z",
      "date_modified": "2024-03-07T08:22:57.000Z",
      "tags": [
        "Amenazas informáticas",
        "Articulos",
        "Ciberseguridad",
        "Consejos de seguridad",
        "Contraseñas",
        "Internet",
        "Malware",
        "obss",
        "Phishing",
        "Privacidad",
        "Protección de datos",
        "Redes sociales",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/articulo-de-opinion-que-nos-puede-aportar-la-inteligencia-artificial-en-la-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/articulo-de-opinion-que-nos-puede-aportar-la-inteligencia-artificial-en-la-ciberseguridad/",
      "title": "Articulo de Opinión: Que nos puede aportar la Inteligencia Artificial en la ciberseguridad?",
      "summary": "Cuando se menciona la Inteligencia Artificial en el área de la Ciberseguridad se hace referencia a la tecnología capaz de analizar grandes cantidades de datos…",
      "content_text": "Cuando se menciona la **Inteligencia Artificial** en el área de la **Ciberseguridad** se hace referencia a la tecnología capaz de analizar grandes cantidades de datos para identificar patrones de actividad sospechosa o anómala que faciliten la prevención, la detección y la resolución de incidentes de seguridad en tiempo real.\n\nSe podría para **analizar y correlacionar datos de eventos y amenazas** cibernéticas **en múltiples fuentes**, convirtiéndolos en información clara y procesable que los profesionales de la seguridad utilizan para investigaciones, respuestas e informes adicionales. Si un ciberataque cumple ciertos criterios definidos por el equipo de seguridad, la IA puede automatizar la respuesta y aislar los activos afectados. La **IA** generativa va un paso más allá al producir texto, imágenes y otros contenidos originales en lenguaje natural basados ​​en patrones en los datos existentes.\n\nLas organizaciones nos enfrentamos a un número creciente de ciberamenazas con una superficie de exposición en expansión. Mantenernos al día resulta un trabajo abrumador para los profesionales de la ciberseguridad. Al asumir más tareas tediosas y que requieren pocas habilidades, **la IA** promete hacer que los trabajos de los profesionales de la seguridad sean más satisfactorios y estratégicos. Las organizaciones pueden comenzar a prepararse para un futuro con más ciberataques impulsados ​​por la IA incorporando la IA a las operaciones de seguridad ahora. \n\n#### **Evolución dela IA en al Ciberseguridad**\n\n- Al principio, los equipos de seguridad utilizaban sistemas basados ​​en reglas que activaban alertas según los parámetros que definían.\n- Desde principios de la década de 2000, los avances en el aprendizaje automático, un subconjunto de la IA que analiza y aprende de grandes conjuntos de datos, han permitido a los equipos de operaciones comprender los patrones de tráfico típicos y las acciones de los usuarios en una organización para identificar y responder cuando sucede algo inusual.\n- La mejora más reciente en IA es la **IA generativa**, que crea contenido nuevo basado en la estructura de los datos existentes. Las personas interactúan con estos sistemas utilizando lenguaje natural, lo que permite a los profesionales de seguridad profundizar en preguntas muy específicas sin utilizar lenguaje de consulta. \n\nPero no son sólo los equipos de seguridad los que utilizan la IA. **Los ciberatacantes**, ya sean actores estatales, grandes empresas criminales o individuos, **también pueden explotar la IA en su beneficio.** Los malos actores infectan sistemas de IA, la utilizan para hacerse pasar por personas legítimas, automatizan sus ciberataques y utilizan la IA para ayudar a investigar e identificar  objetivos de ciberataques. También existe el riesgo de que las personas peguen datos confidenciales en las indicaciones de la IA y accidentalmente filtren datos al público. \n\n#### **Cual será el impacto de la IA en la Ciberseguridad?**\n\ntenemos claro que la IA generativa aún se encuentra en las primeras etapas y recientemente se introdujo en la seguridad con el anuncio de [Microsoft Security Copilot](https://www.microsoft.com/en-us/security/business/ai-machine-learning/microsoft-security-copilot) (que si no me equivoco a día de hoy no es publica). Tiene el potencial de simplificar radicalmente la seguridad para los analistas y otros profesionales de la seguridad al:\n\n- **Sintetizar datos en recomendaciones y conocimientos prácticos** con el contexto adecuado para ayudar a guiar las investigaciones de incidentes.\n- **Crear informes y presentaciones legibles** por humanos que los analistas puedan utilizar para ayudar a otros miembros de la organización a comprender lo que está sucediendo.\n- **Responder preguntas sobre un incidente o vulnerabilidad en lenguaje natural o gráficos.**  \n\nA medida que la comunidad de seguridad incorpore la IA generativa a sus productos y soluciones de seguridad, será importante hacerlo de manera responsable. **Los CIOS, CISOS, Administradores de sistemas, etc**., necesitamos saber que los nuevos sistemas respetan la privacidad y son confiables y seguros. La precisión y la veracidad son problemas conocidos con los modelos de **IA generativa** actuales, pero a medida que la tecnología mejore, ayudará a las organizaciones a mantenerse por delante de las ciberamenazas impulsadas por la IA. \n\n#### Como funcionará la IA en ciberseguridad?\n\nLa **IA para la ciberseguridad** funcionará evaluando cantidades masivas de datos de múltiples fuentes para identificar patrones de actividad en una organización, como cuándo y dónde inician sesión las personas, los volúmenes de tráfico y los dispositivos y aplicaciones en la nube que utilizan los empleados. \n\nUna vez que comprende lo que es típico, puede identificar comportamientos anómalos que pueden necesitar ser investigados, es decir, a través de la análisis de los patrones de comportamiento diarios podrá discernir si un comportamiento es digno de ser estudiado en base a un escenario conocido. **Para mantener la privacidad, los datos de una organización no se utilizan para la producción de IA en otras organizaciones. En cambio, la IA utiliza inteligencia sobre amenazas globales sintetizada a partir de múltiples organizaciones.**\n\nLa **IA** utiliza algoritmos de aprendizaje automático para aprender continuamente en función de los datos que evalúa el sistema. Cuando la IA generativa identifica ciertas ciberamenazas conocidas, como el malware, etc., puede ayudar a contextualizar el análisis de amenazas y hacerlo más fácil de entender generando nuevo texto o imágenes para describir lo que está sucediendo.\n\nLas personas van a seguir siendo de vital importancia, en modesta opinión, para la ciberseguridad , pero **la IA** les ayudará a aumentar sus habilidades e identificar y resolver amenazas más rápido.\n\nComo he dicho en el párrafo anterior, en lugar de reemplazar a los profesionales de la seguridad, la **IA** se utilizará para ayudarnos a hacer nuestro su trabajo de forma más eficaz. \n\n#### Cuales pueden ser a**lgunos casos de uso para la seguridad de la IA**:\n\n- **Gestión de identidad y acceso.** **La IA** se utilizará para la **gestión de identidad y acceso (IAM)** para comprender patrones en los comportamientos de inicio de sesión de los usuarios y detectar y revelar comportamientos anómalos para que los profesionales de seguridad realicen un seguimiento. También se podrá utilizar para forzar automáticamente la autenticación de dos factores o el restablecimiento de la contraseña cuando se cumplen ciertas condiciones. Y, si es necesario, podrá impedir que un usuario inicie sesión si hay motivos para creer que una cuenta ha sido comprometida.\n- **Seguridad y gestión de EndPoints**. **La IA** nos ayudará a identificar todos los puntos finales que se utilizan dentro de la organización y ayuda a mantenerlos actualizados con los últimos parches y soluciones de seguridad. La IA también podrá ayudar a descubrir malware y otras pruebas de un ciberataque contra los dispositivos de una organización.\n- **Detección de ciberamenazas**. Las soluciones de d**etección y respuesta extendidas (XDR)** y **gestión de eventos e información de seguridad (SIEM)** ayudan a los equipos de seguridad a descubrir ciberamenazas en toda la empresa. Para ello, ambas soluciones dependen en gran medida de la IA. **Las soluciones XDR** monitorean puntos finales, correos electrónicos, identidades y aplicaciones en la nube para detectar comportamientos anómalos y muestran incidentes al equipo o responden automáticamente según las reglas definidas por las operaciones de seguridad. L**as soluciones SIEM** utilizan IA para agregar señales de toda la empresa, brindando a los equipos una mejor visibilidad de lo que está sucediendo.\n- **Protección de la información**. Los equipos de seguridad utilizan IA para identificar y etiquetar datos confidenciales en todo el entorno, ya sea que estén alojados en la infraestructura de la organización o en una aplicación en la nube. La IA también puede ayudar a detectar cuando alguien está intentando sacar datos de la empresa y bloquear la acción o plantear el problema al equipo de seguridad.\n- **Seguridad en la nube**. La mayoría de las organizaciones hemos invertido mucho en la nube. Gestionamos la infraestructura en uno o más proveedores de servicios en la nube y utilizamos aplicaciones en la nube de varios proveedores. La IA ayudará a los equipos a obtener visibilidad de los riesgos y vulnerabilidades en todo nuestro entorno multinube.\n- **Investigación y respuesta a incidentes**. Durante la respuesta a incidentes , los profesionales de la seguridad debemos clasificar montañas de datos para descubrir posibles ataques cibernéticos. **La IA** nos ayudará a identificar y correlacionar los eventos más útiles en múltiples fuentes de datos, lo que nos ahorrará un tiempo valioso. La IA generativa simplificará aún más la investigación al traducir el análisis al lenguaje natural y responder preguntas, también en lenguaje natural.\n\n#### **Que beneficios nos aportará en Cibserguiridad la IA?**\n\n- **Detectará ciberamenazas críticas más rápido**. Las soluciones de seguridad, como SIEM o XDR, ya registran miles y miles de eventos que indican un comportamiento potencialmente anómalo. La IA nos ayudará a identificar los incidentes que realmente importan. También ayudará a detectar comportamientos que pueden no parecer sospechosos por sí solos pero que, cuando se correlacionan con otras actividades, indican una posible ciberamenaza.\n- **Identificará vulnerabilidades**. La IA nos ayudará a detectar riesgos potenciales, como dispositivos desconocidos y aplicaciones en la nube, sistemas operativos obsoletos o datos confidenciales desprotegido y actuar en consecuencia.\n- **Proporcionará análisis e información sobre ciberamenazas.** Los ciberatacantes sofisticados suelen intentar evadir la detección moviéndose entre diferentes identidades, dispositivos, aplicaciones e infraestructura. Dado que la IA puede procesar rápidamente una gran cantidad de datos de diversas fuentes, podrá ayudarnos a identificar este comportamiento sospechoso y priorizar a qué ciberamenazas deben prestar atención los profesionales de seguridad.\n- **Simplificar los informes**. Las herramientas que utilizan IA generativa pueden extraer información de varias fuentes de datos para crear informes fáciles de entender que los profesionales de seguridad podamos compartir rápidamente con otros miembros de la organización.\n- **Ayudar a los analistas a desarrollar sus habilidades**. Dado que la **IA generativa** ayuda a traducir los datos y análisis de las ciberamenazas al lenguaje natural ayudará a identificar los pasos de remediación.\n\n#### **Seguridad de IA para la detección y prevención de ciberamenazas**\n\nUno de los usos más críticos de la IA para la ciberseguridad es la detección y prevención de ciberamenazas. Hay varias formas en que los algoritmos de aprendizaje automático y la IA ayudan a identificar y prevenir ciberamenazas:\n\n- **Los modelos de aprendizaje supervisado** utilizando datos etiquetados y clasificados deben ayudar a entrenar un sistema. Por ejemplo, cierto malware conocido tiene firmas únicas que lo distinguen de otros tipos de ciberataques.\n- **En el aprendizaje no supervisado**, los algoritmos de aprendizaje automático identifican patrones en los datos que no han sido etiquetados. Así es como la IA detecta ciberamenazas avanzadas o emergentes que no tienen firmas conocidas. Buscan actividades que se salen de la norma o patrones que imitan otros ciberataques.\n- **Con el análisis del comportamiento de usuarios y entidades**, los sistemas evalúan los patrones de tráfico de los usuarios para comprender los comportamientos conocidos y poder identificar cuándo un usuario hace algo inesperado o sospechoso, lo que podría indicar un compromiso de la cuenta.\n- Los sistemas de inteligencia artificial también utilizan **el procesamiento del lenguaje natural para analizar fuentes de datos no estructurados,** como las redes sociales, para generar inteligencia sobre amenazas .\n\n#### Cuales son las **herramientas de ciberseguridad impulsadas por IA?**\n\n**La IA** se ha integrado en varias herramientas de ciberseguridad para ayudar a mejorar su eficacia. Algunos ejemplos son:\n\n- **Cortafuegos e IA de próxima generación:** los cortafuegos tradicionales toman decisiones sobre permitir o bloquear el tráfico en función de reglas definidas por un administrador. Los firewalls de próxima generación van más allá de estas capacidades y utilizan la IA para aprovechar datos de inteligencia sobre amenazas para ayudar a identificar nuevas ciberamenazas.\n- **Soluciones de seguridad de EndPoints mejoradas con IA:** las soluciones de seguridad de EndPoints utilizan IA para identificar vulnerabilidades de EndPoints, como un sistema operativo desactualizado. La IA también puede ayudar a detectar si se ha instalado malware en un dispositivo o si se están filtrando cantidades inusuales de datos hacia o desde un punto final. Y la IA puede ayudar a detener los ciberataques a los terminales aislando el terminal del resto del entorno digital.\n- **Sistemas de prevención y detección de intrusiones en la red impulsados ​​por IA:** estas herramientas monitorean el tráfico de la red para descubrir usuarios no autorizados que intentan infiltrarse en la organización a través de la red. **La IA** ayuda a estos sistemas a procesar datos más rápido para identificar y bloquear a los ciberatacantes antes de que causen demasiado daño.\n- **Soluciones de inteligencia artificial y seguridad en la nube:** dado que tantas organizaciones utilizan múltiples nubes para su infraestructura y aplicaciones, puede resultar difícil rastrear las ciberamenazas que se mueven a través de diferentes nubes y aplicaciones. La IA ayuda con la seguridad de la nube  al analizar datos de todas estas fuentes para identificar vulnerabilidades y posibles ataques cibernéticos.\n- **Proteger los dispositivos de Internet de las cosas (IoT) con IA:** al igual que los puntos finales y las aplicaciones, las organizaciones suelen tener muchos **Endpoint IoT** que son posibles vectores de ciberataques. **La IA** ayuda a detectar ciberamenazas contra cualquier **Endpoint IoT** y también descubre patrones de actividad sospechosa en múltiples **Endpoint IoT**\n- **XDR y SIEM:** las soluciones **XDR y SIEM** extraen información de múltiples productos de seguridad, archivos de registro y fuentes externas para ayudar a los analistas a comprender lo que sucede en su entorno. La IA ayuda a sintetizar todos estos datos en conocimientos claros.