Para poder defenderse de un ciberataque que hoy en día es cada vez más agresivo y sofisticado debemos ser capaces – incluso antes de elegir soluciones tecnológicas – de adoptar el enfoque correcto, de tener la postura defensiva adecuada que tenga en cuenta cómo opera el atacante. El atacante, que debería definirse correctamente como un ‘cibercriminal’ más que como hacker, tiene la ventaja de sus primeros movimientos: los ataques sorpresa.
No sabemos cuándo atacarán y – sobre todo – dónde y cómo atacarán. En mi actividad como consultor, me gusta representar esta condición utilizando un ejemplo sencillo: para un atacante sería suficiente que un usuario haga clic en un correo electrónico, para un responsable de TI sería suficiente que ningún usuario haga clic en un correo electrónico.
A partir de este sencillo ejemplo es evidente que, con fines defensivos, es determinante ‘pensar como pensaría el atacante’.
Este concepto – fundamental para el enfoque correcto en ciberseguridad – se expresa de manera muy eficaz en el célebre manual ‘El arte de la guerra’, escrito por el general y filósofo chino Sun Tzu hace 2500 años, con la frase: ‘Quien conoce a su enemigo tan bien como se conoce a sí mismo no debe temer el resultado de cien batallas’, que hemos citado en un artículo anterior.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
Los principios fundamentales de la ciberseguridad
Veamos cuáles son los procedimientos correctos en los que debemos basar una arquitectura y solución de ciberseguridad eficiente.
Hemos hablado – no por casualidad – de ‘arquitectura’ porque la ciberseguridad no puede construirse con medidas y tecnologías aisladas, sino con la adopción de acciones entre ellas que estén estrechamente coordinadas e interdependientes. El primer concepto que hay que tener en cuenta es el de ‘seguridad por capas seguridad’, seguridad realizada en múltiples capas.
Lo explicaré, de manera sencilla pero muy eficaz, como hizo el famoso Kevin Mitnick con la imagen del conocido dulce M&M que son duros por fuera… ¡pero blandos por dentro!

Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
¿Qué significa esta imagen? Muy sencillo, que una vez que se ha roto la cáscara que se ha construido por fuera, no hay más cáscaras, todo lo que queda es la parte blanda. En ciberseguridad no debemos cometer este error, sino adoptar una defensa en múltiples capas: el atacante podría lograr romper una capa de defensa, ¡pero entonces encontraría otra, y luego otra más!
Otro principio esencial a aplicar es el de la Arquitectura de Confianza Cero (Zero Trust Architecture, ZTA), que hemos tratado en este artículo.
Las técnicas tradicionales de protección – adoptadas hasta ahora por las empresas – están ahora desactualizadas y no son lo suficientemente eficientes para defenderse de las nuevas amenazas que surgen de la red.
Es hora de cambiar el enfoque de defensa de los sistemas cibernéticos empresariales, con un cambio radical de paradigma y un modelo de defensa que sea de hecho una arquitectura completa, sin dejar ninguna área fuera de la protección.
En los últimos años – y lamentablemente incluso hoy en día para muchas empresas! – la atención se ha concentrado principalmente en la PREVENCIÓN, en medidas de protección.
Intentando evitar que el atacante entre y viole el sistema cibernético.
Sin embargo, el escenario actual de amenazas y TTP (técnicas, tácticas y procedimientos) exige que se consideren ataques agresivos que podrían derribar nuestras defensas y que deben ser identificados y abordados lo antes posible: este es el concepto de DETECCIÓN, algo que debemos poner en práctica utilizando instrumentos muy sólidos.
Para representar esta situación, citaremos la frase de John T. Chambers, ex CEO de Cisco System: ‘Hay dos tipos de empresas: las que han sido hackeadas y las que no saben que han sido hackeadas’.

La atención debe centrarse también en detectar incidentes, para poder abordarlos lo antes posible, reduciendo al mínimo los daños. Hoy en día los ataques más terribles se conocen como APT (Amenaza Persistente Avanzada): son ataques sofisticados que además son extremadamente dirigidos, comienzan con la intrusión de ciberdelincuentes en la red de la empresa que ha sido puesta en la mira.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
Son avanzados porque utilizan técnicas de hacking muy avanzadas con múltiples vectores de ataque.
Son persistentes porque su elevado nivel de sofisticación los hace difíciles de detectar, pueden pasar meses entre el ataque inicial y su detección con la eventual neutralización.
