<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:blogger='http://schemas.google.com/blogger/2008' xmlns:georss='http://www.georss.org/georss' xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-1958919197383975532</id><updated>2026-07-22T18:58:18.465-04:00</updated><category term="Ciberseguridad"/><category term="Chile"/><category term="CIO"/><category term="TechCorp Latam"/><category term="Fortinet"/><category term="Gestión de riesgos"/><category term="IT Manager"/><category term="Cisco"/><category term="ISO 27001"/><category term="WatchGuard"/><category term="NIST CSF"/><category term="Liderazgo"/><category term="pfSense"/><category term="CyberLeadership"/><category term="NIST CSF 2.0"/><category term="CISO"/><category term="Zero Trust"/><category term="Seguridad TI"/><category term="ISO27001"/><category term="NISTCSF"/><category term="CIS Controls"/><category term="GRC"/><category term="Azure"/><category term="Caso de estudio"/><category term="IAM"/><category term="Liderazgo TI"/><category term="Serie NIST CSF 2.0"/><category term="Cultura de seguridad"/><category term="ITManager"/><category term="LatAm"/><category term="gobernanza TI"/><category term="Estrategia TI"/><category term="GestiónDeRiesgos"/><category term="Incident Response"/><category term="Supply Chain Security"/><category term="Ubiquiti"/><category term="Cloud Security"/><category term="Gestión TI"/><category term="Identidad y Acceso"/><category term="MTTR"/><category term="Phishing"/><category term="Ransomware"/><category term="Riesgo de Terceros"/><category term="Riesgos TI"/><category term="SOC"/><category term="Seguridad Cloud"/><category term="TechCorpLatam"/><category term="Active Directory"/><category term="CVE"/><category term="Continuidad operacional"/><category term="Detección de Incidentes"/><category term="Directorio"/><category term="Factor Humano"/><category term="Gestión de Vulnerabilidades"/><category term="Gobierno de Datos"/><category term="Ingeniería Social"/><category term="ROI"/><category term="Reflexión"/><category term="Transformación Digital"/><category term="Cierre de Serie"/><category term="Concientización"/><category term="Data Governance"/><category term="Desarrollo Profesional"/><category term="Estrategia"/><category term="Estrategia empresarial"/><category term="FortiAnalyzer"/><category term="Gerencia TI"/><category term="GobiernoDeDatos"/><category term="Hardening"/><category term="ITLeadership"/><category term="Infraestructura TI"/><category term="MFA"/><category term="MSP"/><category term="Parcheo De Seguridad"/><category term="Presupuesto TI"/><category term="Resiliencia"/><category term="Security Awareness"/><category term="Seguridad informática"/><category term="AWS"/><category term="Accesos privilegiados"/><category term="ActiveDirectory"/><category term="Amenazas digitales"/><category term="Análisis de riesgo"/><category term="Asset Management"/><category term="Auditoría"/><category term="Automatización TI"/><category term="BCDR"/><category term="BCP"/><category term="Backup Strategy"/><category term="Benchmarks"/><category term="Burnout Laboral"/><category term="CIATriad"/><category term="CIS Controls v8"/><category term="CISControls"/><category term="CTO"/><category term="CVSS"/><category term="Cadena de Suministro"/><category term="Capital humano"/><category term="CasoDeEstudio"/><category term="Ciberseguridad Empresarial"/><category term="Ciberseguridad Gerencial"/><category term="Continuidad del Negocio"/><category term="Controles TI"/><category term="Controles de Seguridad"/><category term="Cultura Organizacional"/><category term="Cumplimiento"/><category term="Cyber Leadership"/><category term="CyberResilience"/><category term="DataGovernance"/><category term="DataGovernance. CIO"/><category term="Decisiones Tecnológicas"/><category term="Detect"/><category term="DevOps"/><category term="DigitalRisk"/><category term="EDR"/><category term="EOL"/><category term="Entra ID"/><category term="Equipos TI"/><category term="Fortinet vs Seguridad Fisica"/><category term="Frameworks"/><category term="Gestión De Riesgos Fortinet"/><category term="Gestión de Activos"/><category term="Gestión de Incidentes"/><category term="Gestión de Riesgo"/><category term="Gestión de TI"/><category term="Gestión de Talento"/><category term="Gestión de equipos"/><category term="GestiónDeVulnerabilidades"/><category term="GitOps"/><category term="Gobernanza"/><category term="Gobierno Corporativo"/><category term="Gobierno de TI"/><category term="Govern"/><category term="HashiCorp"/><category term="HomeLab"/><category term="IRP"/><category term="IT Management"/><category term="ITManagement"/><category term="ITSecurity"/><category term="IaC"/><category term="Identidad Cloud"/><category term="IdentidadYAcceso"/><category term="Identify"/><category term="Implementation Groups"/><category term="Infraestructura crítica"/><category term="Infrastructure as Code"/><category term="Inventario TI"/><category term="KPIs"/><category term="KPIs de seguridad"/><category term="LatAmTerraform"/><category term="Leadership"/><category term="Lecciones Aprendidas"/><category term="Liderazgo Empresarial"/><category term="Linux"/><category term="MTTD"/><category term="Manifiesto"/><category term="Misconfiguration"/><category term="Monitoreo Continuo"/><category term="Métricas"/><category term="NOC"/><category term="Negocio Digital"/><category term="Networking"/><category term="OPNsense"/><category term="Operations"/><category term="Outsourcing"/><category term="Plan de Continuidad"/><category term="Planificación"/><category term="Polémica"/><category term="Política de Seguridad"/><category term="Privacidad de datos"/><category term="Protect"/><category term="Proxmox"/><category term="Proxmox VE"/><category term="RPO"/><category term="RRHH"/><category term="RTO"/><category term="Recover"/><category term="Resiliencia tecnológica"/><category term="Respond"/><category term="Responsabilidad Compartida"/><category term="Respuesta a Incidentes"/><category term="Retención de Talento"/><category term="Revisión de Accesos"/><category term="Riesgo Cibernético"/><category term="Riesgo Interno"/><category term="Riesgo Terceros"/><category term="Risk Assessment"/><category term="SIEM"/><category term="SecurityOperations"/><category term="Segmentación de Red"/><category term="Seguridad Empresarial"/><category term="Seguridad IT Chile"/><category term="Seguridad de Datos"/><category term="Seguridad en la Nube"/><category term="Seguridad perimetral"/><category term="Seguridad red: NAT"/><category term="Smishing"/><category term="Social Engineering"/><category term="SysAdmin"/><category term="Talento TI"/><category term="Terraform"/><category term="Threat Detection"/><category term="Transformacion Digital"/><category term="UEBA"/><category term="VEEAM"/><category term="Vishing"/><category term="Wazuh"/><category term="ZTNA"/><category term="Zabbix Monitoring"/><category term="Zero Trust Architecture"/><category term="ZeroTrust"/><category term="optimización."/><category term="perimetral"/><category term="riesgos"/><category term="servicios"/><title type='text'>Análisis prácticos de ciberseguridad, redes y Zero Trust</title><subtitle type='html'>Cybersecurity Insights de Luis Bolivar&#xa;Ciberseguridad, redes y gestión del riesgo explicadas desde la operación real.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default?start-index=26&amp;max-results=25'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>66</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-919760185647527508</id><published>2026-07-22T18:58:18.465-04:00</published><updated>2026-07-22T18:58:18.465-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Detección de Incidentes"/><category scheme="http://www.blogger.com/atom/ns#" term="FortiAnalyzer"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="Incident Response"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Respuesta a Incidentes"/><category scheme="http://www.blogger.com/atom/ns#" term="SOC"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>¿Cómo construir un proceso básico de respuesta a incidentes con el equipo que ya tienes?</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Miércoles 22 de julio de 2026
     TÍTULO: Cómo construir un proceso básico de respuesta a incidentes con el equipo que ya tienes
     TIPO: Técnico-Gerencial · S2 Detección y respuesta
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · RESPUESTA A INCIDENTES · PROCESO&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgWIR&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgWIR)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Las cinco fases de respuesta que toda organización necesita&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;No como framework teórico. ¿Como proceso operacional con roles, tiempos y decisiones concretas?.&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Fase 1 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;130&quot; height=&quot;220&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;109&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.04em&quot;&gt;FASE 1&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;DETECCIÓN&lt;/text&gt;
  &lt;line x1=&quot;56&quot; y1=&quot;148&quot; x2=&quot;162&quot; y2=&quot;148&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;109&quot; y=&quot;166&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Alerta activa&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;o reporte&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;de usuario&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;222&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;¿quién recibe?&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;¿en qué canal?&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;258&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;meta: &amp;lt;15min&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;274&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;de la alerta&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;Herramienta:&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;FortiAnalyzer&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;328&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;Azure Alerts&lt;/text&gt;

  &lt;!-- Fase 2 --&gt;
  &lt;rect x=&quot;184&quot; y=&quot;96&quot; width=&quot;130&quot; height=&quot;220&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;249&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.04em&quot;&gt;FASE 2&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;TRIAJE&lt;/text&gt;
  &lt;line x1=&quot;196&quot; y1=&quot;148&quot; x2=&quot;302&quot; y2=&quot;148&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;249&quot; y=&quot;166&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;¿Es real&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;o falso positivo?&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;¿Qué severidad?&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;222&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;¿quién decide?&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;¿con qué criterio?&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;258&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;meta: &amp;lt;30min&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;274&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;de confirmación&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;Runbook:&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;criterios de&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;328&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;severidad&lt;/text&gt;

  &lt;!-- Fase 3 --&gt;
  &lt;rect x=&quot;324&quot; y=&quot;96&quot; width=&quot;130&quot; height=&quot;220&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.2&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.04em&quot;&gt;FASE 3&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;CONTENCIÓN&lt;/text&gt;
  &lt;line x1=&quot;336&quot; y1=&quot;148&quot; x2=&quot;442&quot; y2=&quot;148&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;166&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Aislar&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;lo afectado&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;sin destruir&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;214&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;evidencia&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#c8a840&quot;&gt;¿quién autoriza?&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;254&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;meta: &amp;lt;2h&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;270&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;de confirmación&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;FortiGate:&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;bloqueo de IP&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;328&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;segmento VLAN&lt;/text&gt;

  &lt;!-- Fase 4 --&gt;
  &lt;rect x=&quot;464&quot; y=&quot;96&quot; width=&quot;130&quot; height=&quot;220&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;529&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.04em&quot;&gt;FASE 4&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;ANÁLISIS&lt;/text&gt;
  &lt;line x1=&quot;476&quot; y1=&quot;148&quot; x2=&quot;582&quot; y2=&quot;148&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;529&quot; y=&quot;166&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;¿Qué pasó?&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;¿Cuándo?&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;¿Hasta dónde&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;214&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;llegó?&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;logs + timeline&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;254&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;sin apagar&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;270&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;el equipo&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;FortiAnalyzer&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;retención&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;328&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;mín. 90 días&lt;/text&gt;

  &lt;!-- Fase 5 --&gt;
  &lt;rect x=&quot;604&quot; y=&quot;96&quot; width=&quot;130&quot; height=&quot;220&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;669&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.04em&quot;&gt;FASE 5&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;CIERRE&lt;/text&gt;
  &lt;line x1=&quot;616&quot; y1=&quot;148&quot; x2=&quot;722&quot; y2=&quot;148&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;669&quot; y=&quot;166&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Remediación&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;documentada&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Lecciones&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;214&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;aprendidas&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;informe formal&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;254&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;a gerencia&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;Ticket cerrado&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;con evidencia&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;328&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#6a8a9a&quot;&gt;del cierre&lt;/text&gt;

  &lt;!-- Flechas entre fases --&gt;
  &lt;text x=&quot;174&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; fill=&quot;#0f7b7b&quot;&gt;→&lt;/text&gt;
  &lt;text x=&quot;314&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; fill=&quot;#0f7b7b&quot;&gt;→&lt;/text&gt;
  &lt;text x=&quot;454&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; fill=&quot;#b8860b&quot;&gt;→&lt;/text&gt;
  &lt;text x=&quot;594&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; fill=&quot;#0f7b7b&quot;&gt;→&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;334&quot; x2=&quot;736&quot; y2=&quot;334&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;360&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;El proceso no existe hasta que está escrito, tiene nombres asignados y fue practicado al menos una vez.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;380&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;Un runbook que nadie leyó no es un proceso. Es un documento.&lt;/text&gt;
  &lt;text x=&quot;40&quot; y=&quot;430&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Las cinco fases de respuesta. Cada una requiere roles definidos, criterios de decisión y tiempos objetivo. Sin esos tres elementos, el proceso existe en teoría pero no en la práctica.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hay algo que me resulta llamativo cuando reviso cómo las organizaciones medianas documentan su respuesta a incidentes. La mayoría tiene algo escrito: un procedimiento de tres páginas, un diagrama de flujo en una presentación de PowerPoint, un párrafo en la política de seguridad que dice que en caso de incidente se debe notificar al área de TI. Y cuando ocurre un incidente real, ese documento no se usa. No porque el equipo sea negligente, sino porque la diferencia entre un proceso documentado y un proceso operacional es exactamente la diferencia que nadie trabajó.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Un proceso documentado dice qué debería ocurrir. Un proceso operacional dice quién hace qué, con qué herramienta, en qué tiempo, con qué criterio para tomar cada decisión, y a quién notifica antes de ejecutar. Esa diferencia es la que determina si una organización responde al incidente o reacciona al caos que el incidente produce.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ EL PROCESO FALLA ANTES DE EMPEZAR?: EL PROBLEMA DE LOS ROLES&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El primer lugar donde el proceso de respuesta falla en organizaciones medianas no es en la fase de contención ni en el análisis forense. Falla en la fase cero: quién recibe la alerta y qué hace en los primeros 15 minutos. En equipos pequeños donde las personas tienen múltiples responsabilidades, la alerta de seguridad llega a la misma persona que está en una reunión, o resolviendo un problema de impresora, o de vacaciones. Si no hay claridad sobre quién es el primero en responder y quién es el segundo cuando el primero no está disponible, los primeros minutos del incidente se pierden en coordinar quién se encarga en lugar de empezar a contener.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La solución no es compleja pero requiere una decisión explícita: para cada tipo de alerta, hay un responsable primario y un sustituto. Esos nombres están en el runbook con su número de teléfono directo, no solo su correo corporativo que pueden no revisar fuera de horario. Y ambas personas saben que son el responsable primario y el sustituto respectivamente, porque lo discutieron y lo practicaron, no porque lo leyeron en un documento que alguien subió a la intranet.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 1 Y 2: DETECCIÓN Y TRIAJE — LAS DECISIONES QUE NADIE DEFINIÓ&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando llega una alerta, la primera pregunta es si es real o un falso positivo. Esa pregunta parece simple pero en la práctica es la que consume más tiempo en equipos sin experiencia previa en respuesta a incidentes, porque no hay criterios definidos para responderla rápidamente. El técnico mira la alerta, no sabe con certeza si es una amenaza real o un comportamiento inusual pero legítimo, y empieza a investigar sin un marco que le diga qué buscar primero y cuánto tiempo dedicarle antes de escalar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El runbook tiene que incluir criterios de triaje que respondan esa pregunta: qué combinación de indicadores confirma que una alerta merece respuesta inmediata versus investigación diferida versus cierre como falso positivo. Por ejemplo, una alerta de autenticaciones fallidas masivas que proviene de una IP externa desconocida y que coincide con un intento de autenticación exitoso posterior en la misma cuenta requiere respuesta inmediata. La misma alerta que proviene de una IP interna conocida durante una migración programada probablemente es un falso positivo que se cierra con nota.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El criterio de severidad también tiene que estar definido antes del incidente, no durante. Una escala simple de tres niveles: crítico (operación afectada o datos potencialmente comprometidos, respuesta en minutos), alto (comportamiento anómalo confirmado sin impacto visible aún, respuesta en horas), medio (anomalía que requiere investigación no urgente, respuesta en el día). Cada nivel tiene un protocolo de notificación distinto y tiempos objetivo distintos. Sin esa escala predefinida, cada incidente genera una discusión sobre qué tan grave es en lugar de ejecutar el protocolo que corresponde.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 3: CONTENCIÓN — EL ERROR QUE DESTRUYE LA EVIDENCIA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La contención es la fase donde el instinto lleva a cometer el error más frecuente y más costoso en la respuesta a incidentes: apagar el equipo comprometido. El instinto es comprensible, la máquina está haciendo algo malo, la solución obvia es apagarla. El problema es que apagar el equipo destruye la memoria volátil donde puede estar la evidencia más valiosa para entender qué ocurrió: el proceso malicioso que estaba corriendo, las conexiones de red activas, las credenciales que el atacante estaba usando en ese momento.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La contención correcta aísla el equipo de la red, lo que detiene la propagación y la comunicación con el comando y control del atacante, sin apagarlo. En entornos con Fortinet, eso puede hacerse desde FortiManager bloqueando el segmento de red o la IP específica sin tocar físicamente el equipo. En entornos con segmentación por VLANs en switching Cisco, puede hacerse reasignando el puerto del equipo comprometido a una VLAN de cuarentena configurada previamente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa capacidad de cuarentena técnica tiene que estar preparada antes del incidente. No es algo que se configura durante la crisis. El runbook incluye el procedimiento exacto para aislar un equipo en cada tipo de segmento de red de la organización, con los comandos o los pasos en la interfaz de gestión, para que quien ejecuta la contención no tenga que investigar cómo se hace mientras el atacante sigue activo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La contención también requiere una decisión de autorización. ¿Puede el técnico de guardia aislar un servidor de producción por su cuenta o necesita autorización de su jefe? ¿Puede aislar una workstation de un área de negocio sin consultar al gerente del área? Esas decisiones tienen que estar tomadas de antemano porque durante el incidente no hay tiempo de buscar autorizaciones y el retraso tiene un costo directo en el alcance del daño.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Apagar el equipo comprometido como primera acción de contención. Es el error más frecuente y el más costoso para la investigación posterior. La memoria volátil del equipo contiene información que no existe en ningún otro lugar: el proceso malicioso activo, las conexiones de red en curso, las credenciales en uso. Apagar el equipo destruye esa evidencia de forma irreversible. La contención correcta aísla de la red sin apagar. Si no existe un procedimiento de cuarentena técnica preparado, el runbook tiene que incluir explícitamente &quot;no apagar el equipo&quot; como primera instrucción de la fase de contención.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 4: ANÁLISIS — LO QUE LOS LOGS DICEN Y LO QUE NO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El análisis post-contención tiene el objetivo de entender el alcance real del incidente: cuándo entró el atacante, qué sistemas tocó, qué credenciales usó, qué datos pudo haber accedido o exfiltrado. Esa reconstrucción se hace sobre los logs disponibles, y la calidad del análisis depende directamente de la calidad y retención de esos logs.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Aquí aparece una limitación que muchas organizaciones descubren durante el incidente y no antes: la retención de logs es insuficiente para cubrir el período relevante. Si el atacante estuvo activo durante 15 días y los logs de autenticación se retienen solo 7, los primeros 8 días del compromiso son un punto ciego que no puede reconstruirse. TechCorp Latam tuvo exactamente ese problema: la retención de logs de VPN era de 30 días, insuficiente para el período de acceso del integrador que analizamos la semana pasada.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El análisis también requiere una metodología básica de reconstrucción cronológica. El objetivo es construir un timeline de los eventos: primera actividad anómala detectada en los logs, movimientos subsiguientes, sistemas afectados en orden cronológico, última actividad del atacante antes de la contención. Ese timeline es el insumo para determinar el alcance real del compromiso y es lo que permite responder la pregunta más urgente desde el punto de vista de datos: ¿qué información pudo haber sido accedida o exfiltrada?&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 5: CIERRE Y APRENDIZAJE — LA FASE QUE SIEMPRE SE OMITE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Una vez remediado el incidente, la presión organizacional es volver a la normalidad lo más rápido posible. Los sistemas están funcionando de nuevo, el equipo está agotado, hay trabajo acumulado. El post-mortem queda para después, y después frecuentemente nunca llega.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El cierre formal del incidente no es burocracia: es la única oportunidad de convertir el costo del incidente en valor para la organización. El post-mortem no busca culpables. Busca responder cuatro preguntas: ¿qué pasó exactamente y cuál fue el impacto real?, ¿qué funcionó bien en la respuesta?, ¿qué falló o tardó más de lo que debería?, ¿qué cambia en el proceso, en las herramientas o en la configuración para que el mismo vector no produzca el mismo resultado la próxima vez?&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esas respuestas se documentan en un informe breve que llega a la gerencia. No un informe técnico de 40 páginas, sino una síntesis ejecutiva de una o dos páginas que responde qué pasó, qué impacto tuvo, qué se hizo para resolverlo, y qué inversión o cambio de proceso se requiere para reducir la probabilidad de recurrencia. Ese informe es también el argumento más poderoso que TI puede tener para conseguir el presupuesto o el respaldo que el incidente demostró ser necesario.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Revisar si el proceso de respuesta actual tiene estas cuatro condiciones: roles nombrados con sustitutos para cada fase, criterios predefinidos de severidad y triaje, procedimiento de cuarentena técnica preparado en FortiGate y switching Cisco antes del incidente, y retención de logs suficiente para cubrir el período de detección tardía probable. Si alguna de esas cuatro condiciones falta, el proceso existe en teoría pero no está listo para usarse cuando importa.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;El proceso de respuesta que no se practica no existe. Existe el documento que lo describe. La diferencia entre los dos se hace evidente en los primeros quince minutos de un incidente real, cuando nadie sabe con certeza quién está a cargo, qué se hace primero, y si el paso siguiente requiere autorización o no. Mañana: el caso TechCorp Latam, cómo se respondió al ransomware y qué habrían necesitado tener listo antes para que esa respuesta fuera diferente.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#RespuestaIncidentes #IncidentResponse #DetecciónDeIncidentes #Fortinet #FortiAnalyzer #Cisco #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/919760185647527508/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/como-construir-un-proceso-basico-de.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/919760185647527508'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/919760185647527508'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/como-construir-un-proceso-basico-de.html' title='¿Cómo construir un proceso básico de respuesta a incidentes con el equipo que ya tienes?'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-5822678203850126294</id><published>2026-07-21T15:48:08.302-04:00</published><updated>2026-07-21T15:48:08.302-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Detección de Incidentes"/><category scheme="http://www.blogger.com/atom/ns#" term="FortiAnalyzer"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="Incident Response"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="SOC"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>Capacidades mínimas de detección sin SOC dedicado: lo que la infraestructura que ya tienes puede hacer</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Martes 21 de julio de 2026
     TÍTULO: Capacidades mínimas de detección sin SOC dedicado: lo que la infraestructura que ya tienes puede hacer
     TIPO: Técnico-Gerencial · S2 Detección y respuesta
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · DETECCIÓN · CAPACIDADES MÍNIMAS&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMDR&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgMDR)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Detección mínima viable sin SOC dedicado&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Lo que las herramientas nativas de Fortinet, Cisco y Azure ya permiten hacer sin inversión adicional significativa&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Fortinet --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;110&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.18&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;118&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.05em&quot;&gt;FORTINET&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;FortiAnalyzer&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;156&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Correlación de logs&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;172&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Alertas por umbral&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;188&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Reportes de comportamiento&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;ya incluido en licencia&lt;/text&gt;

  &lt;!-- Cisco --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;110&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.18&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;118&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.05em&quot;&gt;CISCO&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Syslog + NetFlow&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;156&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Tráfico por segmento&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;172&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Anomalías de volumen&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;188&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Accesos por VLAN&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;nativo en switching&lt;/text&gt;

  &lt;!-- Azure --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;110&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.18&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;118&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#5ecece&quot; letter-spacing=&quot;0.05em&quot;&gt;AZURE&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Microsoft Defender&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;156&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Activity Log + Alerts&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;172&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Entra ID Sign-in Logs&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;188&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Alertas de identidad&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#3aaeae&quot;&gt;incluido en suscripción base&lt;/text&gt;

  &lt;!-- Las 5 alertas mínimas --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;222&quot; x2=&quot;736&quot; y2=&quot;222&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;244&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;LAS 5 ALERTAS QUE TODA ORGANIZACIÓN DEBERÍA TENER ACTIVAS&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;256&quot; width=&quot;130&quot; height=&quot;60&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;109&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Autenticaciones&lt;/text&gt;
  &lt;text x=&quot;109&quot; y=&quot;295&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;fallidas masivas&lt;/text&gt;

  &lt;rect x=&quot;184&quot; y=&quot;256&quot; width=&quot;130&quot; height=&quot;60&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;249&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Acceso admin&lt;/text&gt;
  &lt;text x=&quot;249&quot; y=&quot;295&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;fuera de horario&lt;/text&gt;

  &lt;rect x=&quot;324&quot; y=&quot;256&quot; width=&quot;130&quot; height=&quot;60&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Tráfico saliente&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;295&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;inusual en volumen&lt;/text&gt;

  &lt;rect x=&quot;464&quot; y=&quot;256&quot; width=&quot;130&quot; height=&quot;60&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;529&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Nuevo servicio&lt;/text&gt;
  &lt;text x=&quot;529&quot; y=&quot;295&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;habilitado en cloud&lt;/text&gt;

  &lt;rect x=&quot;604&quot; y=&quot;256&quot; width=&quot;130&quot; height=&quot;60&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;669&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Movimiento lateral&lt;/text&gt;
  &lt;text x=&quot;669&quot; y=&quot;295&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;entre segmentos&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;334&quot; x2=&quot;736&quot; y2=&quot;334&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;360&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Ninguna de estas alertas requiere un SIEM de nivel enterprise ni un SOC dedicado.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;380&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Requieren configuración activa en las herramientas que la organización ya tiene.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;412&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;La decisión es tomarlas: alguien tiene que configurarlas y alguien tiene que responder cuando suenan.&lt;/text&gt;
  &lt;text x=&quot;40&quot; y=&quot;432&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Las capacidades de detección mínima viable están en las herramientas que la mayoría de las organizaciones medianas ya tienen. La brecha no es tecnológica: es de configuración y proceso.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer planteé que la diferencia entre tener logs y tener detección no es tecnológica sino de proceso. Hoy quiero ir al nivel concreto: qué capacidades de detección son alcanzables para una organización mediana que no tiene un SOC dedicado, con la infraestructura que probablemente ya tiene instalada y sin inversión adicional significativa.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La respuesta es más alentadora de lo que parece. Las herramientas nativas de Fortinet, Cisco y Azure tienen capacidades de detección y correlación que la mayoría de las organizaciones medianas de la región no están usando porque nunca las configuraron explícitamente.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE FORTINET PERMITE SIN INVERSIÓN ADICIONAL&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;FortiAnalyzer, que acompaña a la mayoría de las implementaciones de FortiGate en organizaciones medianas, es una herramienta de correlación y análisis de logs que en muchos casos está instalada pero subutilizada. Su función no es solo almacenar logs del firewall: puede correlacionar eventos de múltiples FortiGates, generar alertas basadas en umbrales configurables, y producir reportes de comportamiento de red que permiten identificar patrones anómalos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Con una configuración básica orientada a seguridad, FortiAnalyzer puede alertar sobre picos de tráfico saliente inusuales, intentos de conexión a destinos categorizados como maliciosos por FortiGuard, intentos de autenticación fallidos repetidos, y cambios de configuración en los FortiGates gestionados. Ninguna de esas capacidades requiere licencias adicionales si ya se tiene FortiAnalyzer en la infraestructura: requieren configuración activa por parte del equipo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El FortiGate también tiene capacidades de IPS y detección de anomalías que con frecuencia están habilitadas pero con políticas por defecto que no están optimizadas para el entorno específico de la organización. Revisar y ajustar esas políticas es trabajo de horas, no de semanas, y puede mejorar significativamente la capacidad de detección perimetral.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE CISCO PERMITE EN LA INFRAESTRUCTURA EXISTENTE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El switching Cisco, presente en el core y las sucursales de la mayoría de las organizaciones medianas de la región, tiene capacidades de visibilidad de red que pocas organizaciones usan activamente. Syslog envía eventos de los switches a un servidor central, incluyendo cambios de estado de puertos, intentos de acceso a la consola de gestión, y eventos de spanning tree que pueden indicar actividad anómala. NetFlow, disponible en switches y routers Cisco, genera información de flujo de tráfico que permite identificar anomalías de volumen y destino sin necesidad de inspeccionar el contenido del tráfico.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Configurar el envío de Syslog de la infraestructura Cisco hacia FortiAnalyzer, si este ya está en el entorno, permite centralizar la visibilidad de red en una sola herramienta. Esa integración no requiere licencias adicionales en la mayoría de los casos: requiere configuración de ambos lados.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE AZURE INCLUYE EN LA SUSCRIPCIÓN BASE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Para las organizaciones que tienen entorno Azure, como TechCorp Latam después del incidente, hay capacidades de detección incluidas en la suscripción base que con frecuencia no están activamente configuradas. El Activity Log de Azure registra todas las operaciones sobre los recursos del entorno: quién creó un recurso, quién cambió una configuración, quién eliminó algo. Las alertas de Activity Log permiten recibir notificación inmediata cuando ocurren eventos específicos, como la creación de una nueva cuenta con privilegios de administrador o la modificación de reglas de red.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Entra ID, el directorio de identidades de Azure, genera Sign-in Logs que muestran cada autenticación: desde qué ubicación, desde qué dispositivo, con qué resultado. Microsoft Defender for Cloud, en su nivel gratuito, genera recomendaciones de seguridad y algunas alertas básicas sobre configuraciones de riesgo. Ninguna de estas capacidades requiere licencias premium en su nivel básico: requieren que alguien las habilite y configure las alertas que importan.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Habilitar todas las alertas disponibles en las herramientas de detección con la lógica de &quot;más es mejor.&quot; El resultado es exactamente el problema del que hablé ayer: fatiga de alertas que hace que todas se ignoren. El punto de partida correcto es configurar un conjunto pequeño de alertas de alta señal, las que corresponden a comportamientos que casi nunca son legítimos en el entorno específico, y asegurarse de que esas alertas tengan un proceso de respuesta claro antes de agregar más.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LAS 5 ALERTAS QUE TODA ORGANIZACIÓN DEBERÍA TENER ACTIVAS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Si el punto de partida es cero alertas activas, hay cinco que tienen alta señal sobre ruido y cubren los vectores de ataque más frecuentes en organizaciones medianas.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La primera es autenticaciones fallidas masivas en un período corto: cientos o miles de intentos en minutos desde una misma IP o hacia un mismo usuario. Es el indicador más claro de un ataque de fuerza bruta o de credential stuffing. FortiAnalyzer y Azure Entra ID tienen esta capacidad nativa.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La segunda es acceso administrativo a sistemas críticos fuera del horario laboral habitual. Un administrador de dominio que se autentica a las 3 de la mañana de un martes es una señal que merece verificación, sea legítima o no. El horario de referencia requiere definirse para el entorno específico.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La tercera es tráfico saliente inusual en volumen o hacia destinos no habituales. La exfiltración de datos suele generar picos de tráfico saliente que el comportamiento normal no explica. FortiGate con FortiAnalyzer y el Activity Log de Azure permiten detectar esta anomalía.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La cuarta es la creación o modificación de cuentas con privilegios elevados, especialmente fuera de los procesos normales de gestión de identidades. En entornos on-premise, un evento de creación de cuenta en el grupo Domain Admins que no fue solicitado por el proceso formal es una señal crítica. En Azure, la asignación del rol Owner a una cuenta nueva merece atención inmediata.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La quinta es el movimiento lateral entre segmentos de red que según la arquitectura no debería ocurrir. Si la red está segmentada entre el área administrativa y los servidores de producción, tráfico iniciado desde un equipo del área administrativa hacia un servidor de producción en puertos de administración es una señal de posible movimiento lateral.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Verificar cuáles de estas cinco alertas están actualmente configuradas en el entorno. Para las que no están, asignar la tarea de configurarlas en FortiAnalyzer, en los sistemas Cisco y en Azure según corresponda. El trabajo de configuración de las cinco alertas básicas no debería tomar más de dos o tres días a alguien familiarizado con las herramientas. Lo que sí requiere definirse antes de configurar las alertas es quién recibe cada una y qué hace cuando llega.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;La brecha de detección en organizaciones medianas no es principalmente una brecha de herramientas. Es una brecha de configuración y proceso sobre las herramientas que ya existen. Mañana voy a ver la segunda parte de esa ecuación: cómo construir el proceso de respuesta básico que hace que las alertas produzcan acción.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana en el blog. Mañana: proceso básico de respuesta a incidentes con el equipo existente.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#DetecciónDeIncidentes #IncidentResponse #Fortinet #FortiAnalyzer #Cisco #Azure #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #SOC #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/5822678203850126294/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/capacidades-minimas-de-deteccion-sin.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5822678203850126294'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5822678203850126294'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/capacidades-minimas-de-deteccion-sin.html' title='Capacidades mínimas de detección sin SOC dedicado: lo que la infraestructura que ya tienes puede hacer'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-6444225786527984201</id><published>2026-07-20T21:54:45.727-04:00</published><updated>2026-07-20T21:54:45.727-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Detección de Incidentes"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="Incident Response"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="SOC"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><title type='text'>Detección y respuesta: la diferencia entre saber que algo pasó y poder hacer algo al respecto</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Lunes 20 de julio de 2026
     TÍTULO: Detección y respuesta: la diferencia entre saber que algo pasó y poder hacer algo al respecto
     TIPO: Contenido núcleo semanal · Estratégico
     SERIE: S2 Detección y respuesta a incidentes
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;ESTRATEGIA · DETECCIÓN Y RESPUESTA · DECISIONES TI&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgLDR&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgLDR)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;46&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;20&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;El tiempo que nadie está midiendo&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;68&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot;&gt;La diferencia entre cuándo ocurrió el incidente y cuándo la organización lo supo&lt;/text&gt;
  &lt;line x1=&quot;80&quot; y1=&quot;84&quot; x2=&quot;700&quot; y2=&quot;84&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Timeline --&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;180&quot; x2=&quot;720&quot; y2=&quot;180&quot; stroke=&quot;#4a3a3a&quot; stroke-width=&quot;2&quot;/&gt;