\n\n#### **Cuales son las Mejores prácticas de IA para la ciberseguridad**?\n\nEl uso de IA para respaldar las operaciones de seguridad requiere una planificación e implementación cuidadosas, pero con el enfoque correcto, podemos introducir herramientas que logren mejoras significativas en la efectividad operativa y el bienestar del equipo.\n\n- **Desarrollar una estrategia**. Existen numerosos productos y soluciones de IA para su uso en seguridad, pero no todos serán adecuados para nuestra organización. Es importante que sus soluciones de IA se integren bien entre sí y con nuestra arquitectura de seguridad o pueden terminar creando más trabajo para el equipo. Consideremos primero sus mayores desafíos de seguridad y luego identifiquemos las soluciones de inteligencia artificial que lo ayudarán a resolver esos problemas. Tomémonos el tiempo para desarrollar un plan para integrar la IA en sus procesos y sistemas actuales.\n- **Gestionar la privacidad y la calidad de los datos.** Los sistemas de inteligencia artificial toman decisiones y brindan información basada en los datos utilizados para entrenarlos y operarlos. Si hay errores en los datos o están corruptos, la IA brindará conocimientos deficientes y tomará malas decisiones. Durante su planificación, debemos asegurarnos de contar con procesos para limpiar los datos y proteger la privacidad.\n- **Integrar las herramientas de seguridad**. La IA para la seguridad es más eficaz en cuanto es capaz de analizar datos en toda la organización. Esto nos supone un desafío si nuestras herramientas funcionan de forma departamental. Debemos invertir en herramientas que funcionen con nuestro entorno actual y funcionen juntas a la perfección, como soluciones XDR y SIEM integradas. O, si es necesario, asignemos tiempo y recursos para que nuestro equipo integre herramientas, de modo que obtenga una visibilidad completa de todo su patrimonio digital.\n- **Probar de forma habitual los sistemas de IA**. Después de la implementación, debemos probar los sistemas con regularidad y ésto nos ayudará a identificar sesgos o problemas de calidad a medida que se generan nuevos datos.\n\nHe dejado para el final estos dos puntos, no por que sean los menos importante si no porque considero que no es una parte técnica sino que afecta mas a nivel compliance y es básico y primordial es este nuevo mundo de **IA Generativa** en el que si ya nos nos movemos nos vamos amover a corto medio plazo.\n\n- **Definición de políticas para el uso de IA generativa**. Asegurarnos de que los empleados y socios comprendan las políticas de su organización para el uso de herramientas de IA generativa. Es especialmente importante que las personas no peguen datos confidenciales y sensibles en mensajes generativos de IA porque existe el riesgo de que los datos se vuelvan públicos.\n- **Utilizar la IA de forma ética y responsable.** Muchos de los datos acumulados a lo largo de los años son inexactos, sesgados o están desactualizados. Además de eso, los algoritmos y la lógica de la IA no siempre son transparentes, lo que dificulta saber exactamente cómo genera conocimientos y resultados. Es importante garantizar que la IA no sea quien toma las decisiones finales en casos en los que pueda tratar injustamente a ciertas personas debido al sesgo en los datos que utiliza. Obtenga más información sobre la IA responsable .\n\n#### Cual será el futuro de la IA en la Ciberseguridad?\n\nEl papel de la IA en la seguridad seguirá, en mi humilde opinión, en un crecimiento exponencial. Podemos intuir, a día de hoy que, en los próximos años:\n\n- **En la parte positiva:**\n    - **La IA mejorará en la detección de ciberamenazas con menos falsos positivos.** \n    - **Los equipos de operaciones de seguridad automatizarán su trabajo más tedioso a medida que la IA mejore en su capacidad de responder y mitigar una mayor variedad de tipos de ciberataques**.\n    - **Las organizaciones utilizarán la IA para ayudar a abordar las vulnerabilidades y mejorar la postura de seguridad.** \n    - **Los profesionales de la seguridad seguirán teniendo una gran demanda en el mercado laboral.**\n    - **Los Administradores asumirán roles más estratégicos**, como abordar los incidentes de seguridad más complejos y buscar ciberamenazas proactivas . \n- **En la parte negativa**\n    - No es sólo la comunidad de seguridad la que se volverá más efectiva con la IA. L**os ciberatacantes también están invirtiendo en IA** y utilizando esta tecnología para:\n        - **Descifrar grandes cantidades de contraseñas** a la vez.  \n        - **Crear  campañas de phishing más sofisticadas**  que sean difíciles de distinguir de los correos electrónicos genuinos.\n        - **Desarrollar malware que sea increíblemente difícil de detectar.** \n        - A medida que los malos actores integren una IA más sofisticada en sus métodos de ciberataque, será aún más imperativo que la comunidad de seguridad invierta en IA para mantenerse a la vanguardia de estas ciberamenazas.",
      "date_published": "2024-03-03T12:41:03.000Z",
      "date_modified": "2024-03-07T08:24:52.000Z",
      "tags": [
        "Análisis de datos",
        "Análisis del comportamiento de usuarios y entidades (UEBA)",
        "Aprendizaje automático no supervisado",
        "Aprendizaje automático supervisado",
        "Articulos",
        "Automatización",
        "Ética en la IA",
        "Ciberseguridad",
        "Cortafuegos de próxima generación (NGFW)",
        "Deep learning",
        "Detección de amenazas",
        "Futuro de la seguridad",
        "IA generativa",
        "Inteligencia Artificial (IA)",
        "Internet de las cosas (IoT)",
        "Machine learning",
        "Mejores prácticas Responsabilidad en la IA",
        "Prevención de ataques",
        "Privacidad de datos",
        "Procesamiento del lenguaje natural (PLN)",
        "Seguridad de EndPoints",
        "Seguridad en la nube",
        "SIEM",
        "Sistemas de detección de intrusiones (IDS)",
        "Sistemas de prevención de intrusiones (IPS)",
        "XDR"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-y-sase-claves-para-una-seguridad-moderna-y-eficiente-en-la-era-de-la-nube-este-articulo-explora-la-convergencia-de-zero-trust-y-sase-como-una-estrategia-integral-para-fortalecer-la-seguri-2/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-y-sase-claves-para-una-seguridad-moderna-y-eficiente-en-la-era-de-la-nube-este-articulo-explora-la-convergencia-de-zero-trust-y-sase-como-una-estrategia-integral-para-fortalecer-la-seguri-2/",
      "title": "Zero Trust: Documentación de diseño CAF actualizada de gestión de identidades y accesos.",
      "summary": "Desde Microsoft se ha actualizado una guía actualizada para la administración de identidades y acceso (IAM) en Azure Landing Zones. ALZ , por sus siglas en…",
      "content_text": "#### **Gestión de Identidades** y accesos para Azure Landing Zones.\n\nDesde Microsoft se ha actualizado una guía actualizada para la administración de identidades y acceso (IAM) en Azure Landing Zones. **ALZ**, por sus siglas en Ingles, es una parte central del marco de adopción de la nube para Azure. Está alineado con las ocho [áreas de diseño](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/ready/landing-zone/design-areas) de CAF , siendo la Gestión de Identidades y Accesos una de ellas. Puedes consultar la guía actualizada en: [aka.ms/ALZ/IAM](https://aka.ms/alz/iam)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/2024-02-28-12_14_55-window.png?w=1024)\n\nEsta nueva guía actualizada lleva a **IAM** al centro de una implementación sólida de **ALZ**, que está diseñado para respaldar una estrategia de **Zero Trust** y se centra en el principio de privilegio mínimo para garantizar que cada administrador y usuario tenga el acceso que necesita, cuando lo necesita, a los recursos que necesita y nada más. Ningún administrador o equipo debería tener superpoderes sobre todo. El principio de privilegio mínimo protege a las personas y las cargas de trabajo, y es un factor clave para limitar el daño que puede causar un atacante o un cambio fallido.\n\nFundamentalmente, separamos la gestión de identidades y accesos de cada entorno y cada carga de trabajo y evitamos permisos globales o credenciales reutilizadas.\n\nLa guía actualizada incluye tres secciones/documentos:\n\n- **La identidad híbrida con Active Directory y Microsoft Entra ID** consiste en comprender diferentes opciones de identidad, cómo integrar servicios de directorio locales con Microsoft Entra ID y seleccionar los protocolos y servicios adecuados para sus requisitos de autenticación y autorización.\n- **La identidad y el acceso a ALZ** explica cómo usar RBAC (Role Bases Access Control por sus siglas en ingles) para las ALZ de plataformas y aplicaciones. Se debería automatizar tanto como sea posible y separar roles y responsabilidades entre cargas de trabajo. Utilizar el control de acceso basado en roles para garantizar que los propietarios y administradores de aplicaciones puedan gestionar sus cargas de trabajo con una mínima intervención del equipo de la plataforma, delegando tanta responsabilidad como sea posible sin introducir riesgos adicionales.\n- **La identidad y el acceso a la aplicación** controlan cómo los componentes de la aplicación se autentican entre sí. Hay que evitar almacenar credenciales donde podrían ser descubiertas y minimizar el movimiento lateral posible en caso de que un recurso se vea comprometido.\n\n**Hay dos componentes principales:**\n\n- **Microsoft Entra ID** (anteriormente Azure Active Directory). Este es el servicio de directorio central alojado en la nube que proporciona autenticación y autorización para los servicios de Azure, ya sea en el plano de control o dentro de las aplicaciones. Incluye funciones administrativas para todo el tenant, como administrador global, así como servicios como gestión de identidades privilegiadas (PIM), protección de identidad y acceso condicional.\n\n- **La suscripción a la plataforma Identity** aloja servicios de identidad como controladores de dominio de Active Directory o dominios administrados por **Microsoft Entra Domain Services**. No todas las organizaciones implementan servicios aquí, si operas completamente en la nube, es posible que no necesite servicios de **IAM híbridos** o heredados.\n\nEn ambos casos, el control administrativo sobre un servicio de identidad se considera una función privilegiada que debe protegerse estrechamente.\n\nTambién es importante entender la diferencia existente entre los roles de **Microsoft Entra ID** y los **roles de Azure RBAC.** Si alguna vez te han asignado un rol de **Administrador global Entra ID** y te has sorprendido al saber que aún no puedes ver ni administrar los recursos de Azure, es porque son dos ámbitos de control de acceso separados, con roles RBAC separados. Un administrador global puede adquirir permisos de recursos de Azure, pero no los tiene automáticamente. Vamos a verlo de una forma gráfica\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-8.png?w=865)\n\n**Los roles de Entra ID** otorgan permisos para administrar recursos en todo el tenant, como usuarios, grupos y aplicaciones. Los roles de Azure RBAC otorgan permisos para realizar acciones en recursos dentro de un ámbito específico, como una suscripción, un grupo de administración, un grupo de recursos o un recurso.\n\nAmbos roles son relevantes para las **ALZ** y los administradores de aplicaciones, pero de diferentes maneras. Los propietarios de aplicaciones necesitan la capacidad de administrar grupos y entidades principales de identidad de aplicaciones, así como también administrar roles de **Azure RBAC** en recursos dentro de su zona de aterrizaje. Esto crea un dilema, ya que otorgar permisos a los propietarios de aplicaciones individuales sobre todo el inquilino de Entra ID choca con el principio de acceso con privilegios mínimos. Esta guía actualizada que nos ofrece Microsoft recomendaciones sobre cómo administrar esto, como reducir la necesidad de principales de servicio y usar unidades administrativas de Entra ID y paquetes de acceso para delegar la administración de grupos.\n\n#### Identidad híbrida con Active Directory y Microsoft Entra ID\n\nMuchas organizaciones todavía utilizan **Active Directory** como su servicio de identidad principal y lo sincronizan con **Microsoft Entra ID**. Para estas organizaciones, implementar servicios de dominio en una suscripción de plataforma segura e independiente significa que los propietarios de aplicaciones pueden consumir los servicios de identidad necesarios (por ejemplo, máquinas virtuales unidas a un dominio) sin ser responsables de administrarlos.\n\nSiempre que sea posible, recomendamos utilizar **Microsoft Entra ID** para proporcionar administración de identidad y acceso a las aplicaciones. Entra ID admite protocolos más nuevos y seguros, así como funciones de seguridad como **autenticación multifactor (MFA)** y acceso condicional para validar continuamente la postura de seguridad de usuarios y administradores. Si aún necesita protocolos como Kerberos, LDAP y NTLMv2, considere si debe extender un dominio existente a Azure o comenzar de nuevo con un dominio administrado mediante **Microsoft Entra Domain Services .**\n\nEs necesario que se revise continuamente el estado de su entorno; con el tiempo, es posible que pueda migrar más aplicaciones a **Microsoft Entra ID** y dejar de utilizar servicios como **Active Directory Federation Services (AD FS)** o utilizar **[Azure Application Proxy](https://learn.microsoft.com/en-us/entra/identity/app-proxy/overview-what-is-app-proxy)** y [**Global Secure Access**](https://learn.microsoft.com/en-us/entra/global-secure-access/overview-what-is-global-secure-access) para superponer aplicaciones heredadas con controles de seguridad modernos.\n\n#### Identidad y acceso a las ALZ\n\nLa democratización de las suscripciones  permite a los equipos de aplicaciones gestionar sus propias cargas de trabajo dentro de las barreras políticas establecidas por los equipos de la plataforma. La gestión de identidades y accesos sustenta la separación de las **ALZ** y el aislamiento de las cargas de trabajo dentro de una organización. Como tal, es un facilitador de la escala y la seguridad que la nube puede proporcionar.\n\nNo debería haber identidades compartidas entre entornos. Si una aplicación tiene suscripciones de desarrollo, prueba y producción, cada una debe tener sus propios grupos de seguridad, asignaciones de roles e identidades administradas o entidades principales de servicio. Esto evita el movimiento lateral de un entorno de desarrollo menos seguro a un entorno de producción, además de evitar la interrupción del servicio si un cambio en un entorno de desarrollo elimina una identidad principal que se estaba utilizando en otro lugar. Asigne siempre roles a grupos en lugar de a individuos, y utilice la gestión de derechos para gestionar la membresía del grupo. Si una persona necesita acceso a varios entornos, agréguela a varios grupos en lugar de utilizar una única asignación de funciones de usuario o grupo.