{"id":10409,"date":"2023-01-23T13:19:44","date_gmt":"2023-01-23T12:19:44","guid":{"rendered":"https:\/\/telecomkh.info\/?p=10409"},"modified":"2023-01-25T13:08:37","modified_gmt":"2023-01-25T12:08:37","slug":"el-desafio-de-las-predicciones-de-ciberseguridad-para-2023-segun-watchguard","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=10409","title":{"rendered":"El desaf\u00edo de las predicciones de ciberseguridad para 2023, seg\u00fan WatchGuard"},"content":{"rendered":"<p><strong>En 2023, WatchGuard predice que los hackers intentar\u00e1n burlar sus defensas de ciberseguridad utilizando nuevas t\u00e9cnicas centradas en sus procesos de negocio, identidad e inteligencia artificial. Corey Nachreiner, CSO de WatchGuard Technologies, y Marc Laliberte, director de operaciones de seguridad en la compa\u00f1\u00eda, se enfrentan en un desaf\u00edo de predicciones, ofreciendo diferentes puntos de vista sobre posibles ataques y hackeos en estas categor\u00edas<\/strong><\/p>\n<p>&nbsp;<\/p>\n<p><span style=\"color: #999999;\"><em>Redactor: Germ\u00e1n Fern\u00e1ndez<\/em><\/span><\/p>\n<p>\u00a1Solo el tiempo dir\u00e1 qu\u00e9 predicciones se har\u00e1n realidad!<\/p>\n<p><strong>Procesos de negocio: Los hackers se centran en determinados sectores verticales y l\u00edneas de negocio en vez de atacar a los fabricantes y sus partners<\/strong><\/p>\n<p><strong><em>Las aseguradoras incrementan sus ya elevados requisitos de seguridad<\/em><\/strong><br \/>\nLos seguros de ciberseguridad son un tema de gran importancia \u00faltimamente, ya que tanto los costes como los requisitos de cumplimiento han aumentado en los \u00faltimos a\u00f1os. Las aseguradoras han sufrido grandes p\u00e9rdidas desde que empezaron a ofrecer opciones de cobertura frente a extorsi\u00f3n cibern\u00e9tica, ya que su estrategia inicial de pagar rescates dispar\u00f3 sus costes. Como consecuencia, han empezado a repercutir esos mayores costes en sus clientes y han aumentado significativamente los requisitos t\u00e9cnicos de seguridad que exigen a los clientes antes de asegurarlos.<br \/>\nAunque los clientes est\u00e1n sorprendidos por los nuevos e importantes requisitos y las facturas m\u00e1s elevadas para renovar sus p\u00f3lizas, creemos que algunos verticales lo tendr\u00e1n m\u00e1s dif\u00edcil que otros durante 2023. Las aseguradoras son conscientes de que determinados sectores son objetivos m\u00e1s atractivos para los ciberdelincuentes y les obligar\u00e1n a cumplir normativas m\u00e1s estrictas y a soportar costes m\u00e1s elevados. Los sectores m\u00e1s afectados son tambi\u00e9n los que aparecen en los titulares debido a los ciberataques. Por ejemplo, sospechamos que Sanidad, Infraestructuras Cr\u00edticas, Finanzas y Proveedores de Servicios Gestionados (MSP) estar\u00e1n sujetos a requisitos de ciberseguridad m\u00e1s severos por parte de las aseguradoras. Tambi\u00e9n creemos que los proveedores de ciberseguridad ser\u00e1n objeto de precios y requisitos m\u00e1s elevados. Algunas aseguradoras incluso adoptar\u00e1n \u00ablistas de proveedores de seguridad aprobados\u00bb, suscribiendo \u00fanicamente p\u00f3lizas para empresas que utilicen soluciones de seguridad de proveedores concretos. En definitiva, si su vertical es objetivo de los ciberatacantes, es posible que deba prever un aumento de las primas y m\u00e1s obst\u00e1culos que superar.<\/p>\n<p><strong><em>La evaluaci\u00f3n y validaci\u00f3n de la ciberseguridad se convierte en un factor primordial a la hora de seleccionar proveedores y partners<\/em><\/strong><br \/>\nLos dos \u00faltimos a\u00f1os han estado repletos de lo que parecen cinco a\u00f1os de brechas en la cadena de suministro digital. Una brecha en la cadena de suministro digital es aquella en la que la falta de seguridad en el software o hardware de uno de sus proveedores, ya sea por un defecto del producto o por una brecha en su propia red, introduce un agujero de seguridad que le expone a usted o a su organizaci\u00f3n a una brecha. Algunos ejemplos comunes son los ataques a SolarWinds y Piriform, en los que una brecha en sus redes provoc\u00f3 que los atacantes pusieran trampas en productos populares como Orion y CCleaner. Otro ejemplo es el suceso de Kaseya, en el que una vulnerabilidad zero-day en el popular producto VSA de la empresa expuso a los clientes que lo utilizaban a un ataque de ransomware. Estos son solo tres de los muchos incidentes de la cadena de suministro digital que se han producido en los \u00faltimos dos a\u00f1os.