  &lt;!-- Punto: incidente ocurre --&gt;
  &lt;circle cx=&quot;100&quot; cy=&quot;180&quot; r=&quot;8&quot; fill=&quot;#c0392b&quot; stroke=&quot;#e05050&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;100&quot; y1=&quot;172&quot; x2=&quot;100&quot; y2=&quot;120&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;100&quot; y=&quot;112&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot;&gt;INCIDENTE&lt;/text&gt;
  &lt;text x=&quot;100&quot; y=&quot;125&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e08080&quot;&gt;ocurre&lt;/text&gt;
  &lt;text x=&quot;100&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;día 0&lt;/text&gt;

  &lt;!-- Zona sin detección --&gt;
  &lt;rect x=&quot;108&quot; y=&quot;162&quot; width=&quot;390&quot; height=&quot;36&quot; rx=&quot;0&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.08&quot;/&gt;
  &lt;text x=&quot;303&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#c0392b&quot; letter-spacing=&quot;0.05em&quot;&gt;ORGANIZACIÓN SIN DETECCIÓN ACTIVA&lt;/text&gt;
  &lt;text x=&quot;303&quot; y=&quot;162&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e08080&quot; font-style=&quot;italic&quot;&gt;El atacante opera libremente. Nadie lo sabe.&lt;/text&gt;

  &lt;!-- Punto: detección tardía --&gt;
  &lt;circle cx=&quot;500&quot; cy=&quot;180&quot; r=&quot;8&quot; fill=&quot;#b8860b&quot; stroke=&quot;#daa520&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;500&quot; y1=&quot;188&quot; x2=&quot;500&quot; y2=&quot;240&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;500&quot; y=&quot;250&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;DETECCIÓN&lt;/text&gt;
  &lt;text x=&quot;500&quot; y=&quot;263&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;tardía&lt;/text&gt;
  &lt;text x=&quot;500&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;día 21&lt;/text&gt;

  &lt;!-- Zona daño acumulado --&gt;
  &lt;rect x=&quot;508&quot; y=&quot;162&quot; width=&quot;204&quot; height=&quot;36&quot; rx=&quot;0&quot; fill=&quot;#8b1a1a&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;610&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.05em&quot;&gt;RESPUESTA&lt;/text&gt;
  &lt;text x=&quot;610&quot; y=&quot;162&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e08080&quot; font-style=&quot;italic&quot;&gt;pero el daño ya está hecho&lt;/text&gt;

  &lt;!-- Punto: contención --&gt;
  &lt;circle cx=&quot;710&quot; cy=&quot;180&quot; r=&quot;8&quot; fill=&quot;#0f7b7b&quot; stroke=&quot;#5ecece&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;710&quot; y1=&quot;172&quot; x2=&quot;710&quot; y2=&quot;120&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;710&quot; y=&quot;112&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;CONTENCIÓN&lt;/text&gt;
  &lt;text x=&quot;710&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;día 28&lt;/text&gt;

  &lt;!-- Promedio industria --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;296&quot; width=&quot;692&quot; height=&quot;60&quot; rx=&quot;6&quot; fill=&quot;#1a1a3a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;320&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#6a9ab8&quot; letter-spacing=&quot;0.06em&quot;&gt;TIEMPO PROMEDIO DE DETECCIÓN EN ORGANIZACIONES MEDIANAS&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;344&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;22&quot; font-weight=&quot;bold&quot; fill=&quot;#daa520&quot;&gt;21 días&lt;/text&gt;
  &lt;text x=&quot;500&quot; y=&quot;344&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; fill=&quot;#9ecfcf&quot;&gt; entre el incidente y la detección. Tiempo en que el atacante opera sin ser visto.&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;392&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Tener logs no es tener detección. Tener alertas no es tener respuesta. La diferencia está en el proceso.&lt;/text&gt;
  &lt;text x=&quot;40&quot; y=&quot;412&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;El tiempo entre que un incidente ocurre y que la organización lo detecta es el espacio donde el atacante consolida su posición. Reducir ese tiempo es el objetivo central de la detección.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En TechCorp Latam, el ransomware llevaba operando dentro de la red varios días antes de que el equipo de TI lo detectara. No porque nadie estuviera prestando atención: porque no existía ningún proceso activo diseñado para detectar ese tipo de actividad. Los logs estaban, en algunos sistemas. Nadie los revisaba con criterio de seguridad. Las alertas no existían. El descubrimiento del incidente no fue el resultado de una detección: fue el resultado de que los sistemas ya no funcionaban.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa es la situación de una fracción significativa de las organizaciones medianas de la región: tienen infraestructura, tienen logs en alguna forma, y no tienen detección. La diferencia entre esas dos cosas es exactamente el tema de esta semana.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LA ILUSIÓN DE TENER LOGS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Casi toda organización con infraestructura de red genera logs. Los firewalls Fortinet, Cisco, WatchGuard generan registros de tráfico. Los sistemas operativos generan logs de eventos. Las aplicaciones generan logs de acceso. En entornos cloud como el que quedó en TechCorp Latam post-incidente, Azure genera logs de actividad sobre cada recurso.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa disponibilidad de logs crea la impresión de que la organización tiene visibilidad sobre lo que ocurre en su entorno. Y esa impresión es parcialmente correcta: los datos están. El problema es que datos sin análisis no son detección. Son un archivo. Un atacante que opera durante días o semanas en un entorno con logs pero sin análisis activo es un atacante que opera con plena impunidad técnica, sabiendo que nadie está mirando los datos que registran sus movimientos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La detección requiere tres cosas que los logs solos no proveen: correlación (conectar eventos de distintas fuentes para identificar patrones), criterio (saber qué patrones son normales y cuáles son anómalos para este entorno específico), y proceso de respuesta (qué hace alguien cuando un patrón anómalo aparece).&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL PROBLEMA DEL TIEMPO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El tiempo entre que un incidente ocurre y que la organización lo detecta es la métrica que más directamente determina el impacto del incidente. Cada día que un atacante opera dentro de la red sin ser detectado es un día en que puede moverse lateralmente, escalar privilegios, exfiltrar datos, o preparar el despliegue del payload final. El daño de un ransomware que se detecta en 4 horas es cualitativamente distinto al daño de uno que se detecta en 21 días.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los reportes de la industria muestran tiempos promedio de detección que en organizaciones sin programas de detección activa superan las dos o tres semanas. Para organizaciones medianas sin equipo de seguridad dedicado, ese número puede ser mayor. Y el descubrimiento frecuentemente no ocurre por detección interna: ocurre porque un tercero notifica, porque el impacto ya es visible para los usuarios, o porque el atacante decidió activar la fase final del ataque.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese tiempo de exposición no solo determina el alcance del daño técnico. Determina el alcance de la investigación forense posterior, que necesita cubrir todo el período en que el atacante estuvo presente. Determina la posible exposición de datos durante ese período. Y determina el costo de la remediación, que crece con cada día adicional de compromiso.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LA TRAMPA DE LA ALERTA SIN PROCESO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El otro extremo del espectro es igualmente problemático: organizaciones que implementan herramientas de detección sin el proceso de respuesta que hace que esas herramientas sean útiles. El FortiAnalyzer con cientos de alertas diarias sin nadie que las revise con criterio no es detección: es ruido. Un SIEM que genera 500 alertas por día y donde el equipo no tiene capacidad de triagear más de 20 no está produciendo detección: está produciendo fatiga de alertas.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La fatiga de alertas es tan peligrosa como la ausencia de alertas porque produce el mismo resultado práctico: las alertas se ignoran. La diferencia es que con la fatiga de alertas la organización cree que tiene detección porque tiene una herramienta que genera alertas. Esa creencia falsa puede ser más peligrosa que saber que no se tiene detección, porque reduce la urgencia de resolver el problema.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESTA SEMANA ANALIZO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El martes voy a ver qué capacidades mínimas de detección son alcanzables para una organización mediana sin un SOC dedicado: qué herramientas nativas de la infraestructura Fortinet, Cisco y de entornos Azure pueden usarse sin inversión adicional significativa. El miércoles, cómo construir un proceso de respuesta básico que funcione con el equipo que ya existe. El jueves, el caso TechCorp Latam: cuándo se detectó realmente el ransomware, qué lo habría detectado antes, y qué capacidades de detección se implementaron post-incidente. El viernes, cómo presentar la inversión en detección a una gerencia que lo percibe como gasto y no como reducción de riesgo medible.&lt;/p&gt;

&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;¿Cuánto tiempo tardaría la organización en detectar que hay un atacante activo en su red hoy? Si la respuesta honesta es &quot;no lo sabemos&quot; o &quot;cuando algo dejara de funcionar&quot;, ese es el diagnóstico de partida. La semana comienza con esa pregunta porque su respuesta define si el programa de detección es una prioridad o una aspiración.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;Tener logs no es tener detección. Tener alertas no es tener respuesta. La diferencia entre esas condiciones no es tecnológica: es de proceso y de decisión sobre qué se hace cuando el sistema genera una señal. Esta semana analizo cómo construir esa capacidad con lo que una organización mediana tiene disponible.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Esta semana en el blog: cinco días analizando detección y respuesta como decisión organizacional. Mañana: capacidades mínimas de detección sin SOC dedicado.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#DetecciónDeIncidentes #IncidentResponse #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #Azure #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001 #SOC
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/6444225786527984201/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/deteccion-y-respuesta-la-diferencia.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/6444225786527984201'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/6444225786527984201'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/deteccion-y-respuesta-la-diferencia.html' title='Detección y respuesta: la diferencia entre saber que algo pasó y poder hacer algo al respecto'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-5873423943797378462</id><published>2026-07-20T13:29:42.761-04:00</published><updated>2026-07-20T13:29:42.761-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Cierre de Serie"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Concientización"/><category scheme="http://www.blogger.com/atom/ns#" term="Cultura de seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Factor Humano"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="gobernanza TI"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Security Awareness"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>La seguridad es responsabilidad de todos: lo que eso significa cuando deja de ser un slogan</title><content type='html'>&lt;!--============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Viernes 17 de julio de 2026
     TÍTULO: La seguridad es responsabilidad de todos: lo que eso significa cuando deja de ser un slogan
     TIPO: Reflexivo · Liderazgo · Cierre de serie S1
     ============================================================--&gt;

&lt;div style=&quot;color: #1a1a2e; font-family: Georgia, &amp;quot;Times New Roman&amp;quot;, serif; line-height: 1.75; margin: 0px auto; max-width: 780px;&quot;&gt;

&lt;p style=&quot;color: #0f7b7b; font-family: &amp;quot;Courier New&amp;quot;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; margin-bottom: 0.3rem; text-transform: uppercase;&quot;&gt;REFLEXIVO · LIDERAZGO · CIERRE DE SERIE S1&lt;/p&gt;

&lt;figure style=&quot;margin: 0px 0px 2rem;&quot;&gt;
&lt;svg style=&quot;border-radius: 8px; width: 100%;&quot; viewbox=&quot;0 0 780 400&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot;&gt;
  &lt;defs&gt;
    &lt;lineargradient id=&quot;bgVCS&quot; x1=&quot;0%&quot; x2=&quot;100%&quot; y1=&quot;0%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color: rgb(13, 27, 62); stop-opacity: 1;&quot;&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color: rgb(26, 26, 10); stop-opacity: 1;&quot;&gt;
    &lt;/stop&gt;&lt;/stop&gt;&lt;/lineargradient&gt;
    &lt;lineargradient id=&quot;goldCS&quot; x1=&quot;0%&quot; x2=&quot;100%&quot; y1=&quot;0%&quot; y2=&quot;0%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color: rgb(184, 134, 11); stop-opacity: 1;&quot;&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color: rgb(218, 165, 32); stop-opacity: 1;&quot;&gt;
    &lt;/stop&gt;&lt;/stop&gt;&lt;/lineargradient&gt;
  &lt;/defs&gt;
  &lt;rect fill=&quot;url(#bgVCS)&quot; height=&quot;400&quot; rx=&quot;8&quot; width=&quot;780&quot;&gt;
  &lt;rect fill=&quot;url(#goldCS)&quot; height=&quot;400&quot; width=&quot;6&quot; x=&quot;0&quot; y=&quot;0&quot;&gt;

  &lt;text fill=&quot;#e8f4f8&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; text-anchor=&quot;middle&quot; x=&quot;390&quot; y=&quot;44&quot;&gt;&quot;La seguridad es responsabilidad de todos&quot;&lt;/text&gt;
  &lt;text fill=&quot;#c8b870&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; text-anchor=&quot;middle&quot; x=&quot;390&quot; y=&quot;65&quot;&gt;Cuando deja de ser un cartel en la pared y se convierte en proceso con pasos concretos&lt;/text&gt;
  &lt;line opacity=&quot;0.5&quot; stroke-width=&quot;1&quot; stroke=&quot;#b8860b&quot; x1=&quot;80&quot; x2=&quot;700&quot; y1=&quot;80&quot; y2=&quot;80&quot;&gt;

  &lt;!--Columna: slogan--&gt;
  &lt;text fill=&quot;#6a6a4a&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; letter-spacing=&quot;0.06em&quot; text-anchor=&quot;middle&quot; x=&quot;195&quot; y=&quot;108&quot;&gt;COMO SLOGAN&lt;/text&gt;
  &lt;rect fill=&quot;#2a2a1a&quot; height=&quot;34&quot; opacity=&quot;0.6&quot; rx=&quot;4&quot; width=&quot;300&quot; x=&quot;44&quot; y=&quot;118&quot;&gt;
  &lt;text fill=&quot;#8a8a5a&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; text-anchor=&quot;middle&quot; x=&quot;194&quot; y=&quot;140&quot;&gt;&quot;Todos somos responsables de la seguridad&quot;&lt;/text&gt;
  &lt;rect fill=&quot;#2a2a1a&quot; height=&quot;34&quot; opacity=&quot;0.6&quot; rx=&quot;4&quot; width=&quot;300&quot; x=&quot;44&quot; y=&quot;158&quot;&gt;
  &lt;text fill=&quot;#8a8a5a&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; text-anchor=&quot;middle&quot; x=&quot;194&quot; y=&quot;180&quot;&gt;Cartel en la pared. Firma del policy anual.&lt;/text&gt;
  &lt;rect fill=&quot;#2a2a1a&quot; height=&quot;34&quot; opacity=&quot;0.6&quot; rx=&quot;4&quot; width=&quot;300&quot; x=&quot;44&quot; y=&quot;198&quot;&gt;
  &lt;text fill=&quot;#8a8a5a&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; text-anchor=&quot;middle&quot; x=&quot;194&quot; y=&quot;220&quot;&gt;Sin proceso. Sin canal. Sin respuesta.&lt;/text&gt;
  &lt;text fill=&quot;#5a5a3a&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; text-anchor=&quot;middle&quot; x=&quot;194&quot; y=&quot;264&quot;&gt;Cuando algo pasa: &quot;¿y por qué nadie reportó?&quot;&lt;/text&gt;

  &lt;!--Columna: proceso--&gt;
  &lt;text fill=&quot;#daa520&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; letter-spacing=&quot;0.06em&quot; text-anchor=&quot;middle&quot; x=&quot;583&quot; y=&quot;108&quot;&gt;COMO PROCESO&lt;/text&gt;
  &lt;rect fill=&quot;#b8860b&quot; height=&quot;34&quot; opacity=&quot;0.2&quot; rx=&quot;4&quot; width=&quot;300&quot; x=&quot;436&quot; y=&quot;118&quot;&gt;
  &lt;text fill=&quot;#e8d070&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; text-anchor=&quot;middle&quot; x=&quot;586&quot; y=&quot;140&quot;&gt;Cada rol tiene pasos específicos definidos&lt;/text&gt;
  &lt;rect fill=&quot;#b8860b&quot; height=&quot;34&quot; opacity=&quot;0.2&quot; rx=&quot;4&quot; width=&quot;300&quot; x=&quot;436&quot; y=&quot;158&quot;&gt;
  &lt;text fill=&quot;#e8d070&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; text-anchor=&quot;middle&quot; x=&quot;586&quot; y=&quot;180&quot;&gt;Canal de reporte claro con respuesta garantizada&lt;/text&gt;
  &lt;rect fill=&quot;#b8860b&quot; height=&quot;34&quot; opacity=&quot;0.2&quot; rx=&quot;4&quot; width=&quot;300&quot; x=&quot;436&quot; y=&quot;198&quot;&gt;
  &lt;text fill=&quot;#e8d070&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; text-anchor=&quot;middle&quot; x=&quot;586&quot; y=&quot;220&quot;&gt;Reportar no tiene consecuencias negativas&lt;/text&gt;
  &lt;text fill=&quot;#c8a840&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; text-anchor=&quot;middle&quot; x=&quot;586&quot; y=&quot;264&quot;&gt;Cuando algo pasa: ya saben qué hacer.&lt;/text&gt;

  &lt;line opacity=&quot;0.5&quot; stroke-dasharray=&quot;4,4&quot; stroke-width=&quot;1&quot; stroke=&quot;#4a6fa5&quot; x1=&quot;390&quot; x2=&quot;390&quot; y1=&quot;96&quot; y2=&quot;282&quot;&gt;
  &lt;line opacity=&quot;0.5&quot; stroke-width=&quot;1&quot; stroke=&quot;#2a2a1a&quot; x1=&quot;44&quot; x2=&quot;736&quot; y1=&quot;290&quot; y2=&quot;290&quot;&gt;

  &lt;text fill=&quot;#c8b870&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-style=&quot;italic&quot; text-anchor=&quot;middle&quot; x=&quot;390&quot; y=&quot;318&quot;&gt;La diferencia entre las dos columnas no es de presupuesto ni de tecnología.&lt;/text&gt;
  &lt;text fill=&quot;#c8b870&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-style=&quot;italic&quot; text-anchor=&quot;middle&quot; x=&quot;390&quot; y=&quot;338&quot;&gt;Es de decisión: alguien definió exactamente qué hace cada persona cuando algo no cuadra.&lt;/text&gt;
  &lt;text fill=&quot;#7ab8c8&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; font-style=&quot;italic&quot; text-anchor=&quot;middle&quot; x=&quot;390&quot; y=&quot;374&quot;&gt;La cultura de seguridad no se declara. Se opera.&lt;/text&gt;
  &lt;text fill=&quot;#4a4a3a&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; x=&quot;40&quot; y=&quot;393&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/line&gt;&lt;/line&gt;&lt;/rect&gt;&lt;/rect&gt;&lt;/rect&gt;&lt;/rect&gt;&lt;/rect&gt;&lt;/rect&gt;&lt;/line&gt;&lt;/rect&gt;&lt;/rect&gt;&lt;/svg&gt;
&lt;figcaption style=&quot;color: #888888; font-size: 0.8rem; font-style: italic; margin-top: 0.5rem;&quot;&gt;La distancia entre el slogan y el proceso no se mide en presupuesto. Se mide en si alguien definió exactamente qué hace cada persona cuando algo no cuadra.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Esta semana analicé el factor humano en la seguridad desde cinco ángulos distintos. El lunes, por qué la narrativa del &quot;eslabón más débil&quot; es incorrecta y qué implica cambiarla. El martes, cómo se mide un programa de concientización que realmente cambia comportamiento. El miércoles, los vectores de ingeniería social que el entrenamiento de phishing por correo no cubre. El jueves, el caso TechCorp Latam y el correo que pasó todos los filtros. Hoy quiero cerrar con la pregunta que subyace a toda la semana: ¿qué significa concretamente que &quot;la seguridad es responsabilidad de todos&quot;?&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Porque esa frase, que aparece en los valores de casi toda política de seguridad corporativa, puede ser el principio de una cultura real o el fin de una conversación que nadie quiere tener. Todo depende de lo que venga después de declararla.&lt;/p&gt;

&lt;h2 style=&quot;color: #0f7b7b; font-family: &amp;quot;Courier New&amp;quot;, monospace; font-size: 1.1rem; letter-spacing: 0.05em; margin-bottom: 0.8rem; margin-top: 2rem;&quot;&gt;EL PROBLEMA CON EL SLOGAN&lt;/h2&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Cuando &quot;la seguridad es responsabilidad de todos&quot; funciona solo como declaración, produce un resultado perverso: cuando ocurre un incidente, nadie es específicamente responsable porque todos lo eran en general. El usuario que abrió el adjunto malicioso es señalado porque su acción fue la última en la cadena, aunque la cadena tenía múltiples brechas previas que nadie había cerrado.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;La responsabilidad distribuida sin proceso explícito es, en la práctica, responsabilidad de nadie. Cada persona asume que otro está cubriendo lo que falta. El resultado es exactamente el mismo que describí en la semana de identidad y acceso con el triángulo de TI, RRHH y jefaturas: cuando todos son responsables sin coordinación, nadie lo es.&lt;/p&gt;

&lt;h2 style=&quot;color: #0f7b7b; font-family: &amp;quot;Courier New&amp;quot;, monospace; font-size: 1.1rem; letter-spacing: 0.05em; margin-bottom: 0.8rem; margin-top: 2rem;&quot;&gt;¿QUÉ SIGNIFICA COMO PROCESO?&lt;/h2&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Convertir &quot;la seguridad es responsabilidad de todos&quot; en proceso requiere responder tres preguntas concretas para cada rol en la organización.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;La primera: ¿qué situaciones específicas debe reconocer como potencialmente sospechosas alguien en este rol? No una lista genérica de señales de phishing. Una lista contextualizada al rol específico: qué tipo de correos recibe normalmente alguien en administración y finanzas, cuáles serían inusuales, qué llamadas telefónicas debería cuestionar alguien en RRHH, qué solicitudes de acceso deberían generar una pausa en alguien en TI.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;La segunda: ¿qué hace exactamente cuando identifica algo sospechoso? No &quot;reportar a TI.&quot; Eso no es un proceso: es una instrucción sin detalle. El proceso dice: a qué canal específico reporta, con qué información, en qué tiempo, y qué puede esperar como respuesta. Si el usuario no sabe exactamente qué hacer cuando algo no cuadra, la probabilidad de que lo haga correctamente bajo presión es baja.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;La tercera: ¿qué pasa cuando reporta? Esta es la pregunta que determina si la cultura de reporte se sostiene en el tiempo. Si la respuesta a un reporte es silencio, o peor, consecuencias negativas para quien reportó, el canal se cierra de facto. La persona que reportó el correo sospechoso y no recibió ninguna respuesta durante tres días no va a reportar el siguiente. La cultura de reporte requiere que quien reporta reciba confirmación de que el reporte fue recibido, una respuesta en tiempo razonable, y, si el reporte era válido, algún tipo de reconocimiento que refuerce el comportamiento.&lt;/p&gt;

&lt;h2 style=&quot;color: #0f7b7b; font-family: &amp;quot;Courier New&amp;quot;, monospace; font-size: 1.1rem; letter-spacing: 0.05em; margin-bottom: 0.8rem; margin-top: 2rem;&quot;&gt;EL ROL DE LA GERENCIA EN ESTO&lt;/h2&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;La cultura de seguridad que funciona tiene una característica que los programas de concientización solos no pueden producir: respaldo visible de la gerencia. No el respaldo declarativo del mensaje del CEO en el módulo de capacitación anual. El respaldo operacional que se ve en las decisiones cotidianas.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Cuando un gerente de área presiona a su equipo para omitir un paso de verificación porque hay urgencia operacional, está enviando una señal sobre la jerarquía real de prioridades. Cuando se sanciona a alguien por haber reportado un error propio, el canal de reporte se cierra para toda el área. Cuando la gerencia trata un incidente de seguridad como un problema exclusivo de TI, está comunicando que la responsabilidad distribuida que la política declara no es real en la práctica.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Inversamente, cuando la gerencia hace preguntas sobre seguridad en las reuniones de área, cuando reconoce públicamente los reportes que ayudaron a prevenir incidentes, cuando da tiempo real al equipo para completar los procesos de verificación sin presión de urgencia, está construyendo la cultura que ningún módulo de capacitación puede reemplazar.&lt;/p&gt;

&lt;h2 style=&quot;color: #0f7b7b; font-family: &amp;quot;Courier New&amp;quot;, monospace; font-size: 1.1rem; letter-spacing: 0.05em; margin-bottom: 0.8rem; margin-top: 2rem;&quot;&gt;LO QUE ESTA SEMANA DEJA SOBRE LA MESA&lt;/h2&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Esta semana el hilo conductor fue el mismo desde el lunes: la seguridad organizacional no falla principalmente porque los usuarios son descuidados. Falla porque las organizaciones no construyen las condiciones para que las personas puedan actuar de forma segura de manera consistente.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Esas condiciones son proceso claro, canal de reporte con respuesta garantizada, entrenamiento en los vectores reales y no solo en los obvios, métricas que miden comportamiento y no solo actividad, y respaldo de la gerencia que convierte la declaración en práctica operacional.&lt;/p&gt;

&lt;p style=&quot;font-size: 1.05rem; margin-bottom: 1.4rem;&quot;&gt;Nada de eso requiere un presupuesto extraordinario. Requiere que alguien tome la decisión de definir exactamente qué hace cada persona cuando algo no cuadra. Esa decisión es la que convierte &quot;la seguridad es responsabilidad de todos&quot; de un slogan en un proceso. Y esa diferencia es exactamente la que determina si la organización aprende sobre sus vulnerabilidades antes o después del incidente.&lt;/p&gt;

&lt;div style=&quot;border-top: 2px solid rgb(184, 134, 11); margin-top: 2.5rem; padding-top: 1.5rem;&quot;&gt;
&lt;p style=&quot;color: #3a3a1a; font-size: 1.05rem; font-style: italic;&quot;&gt;Si alguien en tu organización descubre hoy un correo sospechoso, ¿sabe exactamente qué hacer? ¿A qué canal reporta? ¿Qué información incluye? ¿Qué puede esperar como respuesta y en cuánto tiempo? Si esas preguntas no tienen respuesta clara, la cultura de seguridad existe como declaración. Todavía no existe como proceso.&lt;/p&gt;
&lt;p style=&quot;color: #0f7b7b; font-size: 0.9rem; margin-top: 1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/dejemos-de-llamar-al-usuario-el-eslabon.html&quot; style=&quot;color: #0f7b7b;&quot;&gt;Dejemos de llamar al usuario &quot;el eslabón más débil&quot;.&lt;/a&gt;&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;color: #888888; font-size: 0.82rem; margin-top: 2rem;&quot;&gt;
#CulturaDeSeguridad #SecurityAwareness #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #FactorHumano #Liderazgo #GobernanzaTI #TechCorpLatam #CyberLeadership #Chile #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/5873423943797378462/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/la-seguridad-es-responsabilidad-de.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5873423943797378462'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5873423943797378462'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/la-seguridad-es-responsabilidad-de.html' title='La seguridad es responsabilidad de todos: lo que eso significa cuando deja de ser un slogan'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-4743987167428501296</id><published>2026-07-19T19:28:18.252-04:00</published><updated>2026-07-19T19:28:18.252-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Caso de estudio"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cultura de seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="Ingeniería Social"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Phishing"/><category scheme="http://www.blogger.com/atom/ns#" term="Ransomware"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>TechCorp Latam: el correo disfrazado de factura que nadie debería haber abierto</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Jueves 16 de julio de 2026
     TÍTULO: TechCorp Latam: el correo disfrazado de factura que nadie debería haber abierto
     TIPO: Caso de Estudio · S1 Cultura de seguridad
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;CASO DE ESTUDIO · TECHCORP LATAM · INGENIERÍA SOCIAL&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgJCS&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#1a0808;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgJCS)&quot; rx=&quot;8&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;42&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;TechCorp Latam · El correo que abrió la puerta&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;62&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot;&gt;Anatomía del phishing que funcionó: por qué pasó los filtros y por qué el usuario hizo clic&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;76&quot; x2=&quot;720&quot; y2=&quot;76&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;rect x=&quot;44&quot; y=&quot;88&quot; width=&quot;340&quot; height=&quot;240&quot; rx=&quot;6&quot; fill=&quot;#1a0808&quot; opacity=&quot;0.8&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;214&quot; y=&quot;112&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.06em&quot;&gt;EL CORREO MALICIOSO&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;120&quot; x2=&quot;368&quot; y2=&quot;120&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;142&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#c08080&quot;&gt;De:&lt;/text&gt;
  &lt;text x=&quot;94&quot; y=&quot;142&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;facturas@proveedor-techcorp.com&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;162&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#c08080&quot;&gt;Asunto:&lt;/text&gt;
  &lt;text x=&quot;108&quot; y=&quot;162&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Factura #2847 — Pago pendiente&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;182&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#c08080&quot;&gt;Adjunto:&lt;/text&gt;
  &lt;text x=&quot;112&quot; y=&quot;182&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Factura_2847.pdf&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;194&quot; x2=&quot;368&quot; y2=&quot;194&quot; stroke=&quot;#4a2a2a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;212&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e08080&quot;&gt;Estimado equipo,&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;228&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e08080&quot;&gt;Adjuntamos factura #2847 por servicios del mes de junio.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;244&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e08080&quot;&gt;Favor confirmar recepción y fecha de pago estimada.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;268&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#c08080&quot;&gt;[ Factura_2847.pdf — 284 KB ] ← MACRO OCULTA&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;288&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e08080&quot;&gt;Atentamente, Equipo de Cobranza&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;308&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;proveedor-techcorp.com&lt;/text&gt;
  &lt;rect x=&quot;410&quot; y=&quot;88&quot; width=&quot;326&quot; height=&quot;240&quot; rx=&quot;6&quot; fill=&quot;#1a1a0a&quot; opacity=&quot;0.7&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;573&quot; y=&quot;112&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.06em&quot;&gt;POR QUE FUNCIONO&lt;/text&gt;
  &lt;line x1=&quot;416&quot; y1=&quot;120&quot; x2=&quot;730&quot; y2=&quot;120&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;424&quot; y=&quot;146&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;✓  Dominio similar al real&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;166&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;✓  Contexto de negocio válido&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;186&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;✓  Urgencia moderada, no extrema&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;206&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;✓  Formato profesional&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;226&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;✓  Llegó en horario laboral normal&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;246&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;✓  Pasó el filtro de spam&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;266&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c08080&quot;&gt;✗  Dominio no era el real&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;286&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c08080&quot;&gt;✗  El PDF tenía macro habilitada&lt;/text&gt;
  &lt;text x=&quot;424&quot; y=&quot;306&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c08080&quot;&gt;✗  Nadie verificó con el proveedor&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;344&quot; x2=&quot;736&quot; y2=&quot;344&quot; stroke=&quot;#2a1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.6&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;368&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;El correo no era obvio. Fue diseñado para no serlo.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;388&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;La pregunta no es por qué el usuario hizo clic. Es por qué la organización no tenía proceso para verificar.&lt;/text&gt;
  &lt;text x=&quot;40&quot; y=&quot;412&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a3a3a&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights · Caso compuesto con fines ilustrativos&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;TechCorp Latam es un caso compuesto que ilustra situaciones reales documentadas en organizaciones de la región.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana estuve analizando el factor humano en la seguridad: por qué llamar al usuario &quot;el eslabón más débil&quot; es la narrativa incorrecta, cómo se mide un programa de concientización que realmente cambia comportamiento, y los vectores de ingeniería social que el entrenamiento de phishing por correo no cubre. Hoy quiero bajar todo eso al caso concreto: lo que ocurrió en TechCorp Latam con el correo que fue el punto de entrada del ransomware.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL CORREO QUE NADIE MARCÓ COMO SOSPECHOSO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El correo llegó a la bandeja de entrada del área administrativa de TechCorp Latam un martes a las 10:47 de la mañana. No llegó en horario inusual. No tenía errores ortográficos llamativos. No pedía información urgente ni amenazaba con consecuencias. Era un correo que parecía exactamente lo que decía ser: una factura de un proveedor con el que la empresa tenía relación comercial.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El dominio del remitente era proveedor-techcorp.com, no el dominio real del proveedor que era proveedortechcorp.com. La diferencia, un guión en un dominio que de otra forma era idéntico, no era visible de forma inmediata en el cliente de correo que mostraba solo el nombre del remitente en la bandeja de entrada. El asunto era &quot;Factura #2847 — Pago pendiente.&quot; El cuerpo era profesional, breve y en el tono exacto de una comunicación de cobranza normal. El adjunto se llamaba Factura_2847.pdf.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El correo pasó los filtros de spam porque el dominio era nuevo, sin historial negativo previo, y el contenido no coincidía con firmas de correo malicioso conocidas. Llegó a la bandeja de entrada como cualquier otro correo comercial.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ EL USUARIO ABRIÓ EL ADJUNTO?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La persona que abrió el adjunto trabajaba en el área de administración y finanzas. Recibir facturas de proveedores era parte de su trabajo. Revisar y confirmar recepción también lo era. El correo era coherente con su rol diario, llegó en horario laboral normal, y no tenía ninguna señal obvia de alarma.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El adjunto era un PDF. Los PDFs de facturas son exactamente el tipo de documento que esa persona abría varias veces al día. La diferencia que no podía ver desde la bandeja de entrada es que ese PDF específico contenía una macro que se ejecutó al abrir el archivo, aprovechando una configuración de Adobe Acrobat Reader que permitía la ejecución de scripts en ese equipo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Culpar a la persona que abrió el adjunto es tan útil como culpar al navegador de un barco que chocó porque no vio el iceberg. La pregunta relevante no es por qué abrió el PDF. Es por qué la organización no tenía procesos ni herramientas que hubieran interrumpido esa cadena antes de que el adjunto se ejecutara.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE HABRÍA NECESITADO EXISTIR&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El ataque fue exitoso porque varias capas de defensa estaban ausentes simultáneamente. Eso no es mala suerte: es el resultado predecible de una postura de seguridad que había crecido en complejidad operacional sin que la cultura de seguridad creciera al mismo ritmo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La verificación de dominios en el cliente de correo podría haber resaltado la diferencia entre proveedor-techcorp.com y proveedortechcorp.com. Una configuración de seguridad de Adobe Reader que deshabilite la ejecución de scripts habría neutralizado la macro. Un proceso de verificación para facturas que superen un umbral de monto, llamar al proveedor para confirmar antes de procesar, habría detectado que esa factura no existía. Una política de restricción de ejecución de macros en documentos recibidos por correo habría hecho irrelevante el PDF malicioso.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ninguna de esas capas estaba activa. No porque alguien las hubiera desactivado deliberadamente, sino porque nunca habían sido parte formal de la postura de seguridad de TechCorp Latam. Eran brechas de proceso y configuración que existían en silencio, invisibles hasta que un atacante las usó.&lt;/p&gt;

