De acuerdo a la encuesta The
Impossible Puzzle of Cybersecurity de Sophos
Mayoría de
ataques cibernéticos en Colombia
proviene de sitios web maliciosos
Dos de cada tres
organizaciones en general son víctimas de un ciberataque a nivel mundial.
Las
vulnerabilidades de software fueron la causa inicial del 23% de los incidentes
y se usaron en el 35% de los ataques, lo que demuestra cómo se aprovechan las
vulnerabilidades en varias etapas de la cadena de ataque.
Los correos
electrónicos de phishing impactaron al 53 % de los afectados, el ransomware al 30% y el 41% sufrió violación
en sus datos.
Sophos, firma especializada en
seguridad de redes y endpoint, dio a conocer en Colombia los resultados de su
encuesta global The Impossible Puzzle of Cybersecurity, que tomó muestras de
3,100 gerentes TI de organizaciones clave y en el que participó -por primera
vez- Colombia, junto con otros países de LATAM como Brasil y México.
La presentación del mencionado
estudio estuvo a cargo de Juan Alejandro Aguirre, Sales Engineer de Sophos para
la región Andina, y Cristina Romero, country manager para Colombia, quienes
informaron que –según la investigación–
Colombia es el país que más ciberataques recibió a través de sitios web
maliciosos (42%), seguido por Australia (36%) y Estados Unidos (34%). En cuanto
a ataques mediante correo electrónico, Alemania y Canadá llevan la delantera,
con 49% y 44%, respectivamente.
Asimismo, el 85% de los IT
managers locales consideró que es todo un desafío el reclutar personas con las
habilidades de ciberseguridad requeridas para hacer frente a los ciberataques,
lo que evidencia la demanda de profesionales especializados en el rubro. De
igual modo, el 71% de los gerentes colombianos manifestó que su presupuesto de
seguridad cibernética (incluidas personas / tecnología) está por debajo de lo
que realmente se necesita.
“Esta investigación nos deja
clara la necesidad no solo de contar con mayor especialización en ciberataques
por parte de las áreas IT de las organizaciones, sino que plantea la necesidad
de que se amplíen los presupuestos dentro de ellas a fin de poder implementar
una estrategia, que involucre profesionales especializados y soluciones
integrales para hacer frente al cibercrimen”, sostuvo Aguirre.
En esta línea no es de
extrañar que aquellas organizaciones que han sufrido un ataque tienen mayor
necesidad de experiencia en seguridad cibernética que las que no lo han hecho
(89% frente a 79%). Esto podría deberse a que tienen más problemas de seguridad
que deben solucionarse o que se trata del resultado de una mayor conciencia de
la complejidad de los ataques de hoy.
Panorama global
En general, los resultados del
estudio revelan que cada dos de cada tres organizaciones fueron víctimas de un
ciberataque en 2018, en promedio el número de ataques que sufrieron fue de dos,
aunque el 10% experimentó cuatro o más. Esto indica que los gerentes de
tecnologías de la información (TI) están saturados de asaltos provenientes de
todas direcciones y luchan por mantenerse al día debido a la falta de
experiencia en seguridad, presupuesto y tecnología actualizada.
La encuesta de Sophos muestra
cómo diversas técnicas de ataque a menudo tienen múltiples etapas, lo que
aumenta la dificultad para defender las redes. Uno de cada cinco gerentes de TI
encuestados no sabía cómo se violó la seguridad; la diversidad de métodos de
asalto significa que ninguna estrategia defensiva es suficiente.
“Las vulnerabilidades de
software fueron el punto de entrada inicial para los ciberdelincuentes en el 23
% de los casos, pero también se usaron de alguna manera en el 35 % de todos los
ataques, lo que demuestra cómo se utiliza esta vía en múltiples etapas de la
cadena de ataque", afirmó, por su parte, Chester Wisniewski, científico
investigador principal de Sophos. "Las organizaciones que solo están
parchando externamente los servidores de alto riesgo son débiles internamente y
los cibercriminales están aprovechando esto, así como otras brechas de
seguridad"
El amplio rango, las múltiples
etapas y la escala de los ataques están demostrando ser efectivos. Por ejemplo,
el 53 % de los que fueron víctimas de un ataque cibernético fue por un correo
electrónico de phishing (cuando el delincuente se hace pasar por una empresa o
institución de confianza para obtener información confidencial de su víctima
como contraseñas o números de tarjetas de crédito) y el 30 % por ransomware (secuestro
de datos mediante un programa malicioso). El 41 % declaró que tuvo una pérdida
de datos.
