Como suelo decir: 'los atacantes son perezosos'. Es decir, siempre siguen el camino de menor resistencia. A medida que los defensores se ponen al día con sus tácticas, técnicas y procedimientos, la brecha asimétrica entre capacidad ofensiva y defensiva se reduce, empujando a los atacantes a cambiar su estrategia de batalla, perpetuando un juego que se repite una y otra vez.
Tomemos, por ejemplo, la protección de endpoints. Durante los últimos años, la protección, detección y respuesta en endpoints ha sido el centro de las estrategias de seguridad. A medida que los productos modernos de seguridad para endpoints mejoran en la anticipación de amenazas basadas en motores de IA, ofreciendo mayor visibilidad y capacidades de detección más contextuales, los atacantes se están alejando de ellos, buscando 'puntos ciegos' en la arquitectura, aprovechando vulnerabilidades y configuraciones incorrectas en dispositivos de red, cadenas de suministro e incluso firmware incrustado profundamente en los dispositivos, áreas donde la visibilidad de seguridad es limitada. Esta tendencia es particularmente significativa debido al frecuente descubrimiento y explotación de vulnerabilidades críticas en software utilizado en sistemas públicos. Estas vulnerabilidades permiten a los atacantes realizar ejecución remota de código y acceso no autorizado, abriendo puertas para ataques posteriores, como ransomware o movimiento lateral dentro de la red.
El Informe de Investigaciones de Violaciones de Datos (DBIR) de Verizon 2024 confirma que las tendencias están cambiando. Mientras que el vector principal de acceso inicial en 2024 fue el phishing, responsable del 36% de las violaciones, le siguió muy de cerca la explotación de vulnerabilidades (21%) y el uso de credenciales robadas (20%). Esto refleja un aumento en la explotación de vulnerabilidades como punto de entrada, que creció un 180% respecto al año anterior. Al mismo tiempo, la explotación de vulnerabilidades en dispositivos conectados a Internet como punto de acceso inicial casi se triplicó respecto al año anterior, representando ahora el 14% de todas las violaciones.
Piensa en rojo, actúa en azul: convertir cadenas de ataque en cadenas defensivas
Pensar en términos de cadenas defensivas es un paso fundamental para diseñar y construir una arquitectura de seguridad defendible. Todos conocemos el concepto de cadenas de ataque: las metodologías paso a paso que los adversarios utilizan para lograr sus objetivos. Pero, ¿y si le diéramos la vuelta a ese concepto? Usando el conocimiento de cómo los atacantes irrumpen (pensar en 'rojo'), podemos diseñar cadenas defensivas: defensas en capas que bloquean, detectan y responden en cada paso de la cadena (es decir, actuar en 'azul').
Piénsalo como una evolución de la filosofía tradicional de 'defensa en profundidad', que se ha expandido más allá de la 'protección' para incluir otras capacidades clave: Visibilidad en profundidad: saber qué está sucediendo en todo tu entorno, en tiempo real. Esto incluye endpoints, tráfico de red, cargas de trabajo en la nube, comprender cómo fluyen los datos y quién tiene acceso a qué. Detección en profundidad: usar herramientas avanzadas de detección de amenazas, potenciadas por IA y aprendizaje automático, para identificar anomalías que de otro modo pasarían desapercibidas. Respuesta en profundidad: construir planes robustos de respuesta a incidentes que sean ágiles y adaptativos, asegurando una contención y recuperación rápidas ante cualquier incidente.
Diseñar y construir cadenas defensivas que incorporen defensa (o protección), visibilidad, detección y respuesta en profundidad garantiza que no importa dónde ataque un adversario —ya sea en el perímetro, en la nube o dentro de la cadena de suministro— haya una capa de defensa lista para contrarrestar. Este enfoque no solo limita la capacidad de maniobra del atacante, sino que también extiende la capacidad del defensor para responder eficazmente, transformando defensas aisladas en un sistema cohesivo e interconectado. Una verdadera Arquitectura de Seguridad Defendible.
El papel de los principios de Confianza Cero, en acción
Confianza Cero (Zero Trust) se ha convertido en una palabra de moda en seguridad, pero sus principios están lejos de ser superficiales. En esencia, Confianza Cero trata de eliminar la confianza implícita, esa confianza que los atacantes pueden explotar. En su lugar, impone una verificación continua, sin importar el origen de la solicitud. Esta filosofía se alinea perfectamente con la arquitectura defendible. Un sistema verdaderamente defendible no asume que nada sea seguro: verifica cada usuario, cada dispositivo y cada acción.