&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Diseñar el programa de concientización alrededor del correo de phishing obvio: el que tiene errores ortográficos, el que pide credenciales directamente, el que amenaza con consecuencias inmediatas. Los ataques reales que tienen impacto significativo no son los obvios. Son los coherentes con el rol del destinatario, con dominio similar al real, con adjunto de tipo habitual, sin señales de alarma visibles. Si los simulacros son fácilmente identificables, el programa mide qué tan bien los usuarios reconocen los correos que diseñó TI, no los que diseñan los atacantes.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE CAMBIÓ DESPUÉS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Post-incidente, TechCorp Latam implementó los controles que faltaban. La nueva infraestructura Fortinet incluyó filtrado de correo con verificación de dominios similares y análisis de adjuntos en sandbox. Se estableció una política de restricción de macros en documentos recibidos por correo externo. Se definió un proceso de verificación para facturas que superan un umbral de monto.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Pero el cambio más importante no fue técnico. Fue la conversación que el incidente forzó sobre qué significa concretamente que cada área tiene responsabilidades específicas en la cadena de seguridad, con pasos definidos para cuando algo no cuadra y un canal claro para reportar.&lt;/p&gt;

&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/4743987167428501296/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/techcorp-latam-el-correo-disfrazado-de.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/4743987167428501296'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/4743987167428501296'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/techcorp-latam-el-correo-disfrazado-de.html' title='TechCorp Latam: el correo disfrazado de factura que nadie debería haber abierto'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-3104094186169636867</id><published>2026-07-15T18:39:44.164-04:00</published><updated>2026-07-15T18:39:44.165-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cultura de seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="Ingeniería Social"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Phishing"/><category scheme="http://www.blogger.com/atom/ns#" term="Smishing"/><category scheme="http://www.blogger.com/atom/ns#" term="Social Engineering"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="Vishing"/><title type='text'>Ingeniería social más allá del correo: los vectores que el entrenamiento de phishing no cubre</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Miércoles 15 de julio de 2026
     TÍTULO: Ingeniería social más allá del correo: los vectores que el entrenamiento de phishing no cubre
     TIPO: Técnico-Gerencial · S1 Cultura de seguridad
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · INGENIERÍA SOCIAL · CULTURA DE SEGURIDAD&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgWIS&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgWIS)&quot; rx=&quot;8&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Ingeniería social: más allá del correo&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Los vectores que el entrenamiento de phishing no cubre y que los atacantes sí usan&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Vector 1: Vishing --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot;&gt;VISHING&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;140&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Llamada telefónica&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;158&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;&quot;Soy del soporte de TI.&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;172&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Necesito sus credenciales.&quot;&lt;/text&gt;

  &lt;!-- Vector 2: Smishing --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.18&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;SMISHING&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;140&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;SMS / WhatsApp&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;158&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;&quot;Tu paquete está retenido.&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;172&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Haz clic para liberar.&quot;&lt;/text&gt;

  &lt;!-- Vector 3: Pretexting --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot;&gt;PRETEXTING&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;140&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Identidad fabricada&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;158&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;&quot;Soy auditor externo.&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;172&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Necesito acceso urgente.&quot;&lt;/text&gt;

  &lt;!-- Vector 4: Quid pro quo --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;192&quot; width=&quot;210&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.18&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;216&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;QUID PRO QUO&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;236&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Intercambio de favor&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;254&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;&quot;Te ayudo con tu problema&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;268&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;si me das acceso.&quot;&lt;/text&gt;

  &lt;!-- Vector 5: Tailgating --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;192&quot; width=&quot;210&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;216&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot;&gt;TAILGATING&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;236&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Acceso físico&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;254&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Entrar a zonas restringidas&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;268&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;detrás de alguien autorizado.&lt;/text&gt;

  &lt;!-- Vector 6: Spear phishing RRSS --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;192&quot; width=&quot;210&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.18&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;216&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;SPEAR SOCIAL&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;236&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;LinkedIn / redes&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;254&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Perfil falso que construye&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;268&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;confianza antes de atacar.&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;288&quot; x2=&quot;736&quot; y2=&quot;288&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;El entrenamiento de phishing por correo prepara a los usuarios para un solo vector.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;334&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Los atacantes tienen seis más. Y algunos son más efectivos precisamente porque nadie los entrenó.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;374&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;La ingeniería social no es un problema de tecnología. Es un problema de criterio bajo presión.&lt;/text&gt;
  &lt;text x=&quot;40&quot; y=&quot;412&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Seis vectores de ingeniería social. El entrenamiento de phishing por correo cubre solo uno.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La mayoría de los programas de concientización de seguridad tienen un componente de simulacros de phishing por correo electrónico. Eso es útil. Y es insuficiente. Porque la ingeniería social no ocurre solo por correo, y los atacantes lo saben mejor que los equipos de TI que diseñan los entrenamientos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando toda la energía del programa de concientización se concentra en enseñar a los usuarios a identificar correos maliciosos, se está preparando a la organización para un vector mientras se dejan sin cubrir varios más que los atacantes usan con igual o mayor efectividad, precisamente porque saben que nadie los entrenó para ellos.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;VISHING: LA LLAMADA QUE EL USUARIO NO SOSPECHA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El vishing, voice phishing, es una llamada telefónica donde el atacante se hace pasar por alguien de confianza: soporte técnico, un colega de otra área, el banco, un proveedor. La efectividad del vishing se basa en algo que el correo no tiene: la presión en tiempo real de una conversación. No hay tiempo de reenviar el correo a TI para que lo revise. No hay un enlace que copiar y verificar. Hay una persona al teléfono que está esperando respuesta.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En entornos corporativos, el pretexto más frecuente es el soporte técnico: &quot;Llamamos del departamento de TI. Detectamos actividad sospechosa en su cuenta y necesitamos verificar sus credenciales para protegerla.&quot; La combinación de autoridad percibida, urgencia y el instinto de colaborar con quien ofrece ayuda hace que ese vector funcione con una tasa de éxito que los simulacros de phishing por correo no reflejan.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PRETEXTING: LA IDENTIDAD QUE NADIE VERIFICÓ&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El pretexting consiste en construir una identidad o situación ficticia que justifique el acceso a información o sistemas. El auditor externo que necesita acceso urgente a los sistemas financieros. El nuevo proveedor que dice que el equipo de compras ya lo autorizó. El técnico de mantenimiento que viene a revisar el servidor en el cuarto de comunicaciones.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que hace efectivo al pretexting no es la sofisticación del engaño sino la tendencia natural de las personas a no verificar lo que parece razonable en contexto. Un técnico con ropa de trabajo, herramientas y un número de orden de servicio parece legítimo. Verificar si realmente fue solicitado requiere un esfuerzo activo que va contra el flujo natural de cooperar con alguien que parece tener una razón válida para estar ahí.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;SMISHING Y EL CONTEXTO PERSONAL QUE BORRA LA GUARDIA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El smishing, phishing por SMS o aplicaciones de mensajería como WhatsApp, llega en un canal que los usuarios no asocian con ataques corporativos. El correo corporativo tiene filtros, tiene el contexto de &quot;aquí pueden llegar cosas maliciosas.&quot; El teléfono personal es percibido como un espacio más seguro o más personal, donde la guardia baja naturalmente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Con el trabajo híbrido y la proliferación de aplicaciones corporativas en dispositivos personales, el smishing tiene acceso a usuarios en contextos donde son más vulnerables: fuera del horario laboral, sin el contexto de &quot;estoy en modo trabajo y debo ser cuidadoso&quot;, con mensajes diseñados para generar urgencia inmediata.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;SPEAR SOCIAL: EL ATAQUE QUE SE CONSTRUYE DURANTE SEMANAS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El spear phishing en redes sociales, especialmente en LinkedIn, es el vector de mayor sofisticación y mayor impacto en entornos corporativos. Un atacante crea un perfil falso creíble, ya sea haciéndose pasar por un reclutador, un colega de otra empresa, un académico o un potencial cliente, y construye una relación genuina con el objetivo durante semanas o meses antes de intentar el ataque.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Para cuando el atacante hace la solicitud, ya existe una relación de confianza establecida. La solicitud de información, el enlace a un documento, la invitación a un evento donde se pide registración, todo llega en el contexto de una relación que el usuario percibe como legítima porque tiene historia.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Creer que el entrenamiento de phishing por correo cubre &quot;la ingeniería social.&quot; El phishing por correo es un vector de ingeniería social, no el único. Un usuario que identifica perfectamente los indicadores de un correo de phishing puede igualmente entregar sus credenciales a un atacante por teléfono, abrir la puerta a alguien que dice ser del mantenimiento, o hacer clic en un enlace enviado por un &quot;colega de LinkedIn&quot; con quien lleva tres meses intercambiando mensajes.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE TIENEN EN COMÚN TODOS ESTOS VECTORES&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Todos los vectores de ingeniería social, independientemente del canal, explotan el mismo conjunto de características humanas: la tendencia a confiar en quien parece tener autoridad, el instinto de cooperar con quien pide ayuda, la dificultad de cuestionar a alguien que parece legítimo en contexto, y la vulnerabilidad ante la urgencia que reduce el tiempo disponible para evaluar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La ingeniería social no es un problema de tecnología que la tecnología pueda resolver completamente. Es un problema de criterio bajo presión. Y el criterio bajo presión se desarrolla con práctica y con un marco claro de cuándo verificar y cómo hacerlo, independientemente del canal por el que llegue la solicitud.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Revisar si el programa de concientización actual cubre solo phishing por correo o incluye escenarios de vishing, pretexting y acceso físico. Si solo cubre correo, los usuarios tienen un punto ciego sobre los vectores que los atacantes sofisticados prefieren precisamente porque saben que el entrenamiento corporativo no los cubre. Ampliar el alcance no requiere un presupuesto mayor: requiere ampliar los escenarios de práctica.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;El atacante que llama por teléfono haciéndose pasar por soporte técnico no necesita superar ningún filtro tecnológico. Necesita que el usuario no tenga el criterio de verificar antes de colaborar. Ese criterio no se desarrolla con un módulo de phishing por correo. Se desarrolla con práctica en los vectores que realmente se usan.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/dejemos-de-llamar-al-usuario-el-eslabon.html&quot; style=&quot;color:#0f7b7b;&quot;&gt;Dejemos de llamar al usuario &quot;el eslabón más débil&quot;.&lt;/a&gt; Mañana: TechCorp Latam y el correo que nadie debería haber abierto.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#IngenieriaSocial #SocialEngineering #Phishing #Vishing #CulturaDeSeguridad #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/3104094186169636867/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/ingenieria-social-mas-alla-del-correo.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/3104094186169636867'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/3104094186169636867'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/ingenieria-social-mas-alla-del-correo.html' title='Ingeniería social más allá del correo: los vectores que el entrenamiento de phishing no cubre'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-7881620117311645184</id><published>2026-07-14T12:37:33.861-04:00</published><updated>2026-07-14T17:37:40.468-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Concientización"/><category scheme="http://www.blogger.com/atom/ns#" term="Cultura de seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Factor Humano"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Phishing"/><category scheme="http://www.blogger.com/atom/ns#" term="Security Awareness"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>El programa de concientización que sí cambia comportamiento: métricas reales para gerencia</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Martes 14 de julio de 2026
     TÍTULO: El programa de concientización que sí cambia comportamiento: métricas reales para gerencia
     TIPO: Técnico-Gerencial
     SERIE: S1 Cultura de seguridad y el factor humano
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · CULTURA DE SEGURIDAD · CONCIENTIZACIÓN&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 430&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMCS&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;430&quot; fill=&quot;url(#bgMCS)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Concientización que mide lo que importa&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;La diferencia entre medir actividad y medir cambio de comportamiento real&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Columna: Lo que se mide habitualmente --&gt;
  &lt;text x=&quot;195&quot; y=&quot;104&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#8a8a6a&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE SE MIDE HABITUALMENTE&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;114&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#2a2a1a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;136&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;% de empleados que completaron el curso&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;154&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#2a2a1a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;176&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;Tasa de clics en simulacros de phishing&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;194&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#2a2a1a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;216&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;Nota promedio en evaluación del curso&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;234&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#2a2a1a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;256&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;Horas de capacitación por empleado&lt;/text&gt;

  &lt;text x=&quot;194&quot; y=&quot;292&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#6a6a4a&quot;&gt;Mide actividad. No mide cambio.&lt;/text&gt;

  &lt;!-- Columna: Lo que debería medirse --&gt;
  &lt;text x=&quot;583&quot; y=&quot;104&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE MIDE COMPORTAMIENTO REAL&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;114&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;136&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Tasa de reporte de incidentes por usuario&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;154&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;176&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Tiempo entre incidente y reporte&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;194&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;216&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Tendencia de reincidencia por área&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;234&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;256&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Reducción de incidentes atribuibles a error humano&lt;/text&gt;

  &lt;text x=&quot;586&quot; y=&quot;292&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#5ecece&quot;&gt;Mide impacto. Es la conversación ejecutiva.&lt;/text&gt;

  &lt;!-- Divisor --&gt;
  &lt;line x1=&quot;390&quot; y1=&quot;96&quot; x2=&quot;390&quot; y2=&quot;308&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;4,4&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Footer --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;318&quot; width=&quot;692&quot; height=&quot;52&quot; rx=&quot;6&quot; fill=&quot;#1a1a3a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;340&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot; font-style=&quot;italic&quot;&gt;Un programa de concientización que solo mide cuántos completaron el curso&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;358&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot; font-style=&quot;italic&quot;&gt;no puede demostrar que algo cambió. Solo puede demostrar que algo ocurrió.&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;400&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;La gerencia no necesita saber cuántos hicieron el curso. Necesita saber si la organización es menos vulnerable.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;422&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;La diferencia entre medir actividad y medir cambio de comportamiento no es semántica. Define si el programa de concientización puede demostrar valor o solo puede demostrar que existió.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer planteé que llamar al usuario &quot;el eslabón más débil&quot; es una narrativa que libera a la organización de responsabilidad. Hoy quiero ir al paso siguiente: si aceptamos que la cultura de seguridad es una responsabilidad organizacional, no un defecto individual, ¿qué significa tener un programa de concientización que realmente cambie comportamiento? ¿Y cómo se demuestra que está funcionando?&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Porque hay una brecha significativa entre tener un programa de concientización y tener un programa que cambia comportamiento. Esa brecha empieza por cómo se mide el programa.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL PROBLEMA DE MEDIR ACTIVIDAD EN LUGAR DE COMPORTAMIENTO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La mayoría de los programas de concientización de seguridad que he visto reportan las mismas métricas: porcentaje de empleados que completaron el módulo de capacitación anual, tasa de clics en el simulacro de phishing del trimestre, nota promedio en la evaluación del curso. Esos números son fáciles de obtener, fáciles de presentar en un dashboard, y fundamentalmente insuficientes para demostrar que algo cambió.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Un empleado puede completar el curso, sacar 90 en la evaluación, y al día siguiente hacer clic en un enlace malicioso porque el contexto real del ataque no se parece al escenario del módulo de capacitación. La tasa de clics en simulacros de phishing mide qué tan bien los usuarios reconocen los correos de phishing que el equipo de TI diseñó, no qué tan bien reconocen los que diseñaron atacantes reales con recursos y contexto específico de la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esas métricas miden que el programa ocurrió. No miden que el programa funcionó. Y la diferencia importa porque es la que determina si el programa puede justificar su presupuesto y obtener el respaldo para evolucionar.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LAS MÉTRICAS QUE SÍ MIDEN CAMBIO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Un programa de concientización que cambia comportamiento tiene indicadores distintos, más difíciles de obtener y más significativos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La tasa de reporte de incidentes por parte de usuarios es quizás la más valiosa. Cuando los usuarios reportan activamente correos sospechosos, situaciones anómalas o errores que cometieron, es señal de que la cultura de seguridad está funcionando. No porque los usuarios sean perfectos, sino porque entienden que reportar es parte de su rol. Un programa que aumenta la tasa de reporte está produciendo el comportamiento más valioso para la seguridad organizacional: visibilidad temprana sobre amenazas y errores antes de que escalen.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El tiempo entre incidente y reporte es la métrica complementaria. Si los usuarios reportan más pero lo hacen días después del evento, el valor para la respuesta a incidentes es limitado. Si reportan en minutos u horas, la organización puede actuar antes de que el daño se extienda. Esa velocidad de reporte es un indicador directo de si los usuarios perciben la seguridad como urgente y como parte de su responsabilidad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La tendencia de reincidencia por área es otro indicador concreto. Si determinadas áreas o perfiles de usuario tienen una incidencia repetida de comportamientos de riesgo, ya sea caer en simulacros de phishing, usar contraseñas débiles, o compartir credenciales, eso indica que el programa general no está llegando a esos segmentos con la efectividad necesaria. La reincidencia es el diagnóstico que permite personalizar la intervención.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La reducción de incidentes atribuibles a error humano es la métrica de resultado final. Es más difícil de aislar porque los incidentes dependen de múltiples factores, pero en organizaciones con registros históricos se puede estimar si la proporción de incidentes relacionados con comportamiento humano está disminuyendo. Esa tendencia, aunque imperfecta, es el argumento más directo para demostrar valor.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ EL CURSO ANUAL NO ES UN PROGRAMA?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El formato más frecuente de concientización en organizaciones medianas es el curso anual obligatorio: un módulo o una serie de módulos que todos los empleados deben completar una vez al año, generalmente con una evaluación al final, y que produce el porcentaje de completación que aparece en el reporte de cumplimiento.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese formato tiene utilidad como línea de base: asegura que todos los empleados hayan tenido contacto mínimo con los conceptos de seguridad básicos. Lo que no puede hacer es cambiar comportamiento de forma sostenida. El comportamiento cambia con exposición repetida, con práctica en contextos relevantes, con retroalimentación específica, y con un entorno organizacional que refuerza los comportamientos correctos. Nada de eso ocurre en un módulo anual de 45 minutos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Un programa que cambia comportamiento tiene al menos tres componentes que el curso anual no puede cubrir solo. Primero, comunicación continua y contextualizada: recordatorios frecuentes, alertas sobre amenazas actuales relevantes para la organización, ejemplos de situaciones reales del sector. Segundo, práctica en condiciones cercanas a las reales: simulacros de phishing con escenarios actualizados y relevantes para el contexto de negocio específico, no plantillas genéricas. Tercero, retroalimentación personalizada: cuando un empleado cae en un simulacro o comete un error, la respuesta tiene que ser formativa y específica al comportamiento que falló, no una notificación genérica de que &quot;hizo clic en un enlace de phishing.&quot;&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Usar la tasa de clics en simulacros de phishing como la métrica principal del programa de concientización y optimizar el programa para reducir esa tasa. El problema es que una tasa de clics baja en simulacros puede lograrse entrenando a los usuarios para reconocer los indicadores específicos de los simulacros del equipo de TI, sin que eso se traduzca en mejor reconocimiento de phishing real. El objetivo no es que los usuarios no caigan en los simulacros. Es que desarrollen criterio para evaluar comunicaciones sospechosas en cualquier contexto.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿CÓMO SE PRESENTA ESTO A LA GERENCIA?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La conversación ejecutiva sobre concientización de seguridad tiende a quedarse en el plano del cumplimiento: &quot;el X% de los empleados completó el curso anual.&quot; Esa métrica satisface una obligación pero no informa una decisión.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La conversación que produce decisiones tiene otros datos: cuántos incidentes del último período tuvieron un componente de error humano, cuál es la tendencia de reporte voluntario por parte de usuarios, qué áreas tienen mayor reincidencia y qué intervención diferenciada se propone para ellas. Esos datos convierten el programa de concientización en una conversación de gestión de riesgo, no de cumplimiento administrativo.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Revisar qué métricas está reportando el programa de concientización actual. Si todas las métricas disponibles miden actividad (completación, asistencia, clics en simulacros) y ninguna mide comportamiento (tasa de reporte, tiempo de reporte, reincidencia por área), el programa no puede demostrar impacto. La decisión no es necesariamente invertir más: es cambiar qué se mide para que el programa pueda justificar lo que ya se invierte.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;Si el programa de concientización de tu organización no puede responder cuánto aumentó la tasa de reporte de incidentes en el último año, ni cuánto se redujo la reincidencia en las áreas de mayor riesgo, el programa está midiendo que ocurrió, no que funcionó. Y esa diferencia es exactamente la que la gerencia necesita poder distinguir.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/dejemos-de-llamar-al-usuario-el-eslabon.html&quot; style=&quot;color:#0f7b7b;&quot;&gt;Dejemos de llamar al usuario &quot;el eslabón más débil&quot;.&lt;/a&gt; Mañana: ingeniería social más allá del phishing por correo.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#CulturaDeSeguridad #Concientización #SecurityAwareness #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #FactorHumano #Phishing #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/7881620117311645184/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/el-programa-de-concientizacion-que-si.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/7881620117311645184'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/7881620117311645184'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/el-programa-de-concientizacion-que-si.html' title='El programa de concientización que sí cambia comportamiento: métricas reales para gerencia'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-3677484336715946306</id><published>2026-07-13T09:48:02.697-04:00</published><updated>2026-07-13T09:48:02.698-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Cultura de seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Factor Humano"/><category scheme="http://www.blogger.com/atom/ns#" term="Ingeniería Social"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo TI"/><category scheme="http://www.blogger.com/atom/ns#" term="Phishing"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>Dejemos de llamar al usuario &quot;el eslabón más débil</title><content type='html'>&lt;!DOCTYPE html&gt;
&lt;html lang=&quot;es&quot;&gt;
&lt;head&gt;
&lt;meta charset=&quot;UTF-8&quot;&gt;
&lt;title&gt;Dejemos de llamar al usuario &quot;el eslabón más débil&quot;&lt;/title&gt;
&lt;/head&gt;
&lt;body&gt;

&lt;article&gt;
&lt;h1&gt;Dejemos de llamar al usuario &quot;el eslabón más débil&quot;&lt;/h1&gt;

&lt;p&gt;Hay una frase que se repite tanto en ciberseguridad que ya nadie la cuestiona: &quot;el usuario es el eslabón más débil de la cadena.&quot; La he escuchado en presentaciones de directorio, en capacitaciones, en informes de consultoras internacionales. Y durante años yo también la usé, hasta que empecé a notar algo incómodo: esa frase nunca viene acompañada de una pregunta igual de importante, ¿quién construyó esa cadena y por qué dejó al usuario ahí, expuesto, sin herramientas?&lt;/p&gt;

&lt;p&gt;Abro esta nueva serie sobre cultura de seguridad y factor humano con una convicción que se ha ido afirmando con los años: no existe tal cosa como un eslabón débil por naturaleza. Existe una organización que entrenó a alguien una vez al año con una charla aburrida, le dio un manual que nadie leyó completo, y después se sorprendió cuando esa misma persona hizo clic en un enlace que parecía legítimo. El problema no es la persona. El problema es el diseño.&lt;/p&gt;

&lt;svg viewBox=&quot;0 0 700 360&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot;&gt;
&lt;rect x=&quot;0&quot; y=&quot;0&quot; width=&quot;700&quot; height=&quot;360&quot; fill=&quot;#0f172a&quot;/&gt;
&lt;text x=&quot;350&quot; y=&quot;35&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;18&quot; fill=&quot;#f8fafc&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;Dos formas de mirar al mismo usuario&lt;/text&gt;

&lt;rect x=&quot;40&quot; y=&quot;70&quot; width=&quot;280&quot; height=&quot;240&quot; rx=&quot;8&quot; fill=&quot;#1e293b&quot; stroke=&quot;#ef4444&quot; stroke-width=&quot;2&quot;/&gt;
&lt;text x=&quot;180&quot; y=&quot;100&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;14&quot; fill=&quot;#ef4444&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;Mirada tradicional&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;130&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;&quot;Eslabón más débil&quot;&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;155&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Capacitación anual, una charla&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;180&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Manual extenso, nadie lo lee&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;205&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Se culpa al que hizo clic&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;230&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Métrica: nadie mide nada&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;270&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;13&quot; fill=&quot;#fca5a5&quot; font-weight=&quot;bold&quot;&gt;Resultado: miedo, no cuidado&lt;/text&gt;

&lt;rect x=&quot;380&quot; y=&quot;70&quot; width=&quot;280&quot; height=&quot;240&quot; rx=&quot;8&quot; fill=&quot;#1e293b&quot; stroke=&quot;#22c55e&quot; stroke-width=&quot;2&quot;/&gt;
&lt;text x=&quot;520&quot; y=&quot;100&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;14&quot; fill=&quot;#22c55e&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;Mirada que propongo&lt;/text&gt;
&lt;text x=&quot;400&quot; y=&quot;130&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;&quot;Primera línea de defensa&quot;&lt;/text&gt;
&lt;text x=&quot;400&quot; y=&quot;155&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Simulacros frecuentes, breves&lt;/text&gt;
&lt;text x=&quot;400&quot; y=&quot;180&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Reportar es fácil y sin castigo&lt;/text&gt;
&lt;text x=&quot;400&quot; y=&quot;205&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Se analiza el proceso que falló&lt;/text&gt;
&lt;text x=&quot;400&quot; y=&quot;230&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Métrica: tasa de reporte, no de error&lt;/text&gt;
&lt;text x=&quot;400&quot; y=&quot;270&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;13&quot; fill=&quot;#86efac&quot; font-weight=&quot;bold&quot;&gt;Resultado: cuidado, no miedo&lt;/text&gt;
&lt;/svg&gt;

&lt;p&gt;En Chile, y me atrevo a decir que en gran parte de Latinoamérica, la capacitación en seguridad sigue siendo un trámite de compliance. Se hace porque la norma ISO o el auditor lo pide, se mide con un checklist de &quot;capacitación realizada, sí o no&quot;, y ahí termina la responsabilidad de la organización. Nadie mide si la persona realmente cambió su comportamiento frente a un correo sospechoso. Nadie mide si sabe a quién avisar cuando algo no le cuadra. Se mide asistencia, no aprendizaje.&lt;/p&gt;

&lt;p&gt;Y aquí viene algo que quiero dejar claro desde el primer día de esta serie: la cultura de seguridad no se decreta en un correo corporativo ni se logra con un curso obligatorio de cuarenta minutos que la gente ve a doble velocidad mientras hace otra cosa. La cultura se construye con repetición, con señales pequeñas y constantes, con líderes que modelan el comportamiento que piden, y sobre todo, con un sistema que hace que reportar un error sea más fácil y menos vergonzoso que ocultarlo.&lt;/p&gt;

&lt;p&gt;Pienso en cuántas veces, en organizaciones donde he trabajado, un colaborador detectó algo raro, un correo extraño, un acceso que no le correspondía, y no dijo nada por miedo a que lo señalaran como el responsable de &quot;haber hecho algo mal.&quot; Ese silencio cuesta más caro que cualquier clic equivocado, porque un clic se puede contener a tiempo si alguien avisa rápido. Un silencio de tres días no se contiene, se lamenta.&lt;/p&gt;

&lt;p&gt;Por eso esta semana no voy a hablar de phishing como un problema técnico de filtros y reglas, aunque también importa. Voy a hablar de phishing, ingeniería social y error humano como un problema de diseño organizacional, de incentivos mal puestos, de procesos que castigan la honestidad y premian el silencio. El martes entramos en cómo se construye un programa de concientización que realmente cambia comportamiento, no solo asistencia. El jueves veremos, con el caso de TechCorp Latam, cómo un simple correo con apariencia de factura fue el punto de entrada de un incidente que terminó reescribiendo toda su infraestructura de seguridad.&lt;/p&gt;

&lt;p&gt;Si algo quiero que te lleves de este primer post es esto: la próxima vez que en tu organización alguien diga &quot;el usuario es el eslabón más débil,&quot; pregunta con qué lo estás armando para defenderse. Casi siempre la respuesta va a ser incómoda, y esa incomodidad es exactamente el punto de partida correcto.&lt;/p&gt;

&lt;/article&gt;
#Ciberseguridad #CulturaDeSeguridad #FactorHumano #Phishing #IngenieríaSocial #LiderazgoTI #CISO #ConcientizaciónDigital #SeguridadDeLaInformación #GestiónDeRiesgo #TechCorpLatam #TransformaciónDigital #GobiernoTI #ResilienciaDigital #Chile #LatAm #MBA
&lt;/body&gt;
&lt;/html&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/3677484336715946306/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/dejemos-de-llamar-al-usuario-el-eslabon.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/3677484336715946306'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/3677484336715946306'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/dejemos-de-llamar-al-usuario-el-eslabon.html' title='Dejemos de llamar al usuario &quot;el eslabón más débil'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-1727317227727186557</id><published>2026-07-10T10:22:56.055-04:00</published><updated>2026-07-10T10:22:56.055-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="CISO"/><category scheme="http://www.blogger.com/atom/ns#" term="Continuidad operacional"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de Riesgo"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo TI"/><category scheme="http://www.blogger.com/atom/ns#" term="Seguridad en la Nube"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>La reunión de seguridad en la nube que termina hablando de dinero</title><content type='html'>&lt;!DOCTYPE html&gt;
&lt;html lang=&quot;es&quot;&gt;
&lt;head&gt;
&lt;meta charset=&quot;UTF-8&quot;&gt;
&lt;title&gt;La reunión de seguridad en la nube que termina hablando de dinero&lt;/title&gt;
&lt;/head&gt;
&lt;body&gt;

&lt;article&gt;
&lt;h1&gt;La reunión de seguridad en la nube que termina hablando de dinero&lt;/h1&gt;

&lt;p&gt;Llevo quince años sentado en reuniones donde alguien plantea un problema de seguridad y, veinte minutos después, esa misma reunión terminó hablando de presupuesto. No es casualidad. Es un patrón, y esta semana lo desarmé pieza por pieza: los contratos que nadie lee, los accesos que nadie revoca, los datos que nadie sabe dónde están, la resiliencia que nadie prueba. Hoy quiero cerrar con la conversación que las contiene a todas, porque ahí es donde se decide si la nube fue una decisión de seguridad o una decisión de costo disfrazada de estrategia.&lt;/p&gt;

&lt;p&gt;Voy a ser directo: en la mayoría de las organizaciones que he visto en Chile y en la región, esa conversación la gana el costo. Y la gana no porque el CFO tenga razón técnica, sino porque llega a la mesa con un lenguaje que el directorio entiende de inmediato: números. El CISO, en cambio, llega con probabilidades, con escenarios, con &quot;qué pasaría si&quot;. Contra una hoja de cálculo, un escenario pierde casi siempre.&lt;/p&gt;

&lt;svg viewBox=&quot;0 0 700 380&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot;&gt;
&lt;rect x=&quot;0&quot; y=&quot;0&quot; width=&quot;700&quot; height=&quot;380&quot; fill=&quot;#0f172a&quot;/&gt;
&lt;text x=&quot;350&quot; y=&quot;35&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;18&quot; fill=&quot;#f8fafc&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;La misma reunión, dos lecturas distintas&lt;/text&gt;

&lt;rect x=&quot;40&quot; y=&quot;70&quot; width=&quot;260&quot; height=&quot;120&quot; rx=&quot;8&quot; fill=&quot;#1e293b&quot; stroke=&quot;#38bdf8&quot; stroke-width=&quot;2&quot;/&gt;
&lt;text x=&quot;170&quot; y=&quot;100&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;14&quot; fill=&quot;#38bdf8&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;Lo que plantea el CISO&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;125&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;• Exposición de datos críticos&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;145&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;• Dependencia del proveedor&lt;/text&gt;
&lt;text x=&quot;60&quot; y=&quot;165&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;• Continuidad sin probar&lt;/text&gt;

&lt;rect x=&quot;400&quot; y=&quot;70&quot; width=&quot;260&quot; height=&quot;120&quot; rx=&quot;8&quot; fill=&quot;#1e293b&quot; stroke=&quot;#f97316&quot; stroke-width=&quot;2&quot;/&gt;
&lt;text x=&quot;530&quot; y=&quot;100&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;14&quot; fill=&quot;#f97316&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;Lo que escucha el directorio&lt;/text&gt;
&lt;text x=&quot;420&quot; y=&quot;125&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;• Cuánto cuesta reducirlo&lt;/text&gt;
&lt;text x=&quot;420&quot; y=&quot;145&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;• Cuánto cuesta el proveedor&lt;/text&gt;
&lt;text x=&quot;420&quot; y=&quot;165&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;• Cuánto cuesta probarlo&lt;/text&gt;

&lt;line x1=&quot;300&quot; y1=&quot;130&quot; x2=&quot;400&quot; y2=&quot;130&quot; stroke=&quot;#64748b&quot; stroke-width=&quot;2&quot; stroke-dasharray=&quot;4&quot;/&gt;
&lt;text x=&quot;350&quot; y=&quot;120&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;20&quot; fill=&quot;#64748b&quot; text-anchor=&quot;middle&quot;&gt;≠&lt;/text&gt;

&lt;rect x=&quot;200&quot; y=&quot;240&quot; width=&quot;300&quot; height=&quot;100&quot; rx=&quot;8&quot; fill=&quot;#1e293b&quot; stroke=&quot;#22c55e&quot; stroke-width=&quot;2&quot;/&gt;
&lt;text x=&quot;350&quot; y=&quot;270&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;14&quot; fill=&quot;#22c55e&quot; text-anchor=&quot;middle&quot; font-weight=&quot;bold&quot;&gt;La decisión que queda&lt;/text&gt;
&lt;text x=&quot;220&quot; y=&quot;295&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;Se aprueba el presupuesto más bajo&lt;/text&gt;
&lt;text x=&quot;220&quot; y=&quot;315&quot; font-family=&quot;Arial, sans-serif&quot; font-size=&quot;12&quot; fill=&quot;#cbd5e1&quot;&gt;El riesgo queda documentado, no mitigado&lt;/text&gt;

&lt;line x1=&quot;170&quot; y1=&quot;190&quot; x2=&quot;300&quot; y2=&quot;240&quot; stroke=&quot;#38bdf8&quot; stroke-width=&quot;1.5&quot;/&gt;
&lt;line x1=&quot;530&quot; y1=&quot;190&quot; x2=&quot;400&quot; y2=&quot;240&quot; stroke=&quot;#f97316&quot; stroke-width=&quot;1.5&quot;/&gt;
&lt;/svg&gt;

