Artículo

Global Voices: Ankush Johar, Embajador de GCA, “La resiliencia se recupera; la antifragilidad se multiplica”


Entrevistamos a Ankush Johar, director de Infosec Ventures, cofundador de EliteCISOs Global y embajador de GCA, para saber más sobre su trabajo como emprendedor en serie e inversor en ciberseguridad, su trabajo con organizaciones del sector público y privado, las principales lecciones que ha aprendido a lo largo de su carrera y sus mejores consejos para que más personas se preocupen por la ciberseguridad e inviertan en ella.

Como emprendedor en serie e inversor en ciberseguridad, ¿cuáles son las mayores oportunidades y las lagunas sin cubrir que observa en el ecosistema digital actual? ¿Qué herramientas, soluciones o modelos son los más prometedores para reforzar la seguridad?

Como inversor que tiene el privilegio de trabajar estrechamente sobre el terreno con nuestras empresas participadas, tengo una visión panorámica, pero también una visión de la ejecución, así que seré muy específico.

Veo tres lagunas claramente.

a. El riesgo humano como superficie de control, no como un público que necesita formación.

La mayoría de los incidentes siguen comenzando con una persona que toma una decisión bajo presión. Trate a las personas como parte de la pila de control, no como un público al que hay que formar.

Los humanos no son el eslabón más débil de la ciberseguridad. Son el más fuerte, ¡si tan solo nuestra perspectiva estuviera en el lugar correcto! La culpa es nuestra, de la industria, porque gastamos grandes cantidades en tecnología para reforzar nuestros ‘sistemas operativos informáticos’, mientras que el ‘sistema operativo humano’ no ha sido protegido con un firewall.

La solución a esto es donde reside la oportunidad. ¿Es posible capacitar a los usuarios para que sean como Ironman? Una combinación de ‘Humano + Máquina’.

  • No indefensos, sino habilitados con tecnología, para salvaguardar nuestras organizaciones.
  • No como un público que necesita formación, sino como parte de la superficie de control, profundamente integrado.

b. La proliferación de la IA significa que los ataques de hoy son más agudos que nunca.

Como ejemplo, desde una perspectiva tecnológica, los hackers están combinando la inteligencia artificial generativa (IA generativa) y los servidores del Protocolo de Contexto del Modelo (MCP) para automatizar y multiplicar su poder para hackear la tecnología, como un hacker ‘infinitamente’ escalable. Habiendo visto esto en acción, no he podido dejar de verlo. A menos que los defensores piensen así, esta madriguera se hará muy profunda.

Desde una perspectiva humana, los errores gramaticales ya no son una señal de un correo electrónico sospechoso. La IA generativa en manos de los hackers ha significado que los ataques son más difíciles de detectar que nunca. Acuñé el término ‘Needle Phishing’ en noviembre de 2023 para destacar cómo los hackers que utilizan inteligencia de código abierto simple pueden saber tanto, porque los datos robados están siendo armados contra aquellos a los que se les ha robado (¡sin que sea culpa suya!).

La solución es luchar contra el fuego con fuego.

¿Cómo? Aprovechando la tecnología antes de que los malos te hagan una visita. La misma tecnología está disponible para los defensores, pero tenemos que priorizar la gestión del riesgo. Identifique sus joyas de la corona, defiéndalas con determinación y, a continuación, céntrese en el cumplimiento, no al revés.

c. Antifragilidad cibernética, no resiliencia cibernética.

Esta es importante, y la he guardado para el final.

Debido crédito al Sr. Taleb por acuñar el término ‘antifragilidad‘ primero. Ahora, su aplicación y uso en el ámbito cibernético.

Estamos persiguiendo la resiliencia cibernética. La resiliencia cibernética es cuando nos defendemos y, en caso de ataque, volvemos a la forma original. Frágil es cuando nos rompemos ante un ataque. Estos son dos estados fáciles de entender, y estamos familiarizados con ellos.

Pero ‘antifragilidad cibernética’ es cuando nos defendemos, pero ante un ataque, volvemos a un estado más fuerte del que estábamos. ¿Por qué esperar a los ataques reales, por qué no simularlos en su lugar? Para usar una analogía aquí, nuestro cuerpo humano está diseñado para ser antifrágil: cuando vamos al gimnasio y levantamos pesas, nos desgarrar nuestros músculos: cuanto más se desgarran (dentro de los límites), más fuertes se vuelven.

Cuanto más sudes en el entrenamiento, menos sangrarás en la batalla.

Los líderes deben exigir antifragilidad cibernética, no resiliencia cibernética. Deben exigir más sudor en el entrenamiento, para estar mejor preparados para la batalla. Es una batalla ahí fuera.

Dada su experiencia asesorando a reguladores y organismos internacionales como la Unión Internacional de Telecomunicaciones (UIT) y el Organismo de Reguladores Europeos de las Comunicaciones Electrónicas (ORECE), ¿cuáles son los mayores retos políticos a los que se enfrenta actualmente la ciberseguridad mundial?