\n\nEn algunos casos, los roles integrados no están lo suficientemente restringidos como para cumplir con el principio de privilegio mínimo. Por ejemplo, el rol **de Colaborador** puede modificar cualquier cosa aparte de las asignaciones de roles, lo que podría resultar excesivo. Se pueden implementar algunas restricciones mediante **Azure Policy**, pero a veces una definición de rol personalizada es la mejor opción para brindar a los usuarios el acceso que necesitan. El acelerador de **ALZ** incluye un conjunto de roles personalizados y la guía actualizada brinda ejemplos de cuándo se pueden usar y cuándo podrían ser necesarios otros nuevos. Esto variará de una organización a otra, ya que la separación de roles y responsabilidades depende en gran medida de la estructura organizacional y de los equipos involucrados.\n\nSiempre que sea necesario asignar acceso o privilegios administrativos, piense siempre: \"¿existe alguna forma más restrictiva de hacerlo y seguir permitiendo que las personas hagan lo que necesitan?\" Por ejemplo, cuando los propietarios de aplicaciones necesitan acceso para administrar usuarios dentro de **Microsoft Entra ID**, puede usar unidades administrativas para asegurarse de que tengan los derechos para administrar los principios de seguridad relacionados con su carga de trabajo, sin proporcionar derechos generales de administración de Entra ID.\n\n#### Identidad y acceso a la aplicación\n\nEsta nueva sección trata sobre cómo administrar el acceso entre componentes de una aplicación, como por ejemplo, un **front-end web** que accede al almacenamiento o una base de datos **SQL back-end**. La guía Menciona brevemente la autenticación de usuarios en las aplicaciones, pero eso está documentado de manera más completa en otra parte .\n\nRecomendamos utilizar **identidades administradas** siempre que sea posible. Las identidades administradas evitan almacenar credenciales en las aplicaciones. Puede usar MI con la mayoría de los servicios de Azure que admiten la autenticación de **Microsoft Entra ID** y la lista siempre está creciendo. Si utiliza canalizaciones de **CI/CD**, también puede utilizar la federación de identidades de carga de trabajo y **OIDC** para otorgar a sus canalizaciones el acceso necesario para aprovisionar y configurar recursos, sin almacenar credenciales de SPN que podrían caducar o verse comprometidas.\n\nAl igual que con los controles de acceso a las **ALZ**, las identidades administradas no deben compartirse entre entornos. Por ejemplo, un servidor de aplicaciones de desarrollo no debería tener la capacidad de acceder a una base de datos SQL de producción. Las identidades administradas deben crearse y destruirse mediante programación como parte del ciclo de vida de su entorno, lo que reduce el riesgo y la complejidad a largo plazo, ya que no es necesario realizar cambios ni solucionar problemas de acceso al implementar de un entorno a otro.\n\n#### En resumen\n\nLa sección actualizada de **ALZ Identity and Access Management de CAF** acerca el área de diseño al concepto de **Azure Landing Zones** y ofrece orientación actualizada. En última instancia, el objetivo de esta nueva guia, no es otro que permitir a los clientes de Azure crear entornos más seguros con menos fricción entre equipos y procesos.",
      "date_published": "2024-03-03T09:51:36.000Z",
      "date_modified": "2024-03-07T08:23:58.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas Metodología de implementación",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Transformación digital",
        "Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/windows-autopatch-como-gestionar-versiones-informes-y-notificaciones-para-una-implementacion-segura-y-eficiente-de-actualizaciones-de-windows-este-articulo-explica-en-detalle-las-opciones-disponibl/",
      "url": "https://takamaka.pages.dev/blog/windows-autopatch-como-gestionar-versiones-informes-y-notificaciones-para-una-implementacion-segura-y-eficiente-de-actualizaciones-de-windows-este-articulo-explica-en-detalle-las-opciones-disponibl/",
      "title": "Windows Autopatch: Gestión de versiones, informes y notificaciones",
      "summary": "Hello Everyone. En esta nueva entrada de Obss , quiero analizar como ponemos en producción la gestión de versiones, los informes y las notificaciones por…",
      "content_text": "Hello Everyone. En esta nueva entrada de **Obss**, quiero analizar como ponemos en producción la gestión de versiones, los informes y las notificaciones por correo electrónico y mensajes de **Windows Auotpatch**.\n\n#### ¿Cómo se liberan las actualizaciones?\n\nComo no puede ser de otra manera, es la propia Microsoft la que gestiona la liberación de los parches. Esto es lo más importante que debemos entender, todo sucede de forma transparente.\n\nEn la sección Gestión de versiones, hay cuatro secciones:\n\n- Calendario de lanzamientos\n- Anuncios de lanzamientos\n- Configuración de lanzamientos\n- Grupos de parches automáticos\n\n#### **¿Desde donde Gestionamos las actualizaciones?**\n\nNos dirigiremos al Portal de Intune y allí a Dispositivos y finalmente a Administración de versiones en **Windows Autopatch**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/2024-02-26-11_17_37-window.png?w=208)\n\nRelease Schedule: nos va a mostrar el programa de implementación de actualizaciones actual para las actualizaciones de características y calidad de Windows.\n\nDesde aquí podremos revisar, pausar, reanudar, etc. las actualizaciones con destino final en los EndPoints.\n\nVemos un punto interesante dentro de esta pantalla como es el **Goal Completion Date**. Bien, esta fecha no es otra cosa que la fecha que se espera que los EndPoints afectados por esa actualización estén actualizados. Pero desganemos la pantalla:\n\n- **Nombre de la versión** Nombre del lanzamiento\n- **Versión para implementar** Versión a implementar para la versión o fase correspondiente\n- **Estado** Estado de la versión o fase aplicable:\n    - Programado\n    - Activo\n    - Inactivo\n    - Pausado\n    - Cancelado\n- **Primer despliegue** Fecha en la que comenzará la implementación para la versión o fase correspondiente. La política de actualización de funciones para Windows 10 y versiones posteriores se crea 24 horas antes de la primera fecha de implementación. La automatización del servicio se ejecuta dos veces al día a las 4:00 a. m. y a las 4:00 p. m. (UTC). No a todos los EndPoints dentro de una fase se les ofrecerá la actualización de funciones en la misma fecha cuando se utilice la implementación gradual.\n- **Fecha de cumplimiento del objetivo** Ffecha en la que se espera que los EndPoints dentro de la versión o fases terminen de actualizarse. La fecha de finalización se calcula mediante la siguiente fórmula: + ( - 1) \\* Days in between groups (7) + Deadline for feature updates (5) + Grace Period (2)\n\n**Estados de Lanzamiento**\n\n- **Programado** El lanzamiento está programado y no todas las fases aún han creado sus políticas de actualización de funciones de Windows\n    - Las versiones con el estado Programado no se pueden cancelar, pero se puede editar su cadencia de implementación, ya que no todas las fases han creado aún sus políticas de actualización de funciones de Windows. Los grupos de parches automáticos y sus anillos de implementación que pertenecen a una versión programada no se pueden asignar a otra versión.\n- **Activo** Todas las fases del lanzamiento están activas. Esto significa que todas las fases han llegado a su primera fecha de implementación, que creó las políticas de actualización de funciones de Windows.\n    - La versión se puede pausar, pero no se puede editar ni cancelar, ya que la política de actualización de funciones de Windows ya se creó para sus fases. Los grupos de parches automáticos y sus anillos de implementación se pueden asignar a otra versión.\n- **Inactivo** Todos los grupos de Autopatch dentro de la versión se han asignado a una nueva versión. Como resultado, las políticas de actualización de funciones de Windows se desasignaron de todas las fases de la versión.\n    - La publicación se puede ver como un registro histórico. Las publicaciones no se pueden eliminar, editar ni cancelar.\n- **En pausa** Todas las fases del lanzamiento están en pausa. La liberación permanecerá en pausa hasta que la reanudes.\n    - Las versiones con estado En pausa no se pueden editar ni cancelar porque la política de actualización de funciones de Windows ya se creó para sus fases. La versión se puede reanudar.\n- **Cancelado** Todas las fases del lanzamiento están canceladas.\n    - Las versiones con estado Cancelado no se pueden editar ni cancelar porque la política de actualización de funciones de Windows no se creó para sus fases. Las versiones canceladas no se pueden eliminar.\n\n**Estados de F****ase**\n\n- **Programado** La fase está programada pero aún no ha llegado a su primera fecha de implementación. La política de actualización de funciones de Windows aún no se ha creado para la fase respectiva.\n- **Activo** Se ha alcanzado la primera fecha de despliegue. Se ha creado la política de actualización de funciones de Windows para la fase respectiva.\n- **Inactivo** Todos los grupos de Autopatch dentro de la fase fueron reasignados a una nueva versión. Todas las políticas de actualización de funciones de Windows fueron desasignadas de los grupos de Autopatch.\n- **En pausa** La fase está en pausa. Debes retomar la fase.\n- **Cancelado** Se cancela la fase. Todos los grupos de Autopatch dentro de la fase se pueden utilizar con una nueva versión. Una fase cancelada no se puede eliminar.\n\n**Anuncios de Lanzamiento**\n\nLe proporciona la información en los archivos KB. Aquí tienes la opción de acceder a la información del archivo KB.\n\n**Configuración de Lanzamiento**\n\nEstas configuraciones configuran la forma en que el servicio Windows Autopatch implementa actualizaciones para los dispositivos en su inquilino. Lo insertamos a traves de una captura de pantalla.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/2024-02-26-11_41_15-window.png?w=463)",
      "date_published": "2024-03-03T09:50:49.000Z",
      "date_modified": "2024-03-07T08:32:43.000Z",
      "tags": [
        "Actualizaciones de Windows",
        "Anuncios de lanzamientos",
        "Automatización Microsoft Intune",
        "AutoPatch",
        "Cumplimiento normativo",
        "Estados de fase",
        "Estados de lanzamiento",
        "Gestión de versiones",
        "Grupos de parches automáticos",
        "Informes",
        "Notificaciones",
        "Parches de seguridad",
        "Política de actualización de funciones de Windows Fecha de cumplimiento del objetivo Implementación gradual Cadencia de implementación Anillos de implementación",
        "Release Schedule",
        "Windows Autopatch"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-y-sase-claves-para-una-seguridad-moderna-y-eficiente-en-la-era-de-la-nube-este-articulo-explora-la-convergencia-de-zero-trust-y-sase-como-una-estrategia-integral-para-fortalecer-la-seguri/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-y-sase-claves-para-una-seguridad-moderna-y-eficiente-en-la-era-de-la-nube-este-articulo-explora-la-convergencia-de-zero-trust-y-sase-como-una-estrategia-integral-para-fortalecer-la-seguri/",
      "title": "Zero Trust: La arquitectura SASE en tu estrategia de seguridadZero Trust:",
      "summary": "Que los paradigmas tradicionales de la ciberseguridad se han quedado anticuados con la llegada del cloud, es un echo que este metido en este mundo. Según el…",
      "content_text": "Que los paradigmas tradicionales de la ciberseguridad se han quedado anticuados con la llegada del cloud, es un echo que este metido en este mundo. Según el estudio de **IBM ‘Cost of a Data Breach Report’ de 2023**, el 45% de las brechas de seguridad están relacionadas con servicios en la nube, y un 80% de las organizaciones encuestadas sufrieron algún incidente relacionado con la seguridad del cloud en el último año.\n\nA medida que el número de usuarios que se conectan desde diversos lugares y acceden a datos altamente confidenciales almacenados en la nube aumenta, es fundamental que nos paremos a pensar en cómo reforzar nuestras estrategias de ciberseguridad para afrontar los nuevos desafíos.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura.png?w=845)\n\nIncluso la legislación ha debido actualizarse, como ocurre con la última actualización del (RD 311/2022), donde se ha incorporado un marco operacional (op.nub) (Anexo II) vinculado a la protección de servicios en la nube. Rn resumidas cuentas que los sistemas proveedores de servicios en la nube al sector público deben adherirse a medidas de seguridad específicas basadas en el tipo de servicio en la nube (SaaS, PaaS, o IaaS), cubriendo aspectos como:\n\n- pentesting\n- transparencia\n- cifrado\n- gestión de claves\n- jurisdicción de datos.\n\nLos servicios de terceros deben estar certificados bajo una metodología reconocida y si ofrecen un servicio de seguridad, deben cumplir requisitos adicionales.\n\nEn este contexto, los **sistemas SASE (Secure Access Service Edge)** pueden ayudar al cumplimiento de esta y otras adaptaciones de la ley y la normativa. Estos sistemas surgen como un cambio de paradigma en los principios arquitectónicos tradicionales, alejándose del modelo tradicional centralizado para dirigirse a un modelo de entrega en la nube descentralizado.\n\nLos sistemas **SASE** se caracterizan por la convergencia de capacidades de red integrales con funcionalidades de seguridad relacionadas con la red, que incluyen **Firewall NG**, **Secure Web Gateway**, **CASB** (Cloud Access Security Broker) y **ZTNA** Zero Trust Network Access. Esta convergencia permite brindar un modelo más seguro y flexible de conexiones, dirigiendo el tráfico de forma inteligente, además de realizar una inspección de seguridad más avanzada y directamente enfocada en la nube.\n\n#### Que **ventajas ofrecen los sistemas SASE**\n\nContar con un sistema SASE ofrece numerosas ventajas a las organizaciones actuales. Algunas de sus ventajas más destacadas son:\n\n- **Flexibilidad de plataforma:** la arquitectura SASE se caracteriza por ser independiente de la plataforma, lo que otorga a la infraestructura de seguridad una flexibilidad máxima. Esto permite que las empresas adapten y amplíen su infraestructura de seguridad de manera escalable a medida que crecen.\n- **Seguridad reforzada:** los servicios SASE parten del principio de Zero Trust y hacen cumplir la política de confianza cero de una organización. Los usuarios solo pueden acceder a las aplicaciones de la organización si tienen una necesidad legítima, lo que fortalece la seguridad y reduce la superficie de ataque. Esto se complementa con soluciones, como CASB, NGFW o (FWaaS), anti-APT, DLP, WAAP o el sandboxing de navegación Remote Browser Isolation (RBI),que protegen frente a amenazas de seguridad.\n- **Gestión de políticas centralizada:** otra de sus ventajas es que unifica la administración de políticas de seguridad coherentes en toda la organización y se consigue simplificar el cumplimiento normativo y la administración de seguridad en la organización. Como consecuencia, se puede ver una reducción de los costes operativos del negocio.