&lt;p&gt;Esta semana usé el caso de TechCorp Latam para mostrar cómo se ve esto puertas adentro. Después del ransomware, la migración a Azure de los sistemas críticos se hizo bajo presión operacional, no bajo una estrategia de nube pensada con calma. Y ahí surgió una figura que quiero destacar hoy: el subgerente que diseñó esa solución en plena crisis. Fue quien entendió los sistemas, quien tomó las decisiones técnicas bajo presión, quien sostuvo la migración con lo que había disponible en ese momento.&lt;/p&gt;

&lt;p&gt;Meses después, cuando la urgencia bajó y llegó la revisión de costos, la empresa trajo a un IT Manager nuevo con un mandato claro: reducir gasto en la nube. Servicios innecesarios, sí, eso correspondía. Pero con el tiempo, la conversación técnica que había sostenido al subgerente durante la crisis desapareció de las reuniones. Las promesas de reconocimiento y de un rol más senior se fueron postergando. El subgerente terminó renunciando, y con él se fue el conocimiento operativo más fino de esa arquitectura, el que no está en ningún documento porque se construyó en tiempo real, resolviendo problemas que nadie había anticipado.&lt;/p&gt;

&lt;p&gt;Esto es lo que casi nunca se mide cuando la conversación de nube se reduce a costos: el costo de perder a la persona que entiende por qué la arquitectura quedó como quedó. Se puede optimizar una factura de Azure en una tarde. Reconstruir ese conocimiento tácito toma meses, y muchas veces se reconstruye a costa de errores que ya se habían evitado una vez.&lt;/p&gt;

&lt;p&gt;¿Cómo se cambia esta conversación entonces? No creo que la solución sea que el CISO aprenda a hablar de números, aunque ayuda. Creo que el cambio real ocurre cuando la seguridad deja de presentarse como un capítulo aparte y se integra directamente en cada decisión de costo. No &quot;cuánto cuesta el firewall&quot; versus &quot;cuánto cuesta la nube&quot;, sino una sola conversación donde el costo de un control de seguridad se compara con el costo real de no tenerlo, incluyendo el conocimiento que se pierde cuando la gente que construyó la solución termina renunciando.&lt;/p&gt;

&lt;p&gt;Llevamos toda la semana hablando de contratos mal leídos, accesos mal gestionados, datos sin trazabilidad y continuidad sin probar. El hilo común de todos esos errores es el mismo: la nube se gestionó como si fuera propia, con la misma confianza operacional del centro de datos local, sin ajustar el modelo mental a que ahora hay un tercero de por medio. Y esa conversación, la que reencuadra la nube como una relación con riesgos compartidos y no como una extensión gratuita de la infraestructura propia, sigue siendo, en mi experiencia, la conversación que menos se tiene en los directorios chilenos y latinoamericanos.&lt;/p&gt;

&lt;p&gt;La próxima semana entramos en otro terreno. Por ahora, si algo de esta serie te sirvió para tu próxima reunión de presupuesto de nube, ya cumplió su propósito.&lt;/p&gt;

&lt;/article&gt;

&lt;/body&gt;
&lt;/html&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/1727317227727186557/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/la-reunion-de-seguridad-en-la-nube-que.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1727317227727186557'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1727317227727186557'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/la-reunion-de-seguridad-en-la-nube-que.html' title='La reunión de seguridad en la nube que termina hablando de dinero'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-2045463168050398848</id><published>2026-07-09T16:11:59.465-04:00</published><updated>2026-07-09T16:11:59.466-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="Caso de estudio"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cloud Security"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="gobernanza TI"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Seguridad Cloud"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>TechCorp Latam: la nube que llegó por urgencia, los costos que nadie calculó, y el subgerente que se fue</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Jueves 9 de julio de 2026
     TÍTULO: TechCorp Latam: la nube que llegó por urgencia, los costos que nadie calculó, y el subgerente que se fue
     TIPO: Caso de Estudio / Análisis
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;CASO DE ESTUDIO · TECHCORP LATAM · SEGURIDAD CLOUD&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgJCL&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#1a0808;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgJCL)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;42&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;TechCorp Latam · El arco cloud post-ransomware&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;62&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot;&gt;De la urgencia operativa a la reducción de costos: las decisiones que nadie planeó tomar así&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;76&quot; x2=&quot;720&quot; y2=&quot;76&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Timeline de 3 fases --&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;148&quot; x2=&quot;720&quot; y2=&quot;148&quot; stroke=&quot;#4a3a3a&quot; stroke-width=&quot;2&quot;/&gt;

  &lt;!-- FASE 1: Urgencia --&gt;
  &lt;circle cx=&quot;150&quot; cy=&quot;148&quot; r=&quot;8&quot; fill=&quot;#c0392b&quot; stroke=&quot;#e05050&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;150&quot; y1=&quot;140&quot; x2=&quot;150&quot; y2=&quot;96&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;150&quot; y=&quot;88&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot;&gt;FASE 1&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;100&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#fdd8d8&quot;&gt;Ransomware.&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;113&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#fdd8d8&quot;&gt;Azure de urgencia.&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;168&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;día 0&lt;/text&gt;

  &lt;!-- FASE 2: Normalización híbrida --&gt;
  &lt;circle cx=&quot;390&quot; cy=&quot;148&quot; r=&quot;8&quot; fill=&quot;#b8860b&quot; stroke=&quot;#daa520&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;390&quot; y1=&quot;156&quot; x2=&quot;390&quot; y2=&quot;200&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;FASE 2&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;223&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Híbrido on-prem + Azure.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;236&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Seguridad pendiente.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;168&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;~6 meses&lt;/text&gt;

  &lt;!-- FASE 3: Reducción costos / conflicto --&gt;
  &lt;circle cx=&quot;630&quot; cy=&quot;148&quot; r=&quot;8&quot; fill=&quot;#8b1a1a&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;630&quot; y1=&quot;140&quot; x2=&quot;630&quot; y2=&quot;96&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;630&quot; y=&quot;88&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot;&gt;FASE 3&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;100&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#fdd8d8&quot;&gt;Nuevo Gerente TI.&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;113&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#fdd8d8&quot;&gt;Reducción de costos.&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;168&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;~12 meses&lt;/text&gt;

  &lt;!-- Zona de consecuencias --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;262&quot; x2=&quot;736&quot; y2=&quot;262&quot; stroke=&quot;#2a1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.6&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;282&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#c08080&quot; letter-spacing=&quot;0.06em&quot;&gt;CONSECUENCIAS ACUMULADAS EN CADA FASE&lt;/text&gt;

  &lt;!-- Fase 1 consecuencias --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;294&quot; width=&quot;210&quot; height=&quot;92&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#f5b8b8&quot;&gt;FASE 1 · URGENCIA&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;332&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#fdd8d8&quot;&gt;Configuraciones expeditas&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;349&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#fdd8d8&quot;&gt;Permisos excesivos&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;366&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#fdd8d8&quot;&gt;Sin revisión de seguridad&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;379&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;Costo: nadie lo calculó&lt;/text&gt;

  &lt;!-- Fase 2 consecuencias --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;294&quot; width=&quot;210&quot; height=&quot;92&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#daa520&quot;&gt;FASE 2 · HÍBRIDO&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;332&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e8d070&quot;&gt;Dos entornos, poca visibilidad&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;349&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e8d070&quot;&gt;Deuda de seguridad crece&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;366&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#e8d070&quot;&gt;Gasto cloud inflado&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;379&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;Subgerente: sin reconocimiento&lt;/text&gt;

  &lt;!-- Fase 3 consecuencias --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;294&quot; width=&quot;210&quot; height=&quot;92&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#f5b8b8&quot;&gt;FASE 3 · CONFLICTO&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;332&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#fdd8d8&quot;&gt;Nuevo Gerente TI&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;349&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#fdd8d8&quot;&gt;Misión: reducir costos&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;366&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11.5&quot; fill=&quot;#fdd8d8&quot;&gt;Subgerente: relegado&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;379&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;Resultado: se retiró&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;416&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;El que salvó la operación fue desplazado por quien llegó a optimizar el costo de esa misma operación.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;432&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a3a3a&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights · Caso compuesto con fines ilustrativos&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-stil:italic;&quot;&gt;TechCorp Latam es un caso compuesto que ilustra situaciones reales documentadas en organizaciones de la región.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana estuve analizando la seguridad cloud como problema de decisiones: las que se toman bajo urgencia, las configuraciones que el proveedor no reporta como error, las fricciones de identidad que se acumulan en entornos híbridos. Hoy quiero juntar todo eso en el caso que ha estado presente como referencia a lo largo de la semana: lo que ocurrió en TechCorp Latam desde el momento en que el ransomware forzó la primera decisión cloud hasta el desenlace organizacional que nadie había planeado.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Este caso tiene tres fases. Cada una tiene sus propias decisiones, sus propias consecuencias, y su propia lógica interna. Y juntas ilustran algo que va más allá de la seguridad cloud: cómo las organizaciones procesan la tensión entre urgencia, deuda técnica y presupuesto, y qué le ocurre a las personas que están en el centro de esa tensión.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 1: LA NUBE QUE LLEGÓ SIN ESTRATEGIA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La noche del ransomware, con los sistemas comprometidos y la operación paralizada, alguien en el equipo de TI de TechCorp Latam tomó una decisión que resultó ser la correcta: mover los sistemas más críticos a Azure para recuperar la continuidad operativa mientras se resolvía el entorno on-premise comprometido. Esa decisión no estaba en ningún plan. No había un proyecto de migración cloud aprobado ni un presupuesto asignado. Había una urgencia que requería una solución en horas, y Azure fue esa solución.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El subgerente de TI que lideró esa iniciativa hizo lo que la situación requería: priorizó la continuidad operativa sobre cualquier otra consideración. Los sistemas críticos se levantaron en Azure con las configuraciones más expeditas posibles. Los permisos se asignaron con margen amplio para que todo funcionara sin fricción. Los controles de seguridad cloud que en condiciones normales habrían sido parte del diseño inicial quedaron para después, cuando la urgencia cediera.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa fue la decisión correcta en el contexto del incidente. Y creó la deuda técnica que definiría los meses siguientes.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 2: EL ENTORNO HÍBRIDO QUE NADIE PLANEÓ MANTENER&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Durante los meses que siguieron al incidente, TechCorp Latam operó en un entorno híbrido que tampoco estaba en ningún plan: los sistemas críticos en Azure y el resto de la infraestructura resolviéndose gradualmente on-premise, con la nueva infraestructura Fortinet que reemplazó el entorno comprometido. Ese estado era operacionalmente funcional y estratégicamente provisional, pero &quot;provisional&quot; se fue extendiendo porque siempre había algo más urgente que revisar la arquitectura de largo plazo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En ese entorno híbrido, las brechas que describí esta semana se fueron acumulando. Las configuraciones expeditas del Azure de urgencia nunca se revisaron con criterio de seguridad. Las identidades de servicio creadas en la prisa de la migración inicial siguieron activas con los permisos originales. Los logs de auditoría de algunos servicios estaban deshabilitados porque nadie los había habilitado explícitamente y nadie los había pedido. La gestión de identidad entre el entorno on-premise y el entorno Azure no estaba integrada de forma sistemática.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Al mismo tiempo, el costo del entorno Azure era significativamente mayor de lo que sería sostenible en el mediano plazo. Los servicios se habían provisionado con capacidad generosa para asegurar la disponibilidad durante la recuperación. Nadie tenía mandato ni tiempo de optimizarlos. La factura cloud llegaba todos los meses y era visible para la gerencia, que no tenía el contexto técnico completo de por qué el costo era el que era pero sí tenía claro que era alto.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FASE 3: EL COSTO COMO PROBLEMA Y EL SUBGERENTE COMO SEÑAL&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Al año aproximadamente del incidente, cuando la operación se había normalizado, la gerencia de TechCorp Latam inició el proceso que era previsible dado el contexto: una revisión de costos TI con énfasis en el gasto cloud. El argumento era razonable desde la perspectiva financiera: la empresa había incurrido en costos extraordinarios durante el incidente y la recuperación, y la normalización de la operación era el momento de ajustar el presupuesto a un nivel sostenible.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La decisión que tomó la gerencia para ejecutar ese ajuste fue introducir un nuevo Gerente de TI con una misión específica: reducir el gasto. No revisar la arquitectura con criterio técnico. No evaluar qué servicios cloud tenían valor estratégico y cuáles eran herencia de la urgencia. Reducir el gasto.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa decisión dejó al subgerente de TI, quien había liderado la respuesta al ransomware, quien había ideado la solución cloud que mantuvo la continuidad operativa, quien conocía en profundidad el estado real del entorno técnico, en una posición subordinada a alguien cuya misión era evaluar y recortar lo que él había construido bajo presión. La gerencia le había hecho promesas durante la crisis que en ese nuevo contexto organizacional quedaron sin cumplir.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La presión fue creciendo. El subgerente que había sido el técnico de referencia durante el incidente más grave que la organización había atravesado terminó retirándose de la empresa. No porque el trabajo técnico hubiera sido deficiente. Sino porque la organización no supo, o no quiso, reconciliar el valor de lo que había hecho con la nueva misión que la gerencia había priorizado.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Tratar la reducción de costos cloud y la revisión de seguridad cloud como procesos independientes con prioridades separadas. El gasto cloud inflado post-urgencia y la deuda de seguridad cloud post-urgencia son dos manifestaciones del mismo problema: decisiones tomadas bajo presión sin tiempo de planificar. Resolverlas por separado, primero los costos y después la seguridad, o primero la seguridad y después los costos, garantiza que alguna de las dos quede incompleta. La revisión tiene que ser conjunta y con criterio técnico que incluya ambas dimensiones.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE EL AJUSTE RESOLVIÓ Y LO QUE NO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La revisión de costos cloud que se realizó bajo la conducción del nuevo Gerente de TI produjo resultados concretos: se identificaron servicios que se habían provisionado con capacidad excesiva, se retiraron algunos que no eran necesarios en cloud y podían resolverse on-premise con la nueva infraestructura Fortinet, y el presupuesto cloud se normalizó a un nivel que la gerencia encontró aceptable.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Eso fue positivo. Lo que el proceso de reducción de costos no incluyó de forma sistemática fue la revisión de la postura de seguridad del entorno cloud que quedó. Los servicios que permanecieron en Azure siguieron con muchas de las configuraciones originales de la migración de urgencia. La deuda técnica de seguridad que se había acumulado durante la fase híbrida no fue parte del mandato del ajuste.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El resultado fue un entorno cloud más pequeño y más barato, pero no necesariamente más seguro que antes del ajuste. Y con el conocimiento técnico profundo del entorno, el que tenía el subgerente que conocía cada decisión que se había tomado durante la migración de urgencia y por qué, ya fuera de la organización.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Cuando la organización enfrenta una revisión de costos cloud post-urgencia, la decisión correcta no es elegir entre reducir costos o revisar seguridad. Es definir que ambas revisiones ocurren en paralelo, con criterio técnico que cubra las dos dimensiones, y con la participación de quien conoce el estado real del entorno. Introducir una nueva figura con mandato de reducción de costos sin ese contexto técnico garantiza que la reducción se haga sobre los costos más visibles, no sobre los más adecuados.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #8b1a1a;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#3a1a1a;&quot;&gt;El subgerente de TechCorp Latam tomó la decisión correcta en el momento correcto bajo las peores condiciones posibles. La organización resolvió la crisis gracias a esa decisión y después manejó mal el reconocimiento y la continuidad de quien la tomó. Eso no es un problema técnico. Es un problema de cómo las organizaciones gestionan el conocimiento crítico y las personas que lo sostienen.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Mañana, el cierre de la semana: cómo tener la conversación de seguridad cloud con una gerencia que lo percibe principalmente como un problema de costos.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#SeguridadCloud #CloudSecurity #Azure #TechCorpLatam #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001 #CasoDeEstudio #GobernanzaTI
&lt;/p&gt;
&lt;/div&gt;
</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/2045463168050398848/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/techcorp-latam-la-nube-que-llego-por.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/2045463168050398848'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/2045463168050398848'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/techcorp-latam-la-nube-que-llego-por.html' title='TechCorp Latam: la nube que llegó por urgencia, los costos que nadie calculó, y el subgerente que se fue'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-7561037168449779868</id><published>2026-07-08T16:48:01.368-04:00</published><updated>2026-07-08T16:48:37.086-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cloud Security"/><category scheme="http://www.blogger.com/atom/ns#" term="Entra ID"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="Identidad Cloud"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Seguridad Cloud"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>Identidad en la nube: por qué los mismos problemas de siempre se vuelven más difíciles</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Miércoles 8 de julio de 2026
     TÍTULO: Identidad en la nube: por qué los mismos problemas de siempre se vuelven más difíciles
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · IDENTIDAD CLOUD · IAM&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 430&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgWCI&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;430&quot; fill=&quot;url(#bgWCI)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Identidad en la nube: mismos problemas, mayor superficie&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Las fricciones del modelo IAM on-premise existen en cloud. Con características propias que las agravan.&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Columna ON-PREMISE --&gt;
  &lt;text x=&quot;195&quot; y=&quot;104&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;ON-PREMISE&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;114&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.25&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;137&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Cuentas huérfanas en Active Directory&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;156&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.25&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;179&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Privilege creep acumulado&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;198&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.25&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;221&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Contraseñas sin rotación&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;240&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.25&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;263&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Accesos de terceros sin vencimiento&lt;/text&gt;

  &lt;!-- Columna CLOUD --&gt;
  &lt;text x=&quot;585&quot; y=&quot;104&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.06em&quot;&gt;CLOUD · AGRAVANTES ESPECÍFICOS&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;114&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;137&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;+ Cuentas de servicio sin ciclo de vida&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;156&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;179&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;+ Credenciales de larga duración (access keys)&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;198&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;221&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;+ Roles cloud sin revisión periódica&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;240&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;263&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;+ Identidades en múltiples tenants sin inventario&lt;/text&gt;

  &lt;!-- Extra cloud --&gt;
  &lt;rect x=&quot;436&quot; y=&quot;282&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;305&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;+ Acceso federado mal configurado&lt;/text&gt;

  &lt;rect x=&quot;436&quot; y=&quot;324&quot; width=&quot;300&quot; height=&quot;36&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;347&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;+ MFA inconsistente entre entornos&lt;/text&gt;

  &lt;!-- Divisor --&gt;
  &lt;line x1=&quot;390&quot; y1=&quot;96&quot; x2=&quot;390&quot; y2=&quot;372&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;4,4&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;398&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;En cloud, las identidades se crean más rápido, se multiplican más,&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;416&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;y tienen menos visibilidad centralizada que en un directorio on-premise.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;426&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Los problemas de identidad no desaparecen al migrar a la nube. Se suman a los que ya existían on-premise, con características propias que los hacen más difíciles de auditar.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hace dos semanas analicé la gestión de identidad y acceso en entornos on-premise: las cuentas huérfanas, el privilege creep, los accesos de terceros sin vencimiento, y el proceso de revisión con sus cinco pasos y sus fricciones reales. Hoy quiero ver qué ocurre con esos mismos problemas cuando la organización tiene un entorno cloud activo, ya sea como destino de una migración planificada o como resultado de una migración de urgencia.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La respuesta corta es que los problemas de identidad no desaparecen al migrar a la nube. Se suman a los que ya existían on-premise. Y en cloud tienen características propias que los hacen más difíciles de detectar y más fáciles de que se acumulen sin que nadie los encuentre.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL PROBLEMA DE LAS CREDENCIALES DE LARGA DURACIÓN&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En entornos on-premise, las contraseñas de usuario tienen un ciclo de vida definido por la política del directorio: vencen cada cierto tiempo y el usuario tiene que renovarlas. En cloud, hay una categoría de credenciales que no tiene ese ciclo de vida por defecto: las access keys o claves de acceso programático.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las access keys son pares de identificador y secreto que se usan para autenticar llamadas a la API del proveedor cloud desde aplicaciones, scripts y herramientas automatizadas. Se crean una vez, y salvo que alguien las rote explícitamente, permanecen válidas indefinidamente. En entornos cloud creados bajo urgencia, es frecuente encontrar access keys creadas durante la migración inicial que llevan meses o años activas, usadas por múltiples aplicaciones, conocidas por personas que ya no están en la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La diferencia con una contraseña de usuario es que una access key comprometida puede usarse silenciosamente desde cualquier punto de internet sin que el acceso parezca anómalo. No requiere pasar por el perímetro de la red corporativa. No requiere VPN. Requiere solo la clave y el secreto, que pueden haber sido expuestos en un repositorio de código, en un archivo de configuración, o en la memoria de un sistema comprometido.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LAS IDENTIDADES DE SERVICIO SIN CICLO DE VIDA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En entornos on-premise, las cuentas de usuario tienen un ciclo de vida más o menos visible vinculado a la relación laboral de la persona. Cuando alguien sale, RRHH lo notifica (o debería notificarlo) y TI desactiva la cuenta. Ese ciclo de vida existe, aunque con las fricciones que describí hace dos semanas.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las identidades de servicio en cloud, los service principals en Azure o los IAM roles y users en AWS, no tienen ese ciclo de vida vinculado a ninguna persona. Se crean para un proyecto, para una aplicación, para una fase de implementación. Y cuando el proyecto termina, la aplicación cambia, o la fase concluye, nadie tiene la obligación formal de revisar si esas identidades siguen siendo necesarias.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El resultado previsible es una acumulación de identidades de servicio activas en el entorno cloud que ya no tienen una función activa pero que mantienen sus permisos originales. En entornos con años de historia cloud o con múltiples proyectos de implementación, ese inventario puede ser extenso y difícil de auditar porque no hay un directorio centralizado equivalente al Active Directory que consolide todas las identidades y sus estados.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Asumir que las identidades de servicio cloud son menos riesgosas que las cuentas de usuario porque &quot;no las usa ninguna persona.&quot; Una identity de servicio con permisos de administrador sobre recursos críticos es exactamente tan riesgosa como una cuenta de usuario con los mismos permisos, y frecuentemente más difícil de monitorear porque su actividad es automatizada y genera volúmenes de logs más difíciles de revisar manualmente.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL ACCESO FEDERADO Y SUS FRICCIONES ESPECÍFICAS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Una de las ventajas que suele argumentarse para la adopción de cloud es la posibilidad de federar la identidad corporativa con el entorno cloud: los usuarios se autentican con sus credenciales del directorio on-premise, como Active Directory, y ese acceso se extiende al entorno cloud sin necesidad de gestionar identidades separadas. Azure Active Directory, hoy renombrado como Entra ID, está diseñado exactamente para ese escenario.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema aparece cuando la federación se configura de forma incompleta o incorrecta. Si las políticas de acceso condicional no están bien definidas, un usuario puede autenticarse en el entorno cloud desde cualquier dispositivo y ubicación sin los controles que aplican en el entorno corporativo. Si la sincronización entre el directorio on-premise y el directorio cloud no está correctamente configurada, las bajas de usuarios pueden no propagarse al entorno cloud, recreando el problema de cuentas huérfanas pero en un entorno que es más difícil de auditar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En entornos híbridos donde coexisten infraestructura on-premise y cloud, como el que quedó en TechCorp Latam después de migrar solo los sistemas críticos a Azure y mantener el resto on-premise, la gestión de identidad tiene que cubrir dos entornos con herramientas parcialmente distintas y con visibilidad que no siempre es centralizada. Esa complejidad es exactamente donde las brechas tienden a acumularse.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;MFA INCONSISTENTE ENTRE ENTORNOS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La autenticación multifactor en entornos on-premise y cloud no siempre se implementa con la misma consistencia. En muchas organizaciones, el MFA se habilitó para el acceso a aplicaciones corporativas específicas pero no se extendió al entorno cloud de forma sistemática. El resultado es que las cuentas administrativas del directorio corporativo pueden tener MFA, pero las cuentas de acceso directo a la consola cloud o a las APIs del proveedor no lo tienen.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa inconsistencia crea una asimetría de protección que los atacantes conocen y aprovechan: si el acceso al entorno on-premise requiere MFA pero el acceso directo a la consola Azure o AWS no lo requiere, el entorno cloud se convierte en el punto de menor resistencia para un ataque de credenciales comprometidas.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ SIGNIFICA ESTO EN PRODUCCIÓN?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La gestión de identidad en entornos cloud no es un problema distinto al de la gestión de identidad on-premise. Es el mismo problema con una superficie más amplia, herramientas más diversas, y menos visibilidad centralizada. Las fricciones que describí hace dos semanas, la transversalidad del proceso, la resistencia de las jefaturas a certificar accesos, la ausencia de un dueño claro del proceso, todas existen también en cloud, con la complejidad adicional de que el inventario de identidades cloud es más difícil de obtener y más difícil de mantener actualizado.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El punto de partida práctico es el mismo que para el entorno on-premise: el inventario. En cloud, eso significa listar todas las identidades activas en el tenant o la cuenta cloud, incluyendo usuarios, grupos, cuentas de servicio, roles y cualquier identidad federada, con los permisos asignados a cada una. Ese inventario, la primera vez que se construye en un entorno con historia, produce casi siempre más identidades de las esperadas y más permisos de los que se recuerdan haber asignado.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;¿Tiene la organización un inventario actualizado de todas las identidades activas en su entorno cloud, con los permisos de cada una y la última vez que fueron usadas? Si ese inventario no existe, la gestión de identidad cloud está operando a ciegas. Las herramientas nativas del proveedor, Azure Entra ID Access Reviews, AWS IAM Access Analyzer, permiten construir ese inventario sin herramientas adicionales. La decisión es asignar a alguien el tiempo para hacerlo.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;En cloud, las identidades se crean más rápido, se multiplican más, y tienen menos visibilidad centralizada que en un directorio on-premise. Eso no significa que el problema sea distinto. Significa que requiere más disciplina para no dejar que crezca sin control.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Seguridad en la nube: las decisiones que se toman mal cuando la infraestructura deja de ser tuya.&lt;/a&gt; Mañana: el caso TechCorp Latam.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#SeguridadCloud #CloudSecurity #Azure #IAM #IdentidadCloud #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #NISTCSF #ISO27001 #EntraID
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/7561037168449779868/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/identidad-en-la-nube-por-que-los-mismos.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/7561037168449779868'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/7561037168449779868'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/identidad-en-la-nube-por-que-los-mismos.html' title='Identidad en la nube: por qué los mismos problemas de siempre se vuelven más difíciles'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-1170687499533314348</id><published>2026-07-07T08:52:29.404-04:00</published><updated>2026-07-08T16:52:25.658-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="AWS"/><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cloud Security"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="Misconfiguration"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Seguridad Cloud"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>Las configuraciones cloud que el proveedor no reporta como error pero que igual te exponen</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Martes 7 de julio de 2026
     TÍTULO: Las configuraciones cloud que el proveedor no reporta como error pero que igual te exponen
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · SEGURIDAD CLOUD · CONFIGURACIONES&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMC&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgMC)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Configuraciones cloud de alto riesgo&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Técnicamente válidas. Operacionalmente peligrosas. El proveedor no las marca como error.&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Configuración 1 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;92&quot; width=&quot;336&quot; height=&quot;76&quot; rx=&quot;6&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.15&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;114&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.05em&quot;&gt;CONFIG 01 · STORAGE&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;134&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Bucket / blob con acceso público&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;152&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Dato sensible expuesto a internet.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;168&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;El proveedor no alerta. Es una opción válida.&lt;/text&gt;

  &lt;!-- Configuración 2 --&gt;
  &lt;rect x=&quot;400&quot; y=&quot;92&quot; width=&quot;336&quot; height=&quot;76&quot; rx=&quot;6&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.15&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;416&quot; y=&quot;114&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.05em&quot;&gt;CONFIG 02 · IDENTIDAD&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;134&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Cuenta de servicio con permisos de Owner&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;152&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Privilegio excesivo. Mínimo necesario: 1 recurso.&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;168&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;Funciona perfectamente. No genera error.&lt;/text&gt;

  &lt;!-- Configuración 3 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;180&quot; width=&quot;336&quot; height=&quot;76&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;202&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;CONFIG 03 · RED VIRTUAL&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;222&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;NSG / Security Group abierto al mundo&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;240&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot;&gt;Puerto 22 o 3389 accesible desde 0.0.0.0/0.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;256&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#b8860b&quot;&gt;Configuración válida. Exposición total.&lt;/text&gt;

  &lt;!-- Configuración 4 --&gt;
  &lt;rect x=&quot;400&quot; y=&quot;180&quot; width=&quot;336&quot; height=&quot;76&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;416&quot; y=&quot;202&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;CONFIG 04 · LOGGING&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;222&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Logs de auditoría deshabilitados&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;240&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot;&gt;Sin visibilidad de quién hace qué.&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;256&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#b8860b&quot;&gt;Ahorra costos. Ciega la detección.&lt;/text&gt;

  &lt;!-- Configuración 5 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;268&quot; width=&quot;336&quot; height=&quot;76&quot; rx=&quot;6&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.15&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;290&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.05em&quot;&gt;CONFIG 05 · CREDENCIALES&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;310&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Credenciales cloud hardcodeadas en código&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;328&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Access keys en repositorios o variables.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;344&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;El código funciona. La clave queda expuesta.&lt;/text&gt;

  &lt;!-- Configuración 6 --&gt;
  &lt;rect x=&quot;400&quot; y=&quot;268&quot; width=&quot;336&quot; height=&quot;76&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;416&quot; y=&quot;290&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;CONFIG 06 · MFA&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;310&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Cuentas admin sin autenticación multifactor&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;328&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot;&gt;Acceso completo solo con contraseña.&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;344&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#b8860b&quot;&gt;Opcional para el proveedor. Crítico para ti.&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;360&quot; x2=&quot;736&quot; y2=&quot;360&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;384&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;El proveedor no las reporta porque cumplen exactamente lo que se configuró.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;404&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;El problema no está en la herramienta. Está en la decisión que nadie revisó.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;432&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Seis configuraciones cloud frecuentes que son técnicamente válidas y operacionalmente peligrosas. El proveedor no alerta porque hiciste exactamente lo que le pediste que hiciera.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer planteé que migrar a la nube no transfiere la responsabilidad de seguridad al proveedor: la redistribuye. Hoy quiero bajar eso a los casos concretos más frecuentes en entornos cloud de organizaciones medianas, las configuraciones que generan exposición real pero que el proveedor no marca como error porque técnicamente hacen exactamente lo que se les pidió que hicieran.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese es el punto central de hoy: el proveedor cloud no tiene forma de saber si una configuración es correcta para el contexto de negocio de la organización. Solo sabe si la configuración es técnicamente válida. Un bucket con acceso público es una configuración perfectamente válida en Azure o AWS. Si ese bucket contiene datos de clientes que no deberían ser públicos, el problema no es del proveedor. Es de quien configuró el acceso sin considerar qué había adentro.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONFIG 1: ALMACENAMIENTO CON ACCESO PÚBLICO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los buckets de almacenamiento con acceso público han sido el origen de algunos de los incidentes de exposición de datos más grandes de los últimos años en organizaciones de todos los tamaños. El mecanismo es simple: durante una migración o una prueba, alguien habilita el acceso público a un contenedor de almacenamiento para facilitar el trabajo, con la intención de restringirlo después. Después no llega, o llega demasiado tarde.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En Azure, un blob storage con acceso público anónimo es un recurso completamente accesible desde internet para cualquier persona que conozca o pueda descubrir la URL. En AWS, un S3 bucket con acceso público tiene el mismo resultado. El proveedor no alerta porque el acceso público es una funcionalidad legítima que tiene casos de uso válidos: distribución de contenido estático, assets de sitios web públicos, archivos descargables. El problema ocurre cuando esa configuración se aplica por error o por urgencia a contenedores que tienen datos que no deberían ser accesibles.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La revisión de este punto no requiere herramientas sofisticadas: requiere listar todos los contenedores de almacenamiento activos y verificar cuáles tienen acceso público habilitado, luego validar que el contenido de cada uno justifica esa configuración.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONFIG 2: CUENTAS DE SERVICIO CON PRIVILEGIOS EXCESIVOS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El privilege creep que describí en la semana de identidad on-premise tiene un equivalente cloud con características propias. En entornos cloud, las cuentas de servicio, que son identidades usadas por aplicaciones y servicios automatizados para autenticarse contra recursos cloud, frecuentemente se crean con el rol de Owner o Contributor a nivel de suscripción o de grupo de recursos, porque es la forma más rápida de que la aplicación funcione sin errores de permisos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Una cuenta de servicio con permisos de Owner sobre la suscripción completa de Azure puede hacer prácticamente cualquier cosa en el entorno cloud de la organización. Si esa cuenta de servicio es comprometida, el atacante tiene acceso equivalente al de un administrador global sobre todos los recursos cloud. El principio de mínimo privilegio aplica aquí con especial importancia: esa cuenta de servicio probablemente solo necesita acceso a un recurso específico o a un conjunto acotado de operaciones, no a toda la suscripción.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El proveedor no reporta esto como error porque una cuenta de servicio con permisos de Owner es una configuración técnicamente válida. Auditar los roles asignados a las cuentas de servicio y reducirlos al mínimo necesario es trabajo de revisión que el equipo tiene que hacer activamente.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Asumir que porque una aplicación &quot;funciona&quot; en el entorno cloud, los permisos están bien configurados. Una aplicación funciona cuando tiene suficientes permisos para ejecutar sus tareas. No cuando tiene exactamente los permisos necesarios y nada más. La diferencia entre esas dos condiciones define la superficie de ataque disponible si esa aplicación o sus credenciales son comprometidas.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONFIG 3: REGLAS DE RED VIRTUAL DEMASIADO PERMISIVAS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los Network Security Groups en Azure o los Security Groups en AWS son el equivalente cloud de las reglas de firewall. Durante una migración bajo urgencia, es frecuente crear reglas que permiten acceso desde cualquier origen (0.0.0.0/0) a puertos de administración como el 22 (SSH) o el 3389 (RDP), para poder conectarse a las máquinas virtuales sin restricciones y resolver problemas rápidamente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa regla, que en el contexto de la urgencia era conveniente, convierte a esas máquinas virtuales en objetivos directamente accesibles desde internet para cualquier atacante que esté escaneando rangos de IP en busca de puertos abiertos. En producción, el acceso SSH o RDP debería estar restringido a rangos de IP específicos, a través de un bastion host o una VPN, nunca abierto al mundo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La naturaleza del problema es idéntica al caso del bucket: el proveedor no alerta porque una regla que permite todo el tráfico entrante en un puerto específico es técnicamente válida. Es la organización la que tiene que determinar si esa configuración es apropiada para ese recurso en producción.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONFIGS 4, 5 Y 6: VISIBILIDAD, CREDENCIALES Y AUTENTICACIÓN&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los logs de auditoría deshabilitados son una configuración frecuente en entornos cloud donde se redujo el costo de almacenamiento apagando servicios de logging. El problema es que sin esos logs, la organización no tiene visibilidad sobre qué ocurre en su entorno cloud: quién accedió a qué recurso, qué cambios de configuración se hicieron, qué operaciones ejecutó cada cuenta de servicio. En caso de incidente, la investigación forense es prácticamente imposible sin esos registros.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las credenciales hardcodeadas en código son un problema que se agravó con la adopción de cloud. Durante el desarrollo o la migración bajo urgencia, es tentador incluir directamente las access keys o connection strings en el código o en archivos de configuración para que todo funcione rápido. Si ese código termina en un repositorio, las credenciales quedan expuestas para cualquiera que tenga acceso al repositorio. Incluso en repositorios privados, una brecha en el control de acceso expone todas las credenciales que el código contenga.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La ausencia de MFA en cuentas administrativas cloud es la brecha que con más frecuencia facilita el compromiso inicial de un entorno cloud. Una contraseña robada o filtrada es suficiente para acceder a una cuenta de administrador cloud si no hay un segundo factor. El proveedor ofrece MFA como opción, generalmente sin costo adicional, pero no lo exige por defecto. La decisión de habilitarlo es de la organización, y en entornos cloud creados bajo urgencia es frecuente que esa decisión no se tome en el momento inicial.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Revisar estas seis configuraciones en el entorno cloud actual. No como un proyecto de seguridad cloud de largo plazo sino como un diagnóstico de una tarde: ¿hay almacenamiento con acceso público? ¿Hay cuentas de servicio con permisos de Owner? ¿Hay puertos de administración abiertos al mundo? ¿Están habilitados los logs de auditoría? ¿Hay credenciales en repositorios de código? ¿Tienen MFA las cuentas administrativas? Las respuestas a esas seis preguntas ya definen los riesgos más urgentes del entorno cloud.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ SIGNIFICA ESTO EN PRODUCCIÓN?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que tienen en común estas seis configuraciones es que ninguna de ellas es un error técnico. Son decisiones de configuración que el entorno cloud ejecuta correctamente. El problema no está en la herramienta: está en la decisión que se tomó cuando se configuró, generalmente bajo presión y sin tiempo de considerar las implicaciones de seguridad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En entornos cloud creados bajo urgencia, como el de TechCorp Latam después del ransomware, la probabilidad de que alguna de estas configuraciones esté presente es alta. No porque el equipo sea descuidado, sino porque bajo urgencia las prioridades son distintas. El jueves voy a ver exactamente qué configuraciones quedaron pendientes en el entorno cloud de TechCorp Latam y qué papel jugaron en la tensión posterior entre seguridad y costos.&lt;/p&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;El proveedor cloud no puede decirte si una configuración es correcta para tu contexto de negocio. Solo puede decirte si es técnicamente válida. La diferencia entre esas dos condiciones es exactamente el espacio donde viven la mayoría de los incidentes cloud.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Seguridad en la nube: las decisiones que se toman mal cuando la infraestructura deja de ser tuya.&lt;/a&gt; Mañana: identidad y acceso en entornos cloud.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#SeguridadCloud #CloudSecurity #Azure #AWS #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #IAM #NISTCSF #ISO27001 #Misconfiguration
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/1170687499533314348/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/las-configuraciones-cloud-que-el.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1170687499533314348'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1170687499533314348'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/las-configuraciones-cloud-que-el.html' title='Las configuraciones cloud que el proveedor no reporta como error pero que igual te exponen'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-5926057389115061849</id><published>2026-07-06T09:06:28.663-04:00</published><updated>2026-07-06T17:45:12.522-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Azure"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cloud Security"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Responsabilidad Compartida"/><category scheme="http://www.blogger.com/atom/ns#" term="Seguridad Cloud"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>Seguridad en la nube: las decisiones que se toman mal cuando la infraestructura deja de ser tuya</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Lunes 6 de julio de 2026
     TÍTULO: Seguridad en la nube: las decisiones que se toman mal cuando la infraestructura deja de ser tuya
     TIPO: Contenido núcleo semanal · Estratégico
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;ESTRATEGIA · SEGURIDAD EN LA NUBE · DECISIONES TI&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgLC&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgLC)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;46&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;20&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;El modelo de responsabilidad compartida&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;68&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot;&gt;Lo que el proveedor cloud protege, y lo que sigue siendo responsabilidad tuya&lt;/text&gt;
  &lt;line x1=&quot;80&quot; y1=&quot;84&quot; x2=&quot;700&quot; y2=&quot;84&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Columna proveedor --&gt;
  &lt;text x=&quot;200&quot; y=&quot;112&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;PROVEEDOR CLOUD&lt;/text&gt;
  &lt;text x=&quot;200&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#5ecece&quot;&gt;(Azure · AWS · GCP)&lt;/text&gt;