  1. Reglamentos mundiales fragmentados y en expansión:
    La propagación de leyes nacionales de protección de datos y ciberseguridad contradictorias o superpuestas añade importantes retos de cumplimiento. Este mosaico dificulta la defensa racionalizada, el intercambio rápido de información y la respuesta a incidentes transfronterizos, especialmente para las organizaciones activas en varios países. Garantizar la armonización y la cooperación de las políticas es cada vez más complejo. Tenemos que aportar interoperabilidad sin dilución. Las multinacionales hacen malabarismos con diferentes plazos de notificación de infracciones, normas de localización de datos y certificaciones de proveedores. Estoy a favor del reconocimiento mutuo y la interoperabilidad de referencia que preserven la soberanía y, al mismo tiempo, reduzcan el coste de hacer bien la seguridad. Un plazo de 72 horas en una jurisdicción y de 24 horas en otra no deberían obligar a duplicar los sistemas y a adoptar comportamientos contradictorios.
  2. Garantía proporcionada de la cadena de suministro.
    La visibilidad en las cadenas de suministro de software y las interconexiones de telecomunicaciones es esencial, pero no podemos aplastar a los pequeños proveedores. Dales plantillas claras, listas de artefactos preaprobadas y certificaciones compartidas para que puedan demostrar las buenas prácticas sin un equipo de cumplimiento de diez personas. Reitero esto, cuando puedo: Haga que el camino seguro sea el camino rápido. Esto conduce a una seguridad sostenida.
  3. La ciberseguridad cuántica es un imperativo ahora, no mañana.
    El estándar de encriptación RSA-2048 requeriría millones de años para que una computadora convencional lo rompiera, pero una computadora cuántica teóricamente podría hacerlo en horas. Los investigadores cuánticos lo llaman ‘Q-Day’, el día en que las computadoras cuánticas (escaladas) utilizarán el algoritmo de Shor, que romperá todos los sistemas de clave pública. La convergencia de la IA y las tecnologías cuánticas tendrá importantes implicaciones. Es importante prepararse tanto para los impactos positivos como para los negativos de las tecnologías cuánticas debido a su potencial disruptivo.
  4. Mida los resultados, no el número de páginas.
    Si un control mejora el tiempo de detección, el tiempo de contención o las tasas de configuración segura, es útil. Si solo aumenta el tamaño de una carpeta, no lo es. Animo a los reguladores a que acepten fuentes de evidencia automatizadas y pruebas de control muestreadas: aumenta la fidelidad y reduce la superficie de ataque.

Esto es lo que importa: alinear los incentivos con la defensa en el mundo real, no con los rituales administrativos.

Habiendo trabajado con muchos operadores de telefonía móvil, ¿cómo evalúa su preparación en materia de ciberseguridad y qué necesita aún atención urgente? ¿Son los retos exclusivos de los operadores de telefonía móvil o son universales en todos los operadores de telecomunicaciones y las grandes empresas?

Puntos fuertes. Los operadores consideran la disponibilidad como un deber de diligencia. Los equipos de la red central están disciplinados en el control de cambios, la supervisión y la cadencia de los simulacros de incidentes. Ese músculo es real. No puedo decir esto de todas las grandes empresas. Así que, a los operadores de telefonía móvil les va mejor de esa manera.

Evaluación de la preparación cibernética de un operador de telefonía móvil:
La preparación cibernética de un operador de telefonía móvil puede juzgarse comenzando con las joyas de la corona (núcleo 5G y señalización, datos de los suscriptores, BSS/carga, eSIM/RSP y CI/CD para CNF), y luego calificando la madurez del control en la seguridad de la red, el endurecimiento de la nube/Kubernetes, la gobernanza de la API, el fraude y la identidad (intercambio de SIM/portabilidad), la resiliencia del ransomware y el riesgo de terceros/interconexión.

Puede validarse desde fuera con llamadas de prueba de señalización, red-teaming de pipelines CNF y simulacros a nivel de servicio (‘¿podemos contener un evento antes de que se convierta en una interrupción?’).

Las lagunas urgentes que se ven repetidamente son las políticas de señalización desiguales, los controles de nube 5G inmaduros, la expansión de la API sin límites de autenticación/tasa fuertes, la recuperación frágil de BSS para el ransomware, las defensas débiles de eSIM/SIM-swap y la escasa garantía de la cadena de suministro de software (SBOM/firma/procedencia).

El riesgo de la capa humana de la ingeniería social de los equipos de atención al cliente es crítico, y aún no se ha resuelto. Hay soluciones sólidas, pero la aceptación ha sido lenta. ¡Una vez mordido, dos veces tímido! Aquellos que han sido heridos se han movido rápidamente, ¡aunque después de los incidentes! Desearía que no fuera así.

Único vs universal. Los temas (identidad, correo electrónico, riesgo humano) son universales. Lo que distingue a los móviles es la escala de las operaciones de identidad y el tejido de confianza entre operadores. Ambos requieren un endurecimiento continuo y una supervisión de alta fidelidad. Y sí, esto es ganable.