Pero Confianza Cero no es solo una filosofía; es un enfoque práctico que se puede implementar de múltiples maneras. Aquí hay algunas aplicaciones clave: Acceso a Red de Confianza Cero (ZTNA): reemplaza las VPN tradicionales con acceso seguro basado en identidad a aplicaciones y recursos. ZTNA garantiza que los usuarios solo puedan acceder a lo que necesitan, reduciendo los riesgos de movimiento lateral. Endurecimiento de dispositivos existentes: muchos ataques explotan dispositivos mal configurados o sin parches. Confianza Cero enfatiza el endurecimiento continuo: revisar configuraciones regularmente, aplicar parches y hacer cumplir controles de acceso estrictos. Conocer qué hay en tus productos: en el mundo interconectado de hoy, cada dispositivo, aplicación o servicio que introduces en tu red se convierte en un posible punto de entrada para los atacantes. Confianza Cero significa saber qué hay dentro: comprender la lista de materiales de software (SBOM) de cada producto crítico que pueda dar acceso a tus joyas de la corona, para garantizar que no se aprovechen vulnerabilidades ocultas o puertas traseras por parte de atacantes hábiles.
Diseñando para el futuro
Los arquitectos e ingenieros de seguridad, como 'defensores integrales', necesitan diseñar y construir para el futuro. Esto requiere un cambio de paradigma hacia una arquitectura de seguridad defendible que abrace los principios de confianza cero. Al comprender el panorama de amenazas en evolución, transformar las cadenas de ataque en estrategias defensivas holísticas y cohesivas que combinen protección, visibilidad, detección y respuesta en profundidad, y aplicar rigurosamente las prácticas de Confianza Cero, las organizaciones pueden fortalecer sus defensas contra las amenazas emergentes.
La buena noticia es que cada año, más de 1,000 estudiantes de todo el mundo aprenden a dominar estos conceptos a través de mi curso SANS, Security 530: Defensible Security Architecture and Engineering, Implementando Zero Trust para la Empresa Híbrida. Esta clase ofrece una perspectiva diferente y única de la que ofrecen los vendedores de seguridad y analistas de la industria, enfatizando la necesidad de entender la tecnología fundamental detrás de los productos de seguridad, sus fortalezas y limitaciones, y el papel crítico de las personas y los procesos, componentes a menudo pasados por alto en la construcción de una arquitectura verdaderamente defendible. Este curso prepara a los profesionales de seguridad no solo para implementar las herramientas correctas, de la manera correcta, sino también para alinear los flujos de trabajo organizacionales y los factores humanos para una estrategia de defensa integral.
El curso también prepara a los estudiantes para la certificación GDSA, que se ha convertido rápidamente en una credencial imprescindible en la industria de la ciberseguridad. Obtener la GDSA demuestra tu experiencia como defensor, arquitecto e ingeniero, convirtiéndote en un líder reconocido en tu organización y un activo valioso en la lucha contra las amenazas cibernéticas modernas.
Si estás listo para avanzar en tu carrera y elevar tus habilidades, visita Sans.org para explorar el calendario del curso, ver una demostración y comenzar tu viaje. Ya sea que asistas en persona o tomes el curso bajo demanda, adquirirás conocimientos prácticos que son inmediatamente aplicables a tu organización. Para aprender conmigo en tiempo real, únete a mí en SEC530 en SANS CDI 2024 en Washington, DC el 13 de diciembre. El futuro de la seguridad defendible comienza aquí.
Ismael Valenzuela es autor del curso de Operaciones de Defensa Cibernética y Equipo Azul, SANS SEC530: Defensible Security Architecture and Engineering y coautor del curso de Operaciones Ofensivas SANS SEC568: Pruebas de Penetración de Seguridad de Productos - Salvaguardando Cadenas de Suministro y Gestionando Riesgo de Terceros. Ismael es un experto internacional de la industria de ciberseguridad con más de 24 años de experiencia y asesora frecuentemente a gobiernos, operadores/propietarios de infraestructuras críticas y corporaciones de todo el mundo sobre cómo combatir el cibercrimen y otros actores de amenazas motivados. También es uno de los pocos que posee la altamente valorada certificación GIAC Security Expert (GSE) en el mundo. Antes de su rol actual de Vicepresidente de Investigación e Inteligencia de Amenazas en BlackBerry Cylance, Ismael fue responsable de liderar roles de seguridad ofensiva y defensiva para Foundstone, Intel y McAfee, entre otros, y fundó una de las primeras consultorías de seguridad IT en España. Ismael también ha servido como asesor para grandes organizaciones gubernamentales y del sector privado, incluyendo la UE, agencias del gobierno de EE.UU. y operadores de infraestructuras críticas en Nueva York. Ismael aparece regularmente en publicaciones de ciberseguridad y en las principales conferencias de seguridad, incluyendo BlackHat, RSA y las Cumbres de Seguridad Cibernética de SANS.