El 90% de las empresas descubre sus fallas de seguridad cuando ya fue hackeada

El 90% de las empresas descubre sus fallas de seguridad cuando ya fue hackeada en el mercado.

Según Magalí Dos Santos, especialista en seguridad y fundadora de EDS Informática, la mayoría de las compañías argentinas sigue actuando de manera reactiva ante incidentes digitales.

El phishing, el robo de credenciales, el ransomware y los errores humanos lideran un escenario donde una auditoría preventiva marca la diferencia entre una alerta y una crisis.

La transformación digital aceleró los negocios, pero no siempre estuvo acompañada por inversiones en protección. Como consecuencia, miles de empresas operan con vulnerabilidades que desconocen y que recién salen a la luz tras un ataque.

“La primera pregunta que nos hacen es si la empresa está segura. Y la respuesta más honesta es que, en la primera auditoría, prácticamente siempre encontramos vulnerabilidades críticas”, afirma Dos Santos.

“La diferencia no está en tenerlas o no, sino en descubrirlas antes que un ciberdelincuente”, añade.

En la experiencia de la compañía, 10 de cada 10 empresas auditadas por primera vez presentan al menos dos vulnerabilidades críticas o de alta severidad.

Durante el último año, el 93% de las organizaciones evaluadas pudieron ser comprometidas durante pruebas de hacking ético, mientras que los hallazgos de vulnerabilidades críticas crecieron un 83% interanual.

Los ataques actuales rara vez responden a una única técnica. Según datos internacionales, el ransomware está presente en el 48% de los incidentes más relevantes, mientras que el phishing representa el 16% de los accesos iniciales y el robo de credenciales explica otro 13%.

“Hoy el phishing cambió de escenario. El 40% de estos engaños ya ocurre a través del celular, mediante WhatsApp, SMS o llamadas, con tasas de éxito superiores al correo electrónico tradicional”, explica Dos Santos.

“Si ese dispositivo está conectado a la red corporativa, el atacante puede utilizarlo como puerta de entrada hacia toda la empresa”, prosigue.

A esto se suma que el 62% de las brechas involucra el factor humano mediante ingeniería social potenciada por inteligencia artificial.

“Seis de cada diez ataques pasan primero por una persona antes que por una computadora. No hablamos de empleados distraídos, sino de organizaciones criminales que dedican tiempo y recursos a construir engaños cada vez más creíbles”, sostiene Dos Santos.

Uno de los mayores desafíos es el tiempo de detección. En ataques visibles como el ransomware, el atacante permanece en promedio 14 días dentro de la infraestructura antes de ser descubierto.

En incidentes silenciosos, como el robo de información, la detección puede demorar cerca de seis meses.

“Muchas empresas se enteran de que fueron hackeadas porque un cliente llama, un banco detecta movimientos sospechosos o directamente porque reciben un pedido de rescate”, comenta la fundadora.

“Cuando eso ocurre, el atacante ya convivió durante semanas o meses dentro de la organización”, cierra.

Aproximadamente la mitad de las empresas afectadas no detecta el incidente por sus propios medios, sino que es alertada por terceros.

Asimismo, existe la falsa sensación de protección por contar con copias de respaldo.

“Menos del 5% de las pymes tiene un backup realmente seguro. No alcanza con hacer una copia: debe estar aislada de la red, almacenada fuera de la empresa y, sobre todo, haber sido probada”, advierte la especialista.

La ejecutiva puntualiza: “Un backup que nunca intentaste restaurar es como un matafuegos vencido: transmite tranquilidad hasta el día del incendio”.

La mayoría de los ataques de ransomware intenta comprometer primero las copias de seguridad para impedir la recuperación de la información.

Las consultas provienen principalmente de pequeñas y medianas empresas de sectores como salud, comercio electrónico, retail y construcción.

“El atacante no elige por tamaño, sino por oportunidad. Analiza cuánto vale la información, cuánto daño genera perderla y qué tan fácil resulta ingresar”, afirma Dos Santos.

En el último año, EDS registrado un crecimiento cercano al 20% en las consultas recibidas, aunque la mayoría continúa llegando después del incidente.

“Lo que más nos preocupa no es que aumenten las consultas, sino que sigan siendo reactivas. Nuestro desafío es que la ciberseguridad deje de actuar como un bombero que apaga incendios y pase a funcionar como un seguro que evita que ocurran”, expresa la fundadora.

Las amenazas web y de dispositivos operan mediante engaños en móviles y códigos maliciosos que explotan descuidos en navegadores o conexiones remotas.

Las recomendaciones principales incluyen activar la autenticación de doble factor (MFA), mantener actualizados los sistemas, utilizar contraseñas únicas, disponer de backups aislados y capacitar periódicamente al personal.

“La mayoría de los ataques exitosos no utiliza técnicas sofisticadas. Aprovecha descuidos básicos”, concluye Dos Santos.

Redacción ebizLatam
Redacción ebizLatamhttp://www.ebizlatam.com
Desde la redacción de ebizLatam gestionamos todos los contenidos del portal pionero sobre tecnología y negocios América Latina.
ARTÍCULOS RELACIONADOS

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

mas leídas