Muchos retos son universales para las empresas de telecomunicaciones y las grandes empresas (ransomware, exposición de terceros, higiene de API/nube), pero cuatro son claramente móviles: riesgo de interconexión/señalización, complejidad del núcleo 5G y MEC, abuso del ciclo de vida de la SIM y la dinámica de carga/latencia en tiempo real que convierte rápidamente los problemas cibernéticos en interrupciones visibles para el cliente.

¿Qué lecciones clave ha aprendido a lo largo de su carrera que el campo de la ciberseguridad en su conjunto debería poner más en práctica hoy en día?

  1. Trate la ciberseguridad como una cuenta de pérdidas y ganancias
    Dirija la seguridad como una línea de negocio: un panel de control semanal corto (tiempo para detectar y solucionar problemas, tiempo de restauración de los simulacros, lagunas críticas abiertas) y gaste priorizado por el riesgo reducido por dólar. Después de los incidentes, endurezca los puntos débiles para que los resultados mejoren trimestre a trimestre.
  2. Asigne verdaderos propietarios, más allá del CISO
    Asigne a cada sistema de joyas de la corona y a cada riesgo importante un propietario de negocio con presupuesto y objetivos, al igual que las líneas de ingresos. La responsabilidad de cerrar las brechas recae en el negocio, no solo en la TI.
  3. Alinee los incentivos: pague por los resultados, no por el papeleo
    ¡Vincule las bonificaciones, los objetivos del equipo y los contratos de los proveedores a resultados reales (parches más rápidos, recuperación más rápida, menos problemas repetidos), no al volumen de informes de cumplimiento!
  4. Practique el mal día
    Ensayar las brechas como simulacros de incendio (legal, comunicaciones, operaciones y el CEO incluido) para que las decisiones sean rápidas y coordinadas. Cada simulacro debe producir una solución permanente, como restauraciones más rápidas o un acceso más estricto. Esto se acumula con el tiempo, por lo que es invaluable.
  5. Confianza cero basada en la identidad
    La mayoría de las organizaciones han puesto las aplicaciones detrás del inicio de sesión único (SSO), por lo que esa es la clave de todas las claves ahora, ¡y todos los usuarios la tienen, al menos su propia clave! Si eso se va, también lo hacen los datos a los que tenían acceso, ¡y también expone las aplicaciones! Asegúrese de que la apropiación de la cuenta o una contraseña robada no se convierta en un incidente en toda la empresa.
  6. Confíe, pero verifique (proveedores y cadena de suministro)
    El riesgo del proveedor es el riesgo de la empresa. Los cuestionarios por sí solos no son suficientes, ni tampoco las auditorías una vez al año. Si saben que usted sabe que son vulnerables, mantendrán un control estricto sobre su seguridad. La calificación de seguridad en tiempo real es crucial. Clasifique a los proveedores por impacto, exija pruebas de higiene, pruebe los controles en producción y mantenga una vigilancia constante desde el exterior.
  7. Proteja lo que importa (centrado en los datos)
    Comience con los datos que más daño causarían si se filtraran. Conserve menos datos, cifre y supervise el acceso, y reduzca la exposición después de cada incidente para reducir el radio de explosión con el tiempo.
  8. Controles preparados para la IA
    Trate la IA como un contratista poderoso: registre los usos, establezca barreras de protección sobre lo que puede ver y producir, y pruebe si hay fugas y abusos.
  9. De la visibilidad a la acción automática
    Los paneles informan, la automatización previene. Los libros de jugadas preaprobados activan acciones instantáneas para las amenazas comunes (aislar un dispositivo, revocar tokens), reservando tiempo humano para los casos inusuales.
  10. Gobernanza que le acelera
    Proporcione bloques de construcción seguros preaprobados y una vía rápida para los equipos que los utilizan. Esto reduce el tiempo de entrega al tiempo que eleva el nivel de seguridad y reduce las excepciones.

¿Algún consejo sobre cómo conseguir que un público más amplio entienda, se preocupe e invierta en mejorar la ciberseguridad?

Me ha gustado usar reglas mnemotécnicas desde la escuela porque no podía hacer el aprendizaje de memoria. Este es mi favorito cuando hablo con amigos, así que lo reproduciré aquí:

El marco SECUREIT de AJ :-)

S — Contraseñas seguras: use un administrador de contraseñas (una contraseña maestra fuerte).
E — Habilite las actualizaciones: deje que el teléfono y el portátil se actualicen automáticamente.
C — Haga clic con cuidado: no pulse los enlaces de textos/correos electrónicos aleatorios: abra la aplicación oficial.
U — Use 2 pasos: active la verificación en 2 pasos para el correo electrónico, el banco y las redes sociales.
R — Resista a compartir códigos: nunca dé a nadie sus códigos de un solo uso (OTP).
E — Espere estafas: “urgente + dinero + enlace/código” = probable estafa/falso.
I — Copias de seguridad importantes: fotos/archivos en la nube + una unidad externa.
T — Confíe, pero verifique: instintivamente sabrá cuándo es falso, ¡solo verifique!

Suscríbete a nuestro boletín para mantenerte al día con lo último.

SUSCRÍBETE