Este intervalo temporal se define como ‘ventana de compromiso’ o ‘dwell time’ y suele ser superior a 220 días. Una vez detectado el ataque, se necesitan aproximadamente 75 días para el ‘remedio’, para solucionar los daños causados por el ataque.
Los ataques APT normalmente se desarrollan en siete fases:
- Reconocimiento (Información Recopilación): esta es la fase en la que el atacante invierte la mayor cantidad de tiempo y recursos, esto es porque es precisamente lo que determinará el éxito o fracaso del ataque. También se utilizan técnicas OSINT (Open-Source INTelligence) para recopilar información sobre el objetivo;
- Intrusión en la red (Explotación): generalmente, el factor humano entra en juego, mediante el uso de técnicas de ingeniería social como phishing, baiting, spear phishing, watering hole (estas son las mismas técnicas que también se usan en objetivos más pequeños, apoyándose igualmente en el factor humano, ¡algo que nunca se puede mencionar lo suficiente!). También pueden usar kits de exploits, técnicas de inyección SQL, XSS o ataques de ‘fuerza bruta’;
- Robo de identidad robo (credencial dumping): una vez que los atacantes han obtenido acceso al sistema atacado, intentarán penetrar tan profundamente como puedan. Ejecutan la llamada Escalada de Privilegios: con movimientos laterales intentan obtener las credenciales administrativas más importantes. Para hacer esto utilizan herramientas específicas como: Mimikatz (https://github.com/ParrotSec/mimikatz) y muchas otras, fácilmente obtenibles en el infinito mundo de la web;
- Malware instalación: una vez que los atacantes han entrado, se conectan a su servidor C&C (Command&Control) para descargar el malware con el cual obtendrán el control del sistema y finalizarán el ataque. Este tipo de software se define como RAT (Remote Administration Tool, ver Glosario) y se utiliza para tomar el control de los sistemas objetivo;
- Acceso mantenimiento: creación de una puerta trasera: esta es una técnica de solución que mantiene abierto el acceso a un sistema evitando los mecanismos de protección habituales. Por lo tanto, se utiliza RAT para instalar una puerta trasera, esto permite a los atacantes poder acceder al sistema cuando quieran;
- Datos exfiltración: el robo de datos es el verdadero objetivo del ataque, por lo tanto el atacante intentará identificar y robar los CVD (Critical Value Data), utilizando también scripts para una búsqueda automática. Una vez identificados, necesitan extraer estos datos, lo cual debe hacerse de la manera más ‘silenciosa’ posible, sin ser notado por el sistema de ‘detección’ de la víctima;
- Persistencia (Cubriendo Rastros): finalmente, el atacante intentará permanecer dentro del sistema durante el mayor tiempo posible (incluso durante meses, como hemos visto), sin ser detectado por los sistemas de defensa. Por lo tanto, utilizarán técnicas de manipulación y cancelación en el registro del sistema, eliminando datos y software que se utilizaron en el ataque.
Los TTP (técnica, tácticas y procedimiento) utilizados durante las distintas fases del ataque generalmente se registran y se repiten: cada atacante tiene su propio modus operandi. Por lo tanto, al protegerse contra los hackers, debe conocer estos TTP (‘Conoce a tu enemigo’ cit. Sun Tzu).
Una fuente útil de conocimiento sobre ataques es el proyecto Adversarial Tactics, Techniques and Common Knowledge (ATT&CK) de MITRE, un grupo de investigadores sin fines de lucro que trabajan con el gobierno estadounidense. ATT&CK es una base de conocimiento que se ha construido a partir del estudio de millones de ciberataques en el mundo real.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
Mitre ATT&CK clasifica las ciberamenazas basándose en varios factores, como las tácticas utilizadas para infiltrarse en el sistema informático, el tipo de vulnerabilidad del sistema explotado, las herramientas de malware utilizadas y el grupo criminal asociado con el ataque. Al consultarlo podemos ver y conocer las diferentes tácticas utilizadas en cada fase del ataque, desde el Reconocimiento (fase uno) hasta la Escalada de Privilegios y la Persistencia, entre muchas otras.
En el mismo sitio también encontraremos las conexiones entre los TTP (clasificados con la letra T y un código numérico) y los actores de amenazas que se utilizan (clasificados con la letra G y un código numérico): tal como mencionamos, cada atacante tiene su propio modus operandi típico que a menudo es reconocible.
Mitre ATT&CK también ofrece otra información: para cada TTP hay una lista de ‘Mitigaciones’ (clasificadas con la letra M y un código numérico), así como los instrumentos de Detección (clasificados con las letras DS y un código numérico).