  &lt;rect x=&quot;48&quot; y=&quot;136&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.35&quot;/&gt;
  &lt;text x=&quot;198&quot; y=&quot;158&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Seguridad física de los datacenters&lt;/text&gt;

  &lt;rect x=&quot;48&quot; y=&quot;176&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.35&quot;/&gt;
  &lt;text x=&quot;198&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Disponibilidad de la infraestructura&lt;/text&gt;

  &lt;rect x=&quot;48&quot; y=&quot;216&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.35&quot;/&gt;
  &lt;text x=&quot;198&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Seguridad de la red subyacente&lt;/text&gt;

  &lt;rect x=&quot;48&quot; y=&quot;256&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.35&quot;/&gt;
  &lt;text x=&quot;198&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Parches del hypervisor y hardware&lt;/text&gt;

  &lt;!-- Columna organización --&gt;
  &lt;text x=&quot;580&quot; y=&quot;112&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.06em&quot;&gt;LA ORGANIZACIÓN&lt;/text&gt;
  &lt;text x=&quot;580&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#e07070&quot;&gt;(responsabilidad propia)&lt;/text&gt;

  &lt;rect x=&quot;432&quot; y=&quot;136&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;582&quot; y=&quot;158&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Configuración de permisos y accesos&lt;/text&gt;

  &lt;rect x=&quot;432&quot; y=&quot;176&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;582&quot; y=&quot;198&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Datos almacenados y su clasificación&lt;/text&gt;

  &lt;rect x=&quot;432&quot; y=&quot;216&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;582&quot; y=&quot;238&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Identidades y credenciales cloud&lt;/text&gt;

  &lt;rect x=&quot;432&quot; y=&quot;256&quot; width=&quot;300&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;582&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Configuración de servicios y red virtual&lt;/text&gt;

  &lt;!-- Divisor --&gt;
  &lt;line x1=&quot;390&quot; y1=&quot;108&quot; x2=&quot;390&quot; y2=&quot;302&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;4,4&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Footer --&gt;
  &lt;rect x=&quot;48&quot; y=&quot;312&quot; width=&quot;684&quot; height=&quot;52&quot; rx=&quot;6&quot; fill=&quot;#1a1a3a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;334&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot; font-style=&quot;italic&quot;&gt;La mayoría de los incidentes cloud no ocurren porque el proveedor falla.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;352&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot; font-style=&quot;italic&quot;&gt;Ocurren porque la organización configuró mal algo que era su responsabilidad.&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;390&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Migrar a la nube no transfiere la responsabilidad de seguridad. La redistribuye.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;412&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;El modelo de responsabilidad compartida existe en todos los contratos cloud. Lo que no existe en muchas organizaciones es la comprensión operacional de qué lado de la línea está cada decisión de seguridad.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hay una frase que escucho seguido cuando hablo con equipos de TI que han migrado servicios a la nube: &quot;el proveedor se encarga de la seguridad.&quot; A veces se dice con convicción, como una ventaja del modelo cloud. A veces como una racionalización para no tener que gestionar algo que siempre fue complejo. En ambos casos, la frase es incorrecta, y la incorrección tiene consecuencias concretas que aparecen en forma de configuraciones mal hechas, datos expuestos, y cuentas con privilegios que nadie revisó desde que se crearon en la urgencia de una migración.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana analizo la seguridad en la nube no como un problema técnico de configuración, sino como lo que es en la mayoría de las organizaciones medianas: un problema de decisiones que se tomaron bajo presión, sin tiempo de planificar, con supuestos incorrectos sobre quién era responsable de qué, y con consecuencias que se fueron acumulando mientras nadie tenía el mandato claro de revisarlas.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LA NUBE QUE LLEGA SIN ESTRATEGIA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las migraciones cloud más problemáticas desde el punto de vista de seguridad no son las planificadas. Son las que ocurren bajo urgencia: el incidente que obliga a mover sistemas críticos en días, la oportunidad de negocio que requiere escalar rápidamente, la decisión de reducir costos de datacenter que se implementa con un plazo irreal. En esos contextos, la pregunta no es &quot;cómo migramos de forma segura.&quot; Es &quot;cómo migramos antes de que la situación empeore.&quot;&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Bajo esa presión, las decisiones de seguridad se toman de la forma más expedita posible. Los permisos se configuran más amplios de lo necesario para que todo funcione rápido. Las cuentas de acceso se crean sin el rigor que se aplicaría en condiciones normales. Los servicios cloud se habilitan con configuraciones por defecto que nadie revisó. La visibilidad y el monitoreo quedan para después, cuando la urgencia pase.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema es que &quot;después&quot; tiene la misma característica que el próximo trimestre del simulacro de continuidad: siempre hay algo más urgente que revisarlo. Las configuraciones de emergencia se vuelven configuraciones permanentes. Los accesos provisorios se vuelven accesos vigentes. Y la deuda técnica de seguridad cloud crece en silencio mientras la organización asume que el proveedor se está encargando de lo que en realidad sigue siendo responsabilidad propia.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL MODELO DE RESPONSABILIDAD COMPARTIDA EN LA PRÁCTICA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Todos los proveedores cloud, Azure, AWS, GCP, documentan el modelo de responsabilidad compartida. El proveedor es responsable de la seguridad de la infraestructura física: los datacenters, el hardware, la red subyacente, el hypervisor. La organización es responsable de todo lo que corre sobre esa infraestructura: la configuración de los servicios, los permisos de acceso, los datos almacenados, las identidades que tienen acceso al entorno, la red virtual y sus reglas.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese modelo existe en papel en todos los contratos. Lo que no existe en muchas organizaciones medianas es la comprensión operacional de qué lado de la línea está cada decisión de seguridad concreta. ¿Quién es responsable de que el bucket de almacenamiento no sea accesible públicamente? ¿La organización. ¿Quién es responsable de que las credenciales de las cuentas de servicio se roten periódicamente? La organización. ¿Quién es responsable de que los logs de actividad estén habilitados y retenidos? La organización. ¿Quién es responsable de que los grupos de seguridad de la red virtual no tengan reglas demasiado permisivas? La organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cada una de esas responsabilidades requiere una decisión activa de configuración. El proveedor no las toma por defecto de forma segura en todos los casos, porque las configuraciones por defecto están optimizadas para la facilidad de adopción, no para la postura de seguridad mínima. Y las configuraciones que se hicieron bajo urgencia en una migración de emergencia raramente tienen en cuenta esas responsabilidades con el criterio necesario.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL COSTO QUE NADIE CALCULÓ AL INICIO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las migraciones cloud de urgencia también tienen una característica económica que genera tensión organizacional en el mediano plazo: el costo inicial es más alto de lo sostenible. Cuando la prioridad es recuperar operaciones, se habilitan servicios sin optimizar, se aprovisiona capacidad con margen amplio para no quedarse corto, y nadie tiene tiempo de revisar qué se puede apagar o reducir.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese costo inflado, que en el contexto del incidente era justificable, se convierte en el presupuesto de referencia de los meses siguientes. Y cuando la gerencia empieza a revisar los números, lo que ve es un gasto en cloud que es significativamente mayor de lo que esperaba para la escala de la organización. La presión para reducir ese gasto es legítima. El problema es que la reducción de costos cloud y la revisión de seguridad cloud son dos procesos distintos que en muchas organizaciones se confunden o se hacen en el orden incorrecto.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Reducir costos cloud sin revisar la postura de seguridad puede llevar a apagar servicios de monitoreo y logging que eran controles de seguridad, a consolidar cuentas de acceso de forma que se aumentan los privilegios, o a mover servicios de vuelta a on-premise sin validar que la configuración de seguridad del entorno de destino está lista para recibirlos. Y hacer la revisión de seguridad sin tener en cuenta los costos puede llevar a invertir en controles cloud en un entorno que después se va a desmantelar parcialmente.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESTA SEMANA ANALIZO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El martes voy a ver las configuraciones incorrectas más frecuentes en entornos cloud de organizaciones medianas, las que el equipo de TI no siempre detecta porque el proveedor no las reporta como errores. El miércoles, cómo gestionar la identidad y el acceso en un entorno cloud con las mismas fricciones que describí hace dos semanas para el entorno on-premise, más algunas específicas del modelo cloud. El jueves, el caso TechCorp Latam: la nube que llegó por urgencia, las decisiones de seguridad que quedaron pendientes, y lo que pasó cuando el foco se puso en reducir costos antes de revisar la postura de seguridad. El viernes, cómo tener la conversación de seguridad cloud con una gerencia que lo percibe principalmente como un problema de costos.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;¿Sabe la organización exactamente qué servicios cloud están activos hoy, quién tiene acceso a cada uno, y cuáles de esas configuraciones fueron hechas bajo urgencia y nunca revisadas? Si esa respuesta no existe, el primer paso no es un proyecto de seguridad cloud. Es el inventario: qué hay, quién tiene acceso, y qué configuraciones de seguridad se aplicaron cuando se creó cada servicio.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;Migrar a la nube no transfiere la responsabilidad de seguridad al proveedor. La redistribuye. Y la parte que queda del lado de la organización es exactamente la que más frecuentemente nadie está gestionando: los permisos, las identidades, las configuraciones, los datos. Todo lo que el proveedor no puede ver porque está del otro lado de la línea.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Esta semana en el blog: cinco días analizando la seguridad cloud como decisión organizacional. Mañana: las configuraciones incorrectas más frecuentes que el proveedor no reporta.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#SeguridadCloud #CloudSecurity #Azure #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #NISTCSF #ISO27001 #ResponsabilidadCompartida
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/5926057389115061849/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/seguridad-en-la-nube-las-decisiones-que.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5926057389115061849'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5926057389115061849'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/07/seguridad-en-la-nube-las-decisiones-que.html' title='Seguridad en la nube: las decisiones que se toman mal cuando la infraestructura deja de ser tuya'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-2366975538926413533</id><published>2026-06-05T17:53:30.934-04:00</published><updated>2026-06-05T17:53:30.935-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Cierre de Serie"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="gobernanza TI"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Riesgo de Terceros"/><category scheme="http://www.blogger.com/atom/ns#" term="Supply Chain Security"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><title type='text'>¿Cómo llevar el riesgo de terceros a la conversación ejecutiva?</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Viernes 5 de junio de 2026
     TÍTULO: Cómo llevar el riesgo de terceros a la conversación ejecutiva
     TIPO: Reflexivo · Liderazgo · Cierre de serie
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;REFLEXIVO · LIDERAZGO · CIERRE DE SERIE&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 400&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgVTC&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#1a1a0a;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
    &lt;linearGradient id=&quot;goldTC&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;0%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#b8860b;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#daa520;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;400&quot; fill=&quot;url(#bgVTC)&quot; rx=&quot;8&quot;/&gt;
  &lt;rect x=&quot;0&quot; y=&quot;0&quot; width=&quot;6&quot; height=&quot;400&quot; fill=&quot;url(#goldTC)&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;El argumento que mueve la conversación ejecutiva&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8b870&quot;&gt;El riesgo de terceros no entra en la agenda ejecutiva con argumentos técnicos. Entra con números.&lt;/text&gt;
  &lt;line x1=&quot;80&quot; y1=&quot;80&quot; x2=&quot;700&quot; y2=&quot;80&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Argumento técnico - NO funciona --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;316&quot; height=&quot;130&quot; rx=&quot;6&quot; fill=&quot;#1a1a0a&quot; opacity=&quot;0.7&quot; stroke=&quot;#4a4a2a&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;202&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#8a8a5a&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE NO FUNCIONA&lt;/text&gt;
  &lt;text x=&quot;202&quot; y=&quot;144&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;&quot;El NIST CSF recomienda gestionar&lt;/text&gt;
  &lt;text x=&quot;202&quot; y=&quot;162&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;el riesgo de terceros en la función&lt;/text&gt;
  &lt;text x=&quot;202&quot; y=&quot;180&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9a9a7a&quot;&gt;IDENTIFY, categoría ID.SC...&quot;&lt;/text&gt;
  &lt;text x=&quot;202&quot; y=&quot;208&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#6a6a4a&quot;&gt;→ No genera urgencia. No compite.&lt;/text&gt;

  &lt;!-- Argumento de negocio - SÍ funciona --&gt;
  &lt;rect x=&quot;420&quot; y=&quot;96&quot; width=&quot;316&quot; height=&quot;130&quot; rx=&quot;6&quot; fill=&quot;#2a1a00&quot; opacity=&quot;0.8&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;578&quot; y=&quot;120&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE SÍ FUNCIONA&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;144&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;&quot;Tenemos 4 proveedores con acceso&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;162&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;directo a sistemas críticos sin&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;180&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;cláusula de seguridad en contrato.&quot;&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;208&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;→ Genera pregunta. Genera decisión.&lt;/text&gt;

  &lt;!-- Tres palancas --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;244&quot; x2=&quot;736&quot; y2=&quot;244&quot; stroke=&quot;#2a2a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.6&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;264&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#b8860b&quot; letter-spacing=&quot;0.06em&quot;&gt;LAS TRES PALANCAS QUE MUEVEN LA CONVERSACIÓN&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;278&quot; width=&quot;204&quot; height=&quot;56&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;146&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#daa520&quot;&gt;Costo del incidente&lt;/text&gt;
  &lt;text x=&quot;146&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;estimado para esta org.&lt;/text&gt;

  &lt;rect x=&quot;288&quot; y=&quot;278&quot; width=&quot;204&quot; height=&quot;56&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#daa520&quot;&gt;Exposición regulatoria&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;y de seguro activa hoy&lt;/text&gt;

  &lt;rect x=&quot;532&quot; y=&quot;278&quot; width=&quot;204&quot; height=&quot;56&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;634&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#daa520&quot;&gt;Incidente en proveedor&lt;/text&gt;
  &lt;text x=&quot;634&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;del mismo sector&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;368&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8b870&quot; font-style=&quot;italic&quot;&gt;La conversación ejecutiva no empieza con la solución.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;386&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8b870&quot; font-style=&quot;italic&quot;&gt;Empieza con el problema en el lenguaje en que la gerencia lo entiende.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;397&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a4a3a&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;El argumento técnicamente correcto y el argumento que produce decisiones son dos cosas distintas. La gestión de riesgo de terceros necesita el segundo.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana analicé el riesgo de terceros desde el encuadre del lunes hasta el caso TechCorp Latam de ayer. El patrón que aparece en todos esos ángulos es el mismo que ha estado presente en todas las semanas anteriores: la organización puede tener toda la información técnica necesaria para entender el riesgo, y aun así no tomar decisiones sobre él porque el riesgo no ha llegado a quien tiene la autoridad para actuar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hoy quiero cerrar la semana con el ángulo que une todo lo anterior: cómo llevar el riesgo de terceros a la conversación ejecutiva, qué argumentos realmente funcionan, y por qué el argumento técnicamente correcto no siempre es el que produce decisiones.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL ARGUMENTO QUE NO FUNCIONA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El argumento más natural para quien viene del mundo técnico es el argumento de mejores prácticas: el NIST CSF, la ISO 27001, los marcos de referencia de industria, todos ellos incluyen la gestión de riesgo de terceros como un componente necesario de un programa de seguridad maduro. Ese argumento es técnicamente correcto. Y en la mayoría de las reuniones ejecutivas donde lo he visto presentado, no produce decisiones.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La razón es estructural. El argumento de mejores prácticas compite con decenas de otras mejores prácticas que también están pendientes de implementación. Sin una razón específica para priorizar esta sobre las demás, la respuesta predecible es que se anota para el próximo ciclo de planificación. Que es exactamente lo que ocurrió con el acceso del integrador en TechCorp Latam, con las pruebas de continuidad que describí hace tres semanas, con la revisión de accesos internos de la semana pasada.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema no es que la gerencia no entienda que las mejores prácticas son importantes. Es que &quot;es una buena práctica&quot; no genera la urgencia necesaria para desplazar otras prioridades en una agenda ejecutiva ya cargada.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LAS TRES PALANCAS QUE SÍ FUNCIONAN&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que sí mueve la conversación ejecutiva sobre riesgo de terceros son tres tipos de argumento, todos ellos concretos, todos en el lenguaje en que la gerencia evalúa decisiones.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La primera palanca es el costo estimado de un incidente originado en un proveedor para esta organización específica. No el costo promedio de un incidente en la industria, que es un número abstracto. El costo calculado con los componentes que describí en la semana de vulnerabilidades: tiempo de inactividad directo, costo de recuperación técnica, investigación forense si hay datos comprometidos, remediación de infraestructura, impacto reputacional con los clientes relevantes para este negocio. Cuando ese número existe y se puede comparar con el costo de los controles básicos de esta semana, la conversación cambia de &quot;es una buena práctica&quot; a &quot;es una decisión con retorno calculable.&quot;&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La segunda palanca es la exposición regulatoria y de seguro activa hoy. Si la organización opera en un sector con regulación de seguridad de datos, como salud, finanzas o servicios al estado, la ausencia de controles sobre proveedores con acceso a datos puede ser un incumplimiento regulatorio vigente, no potencial. Si tiene una póliza de ciberseguridad, las condiciones de esa póliza pueden incluir requisitos sobre gestión de accesos de terceros que la organización no está cumpliendo, lo que puede afectar la cobertura en caso de incidente. Esos son costos concretos y presentes, no futuros.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La tercera palanca es el incidente reciente en un proveedor del mismo sector o en una organización comparable. Cuando otro actor del mismo mercado tiene un incidente originado en un tercero y esa información es pública, el riesgo abstracto de &quot;puede pasarle a nuestra organización&quot; se vuelve concreto de una forma que ningún argumento técnico puede replicar. El trabajo aquí es monitorear el sector, identificar esos incidentes cuando ocurren, y usarlos como punto de referencia en la conversación ejecutiva: &quot;esto le pasó a una empresa de nuestro tamaño y sector por este vector, y nosotros tenemos la misma exposición.&quot;&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿CÓMO ESTRUCTURAR LA CONVERSACIÓN?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La conversación ejecutiva sobre riesgo de terceros no empieza con la solución. Empieza con el diagnóstico en términos que la gerencia puede evaluar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El diagnóstico tiene tres elementos: cuántos proveedores tienen acceso a sistemas críticos (número concreto, no estimación), cuál es el nivel de control que la organización tiene sobre esos accesos (respuesta honesta a las preguntas del miércoles), y cuál es la exposición que eso representa en términos de costo potencial y de posición regulatoria.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Con ese diagnóstico sobre la mesa, la propuesta de acción tiene un punto de referencia concreto. No &quot;necesitamos implementar un programa de gestión de riesgo de terceros&quot;, que suena a un proyecto largo y costoso. Sino &quot;hay cuatro proveedores de soporte remoto con acceso permanente a sistemas críticos sin credenciales únicas ni logs de sesión; el costo de corregir eso esta semana es cero; el costo de no corregirlo lo estimamos en X si hay un incidente.&quot; Esa propuesta genera una decisión, no una postergación.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESTA SEMANA DEJA SOBRE LA MESA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana analicé el riesgo de terceros como la superficie de ataque que más crece y menos se gestiona. Lo que lo hace diferente del riesgo interno es una sola cosa: la organización no puede controlar la seguridad interna de sus proveedores. Pero sí puede gestionar la relación, definir qué condiciones exige, qué accesos otorga y en qué condiciones, qué monitorea, y qué pasa contractualmente si el proveedor tiene un incidente que la afecta.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El patrón que esta semana se suma a las anteriores es consistente. Cuatro semanas analizando dominios distintos, cuatro versiones del mismo problema central: la organización tiene la información para entender el riesgo, tiene los recursos para gestionar los controles básicos, y lo que falta es la cadena de decisión que convierte ese conocimiento en acción antes de que un incidente lo haga urgente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa cadena no la construye la tecnología. La construye quien gestiona TI cuando traduce el riesgo técnico al lenguaje en que la gerencia toma decisiones, y cuando tiene el respaldo para actuar cuando la traducción funciona.&lt;/p&gt;

&lt;div style=&quot;border-top:2px solid #b8860b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#3a3a1a;&quot;&gt;Si esta semana pudieras presentarle a la gerencia un número concreto: cuántos proveedores con acceso a sistemas críticos no tienen cláusula de seguridad en su contrato, ese número solo ya justifica una conversación que hoy probablemente no está ocurriendo. El riesgo de terceros no entra en la agenda ejecutiva porque alguien lo propone. Entra porque alguien lo hace visible con los datos correctos.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;El riesgo que viene de afuera: proveedores, terceros y la superficie de ataque que nadie mide.&lt;/a&gt;&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#RiesgoTerceros #SupplyChainSecurity #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #TechCorpLatam #CyberLeadership #Liderazgo #Chile #GobernanzaTI #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/2366975538926413533/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/como-llevar-el-riesgo-de-terceros-la.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/2366975538926413533'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/2366975538926413533'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/como-llevar-el-riesgo-de-terceros-la.html' title='¿Cómo llevar el riesgo de terceros a la conversación ejecutiva?'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-1961896479706894918</id><published>2026-06-04T18:41:04.319-04:00</published><updated>2026-06-04T18:41:04.319-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Caso de estudio"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Riesgo de Terceros"/><category scheme="http://www.blogger.com/atom/ns#" term="Supply Chain Security"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><title type='text'>TechCorp Latam: el acceso del integrador que nadie cerró</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Jueves 4 de junio de 2026
     TÍTULO: TechCorp Latam: el acceso del integrador que nadie cerró
     TIPO: Caso de Estudio / Análisis
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;CASO DE ESTUDIO · TECHCORP LATAM · RIESGO DE TERCEROS&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 430&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgJTC&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#1a0808;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;430&quot; fill=&quot;url(#bgJTC)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;42&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;TechCorp Latam · El acceso del integrador&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;62&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot;&gt;Ocho meses de acceso activo después de que el proyecto terminó&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;76&quot; x2=&quot;720&quot; y2=&quot;76&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Timeline --&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;135&quot; x2=&quot;720&quot; y2=&quot;135&quot; stroke=&quot;#4a3a3a&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;circle cx=&quot;60&quot; cy=&quot;135&quot; r=&quot;5&quot; fill=&quot;#0f7b7b&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;155&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;Inicio&lt;/text&gt;

  &lt;!-- Hito 1: Proyecto --&gt;
  &lt;circle cx=&quot;180&quot; cy=&quot;135&quot; r=&quot;7&quot; fill=&quot;#0f7b7b&quot; stroke=&quot;#5ecece&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;180&quot; y1=&quot;128&quot; x2=&quot;180&quot; y2=&quot;92&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;180&quot; y=&quot;84&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Proyecto de red&lt;/text&gt;
  &lt;text x=&quot;180&quot; y=&quot;97&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#7ab8c8&quot;&gt;implementación&lt;/text&gt;
  &lt;text x=&quot;180&quot; y=&quot;155&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;mes 0&lt;/text&gt;

  &lt;!-- Hito 2: Cierre proyecto --&gt;
  &lt;circle cx=&quot;330&quot; cy=&quot;135&quot; r=&quot;7&quot; fill=&quot;#b8860b&quot; stroke=&quot;#daa520&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;330&quot; y1=&quot;142&quot; x2=&quot;330&quot; y2=&quot;178&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;330&quot; y=&quot;188&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#daa520&quot;&gt;Proyecto cierra.&lt;/text&gt;
  &lt;text x=&quot;330&quot; y=&quot;201&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#c8a840&quot;&gt;Acceso: activo.&lt;/text&gt;
  &lt;text x=&quot;330&quot; y=&quot;155&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;mes 4&lt;/text&gt;

  &lt;!-- Hito 3: Nadie revisa --&gt;
  &lt;circle cx=&quot;480&quot; cy=&quot;135&quot; r=&quot;7&quot; fill=&quot;#b8860b&quot; stroke=&quot;#daa520&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;480&quot; y1=&quot;128&quot; x2=&quot;480&quot; y2=&quot;92&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;480&quot; y=&quot;84&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#daa520&quot;&gt;Sin revisión.&lt;/text&gt;
  &lt;text x=&quot;480&quot; y=&quot;97&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#c8a840&quot;&gt;Acceso: activo.&lt;/text&gt;
  &lt;text x=&quot;480&quot; y=&quot;155&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;mes 8&lt;/text&gt;

  &lt;!-- Hito 4: Ransomware --&gt;
  &lt;circle cx=&quot;720&quot; cy=&quot;135&quot; r=&quot;10&quot; fill=&quot;#8b1a1a&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;text x=&quot;720&quot; y=&quot;118&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#f5b8b8&quot;&gt;RANSOMWARE&lt;/text&gt;
  &lt;text x=&quot;720&quot; y=&quot;155&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#e07070&quot;&gt;mes 12&lt;/text&gt;

  &lt;!-- Zona de riesgo activo --&gt;
  &lt;rect x=&quot;310&quot; y=&quot;110&quot; width=&quot;420&quot; height=&quot;18&quot; rx=&quot;3&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;520&quot; y=&quot;123&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#f5b8b8&quot;&gt;ACCESO ACTIVO SIN JUSTIFICACIÓN → 8 MESES&lt;/text&gt;

  &lt;!-- Lo que el integrador tenía --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;228&quot; x2=&quot;736&quot; y2=&quot;228&quot; stroke=&quot;#2a1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.6&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;250&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#c08080&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE EL INTEGRADOR TENÍA AL DÍA DEL INCIDENTE&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;262&quot; width=&quot;150&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;119&quot; y=&quot;284&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#f5b8b8&quot;&gt;ACCESO VPN&lt;/text&gt;
  &lt;text x=&quot;119&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Activo y válido&lt;/text&gt;
  &lt;text x=&quot;119&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;8m post-proyecto&lt;/text&gt;

  &lt;rect x=&quot;210&quot; y=&quot;262&quot; width=&quot;150&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;285&quot; y=&quot;284&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;ARQUITECTURA&lt;/text&gt;
  &lt;text x=&quot;285&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Conocimiento&lt;/text&gt;
  &lt;text x=&quot;285&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;completo de red&lt;/text&gt;

  &lt;rect x=&quot;376&quot; y=&quot;262&quot; width=&quot;150&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;451&quot; y=&quot;284&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#f5b8b8&quot;&gt;CREDENCIALES&lt;/text&gt;
  &lt;text x=&quot;451&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Del proyecto&lt;/text&gt;
  &lt;text x=&quot;451&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;sin rotación&lt;/text&gt;