\n- **Mejoras de rendimiento:** la unificación de la gestión evita tener que ‘saltar’ de un sistema a otro, con la penalización de latencia asociada que se acumula por sistema. En consecuencia, los usuarios que se conectan a aplicaciones SaaS en la nube y aplicaciones sensibles a la latencia, como suites de colaboración, vídeo, VoIP y conferencias web, experimentan una mejora significativa en la calidad de experiencia (QoE), lo que se ve reflejado en un aumento de las prestaciones.\n\n#### Como funcionan **y que aplicaciones tiene las soluciones SASE**\n\nUn sistema **SASE** construye una red segura, de área amplia y definida por software (**SD-WAN**), para la gestión del tráfico de red de la organización, por lo que es compatible con los métodos tradicionales de inspección y verificación, como el enrutamiento de tráfico a través de servicios de conmutación **MPLS** (conmutación de etiquetas multiprotocolo), permitiendo una transición suave hacia una arquitectura de red más moderna y segura.\n\nEsto significa que las organizaciones pueden continuar utilizando sus conexiones **MPLS** existentes, mientras adoptan las capacidades de **SD-WAN** y seguridad proporcionadas por S**ASE.**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/captura-1.png?w=709)\n\nLos sistemas **SASE** despliegan una serie de componentes que benefician a los profesionales de seguridad, administradores de TI y otros roles dentro de la organización. Veamos con más detalles algunas de sus aplicaciones prácticas:\n\n- **Consola de gestión centralizada de políticas de seguridad.** Permite definir y administrar políticas de seguridad a través de una interfaz centralizada, desde la que controlar todos los componentes, simplificando la administración de políticas de seguridad y ayudando a garantizar el cumplimiento normativo.\n- **Soluciones CASB:** Proporcionan visibilidad y control sobre los datos y servicios en la nube, mejorando la protección de datos y ayudando a cumplir con regulaciones de privacidad.\n- **SD-WAN:** Facilita la gestión y operación de redes de área amplia, permitiendo la conectividad segura para empleados remotos y optimizando el rendimiento de la red.\n- **NGFW:** Proporciona funciones adicionales como filtrado de aplicaciones y prevención de intrusiones, mejorando la inspección y filtrado de tráfico en tiempo real para detectar y mitigar amenazas cibernéticas.\n- **ATP:** Detecta y responde a amenazas avanzadas y comportamientos anómalos en la red, proporcionando detección temprana y respuesta a amenazas avanzadas.\n- **DLP:**. Protegen contra la pérdida o filtración de datos sensibles, asegurando la protección de datos corporativos y ayudando a garantizar el cumplimiento de regulaciones.\n- **Puertas de Acceso Web Seguras (SWG)**. Brindan protección contra amenazas en línea y control de aplicaciones y datos en la web, garantizando una navegación segura y mejorando la seguridad de datos y aplicaciones en entornos de nube.\n- **Protección de Aplicaciones Web y de la API (WAAP)**. Mejora la seguridad de las aplicaciones web y API mediante la detección y mitigación de vulnerabilidades y ataques dirigidos, proporcionando una capa adicional de protección en la interacción con servicios web.\n- **Sandbox de Navegador (RBI)**. Proporciona un entorno aislado para navegar por la web, protegiendo los sistemas corporativos contra malware y otras amenazas en línea, al ejecutar contenido web potencialmente peligroso en un entorno separado.\n\n#### Que retos y **desafíos** nos econtramos\n\nA pesar de sus numerosas ventajas, la incorporación de **sistemas SASE** en el entorno empresarial conlleva ciertos retos y desafíos. La transición hacia **SASE** no es un proceso que se realice de la noche a la mañana, dado que modificar la arquitectura de seguridad empresarial y requiere una inversión significativa y un proceso de maduración. Sin embargo, la estrategia más efectiva suele ser una adaptación gradual, estableciendo un **roadmap** bien definido que guíe cada paso del camino.\n\nLa clave para una transición exitosa hacia **SASE** es evitar la tentación de implementarlo todo de una sola vez. La estrategia de ‘divide y vencerás’ suele ser bastante efectiva. Es preferible comenzar implementando una sección del sistema, y no necesariamente la más crítica, sino aquella donde la empresa perciba que hay un menor riesgo. Esta aproximación permite a la organización ganar comprensión y experiencia con la nueva arquitectura de seguridad, facilitando una implementación más suave y estructurada del resto de los componentes **SASE** con el tiempo.\n\n**Una posible estrategia** de implementación para SASE p**odría comenzar con la seguridad del perímetro de la empresa, asegurando el acceso remoto con ZTNA** y derivando el tráfico externo hacia el firewall centralizado, para progresivamente ir migrando las aplicaciones on-premise a la nube, con una configuración unificada de políticas y nativa en la nube.\n\nIndependientemente de la estrategia planteada por la organización, el objetivo es converger gradualmente hacia una nueva arquitectura de TIC más segura, mitigando los riesgos y optimizando la inversión.\n\nAvanzaremos desde **Obss** en este concepto.",
      "date_published": "2024-03-03T09:38:19.000Z",
      "date_modified": "2024-03-07T08:28:20.000Z",
      "tags": [
        "Acceso remoto",
        "Amenazas avanzadas",
        "Arquitectura de seguridad",
        "Ciberseguridad",
        "Cumplimiento normativo",
        "Eficiencia",
        "Escalabilidad",
        "Flexibilidad",
        "Gestión de políticas",
        "Metodología de implementación",
        "Modelo de seguridad centralizado",
        "Nube",
        "Protección de datos",
        "Red segura",
        "Reducción de costes",
        "Rendimiento",
        "SASE (Secure Access Service Edge)",
        "Seguridad perimetral",
        "Transformación digital",
        "Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/articulo-de-opinion-la-importancia-vital-de-las-politicas-de-prevencion-de-perdida-de-datos-dlp-en-la-era-de-la-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/articulo-de-opinion-la-importancia-vital-de-las-politicas-de-prevencion-de-perdida-de-datos-dlp-en-la-era-de-la-ciberseguridad/",
      "title": "Articulo de Opinión: La Importancia Vital de las Políticas de Prevención de Pérdida de Datos (DLP) en la Era de la Ciberseguridad",
      "summary": "Hello Everyone!! Nuevo post en Obss , esta vez, os dejo un articulos personal sobre el el robo de información confidencial sobre los planes de seguridad de los…",
      "content_text": "![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/03/oig3.jpg?w=1024)\n\n**Hello Everyone!!** Nuevo post en **Obss**, esta vez, os dejo un articulos personal sobre el el robo de información confidencial sobre los planes de seguridad de los próximos JJOO de Paris este verano 2024.\n\nEl lunes 26 de febrero, la cadena BFMTV informó sobre e**l robo de un ordenador** que contenía información crucial sobre los planes de seguridad para los próximos Juegos Olímpicos de París, por parte del Ayuntamiento de la ciudad.\n\nDe forma automática, un  empleado del Ayuntamiento presentó una denuncia después de que le robaran la mochila que contenía el ordenador y un **USB** mientras se dirigía a Creil desde la estación Gare du Nord. Este incidente subraya, a las claras, la vulnerabilidad de los datos sensibles cuando no se aplican medidas de seguridad adecuadas.\n\nNo es nada nuevo comenzaer este articulo indicando que esta sociedad hyperconectada que vivimos en la actualidad nos ha brindado una conectividad sin precedentes y la capacidad de acceder y compartir información en tiempo real.\n\nSin embargo, esta misma relación también ha generado preocupaciones crecientes sobre la seguridad de los datos, especialmente en lo que respecta a la protección de información sensible y confidencial.\n\nEl reciente incidente del la perdida del USB de los juegos en París pone de relieve una vez más la urgente necesidad de implementar políticas de prevención de pérdida de datos (DLP) en los sistemas de TI.\n\nLas políticas de **DLP** **(Data Loss Prevention por sus siglas en ingles y en español Prevención de Pérdida de Datos)** son esenciales en la protección de datos sensibles contra pérdidas o filtraciones no autorizadas.\n\n#### **En que consisten las políticas DLP**?\n\nLas políticas **DLP**, consisten en un conjunto de medidas y controles diseñados para prevenir la fuga de información confidencial, ya sea de forma accidental o intencionada. Las soluciones de DLP permiten a las organizaciones identificar, monitorear y controlar el movimiento de datos dentro y fuera de sus redes, garantizando así la seguridad y la integridad de la información crítica.\n\n**Veámosla en detalle.**\n\nLas políticas **DLP** son un conjunto de reglas y medidas que se implementan para proteger la información confidencial de una organización. Estas políticas pueden incluir:\n\n- **Clasificación de datos:** Se define qué tipo de información se considera confidencial y qué nivel de protección necesita.\n- **Control de acceso:** Se define quién tiene acceso a la información confidencial y cómo se puede usar.\n- **Cifrado de datos:** Se protege la información confidencial para que no pueda ser leída si se intercepta.\n- **Monitoreo de actividad:** Se rastrea el acceso y uso de la información confidencial para detectar posibles actividades sospechosas.\n\nEn el contexto de la ciberseguridad actual, la tecnología **Zero Trust** ha surgido como un enfoque fundamental para proteger los activos digitales. La premisa básica de **Zero Trust** es que ninguna entidad, interna o externa, debe ser confiada automáticamente; en su lugar, se debe verificar constantemente la autenticidad y la autorización de cada usuario y dispositivo que intenta acceder a recursos de red. La integración de políticas de **DLP** con la tecnología **Zero Trus**t ofrece una defensa sólida contra amenazas tanto internas como externas\n\n#### ****¿Cómo se integran las políticas de DLP en Zero Trust?****\n\n- **Clasificación de Datos:** Identificar y etiquetar datos según su nivel de sensibilidad.\n- **Políticas de Acceso:** Establecer reglas estrictas sobre quién puede acceder a los datos y en qué condiciones.\n- **Monitoreo y Análisis:** Implementar soluciones de monitoreo en tiempo real para detectar actividades sospechosas o no conformes con las políticas de **DLP**.\n- **Respuestas Automatizadas**: Desarrollar sistemas que reaccionen automáticamente ante violaciones de las políticas, como bloqueos o alertas.\n- **Revisión Continua**: Ajustar y actualizar las políticas de DLP para adaptarse a los cambios en el entorno de amenazas y en la legislación.\n\nAl combinar políticas de **DLP** con la tecnología **Zero Trust**, las organizaciones establecen un entorno de seguridad robusto y proactivo. Esta integración permite la implementación de controles detallados para monitorear y regular el acceso a datos sensibles, así como la segmentación de red y la aplicación de políticas de acceso basadas en el principio de \"menor privilegio\". De esta manera, se garantiza que solo los usuarios autorizados tengan acceso a la información necesaria para llevar a cabo sus funciones laborales, reduciendo así el riesgo de pérdida o divulgación no autorizada de datos sensibles.\n\n**El robo de información sensible de los Juegos Olímpicos de París es un claro ejemplo de la necesidad de implementar políticas DLP y tecnología Zero Trust. Esta noticia no ha hecho mas que sacar a la luz una necesidad urgente en el escenario actual.** Estas medidas pueden ayudar a proteger la información confidencial de una organización y reducir el riesgo de fugas de datos.\n\nLa adopción de **DLP** dentro de un marco de **Zero Trus**t no solo previene incidentes como el robo de datos en París, sino que también fomenta una cultura de seguridad consciente y proactiva. Es un paso esencial hacia la protección de los activos más valiosos de una organización: sus datos.\n\nEste incidente en París, por tanto,  destaca la importancia crítica de adoptar políticas de DLP en los sistemas de información para proteger datos sensibles contra amenazas internas y externas. La integración de estas políticas con la tecnología Zero Trust ofrece una estrategia integral de seguridad que es fundamental en la era digital actual. Es hora de que las organizaciones reconozcan la necesidad urgente de implementar medidas de seguridad proactivas para proteger su información más valiosa.\n\nEn resumen, dado que aplicamos la máxima de que ningún sistemas es 100% infalible**, los datos protegidos con políticas DLP podrían ser leídos por personas ajenas a su organización en caso de robo, ésta posibilidad se reduciría considerablemente. con un una políticas DLP bien implementadas.**\n\n**Las políticas DLP, por tanto, no son un método infalible de protección de datos.** **Si un dispositivo que contiene información protegida se pierde o es robado, existe la posibilidad de que los datos sean accedidos por personas no autorizadas** (Sofware desactaulziado, bugs, etc.).\n\n**Sin embargo, las políticas DLP pueden dificultar significativamente el acceso a los datos robados.** Algunas medidas que pueden ayudar a proteger la información en caso de robo son:\n\n- **Cifrado de datos:** Los datos confidenciales se cifran, lo que significa que solo pueden ser leídos por alguien que tenga la clave de descifrado.\n- **Control de acceso:** Las **políticas DLP** pueden definir quién tiene acceso a la información confidencial y cómo se puede usar.\n- **Monitoreo de actividad:** Se puede rastrear el acceso y uso de la información confidencial para detectar posibles actividades sospechosas.\n\n**Además de las políticas DLP, es importante tomar otras medidas para proteger los datos contra el robo, como:**\n\n- **Utilizar contraseñas seguras y robustas.**\n- **Mantener el software actualizado.**\n- **Capacitar al personal sobre las mejores prácticas de seguridad informática.**",
      "date_published": "2024-03-03T09:30:36.000Z",
      "date_modified": "2024-03-03T09:30:36.000Z",
      "tags": [
        "Amenazas externas",
        "Amenazas internas",
        "Articulos",
        "Ciberseguridad",
        "Confidencialidad",
        "Cultura de seguridad",
        "Datos sensibles",
        "Fuga de datos",
        "Juegos Olímpicos de París 2024",
        "M365",
        "Mejores prácticas.",
        "Políticas DLP",
        "Prevención de pérdida de datos",
        "Protección de datos",
        "Robo de información",
        "Seguridad informática. Conectividad. Sociedad hiperconectada",
        "Tecnología Zero Trust",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/zero-trust-la-autenticacion-sin-contrasena-afianza-la-zonfianza-cero/",
      "url": "https://takamaka.pages.dev/blog/zero-trust-la-autenticacion-sin-contrasena-afianza-la-zonfianza-cero/",
      "title": "Zero Trust: La autenticación sin contraseña afianza la Confianza Cero",
      "summary": "Hello everyone! me gustaría en el día de hoy hablar sobre lo importante de la Securización de entrada de los usuarios a los Sistemas Informáticos, web, app…",