Las medidas de protección y detección
Gracias a este conocimiento, podemos elegir adoptar la solución de ciberseguridad de protección, detección y mitigación de los ataques.
La primera fase indispensable es la de la evaluación de riesgos cibernéticos: debemos analizar los riesgos que corremos cuando nuestro sistema cibernético está expuesto, evaluando cada aspecto de la arquitectura adoptada.
En otras palabras, tomando ejemplos de las medidas que adoptamos cuando cuidamos nuestra salud: no tiene sentido tomar medicación si primero no nos hemos sometido a análisis y diagnóstico médico.
Analizando e identificando los riesgos, debemos entonces definir las medidas de mitigación utilizando criterios de prioridad (primero los riesgos que se clasifican como más importantes).
También es bueno saber que el software antivirus tradicional basado en ‘firmas’ ya no es suficiente, esto se debe a que los atacantes de hoy en día adoptan la llamada técnica de ‘polimorfismo’: para lograr engañar al antimalware todo lo que necesitan hacer es crear un código que le sea desconocido. Todo esto se puede hacer de una manera decisivamente sencilla: no es necesario construir un malware completamente nuevo, todo lo que hay que hacer es modificar la firma de uno existente y el antivirus ya no será capaz de detectarlo.
Por lo tanto, debemos adoptar sistemas de detección avanzados como EDR (Endpoint Detection and Response) o, mejor aún, XDR (Extended Detection and Response): la diferencia es que mientras el EDR opera en el endpoint, los instrumentos XDR controlan la seguridad de toda la infraestructura de la empresa.
La utilidad de estos sistemas EDR/XDR se deriva de un hecho: cualquier ataque genera ruido.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
Saber reconocer este ruido, que es un síntoma del ataque en curso, permite intervenir rápidamente con una reacción del sistema de defensa de la infraestructura de la empresa.
La clave para elevar el nivel de seguridad de su defensa es entender qué se esconde detrás del ruido que, tarde o temprano, todo hacker producirá con sus acciones.
Esto se puede hacer utilizando los sistemas EDR/XDR, pero aún no es suficiente. Una vez detectado el ruido del ataque, debemos filtrarlo y limpiarlo de cualquier ruido insignificante (ruido de fondo, por ejemplo) para poder concentrarnos en aquello que podría presentar un ataque real.
La información que detecta el EDR/XDR debe ser correlacionada y analizada. Hoy esto es posible utilizando el Machine Learning (ML) junto con la Inteligencia Artificial (IA) del motor de inteligencia de amenazas que ha sido realizado por los fabricantes de EDR, capaz de catalogar y agrupar millones de eventos junto con sus comportamientos típicos, gracias también a la ‘Analítica del Comportamiento del Usuario’.
La correlación y el análisis de los eventos detectados por EDR/XDR puede realizarse mediante un sistema SIEM (Security Information and Event Management) que, aparte de los eventos provenientes del EDR, recopila y correlaciona también los eventos provenientes de otras fuentes como un firewall, servidor DNS, IDS (Intrusion Detection System), IPS (Intrusion Prevention System), WAF (Web Application Firewall).
Pero, ¿quién analiza la gran cantidad de datos que recopila y correlaciona el SIEM? ¿Quién decide cómo intervenir en caso de un ataque sospechoso?
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
No tiene sentido tener mucha información, generada por los instrumentos que hemos mencionado, si no somos capaces de gestionarla.
Para completar esta arquitectura empresarial podemos utilizar nuestros propios recursos internos de TI, o incluso obtener ayuda externa, como un SOC (Security Operations Centre).
El SOC es una unidad de analistas de seguridad que gestiona y evalúa todos los datos que recopilan instrumentos como EDR, XDR, SIEM, etc.
Una empresa incluso puede tener su propio SOC interno, sin embargo esto resulta muy costoso, por lo que generalmente solo lo hacen las organizaciones muy grandes.
Más frecuentemente, las empresas recurren a SOC externos que están conectados a un MSSP (Managed Security Service Provider).
Esta solución ofrece las ventajas de contar con recursos y competencia avanzada, instrumentos de control siempre actualizados y un servicio 24/7. Nunca debemos olvidar que los atacantes a menudo intentan golpear a sus objetivos justo en el momento en que una empresa tiene escasez de personal o incluso está cerrada, por ejemplo, durante la noche o el fin de semana.
Por lo tanto, ¡la protección debe estar siempre activa!
La arquitectura que se ha descrito representa las soluciones de ciberseguridad que hoy en día toda empresa debería adoptar, yendo más allá de los habituales y muy simples programas antivirus que ya han quedado superados.