  &lt;rect x=&quot;542&quot; y=&quot;262&quot; width=&quot;194&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;639&quot; y=&quot;284&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;FIREWALL RULES&lt;/text&gt;
  &lt;text x=&quot;639&quot; y=&quot;300&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Excepciones de&lt;/text&gt;
  &lt;text x=&quot;639&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;configuración conocidas&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;365&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;Ninguno de estos activos fue retirado al cierre del proyecto.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;383&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;No porque alguien lo decidiera. Porque nadie tenía el proceso para hacerlo.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;422&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a3a3a&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights · Caso compuesto con fines ilustrativos&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;TechCorp Latam es un caso compuesto que ilustra situaciones reales documentadas en organizaciones de la región.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana estuve analizando el riesgo que viene de afuera: los proveedores y terceros con acceso a la infraestructura de la organización, las categorías de mayor riesgo, y los controles básicos disponibles antes de tener un programa formal. Hoy quiero bajar todo eso al caso concreto que ha estado presente en esta serie como referencia: lo que ocurrió con el acceso del integrador en TechCorp Latam, cómo ese acceso se convirtió en un riesgo activo durante meses sin que nadie lo detectara, y qué cambió en la gestión de ese tipo de relación después del incidente.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL CONTEXTO DE LA RELACIÓN&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;TechCorp Latam había contratado a una empresa integradora para implementar y configurar la infraestructura de red de sus dos data centers. El proyecto incluyó la configuración del perímetro WatchGuard, la segmentación de red con switching Cisco, la definición de VLANs y las reglas de firewall para los distintos segmentos de la organización. Era un proyecto técnico complejo que requirió varias semanas de trabajo, acceso profundo a la infraestructura, y el uso de credenciales de administración de alto privilegio.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Al cierre del proyecto, el integrador entregó la documentación técnica y las credenciales definitivas de los sistemas. Lo que no ocurrió fue un proceso formal de cierre del acceso remoto del integrador. La cuenta VPN del integrador permaneció activa. Las credenciales que se habían usado durante la implementación, algunas de ellas compartidas entre el equipo del integrador y el equipo interno de TI, no fueron rotadas al concluir el proyecto. El argumento implícito era que podría haber ajustes posteriores y que era conveniente mantener el acceso disponible &quot;por si acaso.&quot;&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese &quot;por si acaso&quot; duró ocho meses. En ese período no hubo ninguna sesión documentada del integrador sobre esa VPN. El acceso estaba activo y no se usaba, lo que desde cierta perspectiva podría parecer que no era un problema. Pero acceso activo y sin uso no es lo mismo que acceso seguro: es un acceso que puede usarse en cualquier momento por cualquiera que tenga las credenciales, que no estaban bajo el control exclusivo de la organización.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESE ACCESO REPRESENTABA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El acceso del integrador no era un acceso cualquiera. Era el acceso de alguien que conocía en profundidad la arquitectura de la red: dónde estaban los sistemas más críticos, cómo estaba segmentada la red, cuáles eran las excepciones de configuración que se habían hecho por limitaciones del proyecto, qué reglas de firewall en el WatchGuard tenían excepciones documentadas y cuáles tenían excepciones que habían quedado sin documentar por las urgencias del cierre de proyecto.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese conocimiento de arquitectura, combinado con acceso VPN activo y credenciales no rotadas, creaba un perfil de riesgo equivalente al de un administrador interno con privilegios elevados y conocimiento profundo del entorno. La diferencia es que ese administrador estaba fuera del control organizacional de TechCorp Latam: sus prácticas de seguridad, el estado de sus propios sistemas, quién más en su empresa conocía esas credenciales, eran factores que TechCorp Latam no podía controlar ni verificar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que hacía el riesgo particularmente difícil de detectar es que no generaba ninguna señal. El acceso VPN estaba activo pero sin uso reciente. Las credenciales eran válidas pero nadie las estaba usando. Ningún sistema de monitoreo interno hubiera levantado una alerta sobre este estado, porque desde la perspectiva del directorio y de los sistemas de autenticación todo estaba en orden.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Interpretar la ausencia de actividad en una cuenta como evidencia de que no representa riesgo. Una cuenta VPN de integrador sin uso durante ocho meses no es una cuenta segura: es una cuenta que todavía no ha sido usada por quien tiene las credenciales. La distinción es fundamental. El riesgo no está en lo que alguien está haciendo con ese acceso en este momento. Está en lo que podría hacer en cualquier momento futuro. Y ese riesgo no desaparece con el tiempo: crece, porque las credenciales pueden circular por más personas mientras el tiempo avanza.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LA INVESTIGACIÓN POST-INCIDENTE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Después del incidente de ransomware, durante el proceso de investigación forense, el acceso del integrador fue uno de los elementos que surgió como brecha no gestionada. No como vector de entrada confirmado del incidente, sino como una exposición que existía y que en el contexto del análisis completo de la superficie de ataque de TechCorp Latam era imposible ignorar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que la investigación no pudo determinar con certeza es si ese acceso fue usado de alguna forma durante el período en que estuvo activo sin justificación. Los logs de VPN tenían una retención de 30 días, insuficiente para cubrir los ocho meses del período relevante. Esa ausencia de evidencia no equivale a que el acceso no fue usado: equivale a que no hay forma de saberlo. Y esa incertidumbre es en sí misma una consecuencia de no haber gestionado el acceso correctamente.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ CAMBIÓ DESPUÉS?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La remediación incluyó la implementación completa de infraestructura Fortinet, con FortiManager para gestión centralizada y FortiAnalyzer para análisis de logs. En el contexto de ese reemplazo, el onboarding del nuevo integrador, que implementó la infraestructura Fortinet, se hizo con un protocolo diferente al que existía con el integrador anterior.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las credenciales usadas durante la implementación fueron rotadas al cierre de cada fase del proyecto, no solo al cierre total. El acceso VPN del integrador fue configurado como just-in-time: inactivo por defecto, habilitado para sesiones específicas coordinadas con el equipo interno, y deshabilitado automáticamente al vencer la ventana. Los logs de acceso remoto pasaron a tener retención de 12 meses en FortiAnalyzer, cubriendo el período relevante para cualquier investigación futura. Y el contrato incluyó cláusulas explícitas de revocación de acceso al cierre del proyecto y de notificación de incidentes.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El protocolo cambió no porque el nuevo integrador sea menos confiable que el anterior. Cambió porque la organización entendió que la confiabilidad del integrador no es el único factor relevante: también lo es la gestión del acceso independientemente de esa confiabilidad.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Revisar los accesos activos de integradores y proveedores de soporte que hayan completado proyectos en los últimos 18 meses. Para cada uno: ¿el acceso tiene una justificación vigente? ¿Hay alguna sesión activa reciente que indique que el acceso se sigue usando para algo? ¿Las credenciales han sido rotadas desde el cierre del proyecto? Si la respuesta a cualquiera de esas preguntas apunta a un acceso que ya no está justificado, la acción es revocar, no monitorear.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #8b1a1a;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#3a1a1a;&quot;&gt;El acceso del integrador en TechCorp Latam no era un riesgo nuevo el día del incidente. Era un riesgo que llevaba ocho meses acumulándose porque nadie había definido que el cierre del proyecto implicaba el cierre del acceso. No por descuido. Por ausencia de proceso. Y esa es exactamente la diferencia que los controles básicos de ayer están diseñados para resolver.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Mañana, el cierre de la semana: cómo llevar el riesgo de terceros a la conversación ejecutiva y qué argumentos mueven esa discusión.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#RiesgoTerceros #SupplyChainSecurity #TechCorpLatam #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #WatchGuard #Cisco #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001 #CasoDeEstudio
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/1961896479706894918/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/techcorp-latam-el-acceso-del-integrador.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1961896479706894918'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1961896479706894918'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/techcorp-latam-el-acceso-del-integrador.html' title='TechCorp Latam: el acceso del integrador que nadie cerró'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-4383681802455866723</id><published>2026-06-03T15:52:23.127-04:00</published><updated>2026-06-03T15:52:23.127-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Controles de Seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="MSP"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="pfSense"/><category scheme="http://www.blogger.com/atom/ns#" term="Riesgo de Terceros"/><category scheme="http://www.blogger.com/atom/ns#" term="Supply Chain Security"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><title type='text'>¿Qué puede hacer una organización mediana con el riesgo de terceros sin un programa formal?</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Miércoles 3 de junio de 2026
     TÍTULO: ¿Qué puede hacer una organización mediana con el riesgo de terceros sin un programa formal?
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · RIESGO DE TERCEROS · CONTROLES BÁSICOS&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgWTC&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgWTC)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Controles básicos para riesgo de terceros&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Lo que una organización mediana puede implementar hoy sin un programa formal ni nuevo presupuesto&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Control 1 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;336&quot; height=&quot;72&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;118&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.05em&quot;&gt;CONTROL 01 · ACCESO REMOTO&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;138&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Credenciales únicas por proveedor&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;156&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Nunca compartir credenciales admin internas.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;172&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;VPN con usuario nominal y log de sesión.&lt;/text&gt;

  &lt;!-- Control 2 --&gt;
  &lt;rect x=&quot;400&quot; y=&quot;96&quot; width=&quot;336&quot; height=&quot;72&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;416&quot; y=&quot;118&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.05em&quot;&gt;CONTROL 02 · VENTANAS DE ACCESO&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;138&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Acceso just-in-time, no permanente&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;156&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;El proveedor accede cuando se habilita.&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;172&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Fuera de ventana: acceso inactivo.&lt;/text&gt;

  &lt;!-- Control 3 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;180&quot; width=&quot;336&quot; height=&quot;72&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;202&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;CONTROL 03 · CONTRATOS&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;222&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Cláusulas mínimas de seguridad&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;240&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Notificación de incidentes en 24h.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;256&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Acceso revocado al cierre del contrato.&lt;/text&gt;

  &lt;!-- Control 4 --&gt;
  &lt;rect x=&quot;400&quot; y=&quot;180&quot; width=&quot;336&quot; height=&quot;72&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;416&quot; y=&quot;202&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;CONTROL 04 · INVENTARIO SAAS&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;222&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Registro de herramientas en uso&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;240&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Qué datos procesa cada herramienta.&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;256&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Quién lo aprobó y cuándo.&lt;/text&gt;

  &lt;!-- Control 5 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;264&quot; width=&quot;336&quot; height=&quot;72&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;286&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.05em&quot;&gt;CONTROL 05 · REVISIÓN PERIÓDICA&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;306&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Auditoría semestral de accesos activos&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;324&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;¿Sigue vigente la relación?&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;340&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;¿El acceso sigue siendo necesario?&lt;/text&gt;

  &lt;!-- Control 6 --&gt;
  &lt;rect x=&quot;400&quot; y=&quot;264&quot; width=&quot;336&quot; height=&quot;72&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;416&quot; y=&quot;286&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.05em&quot;&gt;CONTROL 06 · VISIBILIDAD DE SESIÓN&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;306&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#ffffff&quot;&gt;Logs de acceso verificables&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;324&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Quién se conectó, cuándo, desde dónde.&lt;/text&gt;
  &lt;text x=&quot;416&quot; y=&quot;340&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Mínimo 90 días de retención.&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;356&quot; x2=&quot;736&quot; y2=&quot;356&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;380&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Ninguno de estos controles requiere un programa formal ni presupuesto significativo.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;400&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Todos requieren proceso, decisión y seguimiento.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;414&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Seis controles básicos de riesgo de terceros. La implementación no requiere nueva tecnología en la mayoría de los casos.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando se plantea la gestión de riesgo de terceros en una organización mediana, la respuesta más frecuente es que es un proceso complejo que requiere un programa formal, herramientas especializadas de evaluación de proveedores y recursos dedicados que la organización no tiene. Eso es cierto para un programa maduro y completo. Pero hay una distancia considerable entre no tener nada y tener un programa de nivel enterprise, y en esa distancia hay controles básicos que reducen la exposición de forma significativa sin requerir ni el tiempo ni el presupuesto de un programa formal.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hoy quiero ver exactamente eso: qué puede hacer una organización mediana con los recursos disponibles, comenzando por los proveedores de mayor riesgo que identifiqué ayer.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONTROL 1: CREDENCIALES ÚNICAS Y NOMINALES PARA CADA PROVEEDOR&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El control más básico para el acceso remoto de proveedores es asegurarse de que cada proveedor tenga sus propias credenciales nominales, distintas de las credenciales internas del equipo de TI y distintas entre proveedores. Esto parece evidente pero en la práctica muchas organizaciones comparten credenciales de administrador con sus proveedores de soporte, o crean una cuenta genérica de &quot;proveedor&quot; que usan múltiples terceros.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las credenciales únicas por proveedor permiten revocar el acceso de un proveedor específico sin afectar a los demás, identificar en los logs qué proveedor realizó una acción específica, y tener trazabilidad sobre el uso de cada acceso. En entornos con Fortinet, el FortiManager permite crear perfiles de acceso específicos con alcance limitado por proveedor. Lo mismo aplica para los accesos VPN con soluciones como FortiClient o pfSense con configuración de usuarios nominales.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONTROL 2: ACCESO JUST-IN-TIME EN LUGAR DE ACCESO PERMANENTE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El acceso permanente es la forma más común de gestionar el acceso de proveedores porque es la más cómoda: el proveedor puede conectarse cuando lo necesita sin tener que coordinar con la organización. Es también la forma de mayor riesgo, porque las credenciales están activas las 24 horas aunque el proveedor solo las use algunas horas por mes.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El acceso just-in-time invierte esa lógica: el acceso está inactivo por defecto y se habilita solo cuando hay una necesidad específica, por un período acotado. El proveedor notifica que necesita acceso, alguien en la organización habilita la cuenta por las horas necesarias, y el acceso se desactiva automáticamente cuando vence la ventana. Esto reduce drásticamente la ventana de exposición: en lugar de credenciales activas las 8.760 horas del año, son credenciales activas solo las horas en que hay trabajo real.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La implementación más básica de esto no requiere herramientas sofisticadas: puede ser tan simple como tener las cuentas de proveedor deshabilitadas en Active Directory y habilitarlas manualmente cuando se coordina una sesión, deshabilitándolas al finalizar. Es un proceso manual que requiere disciplina, pero es infinitamente mejor que el acceso permanente.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Asumir que el proveedor de soporte necesita acceso permanente para responder a emergencias con rapidez. En la mayoría de los casos, el tiempo de activar el acceso just-in-time es de minutos, no de horas. Si el SLA del proveedor requiere respuesta en 15 minutos, la activación del acceso puede estar incluida en ese tiempo sin impactar el acuerdo. La comodidad del acceso permanente para el proveedor no justifica la exposición permanente para la organización.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONTROL 3: CLÁUSULAS MÍNIMAS DE SEGURIDAD EN LOS CONTRATOS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los contratos con proveedores que tienen acceso a sistemas o datos de la organización deberían incluir al menos tres cláusulas de seguridad básicas: obligación de notificación de incidentes de seguridad dentro de un plazo definido (24 o 48 horas es razonable), obligación de revocar los accesos otorgados al cierre del contrato, y derecho de la organización a solicitar evidencia de los controles de seguridad del proveedor.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Estas cláusulas no garantizan que el proveedor tenga una postura de seguridad adecuada. Pero crean un marco contractual que hace que la conversación sobre seguridad sea posible sin que parezca una desconfianza personal, y que establece consecuencias si el proveedor no cumple con obligaciones básicas.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La fricción de negociar estas cláusulas es real pero normalmente manejable. La mayoría de los proveedores medianos de la región están acostumbrados a que sus clientes corporativos más grandes les exijan estas condiciones. Si el proveedor se resiste a incluirlas, esa resistencia es en sí misma una señal que vale la pena considerar en la evaluación del riesgo de la relación.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CONTROLES 4, 5 Y 6: INVENTARIO, REVISIÓN Y VISIBILIDAD&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El inventario de SaaS activos es el diagnóstico previo a cualquier gestión de esa categoría de riesgo. El proceso más simple es pedirle a cada área que liste las herramientas externas que usa, qué datos procesa cada una y quién aprobó su adopción. Ese inventario, aunque incompleto la primera vez, ya muestra las herramientas de mayor riesgo que TI desconocía.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La revisión semestral de accesos de terceros sigue exactamente la misma lógica que la revisión de accesos internos que describí la semana pasada: cruzar el listado de accesos activos con el listado de contratos vigentes. La diferencia es que aquí el insumo de RRHH se reemplaza por el listado de contratos activos del área de compras o administración. El cruce identifica los accesos post-contrato, exactamente como el de TechCorp Latam.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La visibilidad de sesión es el control que permite detectar uso anómalo de los accesos de proveedores. No requiere herramientas SIEM sofisticadas: requiere que las sesiones de acceso remoto queden registradas en los logs del sistema, con retención mínima de 90 días, y que alguien revise esos logs periódicamente o tenga alertas configuradas para accesos en horarios fuera de lo habitual.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Identificar los dos o tres proveedores de soporte remoto con acceso a sistemas críticos y verificar, esta semana, si tienen credenciales únicas y nominales, si el acceso está permanentemente activo o puede acotarse a ventanas definidas, y si las sesiones quedan registradas en logs propios. Esas tres preguntas sobre los proveedores de mayor riesgo son el punto de partida más concreto y no requieren más de un día de trabajo para responderse.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;La gestión de riesgo de terceros no empieza con un programa formal. Empieza con una pregunta concreta sobre el proveedor que tiene más acceso a los sistemas críticos: ¿qué puede hacer con ese acceso, y quién lo sabría si lo usara de forma no autorizada?&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;El riesgo que viene de afuera: proveedores, terceros y la superficie de ataque que nadie mide.&lt;/a&gt; Mañana: el caso TechCorp Latam.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#RiesgoTerceros #SupplyChainSecurity #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #pfSense #TechCorpLatam #CyberLeadership #Liderazgo #Chile #MSP #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/4383681802455866723/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/que-puede-hacer-una-organizacion.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/4383681802455866723'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/4383681802455866723'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/que-puede-hacer-una-organizacion.html' title='¿Qué puede hacer una organización mediana con el riesgo de terceros sin un programa formal?'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-6697314076583773462</id><published>2026-06-02T11:55:56.771-04:00</published><updated>2026-06-03T15:38:08.057-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="CyberLeadership"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo TI"/><category scheme="http://www.blogger.com/atom/ns#" term="MSP"/><category scheme="http://www.blogger.com/atom/ns#" term="NISTCSF"/><category scheme="http://www.blogger.com/atom/ns#" term="pfSense"/><category scheme="http://www.blogger.com/atom/ns#" term="Riesgo Terceros"/><category scheme="http://www.blogger.com/atom/ns#" term="Supply Chain Security"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><title type='text'>Los proveedores que más riesgo generan: cinco categorías y ¿por qué cada una es distinta?</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Martes 2 de junio de 2026
     TÍTULO: Los proveedores que más riesgo generan: cinco categorías y por qué cada una es distinta
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · RIESGO DE TERCEROS · CATEGORÍAS DE PROVEEDOR&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 450&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMT2&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;450&quot; fill=&quot;url(#bgMT2)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Cinco categorías de proveedor por perfil de riesgo&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;No todos los proveedores representan el mismo nivel de exposición. La distinción importa para priorizar.&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;80&quot; x2=&quot;736&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Headers --&gt;
  &lt;text x=&quot;44&quot; y=&quot;100&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#6a9ab8&quot; letter-spacing=&quot;0.06em&quot;&gt;CATEGORÍA&lt;/text&gt;
  &lt;text x=&quot;340&quot; y=&quot;100&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#6a9ab8&quot; letter-spacing=&quot;0.06em&quot;&gt;TIPO DE ACCESO&lt;/text&gt;
  &lt;text x=&quot;570&quot; y=&quot;100&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#6a9ab8&quot; letter-spacing=&quot;0.06em&quot;&gt;NIVEL DE RIESGO&lt;/text&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;108&quot; x2=&quot;736&quot; y2=&quot;108&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot;/&gt;

  &lt;!-- Fila 1 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;114&quot; width=&quot;688&quot; height=&quot;46&quot; rx=&quot;3&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.12&quot;/&gt;
  &lt;text x=&quot;56&quot; y=&quot;132&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Soporte remoto / MSP&lt;/text&gt;
  &lt;text x=&quot;56&quot; y=&quot;150&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e08080&quot;&gt;Acceso directo a red y sistemas críticos&lt;/text&gt;
  &lt;text x=&quot;340&quot; y=&quot;140&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Red interna, credenciales admin&lt;/text&gt;
  &lt;rect x=&quot;570&quot; y=&quot;122&quot; width=&quot;148&quot; height=&quot;28&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;644&quot; y=&quot;141&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#ffffff&quot;&gt;CRÍTICO&lt;/text&gt;

  &lt;!-- Fila 2 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;166&quot; width=&quot;688&quot; height=&quot;46&quot; rx=&quot;3&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.10&quot;/&gt;
  &lt;text x=&quot;56&quot; y=&quot;184&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Integrador / Implementador&lt;/text&gt;
  &lt;text x=&quot;56&quot; y=&quot;202&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e08080&quot;&gt;Conoce la infraestructura, retiene acceso post-proyecto&lt;/text&gt;
  &lt;text x=&quot;340&quot; y=&quot;192&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Admin de sistemas, VPN, consolas&lt;/text&gt;
  &lt;rect x=&quot;570&quot; y=&quot;174&quot; width=&quot;148&quot; height=&quot;28&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.35&quot;/&gt;
  &lt;text x=&quot;644&quot; y=&quot;193&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#ffffff&quot;&gt;ALTO&lt;/text&gt;

  &lt;!-- Fila 3 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;218&quot; width=&quot;688&quot; height=&quot;46&quot; rx=&quot;3&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.12&quot;/&gt;
  &lt;text x=&quot;56&quot; y=&quot;236&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;SaaS no gestionado por TI&lt;/text&gt;
  &lt;text x=&quot;56&quot; y=&quot;254&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;Datos de negocio en plataformas no evaluadas&lt;/text&gt;
  &lt;text x=&quot;340&quot; y=&quot;244&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Datos clientes, financiero, operacional&lt;/text&gt;
  &lt;rect x=&quot;570&quot; y=&quot;226&quot; width=&quot;148&quot; height=&quot;28&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;644&quot; y=&quot;245&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#ffffff&quot;&gt;ALTO&lt;/text&gt;

  &lt;!-- Fila 4 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;270&quot; width=&quot;688&quot; height=&quot;46&quot; rx=&quot;3&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.10&quot;/&gt;
  &lt;text x=&quot;56&quot; y=&quot;288&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d070&quot;&gt;Outsourcing de funciones&lt;/text&gt;
  &lt;text x=&quot;56&quot; y=&quot;306&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c8a840&quot;&gt;Mesa de ayuda, RRHH, contabilidad externalizada&lt;/text&gt;
  &lt;text x=&quot;340&quot; y=&quot;296&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Datos internos y de usuarios&lt;/text&gt;
  &lt;rect x=&quot;570&quot; y=&quot;278&quot; width=&quot;148&quot; height=&quot;28&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;644&quot; y=&quot;297&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#ffffff&quot;&gt;MEDIO-ALTO&lt;/text&gt;

  &lt;!-- Fila 5 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;322&quot; width=&quot;688&quot; height=&quot;46&quot; rx=&quot;3&quot; fill=&quot;#1a3a5e&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;56&quot; y=&quot;340&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;Proveedor de infraestructura cloud&lt;/text&gt;
  &lt;text x=&quot;56&quot; y=&quot;358&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Hosting, IaaS, conectividad&lt;/text&gt;
  &lt;text x=&quot;340&quot; y=&quot;348&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#d4f0f0&quot;&gt;Disponibilidad y datos en tránsito&lt;/text&gt;
  &lt;rect x=&quot;570&quot; y=&quot;330&quot; width=&quot;148&quot; height=&quot;28&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;644&quot; y=&quot;349&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#ffffff&quot;&gt;MEDIO&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;386&quot; x2=&quot;736&quot; y2=&quot;386&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;410&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;El nivel de riesgo no depende del tamaño del proveedor ni del valor del contrato.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;428&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Depende del tipo de acceso que tiene y de cuánto control tiene la organización sobre ese acceso.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;442&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Cinco categorías de proveedor clasificadas por perfil de riesgo. La prioridad de gestión debería seguir esta clasificación, no el tamaño del contrato.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer planteé que el primer paso para gestionar el riesgo de terceros es construir el listado completo de proveedores con acceso a sistemas, redes o datos. Hoy quiero ir un paso más adelante: no todos los proveedores de ese listado representan el mismo nivel de exposición, y entender en qué se diferencian es lo que permite priorizar dónde actuar primero.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La distinción más relevante no es el tamaño del proveedor ni el valor económico del contrato. Es el tipo de acceso que el proveedor tiene y cuánto control tiene la organización sobre ese acceso. Un proveedor pequeño de soporte técnico que se conecta remotamente a los servidores puede representar un riesgo mayor que una empresa grande de consultoría que solo recibe reportes en PDF.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CATEGORÍA 1: SOPORTE REMOTO Y SERVICIOS GESTIONADOS&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta es la categoría de mayor riesgo, y también la más frecuente en organizaciones medianas de la región. El proveedor de soporte técnico o el MSP (Managed Service Provider) tiene acceso directo a la red interna, generalmente con privilegios elevados, para poder diagnosticar y resolver problemas. Ese acceso es necesario para que el servicio funcione. El problema no es el acceso en sí: es cómo se gestiona.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En la mayoría de los casos, el proveedor de soporte accede usando credenciales propias que la organización no controla, a través de herramientas de acceso remoto que no siempre registran las sesiones en los logs de la organización, en horarios y frecuencias que la organización no siempre monitorea. Si esas credenciales del proveedor son comprometidas en el entorno del propio proveedor, el atacante tiene acceso inmediato a la red de la organización como si fuera un técnico autorizado.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El vector de compromiso más frecuente en este tipo de relación no es un ataque dirigido a la organización: es un ataque al proveedor de soporte, que tiene acceso a múltiples organizaciones simultáneamente. Comprometer al proveedor equivale a comprometer a todos sus clientes al mismo tiempo. Es un multiplicador de impacto que hace que los proveedores de soporte sean objetivos atractivos para atacantes sofisticados.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CATEGORÍA 2: INTEGRADORES E IMPLEMENTADORES&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El integrador que implementó la infraestructura Fortinet, que configuró el switching Cisco, que migró los servidores al nuevo data center, tiene algo que ningún otro proveedor tiene: conocimiento profundo de la arquitectura interna. Sabe cómo está segmentada la red, cuáles son los sistemas críticos, qué credenciales se usaron durante la implementación, dónde están las excepciones de configuración que se hicieron por limitaciones del proyecto.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese conocimiento es valioso durante el proyecto. Después del proyecto, si el integrador mantiene acceso activo, ese conocimiento en manos incorrectas es una amenaza significativa. No porque el integrador sea necesariamente una amenaza interna, sino porque sus sistemas también pueden ser comprometidos, y quien los comprometiera tendría acceso a toda esa información de arquitectura más las credenciales activas en los sistemas de la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema específico con esta categoría es la naturaleza de la relación: el integrador suele terminar el proyecto principal y luego quedarse en una relación de soporte o garantía más difusa, donde no hay una fecha de cierre clara y el acceso permanece activo &quot;por si hay que hacer ajustes.&quot; Ese estado indefinido es exactamente el contexto que produce accesos post-proyecto como el que documenté en el caso TechCorp Latam.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Clasificar el riesgo del proveedor según el tamaño o la reputación de la empresa. Un proveedor grande y reconocido puede tener procesos de seguridad maduros, o puede tener los mismos problemas que cualquier organización mediana: contraseñas compartidas, sistemas sin parchear, empleados con acceso excesivo. El tamaño no es un proxy de seguridad. Lo que importa es qué tipo de acceso tiene el proveedor, qué evidencia puede presentar de sus controles, y qué mecanismos tiene la organización para monitorear ese acceso.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CATEGORÍA 3: SAAS NO GESTIONADOS POR TI&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La proliferación de herramientas SaaS adoptadas por áreas de negocio sin pasar por un proceso de evaluación de TI es una de las formas más silenciosas en que crece la superficie de ataque. El área de ventas adopta un CRM en la nube. El área de RRHH empieza a usar una plataforma de gestión de talento. El equipo de marketing conecta herramientas de automatización a los sistemas de correo corporativo. Cada una de esas decisiones, tomada con lógica operacional completamente razonable, introduce un proveedor nuevo que procesa datos de la organización sin que TI haya evaluado sus controles de seguridad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El riesgo aquí no es de acceso a la infraestructura interna, sino de exposición de datos. Si ese SaaS tiene una brecha, los datos de clientes, de empleados o de operaciones que estaban en la plataforma pueden quedar expuestos. Y la organización tiene responsabilidad sobre esos datos aunque el incidente haya ocurrido en los sistemas del proveedor, no en los propios.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La característica que hace esta categoría difícil de gestionar es precisamente que TI frecuentemente no sabe qué herramientas están en uso. El inventario de SaaS activos en una organización mediana puede ser sorprendentemente extenso, y una parte significativa de él puede ser desconocida para quien gestiona la seguridad.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;CATEGORÍAS 4 Y 5: OUTSOURCING Y PROVEEDORES DE INFRAESTRUCTURA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las funciones externalizadas como mesa de ayuda, gestión de RRHH o contabilidad implican que personas fuera de la organización tienen acceso a datos internos y en algunos casos a sistemas con información sensible. El riesgo no es necesariamente de acceso técnico a la infraestructura, sino de exposición de información a través de personas cuya seguridad operacional no está bajo el control directo de la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los proveedores de infraestructura cloud y conectividad tienen un perfil de riesgo diferente: son generalmente organizaciones grandes con programas de seguridad maduros y certificaciones verificables. El riesgo principal aquí es de disponibilidad y de configuración: cómo la organización configura y gestiona los servicios del proveedor determina en gran medida su exposición. Una configuración incorrecta en un bucket de almacenamiento cloud es un riesgo que la organización crea, no el proveedor.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;, monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Con el listado de proveedores construido, clasificarlos según estas cinco categorías y priorizar los controles de gestión empezando por los de mayor riesgo: soporte remoto e integradores primero. Para esas dos categorías, la pregunta inmediata es concreta: ¿qué tipo de acceso tienen exactamente, cómo se autentica ese acceso, dónde quedan registradas las sesiones, y quién en la organización puede ver en tiempo real cuándo y desde dónde se conectan?&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ SIGNIFICA ESTO EN PRODUCCIÓN?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La clasificación por categoría de riesgo no es un ejercicio académico. Es la base para priorizar dónde invertir el esfuerzo de gestión con los recursos disponibles. Una organización mediana no tiene capacidad para auditar en profundidad a todos sus proveedores simultáneamente. Pero sí puede identificar cuáles son sus dos o tres proveedores de soporte remoto con acceso directo a sistemas críticos, revisar cómo está gestionado ese acceso, y tomar acciones concretas en las próximas semanas.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Mañana voy a ver qué acciones concretas están disponibles para cada categoría de proveedor con los recursos reales de una organización mediana, sin requerir un programa formal de gestión de riesgo de terceros.&lt;/p&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;El proveedor de soporte que se conecta a tus servidores tres veces por semana tiene acceso equivalente al de tu administrador de sistemas más senior. ¿Sabes exactamente qué hace durante esas sesiones? ¿Queda registro de ello en tus logs? Si la respuesta es no, esa es la primera conversación de riesgo de terceros que hay que tener.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;El riesgo que viene de afuera: proveedores, terceros y la superficie de ataque que nadie mide.&lt;/a&gt;&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#RiesgoTerceros #SupplyChainSecurity #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #pfSense #TechCorpLatam #CyberLeadership #Liderazgo #Chile #MSP #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/6697314076583773462/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/los-proveedores-que-mas-riesgo-generan.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/6697314076583773462'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/6697314076583773462'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/los-proveedores-que-mas-riesgo-generan.html' title='Los proveedores que más riesgo generan: cinco categorías y ¿por qué cada una es distinta?'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-8679925682876083434</id><published>2026-06-02T11:41:28.556-04:00</published><updated>2026-06-02T11:41:28.556-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="pfSense"/><category scheme="http://www.blogger.com/atom/ns#" term="Riesgo de Terceros"/><category scheme="http://www.blogger.com/atom/ns#" term="Supply Chain Security"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>El riesgo que viene de afuera: ¿por qué la superficie de ataque de los proveedores es la que más crece?</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Lunes 1 de junio de 2026
     TÍTULO: El riesgo que viene de afuera: por qué la superficie de ataque de los proveedores es la que más crece
     TIPO: Contenido núcleo semanal · Estratégico
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;ESTRATEGIA · RIESGO DE TERCEROS · SUPPLY CHAIN SECURITY&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgLT&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgLT)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;46&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;20&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;La superficie de ataque que nadie mide&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;68&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot;&gt;La organización controla su infraestructura. No controla la de sus proveedores.&lt;/text&gt;
  &lt;line x1=&quot;80&quot; y1=&quot;84&quot; x2=&quot;700&quot; y2=&quot;84&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Organización centro --&gt;
  &lt;circle cx=&quot;390&quot; cy=&quot;210&quot; r=&quot;55&quot; fill=&quot;#0f3460&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;204&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;ORGANIZACIÓN&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;220&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#ffffff&quot;&gt;Controla su&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;235&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#ffffff&quot;&gt;infraestructura&lt;/text&gt;

  &lt;!-- Proveedor 1: soporte remoto --&gt;
  &lt;circle cx=&quot;160&quot; cy=&quot;130&quot; r=&quot;44&quot; fill=&quot;#1a2a3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;160&quot; y=&quot;123&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#f5b8b8&quot;&gt;PROVEEDOR&lt;/text&gt;
  &lt;text x=&quot;160&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Soporte&lt;/text&gt;
  &lt;text x=&quot;160&quot; y=&quot;153&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;remoto TI&lt;/text&gt;
  &lt;line x1=&quot;200&quot; y1=&quot;152&quot; x2=&quot;340&quot; y2=&quot;185&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;4,3&quot;/&gt;

  &lt;!-- Proveedor 2: integrador --&gt;
  &lt;circle cx=&quot;620&quot; cy=&quot;130&quot; r=&quot;44&quot; fill=&quot;#1a2a3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;620&quot; y=&quot;123&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;PROVEEDOR&lt;/text&gt;
  &lt;text x=&quot;620&quot; y=&quot;138&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Integrador&lt;/text&gt;
  &lt;text x=&quot;620&quot; y=&quot;153&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;de sistemas&lt;/text&gt;
  &lt;line x1=&quot;580&quot; y1=&quot;152&quot; x2=&quot;440&quot; y2=&quot;185&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;4,3&quot;/&gt;

  &lt;!-- Proveedor 3: SaaS --&gt;
  &lt;circle cx=&quot;160&quot; cy=&quot;295&quot; r=&quot;44&quot; fill=&quot;#1a2a3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;160&quot; y=&quot;288&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#f5b8b8&quot;&gt;PROVEEDOR&lt;/text&gt;
  &lt;text x=&quot;160&quot; y=&quot;303&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;SaaS con&lt;/text&gt;
  &lt;text x=&quot;160&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;datos propios&lt;/text&gt;
  &lt;line x1=&quot;200&quot; y1=&quot;280&quot; x2=&quot;340&quot; y2=&quot;235&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;4,3&quot;/&gt;

  &lt;!-- Proveedor 4: outsourcing --&gt;
  &lt;circle cx=&quot;620&quot; cy=&quot;295&quot; r=&quot;44&quot; fill=&quot;#1a2a3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;620&quot; y=&quot;288&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#daa520&quot;&gt;PROVEEDOR&lt;/text&gt;
  &lt;text x=&quot;620&quot; y=&quot;303&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Outsourcing&lt;/text&gt;
  &lt;text x=&quot;620&quot; y=&quot;318&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;mesa de ayuda&lt;/text&gt;
  &lt;line x1=&quot;580&quot; y1=&quot;280&quot; x2=&quot;440&quot; y2=&quot;235&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;4,3&quot;/&gt;