      "content_text": "![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-7.png?w=969)\n\n**Hello everyone!** me gustaría en el día de hoy hablar sobre lo importante de la Securización de entrada de los usuarios a los Sistemas Informáticos, web, app, etc. A nadie se nos escapa que una buena política de acceso, nos puede librar de más de un susto, pero ¿es suficiente? Considero que una buena autenticación debe ir unida a una política de **Zero Trust** (Confianza Cero), es decir, asumir que una actividad es ilegítima hasta que se demuestre lo contrario, **Zero Trust** parte del principio de no confiar en nada de entrada. Requiere pruebas sólidas para otorgar acceso privilegiado a recursos sensibles, asegurando un proceso de verificación exhaustivo.\n\nEs importante recalcar, creo en ello firmemente, que debe existir una correlación entre seguridad y usabilidad de un sistema informático, web, app, etc.\n\nLa autenticación sin contraseña facilitará un entorno **Zero Trust** aún más seguro. En este nuevo post de **Obss**, desgranáramos como este tipo de autenticación ayudará a las administraciones públicas.\n\nLas administraciones publicas soportamos la carga de recopilar y gestionar grandes cantidades de datos confidenciales para brindar servicios esenciales a los ciudadanos. Naturalmente, queremos estar a la vanguardia de la ciberseguridad, pero tampoco obviamos que no es lo mismo la AGE (Administración General del Estado o una Administración Autonómica que una pequeña Administración Local y es aquí donde entra en juego el modelo de seguridad de **Zero Trust** . Y ahora, estamos viendo una innovación que podría reforzar las ya formidables defensas de las políticas **Zero Trust**: la autenticación sin contraseña.\n\nLa autenticación sin contraseña no es mas que lo que exactamente parece: un medio para autorizar a los usuarios sin que utilicen contraseñas.\n\nPero vamos a comenzar por cual será la definición formal de una autenticación sin contraseña: Una **autenticación sin contraseña** sería utilizar un mecanismo de autenticación **FIDO2**, una clave de acceso, para autenticarse en un dispositivo, sitio web, aplicación, etc., sin utilizar ninguna contraseña en el proceso.\n\nSegún la **Alianza FIDO** , una asociación industrial creada para reducir la dependencia de las contraseñas y establecer estándares de inicio de sesión sin contraseña, **FIDO2** está compuesto por la **especificación de autenticación web W3C** y los correspondientes **protocolos de cliente a autenticador (CTAP)** de la Alianza FIDO.\n\n#### Pero ¿por qué eliminar por completo la contraseña?\n\nUn comunicado de prensa de **FIDO Alliance** explica que, en última instancia, las contraseñas representan un riesgo importante para la seguridad: “Administrar tantas contraseñas es engorroso para los usuarios, lo que a menudo origina que reutilicen las mismas en todos los servicios. Esta práctica puede dar lugar a costosas apropiaciones de cuentas, filtraciones de datos e incluso robo de identidades. Si bien los administradores de contraseñas y las formas heredadas de autenticación de dos factores ofrecen mejoras incrementales, la industria se ha puesto de acuerdo para crear una tecnología de inicio de sesión que sea más conveniente y más segura.\n\nEn 2022, Apple , Google y Microsoft anunciaron la compatibilidad con los estándares de inicio de sesión sin contraseña de **FIDO**. Desde entonces, Google ha considerado las claves de acceso “el principio del fin de la contraseña” y Microsoft introdujo el inicio de sesión sin contraseña para sitios web y aplicaciones. Y en enero, X (antes conocido como Twitter) anunció el lanzamiento de sus propias claves de acceso como opción de inicio de sesión para los usuarios estadounidenses.\n\nEn palabras de J. Wolfgang Goerlich, CISO asesor de Duo Security en Cisco. \"*Sabemos que la contraseña ha sido durante mucho tiempo el factor más débil: el más fácil de descifrar, olvidar y perder\"*.\n\nPor lo tanto, dado que los principales líderes tecnológicos y empresas abogan por un entorno sin contraseñas, las empresas en general y las administraciones publicas nos beneficiaremos al saber cómo la seguridad sin contraseñas puede respaldar las políticas **Zero Trust**.\n\n#### **¿Qué son las claves de acceso?**\n\nLas claves de acceso son algo mas que una contraseña que su dispositivo o autenticador intercambia con un sitio web o aplicación para autenticar a un usuario, en un entorno sin contraseña, los usuarios obtienen acceso a una red mediante el uso de una clave de acceso. Los tipos de claves de acceso incluyen datos biométricos (huellas dactilares, reconocimiento facial) y números PIN de la pantalla de bloqueo (piense en Windows Hello para empresas o Face ID o Touch ID de Apple). Los tokens de seguridad de hardware son otra forma de clave de acceso.\n\nLas claves de acceso utilizan criptografía de clave pública , que implica generar dos claves diferentes (una clave pública y una clave privada correspondiente) que se utilizan para la autenticación. La clave pública se registra en el servidor del sitio web o la aplicación, mientras que la clave privada (una clave de acceso como, por ejemplo, datos biométricos) se almacena en un dispositivo y nunca se expone al servidor. Las claves pública y privada se comunican, pero nunca se transmite información secreta o potencialmente comprometedora entre las dos.\n\n#### ¿Cómo beneficia la autenticación sin contraseña a las administraciones públicas?\n\nLas claves de acceso se consideran más seguras que las contraseñas porque solo funcionan en los sitios web y aplicaciones registrados y utilizan las características únicas de un usuario para autenticarse en lugar de una simple cadena de texto que puede adivinarse o robarse.\n\nPor supuesto, una mayor seguridad es un must para cualquier organización en cualquier sector. Pero la autenticación sin contraseña es particularmente útil para las administraciones publicas porque se considera altamente resistente al phishing, que siempre es una gran amenaza para las administraciones debido a las vulnerabilidades provocadas por presupuestos y recursos restringidos. Los ciberdelincuentes lo saben: de hecho, casi la mitad de los ataques de phishing en 2021 se dirigieron a empleados gubernamentales, y en el tercer trimestre de 2023 , el sector público experimentó un aumento del 292 por ciento en el número de ataques de phishing trimestre tras trimestre.\n\nLas claves de acceso son tan resistentes a los ataques de phishing porque están vinculadas a la identidad de un sitio web o aplicación, lo que significa que solo se pueden usar con el sitio web o la aplicación que las creó. En otras palabras, no se pueden escribir ni entregar a un ciberdelincuente.\n\n#### **¿Cómo encaja la autenticación sin contraseña con Zero Trust?**\n\nLa autenticación sin contraseña encaja perfectamente en un marco de seguridad **Zero Trust**. Las políticas **Zero Trust** se basan fundamentalmente en asumir que cada conexión es una amenaza potencial, empleando el principio de privilegio mínimo y requiriendo verificación en cada paso de la interacción de un usuario con la red.\n\nLa autenticación multifactor fuerte es el núcleo de la política de **Zero Trust**, y la autenticación sin contraseña es, podríamos considerarlo así, una especie de evolución de MFA y el inicio de sesión único. La autenticación multifactor utiliza una contraseña y una técnica sin contraseña para autenticar; Las claves de acceso eliminan la contraseña de esa ecuación para brindar una seguridad aún mejor. Incluso con la autenticación sin contraseña, se recomienda utilizar varios factores para autenticar, pero no una contraseña.\n\nEn el caso de que roben un dispositivo y el ladrón tenga acceso a PIN o contraseñas de un solo uso, una segunda forma de autenticación sin contraseña, como la biométrica, evita el uso no autorizado.\n\nLas claves de acceso también pueden proporcionar una experiencia de usuario más fluida al agilizar el proceso de autenticación.\n\n*\"Cuando pensamos en ZeroTrust, queremos evaluar periódicamente la confianza y evaluar todo\"*, afirma J. Wolfgang Goerlich. *“Si acudimos constantemente a los usuarios y les pedimos que ingresen códigos, PIN y contraseñas, encontraremos mucha resistencia. Por lo tanto, creo que muchas hojas de ruta que tienen éxito para los gobiernos estatales y locales que persiguen ZeroTrust están introduciendo la tecnología sin contraseña como una forma de reducir la fricción del usuario y al mismo tiempo aumentar la seguridad en torno a la identidad”*.\n\nLa autenticación sin contraseña y las políticas **Zero Trust** funcionan juntas. Una empresa puede verificar la huella digital o el rostro de un usuario o pedirle que ingrese un PIN, pero una empresa que emplee **Zero Trust** también se asegurará de que el usuario esté en el Endpoint, en la ubicación correcta y se comporte de la manera esperada.\n\n*\"Este es el futuro del multifactor: implementar los factores más sólidos posibles y abordar las preocupaciones en torno al phishing y otros ataques comunes\"*, afirma J. Wolfgang Goerlich.\n\n#### **¿Cómo pueden las administraciones públicas implementar la autenticación sin contraseña?**\n\nPara que funcione la autenticación sin contraseña, el sistema de registro o aplicación de una organización debe admitir el estándar **FIDO2**. Si bien modernizarse para obtener ese soporte puede parecer difícil, J. Wolfgang Goerlich dice que está viendo administraciones que siguen una estrategia de autenticación multifactor en todo el entorno. Las administraciones tienen la autenticación más sólida posible con esta estrategia.\n\nHay una realidad, que no todas las administraciones cuentas ni con los mismos recursos ni con lo mismos presupuestos y lamentablemente está sucediendo en este momento en el mundo sin contraseñas es una historia de ricos y pobres. Hay mucha tecnología dentro de la administración pública que, digámoslo de una forma políticamente correcta, puede no ser necesariamente de vanguardia.\n\nNecesitamos que los EndPoints admitan la tecnología sin contraseña directamente a través de nuestros teléfonos o tokens de seguridad de hardware.\n\nOtro componente de la implementación es comunicar la naturaleza segura de las claves de acceso y dejar claro que el sistema nunca recopila los datos biométricos y nunca salen del EndPoint del usuario.\n\nGran parte del éxito en torno a esta tecnología como la biometría y la tecnología sin contraseña gira en torno a su objetivo programa de defender la seguridad pero no debemos de olvidar que hay una parte importante dentro de la organización como es la formación, la concienciación a los usuarios y una buena comunicación.\n\nNo hay que olvidar que hemos estado usando contraseñas toda nuestra vida. Esto es una cuestión de comunicar, de explicar lo que está pasando y de ser muy transparentes en nuestras políticas”.",
      "date_published": "2024-02-19T11:23:26.000Z",
      "date_modified": "2024-02-26T09:41:07.000Z",
      "tags": [
        "M365",
        "obss",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/windows-autopatch-inscripcion-de-inquilinos-y-registro-de-endpoints/",
      "url": "https://takamaka.pages.dev/blog/windows-autopatch-inscripcion-de-inquilinos-y-registro-de-endpoints/",
      "title": "Windows Autopatch: Inscripción de Inquilinos y Registro de EndPoints",
      "summary": "Hello Everyone. En esta nueva entrada de Obss , vamos a describir como es el flujograma de registro de los EndPoints dentro del servicio para que Windows…",
      "content_text": "**Parte 4 de 7.**\n\nHello Everyone. En esta nueva entrada de **Obss**, vamos a describir como es el flujograma de registro de los EndPoints dentro del servicio para que **Windows Autopatch** comience a realizar sus funciones y pueda ejecutar las actualizaciones de forma automática.\n\nUna vez configurado el Servicio, Windows Autopatch funciona de forma transparente para los usuarios finales.\n\nLo primero que debemos realizar es habilitar **Windows Autopatch** dentro del portal de **Microsoft Intune**. (cuidado que a fecha de escritura de este articulo Microsoft ha cambiado el portal de Intune. **[Pincha en este enlace](https://endpoint.microsoft.com/)** para redirigirte al nuevo acceso.)\n\nAceptaremos las condiciones del servicio y se ejecutará la herramienta para comprobar si esta todo correcto. Tenemos que tener en cuenta que **Windows Autopatch** no funcionará si la herramienta nos devuelve algún tipo de error.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-5.png?w=1024)\n\n#### Comprobaciones que realiza la herramienta.\n\n- **Construcción, arquitectura y edición del sistema operativo Windows**: Comprueba si los dispositivos son compatibles con la compilación Windows 1809+ (10.0.17763), arquitectura de 64 bits y SKU Pro o Enterprise.\n- **Políticas de actualización de Windows administradas a través de Microsoft Intune:** Comprueba si los dispositivos tienen políticas de actualizaciones de Windows administradas a través de Microsoft Intune (MDM).\n- **Políticas de actualización de Windows administradas a través del objeto de política de grupo (GPO):** Comprueba si los dispositivos tienen políticas de actualización de Windows administradas a través de GPO. Windows Autopatch no admite políticas de actualización de Windows administradas a través de GPO. La actualización de Windows debe administrarse a través de Microsoft Intune.\n- **Política de actualización de Microsoft Office administrada a través del objeto de política de grupo (GPO):** Comprueba si los dispositivos tienen políticas de actualizaciones de Microsoft Office administradas a través de GPO. Windows Autopatch no admite políticas de actualización de Microsoft Office administradas a través de GPO. Las actualizaciones de Office se deben administrar a través de Microsoft Intune u otro método de administración de políticas de Microsoft Office donde los bits de actualización de Office se descargan directamente desde Office Content Delivery Network (CDN).\n- **Puntos finales de red de Windows Autopatch:** Hay un conjunto de puntos finales de red a los que los servicios de Windows Autopatch deben poder llegar para los diversos aspectos del servicio de Windows Autopatch.\n- **Puntos finales de red de Microsoft Teams:** Hay un conjunto de puntos finales de red a los que los dispositivos con Microsoft Teams deben poder acceder para administrar las actualizaciones de software.\n- **Puntos finales de red Microsoft Edge:** Hay un conjunto de puntos finales de red a los que los dispositivos con Microsoft Edge deben poder acceder para administrar las actualizaciones de software.\n- **Conectividad a Internet:** Comprueba si un dispositivo tiene conectividad a Internet para comunicarse con los servicios en la nube de Microsoft. Windows Autopatch utiliza la clase PingReply. Windows Autopatch intenta hacer ping al menos a tres URL públicas de Microsoft diferentes dos veces cada una, para confirmar que los resultados del ping no provienen de la memoria caché del dispositivo.\n\nSi todo ha salido de forma correcta, se nos pedirá que introduzcamos los datos de contacto de la persona responsable del Servicio y se lanzará un proceso en segundo plano para la creación de todos los grupos de seguridad, anillos de actualización de Windows, etc. necesarios.