<br \/>\nCon el aumento de estos ataques a la cadena de suministro, las organizaciones est\u00e1n cada vez m\u00e1s preocupadas por la seguridad de los partners y proveedores con los que hacen negocios. Despu\u00e9s de dedicar tanto tiempo a perfeccionar sus propias defensas, ser\u00eda especialmente frustrante caer por los errores de seguridad de otro. Como resultado, las empresas est\u00e1n haciendo de las propias pr\u00e1cticas de seguridad interna de un proveedor una parte clave en la decisi\u00f3n de selecci\u00f3n del producto. De hecho, la validaci\u00f3n de proveedores y el an\u00e1lisis de riesgos de terceros se han convertido incluso en un nuevo vertical del sector, con productos que ayudan a inspeccionar y hacer un seguimiento de los programas de seguridad de sus proveedores externos. En resumen, en 2023, la seguridad interna de los proveedores se convertir\u00e1 en un factor de selecci\u00f3n fundamental para los productos y servicios de software y hardware, justo por debajo del precio y el rendimiento.<\/p>\n<p><strong>Identidad &#8211; El primer hackeo del metaverso frente a la oleada de ingenier\u00eda social de MFA<\/strong><\/p>\n<p><strong><em>El primer gran hackeo del metaverso afecta a una empresa a trav\u00e9s de nuevos casos de uso de la productividad<\/em><\/strong><br \/>\nGuste o no la idea, el metaverso ha acaparado titulares \u00faltimamente. Grandes empresas como Meta (Facebook) y ByteDance, la empresa matriz de TikTok, est\u00e1n invirtiendo miles de millones en la creaci\u00f3n de mundos conectados, virtuales, mixtos y aumentados, que creen que se convertir\u00e1n en parte integrante de la sociedad en un futuro no muy lejano. Pero el metaverso de la realidad virtual (RV) ofrece un gran potencial para la explotaci\u00f3n y la ingenier\u00eda social. Ya divulgamos muchos de nuestros datos privados en Internet a trav\u00e9s del rat\u00f3n y el teclado; ahora imag\u00ednese un dispositivo con numerosas c\u00e1maras, sensores infrarrojos (IR) y de profundidad que rastreen tambi\u00e9n los movimientos de la cabeza, las manos, los dedos, la cara y los ojos. Adem\u00e1s, imagine un dispositivo que cartograf\u00ede su habitaci\u00f3n, sus muebles e incluso su casa en 3D mientras se mueve, y que tambi\u00e9n rastree cosas como el teclado de su port\u00e1til. Todo esto ocurre hoy en d\u00eda si se utiliza un moderno casco de RV o realidad mixta (RM) como el Meta Quest Pro. Ahora imagine un software que mantenga un registro hist\u00f3rico de todos estos datos rastreados. \u00bfQu\u00e9 podr\u00eda hacer con ellos un hacker malintencionado? Tal vez crear un deepfake virtual de su avatar online que tambi\u00e9n pueda moverse y actuar como usted.<br \/>\nAunque estos posibles vectores de amenaza pueden estar a\u00fan a cinco o diez a\u00f1os vista, eso no significa que el metaverso no sea ya hoy un objetivo. Al contrario, creemos que el primer ataque al metaverso que afecte a las empresas provendr\u00e1 de un vector de amenazas bien conocido y redise\u00f1ado para el futuro de la RV. A finales de 2022, Meta lanz\u00f3 el Meta Quest Pro como un auricular \u00abempresarial\u00bb de RV\/RM para casos de uso de productividad y creatividad. Entre otras cosas, Meta Quest Pro permite crear una conexi\u00f3n remota con el escritorio tradicional del ordenador, lo que permite ver la pantalla del ordenador en un entorno virtual y, adem\u00e1s, crear muchos monitores y espacios de trabajo virtuales para el ordenador. Incluso permite a un empleado remoto iniciar reuniones virtuales (en lugar de por v\u00eddeo) que supuestamente facilitan interactuar de una forma mucho m\u00e1s humana. Por muy extravagante que esto pueda sonar, en esencia aprovecha las mismas tecnolog\u00edas de escritorio remoto que el Escritorio Remoto de Microsoft, o Virtual Network Computing (VNC) &#8211; el mismo tipo de tecnolog\u00edas de escritorio remoto que los ciberdelincuentes han atacado y explotado innumerables veces en el pasado. Por este motivo, creemos que en 2023 el primer gran ataque del metaverso que afecte a una empresa ser\u00e1 el resultado de una vulnerabilidad en las nuevas funciones de productividad empresarial, como el escritorio remoto, utilizadas en la \u00faltima generaci\u00f3n de auriculares VR\/MR destinados a casos de uso empresarial.