Los eslabones débiles en la seguridad comprometen cada vez más la
cadena de suministros
No es sorprendente que el
75%de los administradores de TI consideren las vulnerabilidades de software,
las que no cuentan con parches o las amenazas del día cero como un riesgo de
seguridad superior. Además, el 50 % considera el phishing como un alto riesgo
de seguridad. Sin embargo, de manera alarmante, sólo el 16 % de los gerentes de
TI considera que la cadena de suministro es un riesgo de seguridad superior,
exponiendo un punto débil adicional que los ciberdelincuentes probablemente
agregarán a su repertorio de estrategias.
“Los ciberdelincuentes siempre
están buscando la forma de ingresar a una organización y los ataques a la
cadena de suministro están ganando prioridad en su lista de métodos. Los
gerentes de TI deben priorizar la cadena de suministro como un objetivo de
seguridad", declaró Wisniewski. “Los ataques en la cadena de suministro
también son una forma efectiva para que los ciberdelincuentes realicen ataques
automáticos y activos, donde seleccionan a una víctima de un grupo más grande
de prospectos y luego se introducen activamente en una organización específica,
mediante el uso de técnicas de teclado y movimientos laterales para evadir su
detección y lograr su objetivo".
Falta de experiencia en seguridad, presupuestos y tecnología
actualizada
De acuerdo con la encuesta de
Sophos, los gerentes de TI declararon que en promedio el 26 % del tiempo su
equipo se dedica a administrar la seguridad. Sin embargo, el 86 % está de
acuerdo en que la experiencia en seguridad podría mejorarse y el 80 % quiere un
equipo más fuerte para detectar, investigar y responder a incidentes de
seguridad. El reclutamiento de talento también es un problema, ya que el 79 %
declara que reclutar personas con las habilidades de ciberseguridad que
necesitan es un desafío.
Con respecto al presupuesto,
el 66 % respondió que el presupuesto de seguridad cibernética de su
organización (incluidas las personas y la tecnología) está por debajo de lo que
debería ser. Contar con tecnología actualizada es otro problema, el 75 % está
de acuerdo en que mantenerse al día con la tecnología de ciberseguridad es un
desafío para su organización. Esta falta de experiencia indica que los
administradores de TI están luchando para responder a los ataques cibernéticos
en lugar de planificar y responder proactivamente a lo que viene.
Aguirre advirtió que es clave
que las empresas cuenten con sistemas de seguridad que trabajen en conjunto con
productos que compartan inteligencia y reaccionen de manera automática, rápida
y eficiente ante cualquier amenaza, de manera que los equipos dejen de perder
tiempo resolviendo ataques pasados a destiempo y puedan enfocarse en los
nuevos.
En cuanto al origen de las
amenazas, estas provienen de ataques a la cadena de suministro, correos
electrónicos de suplantación de identidad, ataques de software,
vulnerabilidades, redes inalámbricas inseguras y mucho más, las empresas
necesitan una solución de seguridad que les ayude a eliminar las brechas e
identificar mejor las amenazas que no se han visto. Sophos Synchronized
Security es un sistema integrado que proporciona la visibilidad necesaria a las
amenazas al integrar los productos Sophos endpoint, red, móvil, Wi-Fi y
encriptación para compartir información en tiempo real y responder
automáticamente a incidentes.
Sobre el estudio
La encuesta The Impossible
Puzzle of Cybersecurity fue realizada por Vanson Bourne, compañía independiente
especialista en estudios de mercado, en diciembre de 2018 y enero de 2019. Se
entrevistó a 3,100 tomadores de decisiones de TI en doce países y seis continentes
en Estados Unidos, Canadá, México, Colombia, Brasil, Reino Unido, Francia,
Alemania, Australia, Japón, India y Sudáfrica. Todas las organizaciones
encuestadas son de entre 100 y 5,000 empleados.
No hay comentarios:
Publicar un comentario
Tu opinión es muy importante para nosotros, en breve responderemos