\n\n#### Registro de EndPoints\n\ncomo hemos comentado con anterioridad, para que el Servicio de **Windows Autopatch** funcione debe tener inscritos los EndPoints. Por otra parte, los Endpoints deben estar añadidos en los grupos de seguridad. Se recomienda por parte de Microsoft añadir los Endpoints a los grupos creado por él, dado que son lo s creado por defecto. Revisamos la siguiente imagen:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/windows-autopatch-device-registration-overview.png?w=1024)\n\n**Como funciona el Servicio?**\n\n- **El administrador de TI** revisa los requisitos previos de registro de dispositivos de **Windows Autopatch** antes de registrar dispositivos con **Windows Autopatch**.\n- **El administrador de TI** identifica los dispositivos que **Windows Autopatch** administrará mediante la adición de grupos **Microsoft Entra** basados en dispositivos como parte del grupo Custom Autopatch o el grupo Default Autopatch .\n- **Windows Autopatch** entonces:\n    - Realiza la **preparación del dispositivo** antes del registro (verificaciones de requisitos previos).\n    - **Calcula** la distribución del **anillo de implementación**.\n    - **Asigna dispositivos** a uno de los anillos de implementación según el cálculo anterior.\n    - A**signa dispositivos a otros grupos de Microsoft Entra** necesarios para la administración.\n    - **Marca los dispositivos como activos** para su administración para que puedan aplicar sus políticas de implementación de actualizaciones.\n- Luego, **el administrador de TI** monitorea las tendencias de registro del dispositivo y los informes de implementación de actualizaciones.\n\nEste diagrama seria el flujograma completo con detalle de como se realiza el registro de un EndPoint. Pero recomendamos que si esta interesado en comprender con detalle el proceso **[pinches en este enlace](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/deploy/windows-autopatch-device-registration-overview#detailed-device-registration-workflow-diagram).**\n\n#### Anillos de implementación de Windows Autopatch.\n\nHemos comentado en el punto anterior que **Windows Autopatch** calcula la distribución de los anillos de implementación y en función de una serie de parámetros:\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-6.png?w=854)\n\nDurante el proceso de inscripción de inquilinos, **Windows Autopatch** crea dos conjuntos de anillos de implementación diferentes:\n\n- **Conjunto de anillos de implementación basado en servicios**\n- **Conjunto de anillos de implementación basados ​​en actualizaciones de software**\n\nPara el conjunto de anillos de implementación por servicios, Microsoft **creará cuatro grupos asignados de ID de Microsoft Entra** que se se utilizarán para organizar dispositivos para el conjunto de anillos de implementación basado en servicios:\n\n- **Dispositivos modernos para el lugar de trabajo:** prueba de parche automático de Windows Anillo de implementación para probar la configuración basada en servicios e implementaciones de aplicaciones antes del lanzamiento de producción\n- **Dispositivos modernos para el lugar de trabajo:** Windows Autopatch, primero Primer anillo de implementación de producción para los primeros usuarios.\n- **Dispositivos modernos para el lugar de trabajo-Windows Autopatch-Fast** Anillo de implementación rápida para una implementación y adopción rápidas\n- **Dispositivos modernos para el lugar de trabajo-Windows Autopatch-Broad** Anillo de implementación final para una amplia implementación en la organización\n\nPara el conjunto de anillos de implementación por actualizaciones de software, Microsoft **creará cinco grupos asignados de ID de Microsoft Entra**:\n\n- **Parche automático de Windows - Prueba Anillo de implementación** para probar implementaciones basadas en actualizaciones de software antes del lanzamiento de producción.\n- **Parche automático de Windows - Ring1** Primer anillo de implementación de producción para los primeros usuarios.\n- **Parche automático de Windows - Ring2** Anillo de implementación rápida para una implementación y adopción rápidas.\n- **Parche automático de Windows - Ring3** Anillo de implementación final para una amplia implementación en la organización.\n- **Parche automático de Windows**: último Anillo de implementación opcional para dispositivos especializados o VIP/ejecutivos que deben recibir implementaciones de actualizaciones de software después de que se hayan probado bien con poblaciones iniciales y generales de una organización.\n\nEn el conjunto de anillos de implementación basado en software, cada anillo de implementación tiene un conjunto diferente de políticas de implementación de actualizaciones para controlar la implementación de actualizaciones.\n\nEn el siguiente articulo de Obss, profundizaremos en estos anillos, en los grupos de Id Entra y en las GPO",
      "date_published": "2024-02-17T08:50:18.000Z",
      "date_modified": "2024-03-07T08:33:30.000Z",
      "tags": [
        "AutoPatch",
        "M365",
        "obss",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/windows-autopatch-preparacion-del-endpoint/",
      "url": "https://takamaka.pages.dev/blog/windows-autopatch-preparacion-del-endpoint/",
      "title": "Windows Autopatch: Preparación del EndPoint",
      "summary": "Parte 3 de 7 . Hello Everyone. Nos ha llegado el momento de repasar en Obss , un serie de cambios que son necesarios realizar en las políticas antes de empezar…",
      "content_text": "**Parte 3 de 7**. Hello Everyone. Nos ha llegado el momento de repasar en **Obss**, un serie de cambios que son necesarios realizar en las políticas antes de empezar a ejecutar **Windows Autopatch**.\n\n#### Cambios en Configuraciones preexistentes\n\nSera necesario que revisemos las GPO que ya tengamos implementadas, la configuración del Registro, el administrador de Configuración y finalmente el MDM.\n\nHabiendo revisado los pasos anteriores, llegamos a la fase de comenzar con un pequeño piloto con EndPoints controlados. Si éstos ya tiene implementados o dicho de otra manera, si ya tenemos configuraciones en ellos de **Config Manager**, **Wsus/Wufb** y/o **GPO**, debemos realizar una serie de cambios para que **Windows Autopatch** funciones sin darnos quebraderos de cabeza.\n\n**Pasar del Administrador de configuración al parche automático de Windows**\n\nEn principio, este cambio debemos realizarlo para garantizarnos que el EndPoint no va a terminar en conflictos de actualización entre **Windows Autopatch** y **WUfB** y **Office Update**. Para asegurarnos que los EndPoints no obtengan políticas de Config Manager, crearemos una política para deshabilitar las actualizaciones de Windows y Office.\n\nEn Config Manager, nos dirigiremos Administración > Configuración del cliente > Crear configuraciones de dispositivo personalizadas > Actualizaciones de software > Aceptar. Deshabilitaremos para no actualizar el software en los EndPoints.\n\nImplementaremos esta política\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/image-6.png?w=1020)\n\nEs muy importante entender la configuración de las GPO al pasar de los anillos de actualización de **WSUS/WUfB** a **Windows Autopatch**, ya que estas políticas no se eliminan en muchas ocasiones y debemos deshacerlas de forma manual (con otro GPO la mayor parte de las veces). Las siguientes tablas están tomadas de los documentos de Microsoft Learn, ya que explican perfectamente la información requerida.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-3.png?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-4.png?w=858)\n\nRevisadas estas GPO, ya podemos empezar con en el enrolamiento de EndPoints en Windows Autopatch, en la siguiente entrada de **Obss.**",
      "date_published": "2024-02-14T08:57:59.000Z",
      "date_modified": "2024-02-14T08:57:59.000Z",
      "tags": [
        "AutoPatch",
        "M365",
        "obss",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/microsoft-presenta-face-check-con-id-verificada-y-desbloqueo-de-comprobaciones-version-preliminar/",
      "url": "https://takamaka.pages.dev/blog/microsoft-presenta-face-check-con-id-verificada-y-desbloqueo-de-comprobaciones-version-preliminar/",
      "title": "Microsoft presenta Face Check con Id. verificada y desbloqueo de comprobaciones  (versión preliminar)",
      "summary": "Trataremos este punto en Obss de una forma mas profunda, pero antes de comenzar recomendamos leer este enlace",
      "content_text": "![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/verify-confirm-review.png?w=919)\n\n**Requisitos previos**\n\nTrataremos este punto en Obss de una forma mas profunda, pero antes de comenzar recomendamos **[leer este enlace](https://learn.microsoft.com/es-es/entra/verified-id/verifiable-credentials-configure-tenant-quick)**\n\n#### Que es Face Chek?\n\n**Face Check en Id. verificada** es una solución basada en estándares abiertos para comprobaciones con alta garantía. Basado en la tecnología de los servicios de Azure AI, **Face Check** realiza un comprobación facial entre el selfie en tiempo real de un usuario y la foto de su Id. verificada (suministrada con el pasaporte o el carné de conducir). Esta solución proporciona confianza empresarial, de forma que el usuario que accede a información confidencial es realmente quien dice ser.\n\nHay una distinción clara entre la comprobación facial, también denominada comparación facial, y el controvertido reconocimiento facial. La comprobación facial es un proceso basado en el consentimiento para demostrar que una persona es quien dice ser. Las herramientas de reconocimiento facial son controvertidas y las emplean los organismos gubernamentales en vigilancia e investigación sin el conocimiento de la persona.\n\n#### ¿Cuál es la diferencia entre Face Check y Face ID?\n\n**Face ID** es una opción de seguridad biométrica basada en la visión que incorporan los productos de Apple, para desbloquear un dispositivo y acceder a una aplicación móvil. **Face Check es una característica de Id. verificada** por Microsoft Entra que también usa la tecnología de inteligencia artificial basada en la visión, pero compara al usuario con la Id. verificada presentada. **Face Check** determina si la identidad del usuario es válida en una amplia variedad de escenarios en línea en los que se requiere acceso con alta garantía, como procesos empresariales de alto valor o acceso a información confidencial de la empresa. En ambos mecanismos un usuario se sitúa delante de una cámara en el proceso, pero dichos mecanismos funcionan de manera diferente.\n\n#### ¿La comprobación biométrica de visión de Face Check se realiza en el dispositivo móvil?\n\nNo. La comprobación biométrica entre la foto y los datos de prueba de vida capturados se realiza en la nube mediante Face API de Azure AI Vision. La captura del selfie de un usuario durante el proceso no se comparte con el sitio de comprobación del identificador solicitante.\n\n#### ¿Qué ocurre con las imágenes obtenidas?\n\nCuando la cámara está encendida en el dispositivo móvil, se capturan imágenes en directo. A continuación, estas imágenes se pasan a Id. verificada que lo usa para invocar servicios de Azure AI.\n\nNi **Microsoft Authenticato**r ni **Id. verificada** ni los **Servicios de Azure AI** almacenan o mantienen estos datos. Además, tampoco se comparten las imágenes con la aplicación de comprobación. La aplicación de comprobación solo recibe a cambio la puntuación de confianza. En un sistema basado en IA, la puntuación de confianza es el porcentaje de probabilidad de respuesta de una consulta al sistema. En este escenario, la puntuación de confianza es la probabilidad de que la foto del usuario con Id. verificada coincida con la captura del usuario en el dispositivo móvil. **[Los datos y la privacidad de Azure AI Services la puedes encontrar en este enlace.](https://learn.microsoft.com/es-es/legal/cognitive-services/face/data-privacy-security)**\n\n#### ¿Hace falta MS Authenticator con Face Check?\n\nSí. Actualmente, para garantizar la seguridad, **Face Check** está limitado al uso de Id. verificada con **MS Authenticator.** En escenarios en los que no se usa Face Check, hay un SDK de Wallet disponible en otras soluciones de Id. verificada.\n\n#### ¿Qué es el porcentaje de confianza y qué significa confianza?\n\nEn la actualidad usamos un valor de confianza predeterminado al verificar al usuario junto con **Windows Hello**. Los desarrolladores pueden invalidar y ajustar la puntuación de confianza necesaria a su escenario de uso específico. Cuanto mayor sea la puntuación de confianza, menor será la tasa de falsa aceptación, es decir, la probabilidad de que un impostor sea aceptado incorrectamente en el sistema. Esto a su vez aumenta la tasa de falsos rechazos, es decir, la probabilidad de que un usuario autorizado sea rechazado por el sistema biométrico, por lo que siempre es necesario un equilibrio al establecer un umbral en función del escenario de uso. Por ejemplo, establecer el umbral de confianza entre el 80 % y el 90 % durante la comprobación de coincidencia de fotos se correlaciona con un índice de falsa aceptación muy bajo y es adecuado para la mayoría de las aplicaciones de seguridad. No obstante, le recomendamos que pruebe diferentes valores en sus escenarios para determinar un umbral adecuado que proporcione un buen equilibrio entre la seguridad esperada y la experiencia del usuario.\n\n#### ¿Cuáles son los requisitos para la foto en la Id. verificada?\n\nRequisitos de la foto:\n\n- La foto debe ser clara y nítida, no estar borrosa, pixelada, distorsionada o dañada.\n- La foto no debe estar alterada para eliminar las manchas o el aspecto de la cara.\n- La foto debe estar en un color RGB y no tener un tamaño inferior a 200 píxeles por 200 píxeles y 1 KB.\n- No se permite el uso de gafas, máscaras, sombreros, auriculares, coberturas para la cabeza ni para la cara. La cara debe estar libre de obstrucciones.\n- Se permite la joyería facial siempre que no oculte la cara.\n- Solo debe estar visible una cara en la foto.\n- La cara debe estar en posición frontal neutra con ambos ojos abiertos, la boca cerrada, sin expresiones faciales extremas o inclinación de la cabeza.\n- La cara debe estar libre de sombras u ojos rojos. Vuelva a tomar la foto si se da alguna de estas circunstancias.\n- El fondo debe ser uniforme y sin sombras.\n- La cara debe centrarse dentro de la imagen y rellenar al menos el 50 % de la imagen.\n- El tamaño de cara recomendado es de 200 píxeles x 200 píxeles. Los tamaños de cara superiores a 200 píxeles x 200 píxeles no producen resultados de inteligencia artificial de mayor calidad.\n\n#### Conclusión\n\nOs damos algunos motivos para usar una identidad descentralizada:\n\n- **Control personal:** En lugar de que otras partes posean y controlen nuestra identidad y todas nuestras interacciones digitales, una identidad descentralizada permite a los usuarios tener un mayor control sobre sus datos.\n- **Mayor confianza y seguridad**: Un sistema basado en estándares puede ofrecer un mayor grado de confianza y seguridad tanto a las aplicaciones como a los dispositivos y proveedores de servicios.\n- En resumen, **Id. verificada por Microsoft Entra** es una solución prometedora que busca empoderar a los usuarios y proteger sus identidades digitales en un mundo cada vez más conectado.\n\nEn próximas entradas de **Obss** hablaremos de la emisión de **Credenciales Id Verificadas**",