<\/p>\n<p><strong><em>La adopci\u00f3n de MFA impulsa el aumento de la ingenier\u00eda social<\/em><\/strong><br \/>\nLos actores de amenazas atacar\u00e1n agresivamente a los usuarios de autenticaci\u00f3n multifactor (MFA) en 2023, ya que el aumento de la adopci\u00f3n de MFA obliga a los atacantes a encontrar alguna forma de eludir estas soluciones de validaci\u00f3n de seguridad. Confirmando lo que hemos predicho anteriormente, la adopci\u00f3n de MFA ha aumentado seis puntos porcentuales hasta el 40% este a\u00f1o, seg\u00fan una encuesta de Thales realizada por 451 Research. Esto empujar\u00e1 a los ciberatacantes a recurrir en mayor medida a t\u00e9cnicas maliciosas para eludir la MFA en sus ataques dirigidos contra credenciales, ya que de lo contrario perder\u00e1n a un cierto n\u00famero de v\u00edctimas.<br \/>\nEsperamos que en 2023 aparezcan nuevas vulnerabilidades y t\u00e9cnicas de elusi\u00f3n de MFA. Sin embargo, la forma m\u00e1s com\u00fan en que los ciberdelincuentes eludan estas soluciones es a trav\u00e9s de ingenier\u00eda social sofisticada. Por ejemplo, el \u00e9xito del push bombing no es un fallo de MFA en s\u00ed, sino que se debe a un error humano. Los atacantes no tienen que hackear la MFA si pueden enga\u00f1ar a sus usuarios o simplemente cansarlos con un diluvio de solicitudes de aprobaci\u00f3n que finalmente les llevan a hacer clic en un enlace malicioso. Los atacantes tambi\u00e9n pueden actualizar sus t\u00e9cnicas AitM (adversary-in-the-middle) para incluir el proceso MFA, capturando as\u00ed tokens de sesi\u00f3n de autenticaci\u00f3n cuando los usuarios inician sesi\u00f3n leg\u00edtimamente. En cualquier caso, se esperan muchos m\u00e1s ataques de ingenier\u00eda social dirigidos a MFA durante 2023.<\/p>\n<p><strong>Hackear la IA de los robotaxis frente a la proliferaci\u00f3n de vulnerabilidades mediante herramientas de codificaci\u00f3n de IA<\/strong><\/p>\n<p><strong><em>Un novedoso hackeo de Robotaxi dar\u00e1 como resultado un coche con IA aturdido y confundido<\/em><\/strong><br \/>\nVarias empresas tecnol\u00f3gicas como Cruise, Baidu y Waymo han empezado a probar robotaxis en muchas ciudades de todo el mundo, entre ellas San Francisco y Pek\u00edn (China). Los robotaxis son b\u00e1sicamente coches aut\u00f3nomos que ofrecen una experiencia similar a Uber o Lyft, pero sin conductor humano. Empresas como Baidu afirman que ya han completado con \u00e9xito m\u00e1s de un mill\u00f3n de estos viajes aut\u00f3nomos para pasajeros en su mayor\u00eda encantados, y se puede imaginar c\u00f3mo las empresas se sentir\u00edan atra\u00eddas por el ahorro de costes al eliminar su mano de obra de la econom\u00eda gig o colaborativa.<br \/>\nDicho esto, no todos los proyectos piloto han sido unicornios y arco iris. En junio, uno de los robotaxis de Cruise sufri\u00f3 un accidente en el que resultaron heridos sus tres ocupantes y el conductor del otro veh\u00edculo. Aunque Cruise afirma que el veh\u00edculo conducido por un humano parec\u00eda tener la culpa, eso no ayuda a que la gente conf\u00ede en la inteligencia artificial (IA) que utilizan estos coches para conducirse solos, especialmente cuando trucos sencillos como la colocaci\u00f3n de sal en la carretera los han confundido antes. Investigaciones de seguridad han demostrado que los coches conectados a Internet pueden ser hackeados, y los humanos ya han demostrado que se puede dise\u00f1ar socialmente (\u00bfo deber\u00edamos decir \u00abvisualmente\u00bb?) la IA. Cuando se combinan estas dos cosas con un servicio basado en la telefon\u00eda m\u00f3vil que cualquiera puede utilizar, seguramente veremos al menos un incidente de ciberseguridad en el que los actores de amenazas ataquen a los robotaxis por diversi\u00f3n y af\u00e1n de lucro. Dado que estos servicios de veh\u00edculos aut\u00f3nomos son tan nuevos y a\u00fan est\u00e1n en fase de pruebas, no creemos que un hackeo provoque un accidente peligroso en un futuro pr\u00f3ximo. Sin embargo, en 2023, sospechamos que algunos investigadores de seguridad o hackers de sombrero gris podr\u00edan perpetrar una broma t\u00e9cnica de robotaxi que provoque que uno de estos veh\u00edculos se quede atascado sin saber qu\u00e9 hacer, lo que podr\u00eda entorpecer o detener el tr\u00e1fico.