  &lt;!-- Indicador sin control --&gt;
  &lt;text x=&quot;390&quot; y=&quot;350&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#c0392b&quot; letter-spacing=&quot;0.05em&quot;&gt;NINGUNO DE ESTOS PROVEEDORES ES AUDITADO&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;370&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Cada línea punteada es un vector de entrada que la organización&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;388&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;no controla directamente pero sí puede gestionar.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;412&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Cada proveedor conectado a la organización amplía la superficie de ataque. La organización no puede controlar la seguridad interna de sus proveedores, pero sí puede gestionar la relación de riesgo.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hay un ejercicio que le propongo a quienes quieren entender el estado real de su superficie de ataque: listar todos los proveedores, contratistas y terceros que tienen algún tipo de acceso a sus sistemas, redes o datos. No solo los grandes contratos formales. También el proveedor de soporte técnico que se conecta remotamente para resolver problemas, el integrador que implementó la infraestructura hace dos años y todavía tiene acceso para mantenimiento, el SaaS que el área de marketing contrató sin pasar por TI, la empresa de outsourcing que gestiona la mesa de ayuda.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En la mayoría de los casos, ese listado completo no existe. Y cuando se construye por primera vez, el número sorprende. No porque la organización sea descuidada, sino porque la expansión de la superficie de ataque a través de terceros ocurre de forma incremental, proveedor por proveedor, sin que nadie esté midiendo el total acumulado.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana analizo el riesgo de terceros como decisión organizacional: no qué es la gestión de riesgo de proveedores en términos de framework, sino por qué la mayoría de las organizaciones medianas de la región no la tienen implementada de forma real, qué consecuencias tiene esa ausencia, y qué se puede hacer con los recursos disponibles antes de que un incidente en la cadena de proveedores lo haga urgente.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL PROBLEMA QUE NADIE ESTÁ MIDIENDO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando una organización mejora su seguridad interna, cierra las brechas más visibles: parchea las vulnerabilidades críticas, revisa el modelo de acceso, prueba el plan de continuidad. Eso es necesario. Pero hay algo que esas mejoras no tocan: el riesgo que entra a través de las relaciones con terceros.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El proveedor de soporte remoto que se conecta a la red interna para resolver problemas tiene acceso a los mismos sistemas que un empleado de TI. Si ese proveedor tiene una brecha de seguridad en su propio entorno, o si sus credenciales de acceso a la organización son comprometidas, el atacante entra con acceso legítimo a la red interna sin haber tocado ninguno de los controles del perímetro tecnológico.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El SaaS que el área comercial adoptó para gestionar el pipeline de ventas procesa datos de clientes que pueden incluir información sensible. Si ese SaaS tiene una brecha de seguridad, esos datos están expuestos, y la organización tiene una responsabilidad sobre ellos aunque el incidente haya ocurrido en los sistemas del proveedor.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El integrador que implementó la infraestructura Fortinet hace 18 meses y que todavía tiene acceso de administración para soporte tiene un perfil de riesgo equivalente al de un administrador interno con privilegios elevados. Si ese acceso no está gestionado con la misma rigurosidad que los accesos internos, es exactamente la brecha que describí la semana pasada en el contexto de TechCorp Latam.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ LA GESTIÓN DE RIESGO DE TERCEROS NO EXISTE EN LA MAYORÍA DE LAS ORGANIZACIONES MEDIANAS?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La respuesta más honesta que he encontrado es que la gestión formal de riesgo de terceros tiene un costo de implementación que se percibe como alto para organizaciones que no han tenido un incidente originado en un proveedor. El beneficio, como ocurre con la continuidad y con las vulnerabilidades, es preventivo y abstracto. Y compite con costos operacionales concretos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hay además un elemento relacional que hace el problema más difícil que el riesgo interno: exigir condiciones de seguridad a un proveedor implica una negociación. El proveedor puede percibir la exigencia como una señal de desconfianza. Puede argumentar que sus procesos son adecuados sin demostrar evidencia. Puede trasladar el costo de un proceso de auditoría al precio del servicio. En relaciones donde la organización no tiene poder de negociación significativo frente al proveedor, esa conversación es incómoda.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El resultado es que muchas organizaciones tienen contratos con proveedores que no incluyen ninguna cláusula de seguridad, que no han evaluado la postura de seguridad del proveedor en ningún momento de la relación, y que no monitorean activamente el uso que el proveedor hace de los accesos que le fueron otorgados.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESTA SEMANA ANALIZO EN DETALLE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El martes voy a ver las categorías de proveedor con mayor perfil de riesgo y los vectores de entrada más frecuentes. El miércoles, qué se puede hacer con los recursos disponibles en una organización mediana: no un programa de gestión de riesgo de terceros de nivel enterprise, sino los controles básicos que reducen la exposición de forma significativa sin requerir una inversión desproporcionada. El jueves, el caso TechCorp Latam: el acceso del integrador que siguió activo y cómo ese tipo de relación se gestiona diferente después del incidente. El viernes, cómo llevar el riesgo de terceros a la conversación ejecutiva y qué argumentos mueven esa discusión.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Construir el listado completo de proveedores con acceso a sistemas, redes o datos de la organización. Ese ejercicio, que puede completarse en días con la información disponible en contratos y en el directorio de accesos, ya muestra el tamaño real de la superficie de ataque externa. Sin ese listado, no es posible priorizar ni gestionar el riesgo. Con ese listado, aparecen los proveedores que requieren atención urgente antes de cualquier programa formal.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;La organización que mejora su seguridad interna pero no gestiona el riesgo de sus proveedores está construyendo un perímetro con una puerta trasera que no controla. El atacante no necesita superar los controles internos si puede entrar a través de alguien que ya tiene acceso legítimo.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Esta semana en el blog: cinco días analizando el riesgo que viene de afuera. Mañana: las categorías de proveedor con mayor perfil de riesgo.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#RiesgoTerceros #SupplyChainSecurity #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #pfSense #TechCorpLatam #CyberLeadership #Liderazgo #Chile #NISTCSF #ISO27001 #ZeroTrust
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/8679925682876083434/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/el-riesgo-que-viene-de-afuera-por-que.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/8679925682876083434'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/8679925682876083434'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/el-riesgo-que-viene-de-afuera-por-que.html' title='El riesgo que viene de afuera: ¿por qué la superficie de ataque de los proveedores es la que más crece?'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-1420971697487088763</id><published>2026-06-02T11:31:49.821-04:00</published><updated>2026-06-02T11:31:49.821-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Cyber Leadership"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="gobernanza TI"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="Identidad y Acceso"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo TI"/><category scheme="http://www.blogger.com/atom/ns#" term="NISTCSF"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>¿Quién es responsable del modelo de acceso?: el limbo que ningún incidente debería resolver</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Viernes 29 de mayo de 2026
     TÍTULO: Quién es responsable del modelo de acceso: el limbo que ningún incidente debería resolver
     TIPO: Reflexivo · Liderazgo · Cierre de serie
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;REFLEXIVO · LIDERAZGO · CIERRE DE SERIE&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 400&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgVIA&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#1a1a0a;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
    &lt;linearGradient id=&quot;goldIA&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;0%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#b8860b;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#daa520;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;400&quot; fill=&quot;url(#bgVIA)&quot; rx=&quot;8&quot;/&gt;
  &lt;rect x=&quot;0&quot; y=&quot;0&quot; width=&quot;6&quot; height=&quot;400&quot; fill=&quot;url(#goldIA)&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;El triángulo de responsabilidad compartida&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8b870&quot;&gt;Cuando todos son responsables, nadie lo es. Y el modelo de acceso cae en el medio.&lt;/text&gt;
  &lt;line x1=&quot;80&quot; y1=&quot;80&quot; x2=&quot;700&quot; y2=&quot;80&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Triángulo --&gt;
  &lt;!-- TI - arriba --&gt;
  &lt;circle cx=&quot;390&quot; cy=&quot;155&quot; r=&quot;62&quot; fill=&quot;#0f3460&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;143&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.05em&quot;&gt;TECNOLOGÍA&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;TI / CIO&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;178&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Gestiona el sistema.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;193&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;No decide quién accede.&lt;/text&gt;

  &lt;!-- RRHH - abajo izquierda --&gt;
  &lt;circle cx=&quot;195&quot; cy=&quot;298&quot; r=&quot;62&quot; fill=&quot;#1a1a0a&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;195&quot; y=&quot;286&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;PERSONAS&lt;/text&gt;
  &lt;text x=&quot;195&quot; y=&quot;303&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;RRHH&lt;/text&gt;
  &lt;text x=&quot;195&quot; y=&quot;321&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Sabe quién trabaja.&lt;/text&gt;
  &lt;text x=&quot;195&quot; y=&quot;336&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;No gestiona accesos.&lt;/text&gt;

  &lt;!-- Jefatura - abajo derecha --&gt;
  &lt;circle cx=&quot;585&quot; cy=&quot;298&quot; r=&quot;62&quot; fill=&quot;#1a1a0a&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;585&quot; y=&quot;286&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;NEGOCIO&lt;/text&gt;
  &lt;text x=&quot;585&quot; y=&quot;303&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Jefaturas&lt;/text&gt;
  &lt;text x=&quot;585&quot; y=&quot;321&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Sabe qué hace su equipo.&lt;/text&gt;
  &lt;text x=&quot;585&quot; y=&quot;336&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;No piensa en accesos TI.&lt;/text&gt;

  &lt;!-- Líneas del triángulo --&gt;
  &lt;line x1=&quot;340&quot; y1=&quot;200&quot; x2=&quot;248&quot; y2=&quot;244&quot; stroke=&quot;#4a3a1a&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;5,4&quot;/&gt;
  &lt;line x1=&quot;440&quot; y1=&quot;200&quot; x2=&quot;532&quot; y2=&quot;244&quot; stroke=&quot;#4a3a1a&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;5,4&quot;/&gt;
  &lt;line x1=&quot;257&quot; y1=&quot;298&quot; x2=&quot;523&quot; y2=&quot;298&quot; stroke=&quot;#4a3a1a&quot; stroke-width=&quot;1.5&quot; stroke-dasharray=&quot;5,4&quot;/&gt;

  &lt;!-- Centro del triángulo: el vacío --&gt;
  &lt;text x=&quot;390&quot; y=&quot;255&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c8b060&quot;&gt;¿QUIÉN&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;272&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c8b060&quot;&gt;ES DUEÑO?&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;375&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8b870&quot; font-style=&quot;italic&quot;&gt;La responsabilidad compartida entre tres áreas sin proceso explícito&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;393&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c8b870&quot; font-style=&quot;italic&quot;&gt;produce el mismo resultado que la ausencia de responsabilidad.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;397&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a4a3a&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;TI gestiona el sistema pero no decide quién accede. RRHH sabe quién trabaja pero no gestiona accesos. Las jefaturas saben qué hace su equipo pero no piensan en términos de acceso TI. El modelo de acceso cae en el medio.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La semana pasada terminé el jueves con una pregunta que quedó abierta: si TechCorp Latam sabía que las credenciales de administrador llevaban 11 meses sin rotar, que había un acceso de proveedor activo post-contrato, que una cuenta de ex-empleado seguía activa, ¿por qué ese respaldo organizacional para actuar sobre esas brechas llegó después del incidente y no antes?&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La respuesta no es simple, pero hay un elemento que aparece con consistencia en los casos que he analizado: la responsabilidad del modelo de acceso tiende a quedar en un limbo entre tres áreas que tienen información parcial y autoridad parcial, y ninguna de las cuales tiene la responsabilidad completa de que el modelo funcione. Ese limbo no es accidental ni producto de mala fe. Es el resultado predecible de cómo se distribuye la información y la autoridad en organizaciones medianas que no han definido explícitamente quién es dueño del proceso.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;TRES ÁREAS, TRES PIEZAS DEL ROMPECABEZAS, NINGÚN DUEÑO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;TI tiene la información técnica: sabe cuántas cuentas existen, qué privilegios tienen asignados, cuándo fue el último acceso registrado. TI también tiene la capacidad técnica de ejecutar los cambios: desactivar cuentas, retirar privilegios, configurar fechas de vencimiento. Lo que TI no tiene, en la mayoría de las organizaciones, es la autoridad unilateral para decidir quién debería o no tener acceso a un sistema de negocio. Esa decisión requiere información sobre roles y responsabilidades que vive fuera de TI.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;RRHH tiene la información sobre personas: sabe quién está activo en la organización, cuándo alguien sale, cuándo alguien cambia de rol. Es la fuente de verdad sobre el estado de la relación laboral. Lo que RRHH generalmente no tiene es la visión sobre qué sistemas usa cada persona ni la capacidad técnica para gestionar accesos de TI. Su proceso de offboarding contempla las dimensiones laborales y administrativas de la salida; la revocación de accesos digitales puede estar mencionada en la política pero raramente tiene un mecanismo de verificación activo vinculado al proceso de RRHH.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las jefaturas de área tienen la información de negocio: saben qué hace cada persona de su equipo, qué sistemas necesita para sus responsabilidades actuales, qué cambió cuando alguien rotó de rol. Esa información es la que permite determinar si un acceso específico está justificado para una persona específica. Lo que las jefaturas típicamente no tienen es el hábito de pensar en términos de acceso TI como parte de su responsabilidad de gestión. Para ellas, el acceso a los sistemas es algo que TI gestiona, no algo que ellas tienen que certificar periódicamente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando la responsabilidad se distribuye entre tres áreas sin un proceso explícito que defina quién hace qué, cuándo y con qué mecanismo de verificación, el resultado predecible es que cada área asume que alguna de las otras dos está cubriendo lo que falta. TI asume que RRHH le notificará cuando alguien sale. RRHH asume que TI gestiona los accesos como parte de su rol. Las jefaturas asumen que alguien en TI o en RRHH se encarga de mantener el modelo actualizado. Nadie está equivocado en su comprensión parcial del problema. Pero el sistema como conjunto falla.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE CAMBIA CUANDO ALGUIEN NOMBRA AL DUEÑO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La diferencia entre organizaciones que tienen un modelo de acceso razonablemente administrado y las que no casi nunca está en la tecnología. Está en si alguien, con nombre y cargo, tiene la responsabilidad explícita de que el proceso funcione.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese alguien no tiene que hacer todo el trabajo solo. Tiene que asegurarse de que el proceso se ejecute: que TI tenga el listado de empleados vigentes cuando lo necesita, que RRHH active la notificación de bajas y cambios de rol hacia TI, que las jefaturas respondan las certificaciones en el plazo comprometido, que las excepciones se documenten y se revisen. Es un rol de coordinación y seguimiento, no de ejecución técnica.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En organizaciones medianas, ese rol puede recaer en el responsable de TI o en el CIO, pero requiere que la gerencia general valide que esa responsabilidad incluye la autoridad para exigir colaboración de RRHH y de las jefaturas de área cuando el proceso lo requiere. Sin esa autoridad explícita, el responsable de TI puede proponer, puede documentar, puede insistir, pero no puede garantizar que el proceso funcione cuando los demás actores no priorizan su parte.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ EL RESPALDO LLEGA DESPUÉS DEL INCIDENTE?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Volviendo a la pregunta de ayer: el respaldo llega después del incidente porque antes del incidente el costo de no tenerlo es abstracto y futuro, y el costo de construirlo es concreto y presente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Construir el proceso de gestión de accesos requiere tiempo de TI, coordinación con RRHH, colaboración de las jefaturas y respaldo de la gerencia general. Cada uno de esos elementos tiene un costo visible en el corto plazo: reuniones, definición de procesos, fricción con usuarios, excepciones que gestionar. El beneficio, la reducción del riesgo de un incidente que todavía no ocurrió, es invisible.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Después del incidente, ese cálculo se invierte. El costo de no haber tenido el proceso es ahora concreto, documentado en horas de recuperación, en pérdida de datos, en costo de remediación, en impacto reputacional. Frente a ese número real, el costo de implementar el proceso parece razonable. Y el respaldo de la gerencia, que antes era difícil de obtener, llega de forma casi automática.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El trabajo de quien gestiona TI, antes del incidente, es acortar esa distancia. Construir el argumento que hace que el costo del incidente potencial sea tan concreto como el costo del proceso de prevención. Eso requiere estimaciones, números propios de la organización, y la disposición de la gerencia a escuchar ese argumento antes de que la urgencia lo haga inevitable.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;No siempre funciona. Pero es el único camino que no pasa por el incidente primero.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESTA SEMANA DEJA SOBRE LA MESA&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana analicé la identidad y el acceso desde cinco ángulos: el lunes, el encuadre del problema y por qué es el perímetro más importante en el contexto actual. El martes, las cuatro brechas concretas más frecuentes. El miércoles, el proceso de revisión con sus cinco pasos y sus fricciones reales. El jueves, el caso TechCorp Latam. Hoy, quién es responsable y por qué el respaldo llega tarde.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El patrón que conecta esta semana con las anteriores sobre continuidad y vulnerabilidades es el mismo: la organización sabe lo que tiene que hacer, tiene los recursos para hacerlo, y no lo hace porque la cadena de responsabilidad y autoridad que necesita el proceso no está claramente definida ni respaldada desde arriba.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Resolver eso no es un problema técnico. Es un problema de gobernanza. Y la gobernanza no se resuelve con herramientas. Se resuelve con decisiones.&lt;/p&gt;

&lt;div style=&quot;border-top:2px solid #b8860b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#3a3a1a;&quot;&gt;Si esta semana alguien con autoridad en tu organización te preguntara quién es responsable de que el modelo de acceso esté actualizado, ¿habría una respuesta clara con un nombre? Si la respuesta es &quot;entre varios&quot; o &quot;no está definido&quot;, ya sabes cuál es la decisión que está pendiente. No es tecnológica. Es de gobernanza.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Identidad y acceso: el perímetro que nadie administra.&lt;/a&gt;&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#IdentidadYAcceso #IAM #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #GobernanzaTI #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/1420971697487088763/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/quien-es-responsable-del-modelo-de.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1420971697487088763'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1420971697487088763'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/06/quien-es-responsable-del-modelo-de.html' title='¿Quién es responsable del modelo de acceso?: el limbo que ningún incidente debería resolver'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-1707017689075050100</id><published>2026-05-28T15:33:35.811-04:00</published><updated>2026-05-28T15:33:35.811-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Active Directory"/><category scheme="http://www.blogger.com/atom/ns#" term="Caso de estudio"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="Identidad y Acceso"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Ransomware"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>TechCorp Latam: los accesos que nadie revisó antes del incidente</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Jueves 28 de mayo de 2026
     TÍTULO: TechCorp Latam: los accesos que nadie revisó antes del incidente
     TIPO: Caso de Estudio / Análisis
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;CASO DE ESTUDIO · TECHCORP LATAM · IDENTIDAD Y ACCESO&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgJIA&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#1a0808;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgJIA)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;42&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;18&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;TechCorp Latam · Brechas de identidad antes del incidente&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;62&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot;&gt;Lo que una revisión de accesos habría encontrado meses antes del ransomware&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;76&quot; x2=&quot;720&quot; y2=&quot;76&quot; stroke=&quot;#8b1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;

  &lt;!-- Timeline --&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;130&quot; x2=&quot;720&quot; y2=&quot;130&quot; stroke=&quot;#4a3a3a&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;circle cx=&quot;60&quot; cy=&quot;130&quot; r=&quot;5&quot; fill=&quot;#0f7b7b&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;150&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;-18m&lt;/text&gt;

  &lt;!-- Punto 1: Admin sin rotación --&gt;
  &lt;circle cx=&quot;180&quot; cy=&quot;130&quot; r=&quot;7&quot; fill=&quot;#c0392b&quot; stroke=&quot;#e05050&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;180&quot; y1=&quot;123&quot; x2=&quot;180&quot; y2=&quot;88&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;180&quot; y=&quot;80&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#f5b8b8&quot;&gt;Admin sin&lt;/text&gt;
  &lt;text x=&quot;180&quot; y=&quot;93&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#e08080&quot;&gt;rotación (inicio)&lt;/text&gt;
  &lt;text x=&quot;180&quot; y=&quot;150&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;-15m&lt;/text&gt;

  &lt;!-- Punto 2: Proveedor contrato terminado --&gt;
  &lt;circle cx=&quot;310&quot; cy=&quot;130&quot; r=&quot;7&quot; fill=&quot;#b8860b&quot; stroke=&quot;#daa520&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;310&quot; y1=&quot;137&quot; x2=&quot;310&quot; y2=&quot;172&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;310&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#daa520&quot;&gt;Proveedor&lt;/text&gt;
  &lt;text x=&quot;310&quot; y=&quot;195&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#c8a840&quot;&gt;contrato terminado&lt;/text&gt;
  &lt;text x=&quot;310&quot; y=&quot;150&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;-11m&lt;/text&gt;

  &lt;!-- Punto 3: Empleado sale sin offboarding --&gt;
  &lt;circle cx=&quot;440&quot; cy=&quot;130&quot; r=&quot;7&quot; fill=&quot;#c0392b&quot; stroke=&quot;#e05050&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;440&quot; y1=&quot;123&quot; x2=&quot;440&quot; y2=&quot;88&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;440&quot; y=&quot;80&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#f5b8b8&quot;&gt;Técnico sale.&lt;/text&gt;
  &lt;text x=&quot;440&quot; y=&quot;93&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#e08080&quot;&gt;Cuenta activa.&lt;/text&gt;
  &lt;text x=&quot;440&quot; y=&quot;150&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;-8m&lt;/text&gt;

  &lt;!-- Punto 4: Privilege creep detectado --&gt;
  &lt;circle cx=&quot;570&quot; cy=&quot;130&quot; r=&quot;7&quot; fill=&quot;#b8860b&quot; stroke=&quot;#daa520&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;line x1=&quot;570&quot; y1=&quot;137&quot; x2=&quot;570&quot; y2=&quot;172&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;3,2&quot;/&gt;
  &lt;text x=&quot;570&quot; y=&quot;182&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#daa520&quot;&gt;3 usuarios con&lt;/text&gt;
  &lt;text x=&quot;570&quot; y=&quot;195&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10&quot; fill=&quot;#c8a840&quot;&gt;acceso admin innecesario&lt;/text&gt;
  &lt;text x=&quot;570&quot; y=&quot;150&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;-4m&lt;/text&gt;

  &lt;!-- Punto incidente --&gt;
  &lt;circle cx=&quot;720&quot; cy=&quot;130&quot; r=&quot;10&quot; fill=&quot;#8b1a1a&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;text x=&quot;720&quot; y=&quot;115&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#f5b8b8&quot;&gt;RANSOMWARE&lt;/text&gt;
  &lt;text x=&quot;720&quot; y=&quot;150&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#e07070&quot;&gt;día 0&lt;/text&gt;

  &lt;!-- Estado al momento del incidente --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;222&quot; x2=&quot;736&quot; y2=&quot;222&quot; stroke=&quot;#2a1a1a&quot; stroke-width=&quot;1&quot; opacity=&quot;0.6&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;244&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#c08080&quot; letter-spacing=&quot;0.06em&quot;&gt;ESTADO DEL MODELO DE ACCESO AL DÍA DEL INCIDENTE&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;256&quot; width=&quot;156&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;122&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#f5b8b8&quot;&gt;CREDENCIALES&lt;/text&gt;
  &lt;text x=&quot;122&quot; y=&quot;293&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#f5b8b8&quot;&gt;ADMIN&lt;/text&gt;
  &lt;text x=&quot;122&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;24&quot; font-weight=&quot;bold&quot; fill=&quot;#e07070&quot;&gt;11m&lt;/text&gt;
  &lt;text x=&quot;122&quot; y=&quot;330&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;sin rotación&lt;/text&gt;

  &lt;rect x=&quot;214&quot; y=&quot;256&quot; width=&quot;156&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;292&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#daa520&quot;&gt;ACCESO&lt;/text&gt;
  &lt;text x=&quot;292&quot; y=&quot;293&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#daa520&quot;&gt;PROVEEDOR&lt;/text&gt;
  &lt;text x=&quot;292&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;24&quot; font-weight=&quot;bold&quot; fill=&quot;#c8a840&quot;&gt;8m&lt;/text&gt;
  &lt;text x=&quot;292&quot; y=&quot;330&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;post-contrato&lt;/text&gt;

  &lt;rect x=&quot;384&quot; y=&quot;256&quot; width=&quot;156&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;462&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#f5b8b8&quot;&gt;CUENTA&lt;/text&gt;
  &lt;text x=&quot;462&quot; y=&quot;293&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#f5b8b8&quot;&gt;EX-TÉCNICO&lt;/text&gt;
  &lt;text x=&quot;462&quot; y=&quot;310&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e07070&quot;&gt;activa y válida&lt;/text&gt;
  &lt;text x=&quot;462&quot; y=&quot;330&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;sin uso registrado&lt;/text&gt;

  &lt;rect x=&quot;554&quot; y=&quot;256&quot; width=&quot;178&quot; height=&quot;72&quot; rx=&quot;4&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.8&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;643&quot; y=&quot;278&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#daa520&quot;&gt;PRIVILEGE&lt;/text&gt;
  &lt;text x=&quot;643&quot; y=&quot;293&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9.5&quot; fill=&quot;#daa520&quot;&gt;CREEP&lt;/text&gt;
  &lt;text x=&quot;643&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;24&quot; font-weight=&quot;bold&quot; fill=&quot;#c8a840&quot;&gt;3&lt;/text&gt;
  &lt;text x=&quot;643&quot; y=&quot;330&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#c08080&quot;&gt;usuarios con admin innecesario&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;374&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;Ninguna de estas brechas requería un atacante sofisticado para ser explotada.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;392&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#c08080&quot; font-style=&quot;italic&quot;&gt;Solo requería que existieran. Y existían desde meses antes del incidente.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;432&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a3a3a&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights · Caso compuesto con fines ilustrativos&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;TechCorp Latam es un caso compuesto que ilustra situaciones reales documentadas en organizaciones de la región. Los detalles específicos son referenciales.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana estuve analizando la gestión de identidad y acceso como perímetro organizacional: las brechas más frecuentes, el proceso de revisión y sus fricciones. Hoy quiero bajar eso al caso concreto que da contexto a todo lo anterior: qué brechas de identidad tenía TechCorp Latam antes del incidente de ransomware, cómo contribuyeron a la capacidad del atacante de operar dentro de la red, y qué cambió en el modelo de acceso después de la remediación.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;EL ESTADO DEL MODELO DE ACCESO ANTES DEL INCIDENTE&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;TechCorp Latam no tenía una postura de seguridad negligente en términos generales. Tenía WatchGuard cubriendo el perímetro de sus dos data centers, switching Cisco en el core y las sucursales, y algunos procesos de seguridad documentados. Lo que no tenía era un proceso activo de gestión del modelo de acceso. La política existía en papel. La administración periódica, no.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El resultado de esa ausencia, acumulado durante meses, era un conjunto de brechas de identidad que una revisión de accesos básica habría encontrado en el primer ejercicio.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La más crítica era la rotación de credenciales de administrador de dominio. La política documentaba rotación semestral. La última rotación verificada había sido 11 meses antes del incidente. En ese período, esas credenciales eran conocidas por técnicos que habían rotado de rol y por al menos una persona que ya no estaba en la organización. No había forma de saber con certeza cuántas personas tenían esas credenciales al momento del incidente, porque nunca se habían gestionado con esa granularidad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El segundo problema era un acceso de proveedor externo activo 8 meses después del cierre del contrato. La empresa de integración que había implementado parte de la infraestructura de red tenía acceso a la consola de gestión con privilegios elevados. Ese acceso nunca fue revocado formalmente porque el cierre del contrato no generó una notificación al equipo de TI. La cuenta existía, las credenciales eran válidas, y el acceso permitía gestión remota de infraestructura crítica.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El tercero era una cuenta activa de un técnico que había salido de la organización 8 meses antes. La cuenta tenía accesos a varios sistemas internos incluyendo la red de gestión. El proceso de offboarding había incluido la devolución del equipo y la desactivación del correo corporativo, pero no la revisión y desactivación de todos los accesos de sistemas. Esa cuenta no tenía actividad reciente registrada en los logs, lo que era tranquilizador desde cierta perspectiva pero no significaba que no pudiera usarse.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El cuarto problema era privilege creep documentado pero no remediado: tres usuarios del equipo técnico tenían privilegios de administrador local en sistemas que excedían lo necesario para sus roles actuales. Esos privilegios habían sido otorgados en distintos momentos para tareas puntuales y nunca retirados. En un escenario de movimiento lateral dentro de la red, esos privilegios ampliaban significativamente la superficie de acción disponible para un atacante que ya hubiera comprometido una de esas cuentas.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ ESTAS BRECHAS IMPORTAN EN EL CONTEXTO DEL RANSOMWARE?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El ransomware que afectó a TechCorp Latam no entró por una vulnerabilidad técnica de día cero. El vector de entrada inicial involucró credenciales comprometidas. Una vez dentro, el movimiento lateral dentro de la red fue facilitado por la disponibilidad de credenciales de administrador con acceso amplio y por los privilegios elevados de cuentas que el atacante pudo comprometer progresivamente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El perímetro tecnológico, el WatchGuard en el borde de la red, no podía detener ese movimiento porque el tráfico generado por las credenciales comprometidas era indistinguible del tráfico legítimo de administración. El firewall vio actividad autorizada de cuentas válidas con privilegios correctamente asignados. Desde su perspectiva, todo estaba en orden.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Este es el punto que más me interesa subrayar con este caso, porque es el que conecta directamente con el argumento de esta semana: la inversión en tecnología de perímetro no puede compensar un modelo de acceso mal administrado. No porque la tecnología sea insuficiente, sino porque opera sobre un supuesto que el modelo de acceso roto invalida: que las credenciales válidas corresponden a usuarios legítimos con acceso justificado.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Asumir que la ausencia de actividad sospechosa en los logs de una cuenta huérfana indica que es segura. Una cuenta sin actividad reciente no es una cuenta sin riesgo: es una cuenta que todavía no ha sido usada por quien la tiene. La diferencia entre las dos es imposible de determinar sin saber si las credenciales siguen siendo conocidas por personas fuera de la organización. La única forma de eliminar ese riesgo es desactivar la cuenta, no monitorear su inactividad.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ CAMBIÓ DESPUÉS DEL INCIDENTE?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La remediación de TechCorp Latam incluyó dos dimensiones paralelas: la renovación de infraestructura y la reconstrucción del modelo de acceso.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En infraestructura, la decisión fue reemplazar el entorno completo por Fortinet: firewalls en ambos data centers y sucursales, switching, APs y gestión centralizada con FortiManager y FortiAnalyzer. Eso resolvió también parte del problema de acceso, porque la migración obligó a reconstruir desde cero los perfiles de acceso a los sistemas de gestión, sin arrastrar la acumulación histórica del entorno anterior.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En el modelo de acceso, los cambios fueron más estructurales que tecnológicos. Se estableció una política de rotación de credenciales de administrador con cumplimiento técnico forzado, no solo documentado. Se implementó un proceso formal de offboarding que incluye la revocación verificada de todos los accesos como paso obligatorio antes del cierre del expediente de salida. Los accesos de terceros pasaron a tener fecha de vencimiento técnicamente configurada, vinculada a la vigencia del contrato. Y se definió una revisión semestral del modelo de acceso con certificación por jefatura.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ninguno de esos cambios requería nueva tecnología. Todos requerían proceso, disciplina y respaldo organizacional. Ese respaldo llegó después del incidente porque el costo de no tenerlo se había vuelto concreto e inocultable. La pregunta que el caso deja abierta, y que he estado analizando toda la semana, es por qué ese mismo respaldo no pudo obtenerse antes.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Hacer el diagnóstico básico antes de que un incidente lo haga urgente: cruzar el listado de cuentas activas con el listado de empleados vigentes, revisar los accesos de terceros contra los contratos activos, verificar cuándo fue la última rotación de credenciales de administrador. Ese diagnóstico, que puede completarse en días, ya muestra si la organización tiene el mismo tipo de brechas que TechCorp Latam tenía antes del incidente. La diferencia es que hacerlo ahora lo convierte en una decisión proactiva. Esperar a que el incidente lo revele lo convierte en una remediación de emergencia.&lt;/p&gt;
&lt;/div&gt;

&lt;div style=&quot;border-top:2px solid #8b1a1a;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#3a1a1a;&quot;&gt;Las brechas de identidad que el ransomware encontró en TechCorp Latam no aparecieron el día del incidente. Llevaban meses ahí, visibles para quien hubiera hecho la revisión. Nadie la hizo porque no había una urgencia concreta que la justificara. Hasta que la hubo.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Mañana, el cierre de la semana: quién es responsable del modelo de acceso en la organización, y por qué esa responsabilidad suele quedar en un limbo entre TI, RRHH y las jefaturas de área.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#IdentidadYAcceso #IAM #TechCorpLatam #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #CyberLeadership #Liderazgo #Chile #ZeroTrust #ActiveDirectory #Ransomware #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/1707017689075050100/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/techcorp-latam-los-accesos-que-nadie.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1707017689075050100'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1707017689075050100'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/techcorp-latam-los-accesos-que-nadie.html' title='TechCorp Latam: los accesos que nadie revisó antes del incidente'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-2568795611978289759</id><published>2026-05-27T16:50:08.933-04:00</published><updated>2026-05-27T16:50:08.933-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Active Directory"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="Identidad y Acceso"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Revisión de Accesos"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="Ubiquiti"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>¿Cómo hacer una revisión real del modelo de acceso?: el proceso y las fricciones que nadie menciona</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Miércoles 27 de mayo de 2026
     TÍTULO: ¿Cómo hacer una revisión real del modelo de acceso?: el proceso y las fricciones que nadie menciona
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;
 
&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;
 
&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · IDENTIDAD Y ACCESO · REVISIÓN DE ACCESOS&lt;/p&gt;
 
&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgWIA&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgWIA)&quot; rx=&quot;8&quot;/&gt;
 
  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Revisión del modelo de acceso&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;El proceso que convierte el inventario de cuentas en un modelo de acceso real y auditado&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;80&quot; x2=&quot;720&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
 
  &lt;!-- Paso 1 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;120&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.35&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;104&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;PASO 01&lt;/text&gt;
  &lt;text x=&quot;104&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#ffffff&quot;&gt;Inventario&lt;/text&gt;
  &lt;text x=&quot;104&quot; y=&quot;164&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#d4f0f0&quot;&gt;completo&lt;/text&gt;
 
  &lt;!-- Flecha --&gt;
  &lt;line x1=&quot;166&quot; y1=&quot;136&quot; x2=&quot;190&quot; y2=&quot;136&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;polygon points=&quot;190,131 200,136 190,141&quot; fill=&quot;#4a6fa5&quot;/&gt;
 
  &lt;!-- Paso 2 --&gt;
  &lt;rect x=&quot;202&quot; y=&quot;96&quot; width=&quot;120&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.35&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;262&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot;&gt;PASO 02&lt;/text&gt;
  &lt;text x=&quot;262&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#ffffff&quot;&gt;Cruce con&lt;/text&gt;
  &lt;text x=&quot;262&quot; y=&quot;164&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#d4f0f0&quot;&gt;RRHH&lt;/text&gt;
 
  &lt;!-- Flecha --&gt;
  &lt;line x1=&quot;324&quot; y1=&quot;136&quot; x2=&quot;348&quot; y2=&quot;136&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;polygon points=&quot;348,131 358,136 348,141&quot; fill=&quot;#4a6fa5&quot;/&gt;
 
  &lt;!-- Paso 3 --&gt;
  &lt;rect x=&quot;360&quot; y=&quot;96&quot; width=&quot;120&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.35&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;420&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;PASO 03&lt;/text&gt;
  &lt;text x=&quot;420&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#ffffff&quot;&gt;Revisión de&lt;/text&gt;
  &lt;text x=&quot;420&quot; y=&quot;164&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;privilegios&lt;/text&gt;
 