      "date_published": "2024-02-12T10:07:52.000Z",
      "date_modified": "2024-02-12T10:07:52.000Z",
      "tags": [
        "Face check",
        "M365",
        "Novedades",
        "obss",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/configuracion-de-requisitos-previos-para-windows-autopatch/",
      "url": "https://takamaka.pages.dev/blog/configuracion-de-requisitos-previos-para-windows-autopatch/",
      "title": "Windows Autopatch. Configuración de requisitos previos.",
      "summary": "Comenzamos con la segunda parte de esta guía. hoy revisaremos los requisitos que tenemos que revisar con anterioridad a comenzar con la implantación de Windows…",
      "content_text": "**Parte 2 de 7**\n\nHello everyone!\n\nComenzamos con la segunda parte de esta guía. hoy revisaremos los requisitos que tenemos que revisar con anterioridad a comenzar con la implantación de Windows Autopatch.\n\n- Versión mínima del sistema operativo Windows\n- Configuración de RBAC\n- Licencias para Autopatch\n- Configuración de la red\n- Gestión de dispositivos\n- Terminando\n\n**Versión mínima del sistema operativo Windows**\n\nComo las necesidades de los productos de Microsoft varían con el paso de las actualizaciones, os recomiendo seguir este enlace y comprobar con la información más actualizada de Microsoft cual es la versión mínima. **[Pincha en el enlace](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/prepare/windows-autopatch-prerequisites)**\n\n**Configuración de RBAC**\n\nEl **RBAC** por sus siglas en ingles es el Control de Acceso Basado en Roles. Es un mecanismo de control de acceso que define los roles y los privilegios para determinar si a un usuario se le debe dar acceso a un recurso. Los roles se definen en función de características como la ubicación, el departamento, la antigüedad o las funciones de un usuario. Los permisos se asignan **según el acceso** (lo que el usuario puede ver), **según las operaciones** (lo que el usuario puede hacer) y **según las sesiones** (cuánto tiempo puede hacerlo el usuario). En otra entrada de **Obss** trataremos más en profundidad las reglas y el funcionamiento del **RBAC.**\n\n**Licencias para AutoPatch**\n\nWindows Autopatch se incluye con Windows 10/11 Enterprise E3 o superior (solo basado en usuario). Para una mas información más actualizada y detallada **[pincha en este enlace](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/prepare/windows-autopatch-prerequisites#more-about-licenses)**.\n\n**Configuración de la red**\n\n**Windows Autopatch** es un servicio basado en la nube, por lo cual, hay una serie de servicios de **Windows Autopatch** que deben estar autorizados dentro de nuestro Firewall o Proxy para que el servicio de **Windows Autopatch** funcione de forma optima.\n\nPodemos optimizar nuestra red enviando todas las solicitudes de red de **Microsoft 365** confiables directamente a través de nuestro firewall o proxy para evitar la autenticación y toda inspección o procesamiento adicional a nivel de paquete. Este proceso reduce la latencia y los requisitos de capacidad perimetral.\n\n**Requisitos de proxy**\n\nEl proxy o firewall debe ser compatible con TLS 1.2. De lo contrario, es posible que tengas que desactivar la detección de protocolos.\n\n**Puntos finales de Windows Autopatch necesarios para reglas de proxy y firewall**\n\nLas siguientes URL deben estar en la lista permitida de su proxy y firewall para que los EndPoints inscritos en **Windows Autopatch** puedan comunicarse con los servicios de Microsoft.\n\nLa URL de **Windows Autopatch** se utiliza para cualquier cosa que nuestro servicio ejecute en la API del cliente. Debe asegurarse de que esta URL esté siempre accesible en su red corporativa.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura.png?w=1024)\n\nHay otros productos de Microsoft que también tiene sus propias URl y por lo tanto deben estar en la lista permitida para que los EndPoints con el Servicio **Windows Autopatch** puedan comunicarse con Microsoft. Utilice los enlaces para ver la lista completa de cada producto.\n\nEsta es la tabla a fecha de la escritura de este articulo. pero recomendamos revisar este enlace. **[Pincha en el enlace](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/prepare/windows-autopatch-configure-network#required-microsoft-product-endpoints)**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-1.png?w=1024)\n\n**Configurar la optimización de entrega**\n\nLa optimización de la entrega es una tecnología de distribución peer-to-peer que se puede encontrar en Windows 10 y 11 y **Windows Autopatch** puede usar esta opción para entregar actualizaciones a los dispositivos de manera más eficiente, especialmente en una situación de baja latencia y esto puede reducir el ancho de banda de la red, además ofrece la oportunidad de consultar las actualizaciones ya instaladas en otros EndPoints de nuestra red, es decir, localmente antes de llegar a los servicios en la nube de Microsoft.\n\nLas actualizaciones, mejoras y aplicaciones de Windows en ocasiones contienen paquetes con archivos grandes. La descarga y distribución de estas actualizaciones por nuestra red puede consumir bastantes recursos de la misma en los EndPoints que las reciben. **Delivery Optimization** es un descargador HTTP confiable con una solución administrada en la nube que permite a los dispositivos Windows descargar esos paquetes desde fuentes alternativas si lo desean (como otros dispositivos en la red y/o un servidor de caché dedicado) además del tradicional basado en Internet. Podemos utilizar la optimización de entrega para reducir el consumo de ancho de banda compartiendo el trabajo de descargar estos paquetes entre varios dispositivos en su implementación; sin embargo, el uso peer-to-peer es opcional.\n\nPara utilizar la funcionalidad peer-to-peer o las características de Microsoft Connected Cache, los dispositivos deben tener acceso a Internet y a los servicios en la nube de optimización de entrega. Cuando la optimización de entrega está configurada para usar entre pares y Microsoft Connected Cache (MCC), para lograr la mejor experiencia de entrega de contenido posible, el cliente se conecta a MCC y pares en paralelo. Si el contenido deseado no se puede obtener de MCC o de pares, la optimización de entrega recurre sin problemas al origen HTTP para obtener el contenido solicitado.\n\nPodemos usar la optimización de entrega con Windows Update, Windows Server Update Services (WSUS), Microsoft Intune/Windows Update for Business o Microsoft Configuration Manager (cuando la instalación de Express Updates está habilitada).\n\nSi deseas obtener información adicional sobre cómo configurar la optimización de entrega, incluidos consejos para la mejor configuración en diferentes escenarios, consulte **[Configurar la optimización de entrega](https://learn.microsoft.com/en-us/windows/deployment/do/waas-delivery-optimization)**.\n\n**Como Crear un Perfil de Configuración de Entrega**\n\nPara ello nos dirigiremos a crear un nuevo perfile de configuración y seguiremos como ejemplo las imágenes adjuntas.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/image-1.png?w=853)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/image-2.webp?w=1024)\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/image-3.webp?w=1023)\n\n**Gestión de dispositivos**\n\n- El EndPoint debe estar **inscrito en Intune**\n- Intune debe configurarse como autoridad de administración de dispositivos móviles (MDM) o la coadministración debe estar activada y habilitada en los EndPoints.\n- Si utiliza la administración conjunta con **COnfig Manager/SCCM**: como mínimo, las cargas de trabajo de Windows Update, configuración del dispositivo y aplicaciones de hacer clic y ejecutar de Office deben configurarse en Pilot Intune o Intune.\n- **Los dispositivos deben ser propiedad de la empresa**. Los dispositivos BYOD (traiga sus propios dispositivos) de Windows se bloquean durante las comprobaciones de requisitos previos de registro del dispositivo.\n- Los EndPoints deben ser administrados mediante la coadministración de Intune o Configuration Manager. No se admiten los EndPoints administrados únicamente por Configuration Manager.\n- Los EndPoints deben estar en comunicación con Microsoft Intune en los últimos 28 días . De lo contrario, los EndPoints no se registrarán con Windows Autopatch.\n- Los EndPoints deben estar conectados a Internet.\n- Los EndPoints deben tener un Número de Serie , Modelo y Fabricante . Los emuladores de EndPoints que no generan esta información no cumplen con la verificación de requisitos previos de Intune o conectados a la nube\n\nVersiones Windows admitidas a fecha de escritura de este post. Si deseas tener información actualizada **[pincha este enlace](https://learn.microsoft.com/en-us/mem/configmgr/core/servers/manage/updates#supported-versions)**\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/captura-2.png?w=866)\n\nEn el próximo post hablaremos sobre la planificación de los EndPoints",
      "date_published": "2024-02-10T11:50:38.000Z",
      "date_modified": "2024-03-07T08:35:26.000Z",
      "tags": [
        "AutoPatch",
        "M365",
        "obss",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/planificando-la-implantacion-de-windows-autopatch/",
      "url": "https://takamaka.pages.dev/blog/planificando-la-implantacion-de-windows-autopatch/",
      "title": "Windows Autopatch: Planificando la implantación",
      "summary": "Una correcta planificación de Windows Autopatch es una de las tareas principales que debemos afrontar independientemente del estado actual del sistema de…",
      "content_text": "***Parte 1 de 7***\n\nUna correcta planificación de Windows Autopatch es una de las tareas principales que debemos afrontar independientemente del estado actual del sistema de parcheo que poseamos. Principalmente porque tiene pocos componentes y, en la mayoría de los casos, las responsabilidades se distribuyen entre todo el equipo.\n\nMe gustaría dedicar este espacio a discutir sobre lo siguiente.\n\n- Comprender cuales son los **objetivos de la herramienta**\n- ¿Qué es?\n- ¿Qué **problemas resuelve**?\n- Cuales son las **funciones y las responsabilidades**\n- Que **pasos de implementación** son los recomendados\n- **Comprender las limitaciones en la migración** desde otros servicios de Microsoft\n\n**Comprender cuales son los objetivos de la herramienta**  \nPara comprender los objetivos finales de la herramienta, debemos considerar los siguientes puntos:\n\n- Parches de Windows\n- Aplicaciones M365 para empresas\n- Equipos de Microsoft\n- Microsoft Edge\n\n**¿Qué problemas resuelve?**\n\n- Flujos de gestión de parches mal gestionadas\n- Transición a Windows 11\n- Transición a una solución de parcheo más moderna\n- Problemas de gestión del tiempo del equipo de IT cuando se trata de utilizar recursos en trabajos más significativos, que en actualizaciones mensuales.\n- Informe de problemas\n- Usar grupos de Entra ID en lugar de sistemas locales para administrar las actualizaciones\n- Abordar las vulnerabilidades y las actualizaciones de calidad de Windows lo antes posible para mejorar la seguridad.\n\nEsto nos puede ayudar de forma rápida a explicar los motivos para pasar a Windows Autopatch. Aún debo ir más lejos, si los EndPoints están administrados por Microsoft Intune, estamos a solo unos pasos de utilizar esta función, lo que puede ser algo bueno en su planificación.\n\n**Cuales son las funciones y las responsabilidades**\n\nHay algunos puntos importantes en los que se especifica las responsabilidades entre **Wiandows AutoPatch** y el equipo de IT y los documentos de Microsoft Learn lo describen a la perfección. Por favor, consulte los enlaces a continuación para ello.\n\n- [Preparación](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-roles-responsibilities#prepare)\n- [Implementación](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-roles-responsibilities#deploy)\n- [Operaciones](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-roles-responsibilities#operate)\n\n**Pasos de implementación recomendados**\n\nMicrosoft ha creado un flujograma para todo el recorrido que muestra los pasos del camino de implantación de **Windows Autopatch** y ha profundizado a través de Learn en explicar cada paso.\n\n![](https://otroblogsobreseguridad.wordpress.com/wp-content/uploads/2024/02/windows-autopatch-deployment-journey.png?w=1024)\n\nVamos paso a paso con cada paso:\n\n- [Preparación](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#step-one-prepare)\n- [Evaluación](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#step-two-evaluate)\n- [Piloto](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#step-three-pilot)\n- [Despliegue](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#step-four-deploy)\n\n**Comprender las limitaciones al migrar desde otros servicios de Microsoft**  \n\nNo todo van a ser rosas y alguna consideraciones deberemos tener en cuenta si venimos de otras herramientas del entorno Microsoft. Si disponemos de **Config Manager** o **Windows Update for Business** **(WUfB)**, es necesario que realicemos algunos cambios para migrar los servicios a **Windows Autopatch**.\n\nAdemás, si los dispositivos se mueven desde **Config Manager o desde WUfB,** hay algunas **GPO**, valores de registro y/o configuraciones existentes que se deben cambiar. Idealmente, esto se puede hacer en la fase piloto para los dispositivos seleccionados. Y si todo funciona bien, ese requisito previo se puede agregar al plan de migración. Lo iremos comentando en las siguientes entradas.\n\n- [Migración desde WUfB a Windows Autopatch](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#migrating-from-windows-update-for-business-wufb-to-windows-autopatch)\n- [Ruta de despliegue optimizada Windows Update for Business (WUfB) a Windows Autopatch](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#optimized-deployment-path-windows-update-for-business-wufb-to-windows-autopatch)\n- [Migración desde Config Manager a Windows Update for Business (WUfB) a Windows Autopatch](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#migrating-from-configuration-manager-to-windows-autopatch)\n- [Ruta de despliegue optimizada desde Config Manager a Windows Autopatch](https://learn.microsoft.com/en-us/windows/deployment/windows-autopatch/overview/windows-autopatch-deployment-guide#optimized-deployment-path-configuration-manager-to-windows-autopatch)",
      "date_published": "2024-02-06T09:10:06.000Z",
      "date_modified": "2024-03-07T08:34:51.000Z",
      "tags": [
        "AutoPatch",
        "M365",
        "obss",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/windows-autopatch-la-administracion-de-parches-de-windows/",
      "url": "https://takamaka.pages.dev/blog/windows-autopatch-la-administracion-de-parches-de-windows/",
      "title": "Windows Autopatch: La administración de parches de Windows",
      "summary": "Hola a todos! Hoy, quiero hablaros en Obss sobre un tema de candente actualidad: Windows Autopatch .",