<\/p>\n<p><strong><em>Las herramientas de codificaci\u00f3n de IA introducen vulnerabilidades b\u00e1sicas en los proyectos de los nuevos desarrolladores<\/em><\/strong><br \/>\nAunque el machine learning (ML) y la inteligencia artificial (IA) no han llegado a ser tan poderosos como afirman algunos evangelistas del mundo de la tecnolog\u00eda, han evolucionado significativamente para ofrecer muchas nuevas capacidades pr\u00e1cticas. Adem\u00e1s de generar arte nuevo a partir de instrucciones escritas, las herramientas de IA\/ML ahora pueden escribir c\u00f3digo para desarrolladores perezosos (o inteligentemente eficientes). En ambos casos, la IA se basa en el arte o el c\u00f3digo inform\u00e1tico existentes para generar sus nuevas creaciones.<br \/>\nCopilot de GitHub es una de esas herramientas de codificaci\u00f3n automatizada. GitHub entrena a Copilot utilizando el \u00abbig data\u00bb de miles de millones de l\u00edneas de c\u00f3digo que se encuentran en sus repositorios. Sin embargo, como ocurre con cualquier algoritmo de IA\/ML, la calidad de sus resultados depende de la calidad de los datos de aprendizaje que se le introducen y de las instrucciones que se le dan. Dicho de otro modo, si alimentas a la IA con c\u00f3digo malo o inseguro, puedes esperar que produzca lo mismo. Los estudios ya han demostrado que hasta el 40% del c\u00f3digo generado por Copilot incluye vulnerabilidades de seguridad explotables, y este porcentaje aumenta cuando el propio c\u00f3digo del desarrollador contiene vulnerabilidades. Se trata de un problema lo suficientemente grave como para que GitHub se apresure a advertir: \u00abEres responsable de garantizar la seguridad y la calidad de tu c\u00f3digo [cuando utilizas Copilot]\u201d.<\/p>\n<p>En 2023, predecimos que un desarrollador ignorante y\/o inexperto que conf\u00ede demasiado en Copilot, o en una herramienta de codificaci\u00f3n de IA similar, lanzar\u00e1 una aplicaci\u00f3n que incluya una vulnerabilidad cr\u00edtica introducida por el c\u00f3digo automatizado.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto, Corey Nachreiner, CSO de WatchGuard Technologies \/ Imagen cortes\u00eda de WatchGuard Technologies<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>En 2023, WatchGuard predice que los hackers intentar\u00e1n burlar sus defensas de ciberseguridad utilizando nuevas t\u00e9cnicas centradas en sus procesos de negocio, identidad e inteligencia artificial. Corey Nachreiner, CSO de WatchGuard Technologies, y Marc Laliberte, director de operaciones de seguridad en la compa\u00f1\u00eda, se enfrentan en un desaf\u00edo de predicciones, ofreciendo diferentes puntos de vista &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=10409\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abEl desaf\u00edo de las predicciones de ciberseguridad para 2023, seg\u00fan WatchGuard\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":10411,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7,65],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/10409"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=10409"}],"version-history":[{"count":4,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/10409\/revisions"}],"predecessor-version":[{"id":10494,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/10409\/revisions\/10494"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/10411"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=10409"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=10409"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=10409"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}