Otras medidas importantes
Señalaremos, para concluir, las otras medidas necesarias para construir una arquitectura de seguridad completa y actualizada.
Plan de Recuperación ante Desastres (DRP), el plan que toda empresa debería tener listo para afrontar cualquier tipo de incidente cibernético. En la base de todo debería haber un análisis, comenzando con estas preguntas:
- ¿Qué tan importantes son mis datos?
- ¿Cuántos datos puedo perder potencialmente sin crear un daño a mi empresa?
- ¿Cuánto tiempo puedo perder reemplazando mis datos antes de sufrir daños?
A partir de estas evaluaciones (Evaluación de Riesgos) seremos capaces de entender:
- ¿Qué datos deberían respaldarse?
- ¿Con qué frecuencia deberíamos realizar copias de seguridad (cada hora, día, semana…)
- ¿Qué tipo de copia de seguridad deberíamos elegir (NAS, nube, cintas, etc.)
- Obviamente basado en evaluaciones de costo/beneficio
Adopción de sistemas Antispam avanzados: se ha observado que los correos electrónicos representan, incluso hoy en día, los principales vehículos de ataque.
Así, un antispam eficiente representa una medida de protección indispensable. Sin embargo, un antispam podría resultar bastante ineficiente si no está configurado correctamente. Debemos configurar correctamente los parámetros y ajustes relativos de los protocolos de control que utiliza el antispam, en particular:
- Sender Policy Framework (SPF): esto le permite verificar si un correo electrónico que le ha sido enviado desde un dominio proviene efectivamente de los hosts del dominio en cuestión. Según lo definido por el estándar RFC 7208.
- DomainKeys IdentifiedMail (DKIM): permite a los propietarios de un dominio añadir una firma digital mediante una clave privada al correo electrónico. Esto se ha estandarizado en 2011 con el RFC 6376.
- Basado en dominio Mensaje Autenticación, Informes y Conformidad (DMARC): este es un sistema de validación de mensajes para el correo electrónico. Se ha desarrollado principalmente para controlar los correos de suplantación (spoofing). Las características de DMARC se han definido como RFC 7489 en marzo de 2015.
¿Qué hemos olvidado?
‘El factor humano es realmente el eslabón más débil en la seguridad’ (cit. ‘El arte del engaño’ Kevin Mitnick – 2022).
Sabemos que más del 90% de los ciberataques son causados por ERROR HUMANO, por lo que es indispensable FORMAR a los usuarios que utilizarán los dispositivos cibernéticos.
La formación también es requerida por el RGPD Art. 39 – Tareas del Delegado de Protección de Datos (DPO):
El delegado de protección de datos es responsable de las siguientes tareas:
b) … la concienciación y formación del personal que participará en el tratamiento relacionado con las actividades de control;
Por lo tanto, cualquier empresa – grande o pequeña – debería ofrecer programas periódicos de formación en ciberseguridad, para transformar al usuario de ser ‘el eslabón más débil en la cadena de seguridad’ a ser ‘la primera línea de defensa’.
Protección DNS de última generación, totalmente basada en la nube y en la inteligencia artificial, y fácil de activar.
El autor
Giorgio Sbaraglia, ingeniero, ofrece consultoría y formación en seguridad de la información y privacidad.
Imparte cursos sobre estos temas para muchas empresas de formación italianas líderes, incluyendo ABIFormazione y 24Ore Business School.
Es el coordinador científico del máster “Ciberseguridad y Protección de Datos” en 24Ore Business School.
Es miembro del Comité Científico de CLUSIT (Asociación Italiana para la Seguridad de la Información) y “Innovation Manager” certificado por RINA.
Ocupa puestos de DPO (Delegado de Protección de Datos) en varias empresas y asociaciones profesionales.
Es autor de los libros:
- “GDPR kit di sopravvivenza” (Editore goWare),
- “Cybersecurity kit di sopravvivenza. Il web è un luogo pericoloso. Dobbiamo difenderci!” (2a edición 2022, Editore goWare),
- “iPhone. Come usarlo al meglio. Scopriamo insieme tutte le funzioni e le app migliori” (Editore goWare).
Es colaborador de CYBERSECURITY360 , publicación especializada del grupo de Ciberseguridad.
También escribe para ICT Security Magazine, para AGENDA DIGITALE, y para la revista CLASS.
Puedes activar la protección FlashStart® Cloud en cualquier tipo de Router y Firewall para proteger equipos de escritorio, dispositivos móviles y dispositivos IoT en redes locales.