      "content_text": "Hola a todos! Hoy, quiero hablaros en **Obss** sobre un tema de candente actualidad: **Windows Autopatch**. \n\nMicrosoft ha anunciado una serie de mejoras para **Windows Autopatch**, y parece que esta será la nueva norma pronto. Esto significa que muchas de las prácticas heredadas en lo que respecta a las soluciones de administración de parches de Windows pronto se quedarán  obsoletas.\n\nA medida que nuestras organizaciones están normalizando la coexistencia de empleados híbridos y remotos, y seguimos adoptando la administración de puntos de conexión basados en la nube con servicios como **Intune**, la administración de actualizaciones es fundamental.\n\n**Windows Autopatch** es un servicio en la nube que automatiza las actualizaciones de Windows, Aplicaciones Microsoft 365 para empresas, Microsoft Edge y Microsoft Teams para mejorar la seguridad y la productividad en toda la organización.\n\n### **¿Qué es Windows Autopatch?**\n\n**Windows Autopatch** es una solución de Microsoft que automatiza el proceso de parcheo de Windows. \n\nEsto significa que ya no tendrás que preocuparte por mantener tus sistemas actualizados manualmente; **Windows Autopatch** se encargará de todo por ti.\n\n**El planificador de viaje de implementación de Windows Autopatch**\n\nMicrosoft ha lanzado recientemente el planificador de viaje de implementación de **Windows Autopatch**. Este es un recurso útil que te guiará a través de las diferentes etapas de la implementación de Windows Autopatch.\n\n### **¿Qué significa esto para ti?**\n\nSi estás utilizando soluciones de administración de parches de Windows heredadas, es posible que debas empezar a pensar en hacer la transición a **Windows Autopatch**. Aunque puede parecer una tarea desalentadora, el planificador de viaje de implementación está diseñado para facilitar este proceso.\n\nVamos a desgranar algunos objetivos comunes con el uso de esta herramienta.\n\nUna vez incorporada una organización, **Windows Autopatch** crea automáticamente varios anillos de implementación progresiva y aplica las actualizaciones más recientes según las propias prácticas recomendadas de **Windows Autopatch** y la configuración personalizada de la organización. Aunque hay opciones para ajustar configuraciones como la cadencia de actualización de calidad, el servicio proporciona una línea base para empezar a establecer los objetivos de actualización.\n\nUsaremos **Windows Autopatch** para resolver los siguientes desafíos:\n\n- Dificultad para desarrollar y defender la cadencia de actualización y los procedimientos recomendados generales\n- Aumentar la visibilidad y mejorar la generación de informes de problemas\n- Lograr una tasa de éxito de actualización coherente\n- Estandarizar y optimizar la configuración de dispositivos, directivas, herramientas y versiones en su entorno\n- Transición a la administración de actualizaciones moderna mediante la configuración de Intune y Windows Update para empresas\n- Hacer que los procesos de actualización sean más eficientes y menos dependientes de los recursos de administración de TI\n- Abordar las vulnerabilidades y las actualizaciones de calidad de Windows lo antes posible para mejorar la seguridad\n- Ayudar con el cumplimiento para alinearse con los estándares del sector al cual pertenezcamos.\n- Invertir más tiempo en proyectos de TI de valor agregado en lugar de actualizaciones mensuales\n- Planeamiento y administración de actualizaciones de características de Windows\n- Transición a Windows 11\n\n### **Próximas entradas del blog**\n\nEn las próximas entradas de **obss**, escribiremos publicaciones que se alineen con las etapas del planificador de viaje de implementación de **Windows Autopatch**. Sin embargo, el contenido de estas publicaciones se puede aplicar directamente a las etapas de cualquier proyecto de implementación del mismo..\n\nEspero que te unas a mí en este viaje mientras exploramos juntos el emocionante mundo de Windows Autopatch. \n\n¡Hasta la próxima! 😊\n\n- Parte 1. [Planificando la Instalación de Windows Autopatch](/blog/planificando-la-implantacion-de-windows-autopatch/)\n- Parte 2. [Configuración de Requisitos Previos para Windows Autopatch](/blog/configuracion-de-requisitos-previos-para-windows-autopatch/)\n- Parte 3. [Preparación del EndPoint](/blog/windows-autopatch-preparacion-del-endpoint/)",
      "date_published": "2024-02-05T13:01:33.000Z",
      "date_modified": "2024-03-07T08:34:13.000Z",
      "tags": [
        "AutoPatch",
        "M365",
        "ZeroTrust"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/como-cambiar-el-nombre-de-un-endpoint-en-microsoft-intune/",
      "url": "https://takamaka.pages.dev/blog/como-cambiar-el-nombre-de-un-endpoint-en-microsoft-intune/",
      "title": "Cómo cambiar el nombre de un EndPoint en Microsoft Intune",
      "summary": "En esta primera publicación de obss me gustaría hablaros sobre cómo cambiar el nombre de un EndPoint dentro de la suite de M365 y más concretamente en…",
      "content_text": "En esta primera publicación de **obss** me gustaría hablaros sobre cómo cambiar el nombre de un EndPoint dentro de la suite de M365 y más concretamente en Microsoft Intune. Cambiar el nombre de un EndPoint en Microsoft Intune es un proceso que nos va a permitir asignar un nuevo nombre a un EndPoint previamente inscrito en Microsoft Intune. Al cambiar el nombre del dispositivo, su nombre cambiará tanto en Microsoft Intune como en el propio dispositivo.\n\n**¿Por qué cambiar el nombre de un dispositivo?**\n\nHay varias razones por las que es necesario cambiar el nombre de un EndPoint dentro de Microsoft Intune. Un escenario muy común es disponer de un EndPoint con un nombre predeterminado que esta compuesto letras y números aleatorios que a simple vista son difíciles de recordar. Dentro de las políticas de empresa se puede haber decidido una nomenclatura concreta o una numeración correlativa que haga que sea más fácil de identificar. Otro escenario, muy habitual, es cuando se ha utilizado Autopilot y los nombres de los EndPoints se han proporcionado de forma automática a todas ellos, según la configuración en el perfil de Autopilot. En tales casos, es posible que desee establecer un nombre diferente en algunas máquinas para agruparlas por departamento o incluso aplicar políticas condicionales\n\n**¿Cuáles son los pasos que debemos seguir para realizar el cambio de nombre de un EndPoint?**\n\n- **Lo primero será necesario acceder al Centro de administración de Microsoft Endpoint Manager**\n    - Para comenzar, debe acceder e iniciar sesión en el Centro de administración de Microsoft Endpoint Manager. Puede hacerlo visitando la URL https://endpoint.microsoft.com. Una vez que haya iniciado sesión, haga clic en \"Dispositivos\" y luego seleccione \"Todos los dispositivos\".\n- **A continuación seleccionaremos el EndPoint al cual queremos modificar el nombre**\n    - En la lista de todos los EndPoints, seleccionaremos que el dispositivo cuyo nombre desea cambiar.\n- **Cambiar el nombre del EndPoint**\n    - Hay dos posibles formas de cambiar el nombre de un EndPoint dentro de Microsoft Intune.\n\n- **Opción 1:** en la pestaña \"Administrar\", haga clic en \"Propiedades\". Aquí encontraremos una opción para cambiar el nombre del dispositivo.\n- **Opción 2:** En la pestaña \"Descripción general\", hacemos clic en los tres puntos (…) y seleccionamos \"Cambiar nombre del dispositivo\". Esto nos dirigirá a la misma opción en la hoja \"Cambiar nombre del dispositivo\" que la opción numero 1.\n    - En el cuadro de texto, ingrese el nuevo nombre que desea asignar al EndPoint. Es muy importante seguir con las normas proporcionadas sobre el uso de letras, números y guiones. Hay que tener en cuenta que no se permiten espacios ni caracteres especiales.\n    - Por ejemplo, establezcamos que queremos cambiar el nombre del EndPoint DESKTOP-9PPH7ER a \"Prod-48-Int-01\". Una vez que hayamos escrito el nuevo nombre, podemos elegir si deseamos reiniciar o no el EndPoint para que éste asuma los nuevos valores. Seleccionaremos \"Sí\" si deseamos que el EndPoint se reinicie automáticamente, o seleccionamos \"No\" para omitir el reinicio y reiniciar manualmente el EndPoint más tarde.\n    - Después de ingresar el nuevo nombre y seleccionar la opción de reinicio, haremos clic en \"Cambiar nombre\". Nos deberá aparecer un mensaje de confirmación, indicando que se ha iniciado el reinicio y que la acción de cambio de nombre del dispositivo está pendiente.\n\n**Verificación del estado de cambio de nombre**\n\n- Para verificar el estado de la acción de cambiar el nombre del EndPoint, podemos volver al EndPoint. Hacemos clic derecho en el botón Inicio, seleccione \"Sistema\" y verá el nombre del dispositivo actual. En unos minutos, también verá un cuadro de mensaje emergente que le notificará sobre el reinicio. De forma alternativa, podemos realizar una sincronización manual con Microsoft Intune para ver los cambios inmediatamente.\n- **Verificamos el nombre del EndPoint**\n    - Después de que el EndPoint hay procedido a su reinicio, podemos verificar el nuevo nombre del mismo. Hacemos clic derecho en el botón Inicio, seleccione \"Sistema\" y veremos el nuevo nombre del EndPoint. En nuestro ejemplo, se mostrará el nuevo nombre \"Prod-48-Int-01\".\n    - Ya hemos cambiado correctamente el nombre de un EndPoint mediante el Centro de administración de Microsoft Endpoint Manager.\n\n**Conclusiones finales**\n\nCambiar el nombre de un EndPoint en Microsoft Intune es un proceso que se puede realizar a través del Centro de administración de Microsoft Endpoint Manager. Si sigues los pasos descritos en esta publicación de blog, puedes asignar fácilmente un nuevo nombre a un EndPoint y facilitar su identificación dentro de tu organización.\n\nYa sea bien que tengamos nombres de EndPoints predeterminados o bien deseemos parametrizar nombres para EndPoints específicos, Microsoft Intune brinda la flexibilidad de administrar los nombres de éstos de manera eficiente.\n\nEspero que esta información te haya resultado útil. Si tienes alguna pregunta o necesitas ayuda, no dudes en ponerse en contacto",
      "date_published": "2024-02-05T12:56:55.000Z",
      "date_modified": "2024-02-05T12:56:55.000Z",
      "tags": [
        "M365"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/welcome-to-my-personal-cybersecurity-space/",
      "url": "https://takamaka.pages.dev/blog/welcome-to-my-personal-cybersecurity-space/",
      "title": "Welcome to my personal Cybersecurity Space",
      "summary": "Hello everyone! We are pleased to welcome you to obss our new cybersecurity blog. This space is dedicated to providing valuable and up-to-date information on…",
      "content_text": "Hello everyone! We are pleased to welcome you to **obss** our new cybersecurity blog. This space is dedicated to providing valuable and up-to-date information on various aspects of cybersecurity, with a special focus on **Microsoft Intune, Veeam, M36**5 and, of course, **Cybersecurity** in general.\n\n## Why a cybersecurity blog?\n\nIn today's digital world, cybersecurity has become an absolute necessity. With the constant rise of cyber threats, it is crucial to be aware of best practices and security solutions. This is where obss begins.\n\n## What topics will we cover?\n\n### Microsoft Intune\n\nMicrosoft Intune is a cloud-based mobile device and application management solution that helps organisations protect enterprise data. In our blog, we'll explore how to use Intune to manage and secure your organisation's devices and applications.\n\n### Veeam\n\nVeeam is an industry-leading solution for data backup, recovery and replication. We will discuss how Veeam can help your organisation protect your data and ensure business continuity.\n\n### M365\n\nM365, or Microsoft 365, is a cloud productivity suite that includes Office 365, Windows 10 and Enterprise Mobility + Security. In **obss**, we will discuss how M365 can help us improve productivity and security.\n\n### Cybersecurity in general\n\nIn addition to these specific topics, we will also cover a wide range of cybersecurity-related topics, from the latest threats and vulnerabilities to best practices and defence strategies and the occasional interview with authoritative people in the field.\n\n## Join us on this journey\n\nWe hope you will join us on this journey to learn more about cybersecurity. We are excited to share knowledge and hope you find the content useful and informative.\n\nSee you soon!\n\nI hope this serves as a starting point for you 😊.",
      "date_published": "2024-02-05T09:22:24.000Z",
      "date_modified": "2024-02-05T09:22:24.000Z",
      "tags": [
        "General",
        "obss",
        "presentacion"
      ]
    },
    {
      "id": "https://takamaka.pages.dev/blog/bienvenidos-a-mi-espacio-personal-sobre-ciberseguridad/",
      "url": "https://takamaka.pages.dev/blog/bienvenidos-a-mi-espacio-personal-sobre-ciberseguridad/",
      "title": "Bienvenidos a mi espacio personal sobre ciberseguridad",
      "summary": "¡Hola a todos! Nos complace darles la bienvenida a obss nuestro nuevo blog de ciberseguridad. Este espacio está dedicado a proporcionar información valiosa y…",
      "content_text": "¡Hola a todos! Nos complace darles la bienvenida a **obss** nuestro nuevo blog de ciberseguridad. Este espacio está dedicado a proporcionar información valiosa y actualizada sobre varios aspectos de la ciberseguridad, con un enfoque especial en **Microsoft Intune**, **Veeam, M365** y, por supuesto, la **Ciberseguridad** en general.\n\n## ¿Por qué un blog de ciberseguridad?\n\nEn el mundo digital de hoy, la ciberseguridad se ha convertido en una necesidad absoluta. Con el aumento constante de las amenazas cibernéticas, es crucial estar al tanto de las mejores prácticas y soluciones de seguridad. Aquí es donde empieza **obss**.\n\n## ¿Qué temas cubriremos?\n\n### Microsoft Intune\n\nMicrosoft Intune es una solución de gestión de dispositivos móviles y aplicaciones en la nube que ayuda a las organizaciones a proteger los datos de la empresa. En nuestro blog, exploraremos cómo utilizar Intune para gestionar y proteger los dispositivos y aplicaciones de su organización.\n\n### Veeam\n\nVeeam es una solución líder en la industria para la copia de seguridad, recuperación y replicación de datos. Discutiremos cómo Veeam puede ayudar a su organización a proteger sus datos y garantizar la continuidad del negocio.\n\n### M365\n\nM365, o Microsoft 365, es una suite de productividad en la nube que incluye Office 365, Windows 10 y Enterprise Mobility + Security. En **obss**, discutiremos cómo M365 puede ayudarnos a mejorar la productividad y la seguridad\n\n### Ciberseguridad en general\n\nAdemás de estos temas específicos, también cubriremos una amplia gama de temas relacionados con la ciberseguridad, desde las últimas amenazas y vulnerabilidades hasta las mejores prácticas y estrategias de defensa y alguna que otra entrevista con personas autorizadas en la materia.\n\n## Únete a nosotros en este viaje\n\nEsperamos que te unas a nosotros en este viaje para aprender más sobre ciberseguridad. Estamos emocionados de compartir conocimientos y esperamos que encuentres el contenido útil e informativo.\n\n¡Hasta pronto!\n\nEspero que esto te sirva como punto de partida 😊.",
      "date_published": "2024-02-05T08:54:51.000Z",
      "date_modified": "2024-02-05T08:54:51.000Z",
      "tags": []
    }
  ]
}