  &lt;!-- Flecha --&gt;
  &lt;line x1=&quot;482&quot; y1=&quot;136&quot; x2=&quot;506&quot; y2=&quot;136&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;polygon points=&quot;506,131 516,136 506,141&quot; fill=&quot;#4a6fa5&quot;/&gt;
 
  &lt;!-- Paso 4 --&gt;
  &lt;rect x=&quot;518&quot; y=&quot;96&quot; width=&quot;120&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.35&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;578&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot;&gt;PASO 04&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#ffffff&quot;&gt;Certificación&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;164&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;por jefatura&lt;/text&gt;
 
  &lt;!-- Flecha --&gt;
  &lt;line x1=&quot;640&quot; y1=&quot;136&quot; x2=&quot;664&quot; y2=&quot;136&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;2&quot;/&gt;
  &lt;polygon points=&quot;664,131 674,136 664,141&quot; fill=&quot;#4a6fa5&quot;/&gt;
 
  &lt;!-- Paso 5 --&gt;
  &lt;rect x=&quot;676&quot; y=&quot;96&quot; width=&quot;60&quot; height=&quot;80&quot; rx=&quot;6&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.5&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;706&quot; y=&quot;128&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;9&quot; fill=&quot;#9ecfcf&quot;&gt;PASO 05&lt;/text&gt;
  &lt;text x=&quot;706&quot; y=&quot;148&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#ffffff&quot;&gt;Remedia&lt;/text&gt;
  &lt;text x=&quot;706&quot; y=&quot;164&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#d4f0f0&quot;&gt;ción&lt;/text&gt;
 
  &lt;!-- Fricciones por paso --&gt;
  &lt;text x=&quot;104&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;¿Quién tiene&lt;/text&gt;
  &lt;text x=&quot;104&quot; y=&quot;215&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;el listado&lt;/text&gt;
  &lt;text x=&quot;104&quot; y=&quot;230&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;completo?&lt;/text&gt;
 
  &lt;text x=&quot;262&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;RRHH no siempre&lt;/text&gt;
  &lt;text x=&quot;262&quot; y=&quot;215&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;actualiza en&lt;/text&gt;
  &lt;text x=&quot;262&quot; y=&quot;230&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;tiempo real&lt;/text&gt;
 
  &lt;text x=&quot;420&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;¿Contra qué&lt;/text&gt;
  &lt;text x=&quot;420&quot; y=&quot;215&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;perfil de rol&lt;/text&gt;
  &lt;text x=&quot;420&quot; y=&quot;230&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;se compara?&lt;/text&gt;
 
  &lt;text x=&quot;578&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;Jefaturas no&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;215&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;siempre tienen&lt;/text&gt;
  &lt;text x=&quot;578&quot; y=&quot;230&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;el contexto&lt;/text&gt;
 
  &lt;text x=&quot;706&quot; y=&quot;200&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Fricción&lt;/text&gt;
  &lt;text x=&quot;706&quot; y=&quot;215&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;con el&lt;/text&gt;
  &lt;text x=&quot;706&quot; y=&quot;230&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;10.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;usuario&lt;/text&gt;
 
  &lt;!-- Cadencia --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;258&quot; x2=&quot;736&quot; y2=&quot;258&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;280&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#6a9ab8&quot; letter-spacing=&quot;0.06em&quot;&gt;CADENCIA RECOMENDADA&lt;/text&gt;
 
  &lt;rect x=&quot;44&quot; y=&quot;292&quot; width=&quot;210&quot; height=&quot;52&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot;&gt;Revisión completa&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;332&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;12&quot; fill=&quot;#5ecece&quot;&gt;Semestral&lt;/text&gt;
 
  &lt;rect x=&quot;284&quot; y=&quot;292&quot; width=&quot;210&quot; height=&quot;52&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.2&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#daa520&quot;&gt;Revisión de terceros&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;332&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot;&gt;Trimestral&lt;/text&gt;
 
  &lt;rect x=&quot;524&quot; y=&quot;292&quot; width=&quot;210&quot; height=&quot;52&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;314&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Por evento&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;332&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;12&quot; fill=&quot;#e07070&quot;&gt;Baja, cambio de rol&lt;/text&gt;
 
  &lt;text x=&quot;390&quot; y=&quot;390&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Una revisión de accesos no es un proyecto. Es un proceso con cadencia.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;410&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;La primera vez cuesta. La segunda vez cuesta menos. La tercera ya es rutina.&lt;/text&gt;
 
  &lt;text x=&quot;40&quot; y=&quot;432&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;El proceso de revisión de accesos en cinco pasos, con las fricciones reales de cada uno. El proceso importa tanto como el resultado.&lt;/figcaption&gt;
&lt;/figure&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer describí las cuatro categorías de brecha de identidad más frecuentes: cuentas huérfanas, privilege creep, accesos de terceros sin vencimiento y credenciales compartidas. Todas tienen en común que no generan alerta por sí solas y que solo una revisión periódica puede identificarlas antes de que alguien las explote. Hoy quiero ver cómo se hace esa revisión en la práctica, con sus pasos concretos y, sobre todo, con las fricciones que aparecen en cada uno de ellos y que son las que hacen que el proceso se postergue o se abandone a mitad de camino.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Porque la revisión de accesos es uno de esos procesos donde la dificultad real no es técnica. No requiere herramientas sofisticadas. Requiere coordinación entre áreas que no siempre hablan el mismo idioma, disposición a tomar decisiones que generan fricción con usuarios, y la disciplina de repetirlo con cadencia aunque el resultado del ejercicio anterior haya sido incómodo.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PASO 1: EL INVENTARIO QUE NADIE TIENE COMPLETO&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El primer paso es obtener el inventario completo de cuentas activas con acceso a sistemas relevantes. Suena simple. No lo es.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema estructural es que en la mayoría de las organizaciones medianas el directorio principal, generalmente Active Directory o un equivalente en entornos cloud, no es la única fuente de identidad. Hay sistemas que tienen su propia gestión de usuarios independiente: el ERP, la plataforma de gestión de proyectos, los sistemas de monitoreo de red, la consola de administración del FortiManager o el sistema de gestión de la infraestructura Cisco. Cada uno de esos sistemas puede tener cuentas que no están sincronizadas con el directorio central.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El inventario completo requiere listar no solo las cuentas del directorio sino las cuentas de acceso en cada sistema relevante. Ese ejercicio, la primera vez que se hace, típicamente revela más cuentas de las que el equipo esperaba. Y algunos sistemas no tienen una forma simple de exportar la lista de usuarios activos, lo que agrega fricción técnica al proceso.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PASO 2: EL CRUCE CON RECURSOS HUMANOS&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Una vez que existe el inventario de cuentas, el siguiente paso es cruzarlo con el listado de personas que tienen una relación vigente con la organización: empleados activos y contratistas con contrato vigente. Ese cruce identifica las cuentas huérfanas.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La fricción aquí es de coordinación. El listado de empleados activos vive en Recursos Humanos. El listado de cuentas vive en TI. Esas dos áreas no siempre tienen un canal de comunicación establecido para intercambiar esa información de forma sistemática. Y el listado de RRHH no siempre está actualizado en tiempo real: en algunas organizaciones, el proceso administrativo de baja de un empleado tiene un retraso de días o semanas respecto a la fecha efectiva de salida.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Establecer ese canal de comunicación, definir el formato del intercambio de información y acordar la frecuencia de actualización es trabajo de proceso, no de tecnología. Pero es el trabajo que hace que el cruce sea posible de forma sistemática y no solo como un ejercicio puntual cada vez que alguien lo pide.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PASO 3: LA REVISIÓN DE PRIVILEGIOS&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Identificar las cuentas activas cuyos titulares siguen en la organización es necesario pero no suficiente. El siguiente paso es revisar que los privilegios asignados a cada cuenta correspondan al rol actual de la persona, no a la acumulación histórica de roles anteriores.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Aquí aparece la fricción más difícil de resolver sin un trabajo previo: para comparar los privilegios actuales con el perfil de rol correspondiente, tiene que existir una definición de qué accesos corresponde a cada rol. Si la organización no tiene esa matriz de roles y accesos documentada, la revisión de privilegios no tiene un referente contra el cual comparar. El técnico que tiene acceso a doce sistemas distintos, ¿cuántos de esos accesos son necesarios para su rol actual? Sin la matriz, esa pregunta no tiene respuesta objetiva.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Construir esa matriz de roles y accesos es, en sí mismo, un proyecto de cierta envergadura. Pero no tiene que ser perfecta para ser útil. Una versión básica que defina los accesos mínimos necesarios para los roles más críticos de la organización, administradores de sistemas, accesos a datos financieros, accesos a infraestructura de red, es suficiente para empezar a identificar las desviaciones más evidentes.&lt;/p&gt;
 
&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Intentar hacer la revisión completa de todos los accesos de toda la organización en un solo ejercicio la primera vez. Ese alcance genera una carga de trabajo que el equipo no puede absorber, produce resultados tan voluminosos que nadie los procesa completamente, y lleva a que el ejercicio se abandone antes de completarse. La primera revisión debe ser acotada: los accesos a sistemas críticos, los usuarios con privilegios elevados, las cuentas de terceros. Un alcance manejable que produzca resultados accionables es más valioso que un inventario exhaustivo que nadie termina de revisar.&lt;/p&gt;
&lt;/div&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PASO 4: LA CERTIFICACIÓN POR JEFATURA&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La revisión técnica de accesos puede identificar anomalías, pero la decisión de si un acceso específico está justificado para una persona específica en su rol actual no es siempre una decisión técnica. Es una decisión de negocio que tiene que tomar quien conoce las responsabilidades actuales de esa persona: la jefatura directa.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El proceso de certificación consiste en presentar a cada jefatura la lista de accesos activos de las personas bajo su responsabilidad y pedirle que confirme cuáles están justificados y cuáles no. Ese paso es el que distribuye la responsabilidad de la revisión más allá de TI y la convierte en un proceso organizacional.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La fricción aquí es de tiempo y contexto. Las jefaturas tienen sus propias prioridades. Revisar una lista de accesos de diez personas con quince sistemas cada una requiere atención que compite con otras demandas. Y en algunos casos, la jefatura no tiene el contexto técnico para evaluar si un acceso específico está justificado. El proceso tiene que facilitar ese trabajo: listas pre-filtradas, preguntas simples, plazos claros y un escalamiento definido para los casos donde la jefatura no puede determinar si el acceso es necesario.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PASO 5: LA REMEDIACIÓN Y LA FRICCIÓN CON EL USUARIO&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El último paso es actuar sobre lo que la revisión encontró: desactivar cuentas huérfanas, retirar privilegios excesivos, revocar accesos de terceros vencidos, separar y personalizar credenciales compartidas. Cada una de esas acciones tiene el potencial de generar una fricción con el usuario o el sistema afectado.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La persona cuya cuenta huérfana se desactiva puede haber estado usando esas credenciales para acceder ocasionalmente a sistemas después de su salida, algo que no debería ocurrir pero que en la práctica a veces ocurre. El técnico al que se le retiran privilegios acumulados puede descubrir que los usaba de forma informal para hacer tareas que en teoría ya no le corresponden. El proveedor cuyo acceso se revoca puede argumentar que todavía tiene trabajo pendiente.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Anticipar esa fricción, tener un proceso claro para gestionar las excepciones justificadas y ser firme con las que no lo son, requiere respaldo explícito de la gerencia. Sin ese respaldo, la presión de los casos individuales tiende a erosionar el resultado de la revisión antes de que se consolide.&lt;/p&gt;
 
&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Definir la cadencia del proceso antes de hacer la primera revisión: revisión completa semestral, revisión de accesos de terceros trimestral, y revisión por evento ante cualquier baja o cambio de rol significativo. Sin esa cadencia definida, la revisión es un proyecto puntual que se hace una vez y no se repite. Con la cadencia definida, es un proceso que mejora con cada ciclo porque el equipo ya sabe qué hacer, dónde están las fricciones y cómo gestionarlas.&lt;/p&gt;
&lt;/div&gt;
 
&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;La revisión de accesos no es un proyecto de seguridad. Es un proceso de higiene organizacional que tiene que repetirse con cadencia. La primera vez cuesta porque hay que construir el proceso, coordinar las áreas y gestionar la fricción de los resultados. La segunda vez cuesta menos. La tercera ya es rutina. El problema es que la mayoría de las organizaciones nunca llegan a la segunda.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Identidad y acceso: el perímetro que nadie administra.&lt;/a&gt; Mañana: el caso TechCorp Latam.&lt;/p&gt;
&lt;/div&gt;
 
&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#IdentidadYAcceso #IAM #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #Ubiquiti #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #ActiveDirectory #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/2568795611978289759/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/como-hacer-una-revision-real-del-modelo.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/2568795611978289759'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/2568795611978289759'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/como-hacer-una-revision-real-del-modelo.html' title='¿Cómo hacer una revisión real del modelo de acceso?: el proceso y las fricciones que nadie menciona'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-782872084041154783</id><published>2026-05-26T10:16:50.118-04:00</published><updated>2026-05-26T15:21:21.615-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="ActiveDirectory"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="CyberLeadership"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="GestiónDeRiesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="IdentidadYAcceso"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO27001"/><category scheme="http://www.blogger.com/atom/ns#" term="ITManager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NISTCSF"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorpLatam"/><category scheme="http://www.blogger.com/atom/ns#" term="Ubiquiti"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><category scheme="http://www.blogger.com/atom/ns#" term="ZeroTrust"/><title type='text'> Cuentas huérfanas, privilegios acumulados y terceros sin vencimiento: las brechas que nadie ve hasta que alguien las usa</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Martes 26 de mayo de 2026
     TÍTULO: Cuentas huérfanas, privilegios acumulados y terceros sin vencimiento: las brechas que nadie ve hasta que alguien las usa
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;
 
&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;
 
&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · IDENTIDAD Y ACCESO · BRECHAS OPERACIONALES&lt;/p&gt;
 
&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMIA&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgMIA)&quot; rx=&quot;8&quot;/&gt;
 
  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Las brechas de identidad más frecuentes&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Ninguna genera alerta. Todas son explotables desde el primer día que existen.&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;80&quot; x2=&quot;720&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
 
  &lt;!-- Brecha 1: Cuentas huérfanas --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;330&quot; height=&quot;100&quot; rx=&quot;6&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.75&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;120&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.06em&quot;&gt;BRECHA 01 · CUENTAS HUÉRFANAS&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;142&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;Ex-empleados con acceso activo&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;160&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;Org. medianas: hasta 15-20% de cuentas&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;176&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e08080&quot;&gt;activas sin titular vigente en la empresa&lt;/text&gt;
  &lt;rect x=&quot;60&quot; y=&quot;184&quot; width=&quot;130&quot; height=&quot;4&quot; rx=&quot;2&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.6&quot;/&gt;
 
  &lt;!-- Brecha 2: Privilege creep --&gt;
  &lt;rect x=&quot;406&quot; y=&quot;96&quot; width=&quot;330&quot; height=&quot;100&quot; rx=&quot;6&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.75&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;422&quot; y=&quot;120&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.06em&quot;&gt;BRECHA 02 · PRIVILEGE CREEP&lt;/text&gt;
  &lt;text x=&quot;422&quot; y=&quot;142&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#e8d870&quot;&gt;Privilegios que se acumulan con los años&lt;/text&gt;
  &lt;text x=&quot;422&quot; y=&quot;160&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot;&gt;Cada cambio de rol suma accesos.&lt;/text&gt;
  &lt;text x=&quot;422&quot; y=&quot;176&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot;&gt;Nadie retira los anteriores.&lt;/text&gt;
  &lt;rect x=&quot;422&quot; y=&quot;184&quot; width=&quot;130&quot; height=&quot;4&quot; rx=&quot;2&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.6&quot;/&gt;
 
  &lt;!-- Brecha 3: Terceros sin vencimiento --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;210&quot; width=&quot;330&quot; height=&quot;100&quot; rx=&quot;6&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.75&quot; stroke=&quot;#8a4a8a&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;60&quot; y=&quot;234&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#d09ed0&quot; letter-spacing=&quot;0.06em&quot;&gt;BRECHA 03 · TERCEROS SIN VENCIMIENTO&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;256&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d8b8d8&quot;&gt;Proveedores y contratistas con acceso&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;274&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b890b8&quot;&gt;permanente aunque el contrato terminó.&lt;/text&gt;
  &lt;text x=&quot;60&quot; y=&quot;290&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b890b8&quot;&gt;Sin fecha de vencimiento vinculada.&lt;/text&gt;
  &lt;rect x=&quot;60&quot; y=&quot;298&quot; width=&quot;130&quot; height=&quot;4&quot; rx=&quot;2&quot; fill=&quot;#8a4a8a&quot; opacity=&quot;0.6&quot;/&gt;
 
  &lt;!-- Brecha 4: Cuentas compartidas --&gt;
  &lt;rect x=&quot;406&quot; y=&quot;210&quot; width=&quot;330&quot; height=&quot;100&quot; rx=&quot;6&quot; fill=&quot;#1a0a0a&quot; opacity=&quot;0.75&quot; stroke=&quot;#5a5aaa&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;422&quot; y=&quot;234&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#a0a0e0&quot; letter-spacing=&quot;0.06em&quot;&gt;BRECHA 04 · CUENTAS COMPARTIDAS&lt;/text&gt;
  &lt;text x=&quot;422&quot; y=&quot;256&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#b8b8e8&quot;&gt;Credenciales de admin usadas por&lt;/text&gt;
  &lt;text x=&quot;422&quot; y=&quot;274&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9090c8&quot;&gt;varios técnicos simultáneamente.&lt;/text&gt;
  &lt;text x=&quot;422&quot; y=&quot;290&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9090c8&quot;&gt;Sin trazabilidad de quién hizo qué.&lt;/text&gt;
  &lt;rect x=&quot;422&quot; y=&quot;298&quot; width=&quot;130&quot; height=&quot;4&quot; rx=&quot;2&quot; fill=&quot;#5a5aaa&quot; opacity=&quot;0.6&quot;/&gt;
 
  &lt;!-- Footer --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;328&quot; x2=&quot;736&quot; y2=&quot;328&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;354&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Lo que todas tienen en común: no generan alerta hasta que alguien las explota.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;374&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Y cuando eso ocurre, el acceso parece legítimo porque técnicamente lo es.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;406&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;El directorio dice que la cuenta existe. El sistema dice que el acceso es válido.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;424&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;Solo una revisión periódica puede decir si todavía debería existir.&lt;/text&gt;
 
  &lt;text x=&quot;40&quot; y=&quot;436&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Cuatro categorías de brecha de identidad. Ninguna requiere un atacante sofisticado para ser explotada. Todas requieren un proceso de revisión periódica para ser detectadas.&lt;/figcaption&gt;
&lt;/figure&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer planteé que la identidad es el perímetro que las organizaciones construyen con política y tecnología, y que luego dejan de administrar. Hoy quiero bajar eso a las brechas concretas: cuáles son, por qué aparecen, y por qué son particularmente peligrosas comparadas con vulnerabilidades técnicas del tipo CVE.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La diferencia más relevante entre una brecha de identidad y una vulnerabilidad de software es la siguiente: la vulnerabilidad de software, cuando es explotada, genera comportamiento anómalo que los sistemas de detección pueden identificar. La cuenta huérfana explotada genera comportamiento completamente normal desde la perspectiva de los sistemas de control, porque el acceso es técnicamente válido. Eso la hace más difícil de detectar y, en muchos casos, más costosa cuando finalmente se identifica el compromiso.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;BRECHA 1: CUENTAS HUÉRFANAS&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Una cuenta huérfana es cualquier cuenta de usuario activa cuyo titular ya no tiene una relación vigente con la organización: ex-empleados, ex-contratistas, proveedores cuyo contrato terminó. La cuenta existe, tiene credenciales válidas, tiene accesos asignados, y puede ser usada por cualquiera que tenga las credenciales, que pueden estar en manos del ex-titular o haberse filtrado.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La frecuencia con que aparece esta brecha en organizaciones medianas es llamativa. En auditorías de directorio de Active Directory en empresas de entre 50 y 300 empleados, es frecuente encontrar entre un 10 y un 20 por ciento de cuentas activas cuyos titulares ya no están en la organización. No por mala fe: por ausencia de un proceso formal de offboarding que incluya la revocación de accesos digitales como paso verificado.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El proceso de offboarding en muchas organizaciones se concentra en los aspectos visibles y urgentes: devolución del equipo, liquidación de haberes, traspaso de responsabilidades. La desactivación de cuentas en el directorio, la revocación de accesos a sistemas de negocio, la eliminación de claves de VPN, la desvinculación de cuentas de correo corporativo, todo eso suele tener menor urgencia y a veces no ocurre de forma sistemática. Especialmente cuando la salida del empleado es planificada y no conflictiva: nadie percibe urgencia en revocar el acceso de alguien que salió en buenos términos.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema es que las cuentas no distinguen entre salidas amistosas y no amistosas. La cuenta existe o no existe. Y mientras existe y está activa, es un vector de acceso.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;BRECHA 2: PRIVILEGE CREEP, LOS PRIVILEGIOS QUE SE ACUMULAN&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El privilege creep, la acumulación progresiva de privilegios, es quizás la brecha más silenciosa de las cuatro. Ocurre cuando una persona cambia de rol dentro de la organización y recibe nuevos accesos para sus nuevas responsabilidades, pero nadie retira los accesos correspondientes a su rol anterior.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El técnico de soporte que fue ascendido a administrador de sistemas sigue teniendo los accesos del técnico de soporte más los del administrador. El analista que rotó de área sigue con acceso a los sistemas de la unidad anterior. El jefe de proyecto que terminó un proyecto con acceso a sistemas específicos del cliente sigue con ese acceso activo. Cada transición suma. Nada resta.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Con el tiempo, algunas personas en la organización acumulan un conjunto de privilegios que no refleja ningún rol existente sino la suma de todos los roles que tuvieron. Ese perfil de acceso excesivo viola el principio de mínimo privilegio, que establece que cada usuario debería tener acceso únicamente a los recursos que necesita para sus responsabilidades actuales. Es un principio que la mayoría de las políticas de seguridad mencionan. Es un principio que muy pocas organizaciones aplican con consistencia porque requiere revisar activamente lo que se tiene, no solo lo que se agrega.&lt;/p&gt;
 
&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Gestionar los accesos únicamente en el momento del alta: cuando alguien entra, se le otorgan los accesos que necesita. Sin un proceso simétrico de revisión y depuración periódica, el modelo de acceso solo crece. Cada alta agrega. Ningún proceso resta. Con el tiempo, la distancia entre los accesos que el directorio registra y los accesos que las personas realmente necesitan para sus roles actuales se convierte en una superficie de ataque que nadie está midiendo.&lt;/p&gt;
&lt;/div&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;BRECHA 3: ACCESOS DE TERCEROS SIN FECHA DE VENCIMIENTO&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los proveedores externos, consultores, empresas de soporte técnico, integradores de sistemas, todos ellos requieren en algún momento acceso a sistemas internos de la organización para hacer su trabajo. Ese acceso es legítimo durante la vigencia del proyecto o el contrato.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema es cuando ese acceso no tiene una fecha de vencimiento técnicamente configurada y vinculada al fin del contrato. En la práctica, lo que ocurre es que el acceso se otorga para el proyecto, el proyecto termina, y el acceso permanece activo indefinidamente porque nadie en la organización recibió la señal formal de que había que revocarlo. El equipo de TI no siempre sabe cuándo termina el contrato de un proveedor específico. El área que contrató al proveedor no siempre notifica a TI cuando el contrato vence. El proveedor ciertamente no va a reportar que su acceso sigue activo.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El resultado es una acumulación de accesos de terceros que en algunos casos lleva meses o años activos después de que la relación comercial terminó. Desde el punto de vista del directorio, esas cuentas son indistinguibles de accesos vigentes y justificados.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;BRECHA 4: CUENTAS Y CREDENCIALES COMPARTIDAS&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las cuentas compartidas, especialmente las de administración, son una práctica que persiste en muchas organizaciones porque parece conveniente: un solo conjunto de credenciales para las tareas de administración, conocido por todos los técnicos que las necesitan. El problema es que eliminan la trazabilidad.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando varios técnicos usan las mismas credenciales de administrador, el log de actividad muestra la cuenta, no la persona. Si esa cuenta hace algo que genera un incidente, no hay forma directa de saber quién estaba usando las credenciales en ese momento. Si uno de los técnicos sale de la organización, las credenciales compartidas siguen siendo válidas porque cambiarlas requiere notificar y actualizar a todos los que las usan. Esa fricción hace que el cambio se postergue.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En entornos con Fortinet, Cisco, WatchGuard o Ubiquiti, las credenciales de gestión compartidas son un vector de acceso que no requiere ningún exploit técnico: requiere que alguien que conocía esas credenciales, y que ya no tiene relación vigente con la organización, las use desde cualquier punto con conectividad.&lt;/p&gt;
 
&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Antes de implementar cualquier herramienta de gestión de identidad, hacer el diagnóstico con los datos que ya existen: exportar el listado completo de cuentas activas del directorio y cruzarlo con el listado de empleados y contratistas vigentes de Recursos Humanos. Ese cruce, que puede hacerse en horas, ya identifica las cuentas huérfanas. El privilege creep requiere un paso adicional: revisar los grupos y roles asignados a cada cuenta contra el perfil actual de la persona. Esas dos acciones no requieren nueva tecnología. Requieren tiempo y voluntad de hacer el ejercicio.&lt;/p&gt;
&lt;/div&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ SIGNIFICA ESTO EN PRODUCCIÓN?&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que tienen en común estas cuatro categorías de brecha es que ninguna genera alerta por sí sola. El directorio no distingue entre una cuenta activa legítima y una cuenta huérfana. El sistema de autenticación no distingue entre un privilegio justificado y uno acumulado sin revisión. El firewall no distingue entre el acceso de un proveedor vigente y el de uno cuyo contrato terminó.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La única forma de identificarlas antes de que alguien las use es el proceso de revisión periódica. Mañana voy a ver cómo se hace esa revisión en condiciones reales de una organización mediana: qué pasos tiene, qué fricción genera, y cómo se estructura para que sea sostenible en el tiempo.&lt;/p&gt;
 
&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;Una cuenta huérfana no necesita ser descubierta por un atacante sofisticado. Necesita existir. El tiempo hace el resto. Cada día que la cuenta permanece activa sin titular vigente es un día en que puede ser usada, y nadie lo va a saber hasta que el daño ya esté hecho.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Identidad y acceso: el perímetro que nadie administra.&lt;/a&gt; Mañana: cómo hacer una revisión real del modelo de acceso.&lt;/p&gt;
&lt;/div&gt;
 
&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#IdentidadYAcceso #IAM #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #Ubiquiti #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #ActiveDirectory #NISTCSF #ISO27001
&lt;/p&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/782872084041154783/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/cuentas-huerfanas-privilegios.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/782872084041154783'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/782872084041154783'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/cuentas-huerfanas-privilegios.html' title=' Cuentas huérfanas, privilegios acumulados y terceros sin vencimiento: las brechas que nadie ve hasta que alguien las usa'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-5793768584635431880</id><published>2026-05-25T20:28:36.439-04:00</published><updated>2026-05-25T20:28:36.439-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Active Directory"/><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="IAM"/><category scheme="http://www.blogger.com/atom/ns#" term="Identidad y Acceso"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="pfSense"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><category scheme="http://www.blogger.com/atom/ns#" term="Zero Trust"/><title type='text'>Identidad y acceso: el perímetro que se dejó de administrar</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Lunes 25 de mayo de 2026
     TÍTULO: Identidad y acceso: el perímetro que se dejó de administrar
     TIPO: Contenido núcleo semanal · Estratégico
     ============================================================ --&gt;
 
&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;
 
&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;ESTRATEGIA · IDENTIDAD Y ACCESO · DECISIONES TI&lt;/p&gt;
 
&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 420&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgIA&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;420&quot; fill=&quot;url(#bgIA)&quot; rx=&quot;8&quot;/&gt;
 
  &lt;text x=&quot;390&quot; y=&quot;46&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;20&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Identidad y acceso&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;68&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot;&gt;El perímetro que las organizaciones construyen con tecnología y olvidan administrar&lt;/text&gt;
  &lt;line x1=&quot;80&quot; y1=&quot;84&quot; x2=&quot;700&quot; y2=&quot;84&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
 
  &lt;!-- Lado izquierdo: lo que se invierte --&gt;
  &lt;text x=&quot;195&quot; y=&quot;114&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE SE ADMINISTRA&lt;/text&gt;
 
  &lt;rect x=&quot;48&quot; y=&quot;124&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;146&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;✓  Firewall perimetral actualizado&lt;/text&gt;
 
  &lt;rect x=&quot;48&quot; y=&quot;164&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;186&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;✓  Escáner de vulnerabilidades activo&lt;/text&gt;
 
  &lt;rect x=&quot;48&quot; y=&quot;204&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;226&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;✓  Endpoint protection instalado&lt;/text&gt;
 
  &lt;rect x=&quot;48&quot; y=&quot;244&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.3&quot;/&gt;
  &lt;text x=&quot;194&quot; y=&quot;266&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#d4f0f0&quot;&gt;✓  Backups configurados&lt;/text&gt;
 
  &lt;!-- Lado derecho: lo que se olvida --&gt;
  &lt;text x=&quot;583&quot; y=&quot;114&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE SE OLVIDA ADMINISTRAR&lt;/text&gt;
 
  &lt;rect x=&quot;440&quot; y=&quot;124&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;146&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;✗  Cuentas de ex-empleados activas&lt;/text&gt;
 
  &lt;rect x=&quot;440&quot; y=&quot;164&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;186&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;✗  Privilegios admin sin revisión&lt;/text&gt;
 
  &lt;rect x=&quot;440&quot; y=&quot;204&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;226&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;✗  Contraseñas sin rotación (años)&lt;/text&gt;
 
  &lt;rect x=&quot;440&quot; y=&quot;244&quot; width=&quot;292&quot; height=&quot;34&quot; rx=&quot;4&quot; fill=&quot;#c0392b&quot; opacity=&quot;0.18&quot;/&gt;
  &lt;text x=&quot;586&quot; y=&quot;266&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#fdd8d8&quot;&gt;✗  Accesos de terceros activos post-proyecto&lt;/text&gt;
 
  &lt;!-- Divisor --&gt;
  &lt;line x1=&quot;390&quot; y1=&quot;108&quot; x2=&quot;390&quot; y2=&quot;292&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;1&quot; stroke-dasharray=&quot;4,4&quot; opacity=&quot;0.5&quot;/&gt;
 
  &lt;!-- Insight clave --&gt;
  &lt;rect x=&quot;48&quot; y=&quot;302&quot; width=&quot;684&quot; height=&quot;56&quot; rx=&quot;6&quot; fill=&quot;#1a1a3a&quot; opacity=&quot;0.7&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;325&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot; font-style=&quot;italic&quot;&gt;Cuando un atacante obtiene credenciales válidas, el firewall no lo detiene.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;345&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#9ecfcf&quot; font-style=&quot;italic&quot;&gt;Porque desde adentro, parece un usuario legítimo.&lt;/text&gt;
 
  &lt;text x=&quot;390&quot; y=&quot;386&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;El problema no es que no haya política de acceso. Es que nadie la está administrando.&lt;/text&gt;
 
  &lt;text x=&quot;40&quot; y=&quot;412&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Las organizaciones cuidan el perímetro tecnológico. El perímetro de identidad, quién tiene acceso a qué y desde hace cuánto, suele gestionarse de forma informal o directamente no gestionarse.&lt;/figcaption&gt;
&lt;/figure&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Hay una pregunta que muy pocas organizaciones pueden responder con precisión en menos de diez minutos: ¿cuántas cuentas de usuario activas tienen en este momento con acceso a sistemas críticos? No el número aproximado. El número exacto, con la lista de quiénes son, qué nivel de privilegio tienen, cuándo fue la última vez que iniciaron sesión, y si todos ellos siguen siendo empleados o contratistas activos de la organización.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa incapacidad de responder no es un problema técnico. Las herramientas para tener esa información existen y son accesibles. Es un problema de administración: alguien tiene que haber decidido mantener ese inventario actualizado, con un proceso periódico de revisión y depuración, y en la mayoría de las organizaciones medianas de la región esa decisión nunca se tomó formalmente.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta semana quiero analizar la identidad y el acceso no como un tema de arquitectura de seguridad, sino como lo que es en la práctica: un perímetro que las organizaciones construyen con política y tecnología, y que luego dejan de administrar mientras la brecha entre la política documentada y la realidad operacional crece silenciosamente.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ LA IDENTIDAD ES EL PERÍMETRO QUE MÁS IMPORTA?&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Durante años, el perímetro de seguridad fue físico y tecnológico: el firewall en el borde de la red, los controles de acceso a las instalaciones, los sistemas de detección en el tráfico entrante. Ese modelo sigue siendo relevante. Fortinet en el perímetro, WatchGuard en entornos mixtos, pfSense o OPNsense en infraestructuras más pequeñas: toda esa tecnología tiene un rol concreto y necesario.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Pero hay algo que ese perímetro tecnológico no puede hacer: distinguir entre un atacante que entró con credenciales robadas y un usuario legítimo. Si alguien tiene las credenciales de un administrador de dominio, el firewall lo ve como tráfico autorizado. El sistema de detección ve actividad normal de un usuario con privilegios elevados. El endpoint protection no genera alerta porque las credenciales son válidas.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Eso convierte a la identidad en el perímetro que más importa en el contexto de amenazas actual. La mayoría de los incidentes significativos que analizamos en los últimos años, incluyendo el ransomware que afectó a TechCorp Latam, involucran en algún punto el uso de credenciales comprometidas o privilegios mal administrados. No porque el perímetro tecnológico falle, sino porque el atacante lo rodea usando la identidad como llave.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LA BRECHA ENTRE TENER UNA POLÍTICA Y ADMINISTRARLA&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La mayoría de las organizaciones medianas que conozco tienen alguna versión de política de gestión de accesos. Hay un documento que dice que las contraseñas deben rotarse cada 90 días. Que los accesos de administrador deben estar justificados y revisados. Que cuando un empleado sale de la organización, sus cuentas deben desactivarse en un plazo definido. Que los accesos de terceros deben tener fecha de vencimiento.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Y luego está la realidad operacional. Contraseñas que llevan 18 meses sin rotación porque el sistema no la exige de forma técnica y nadie la audita. Cuentas de personas que salieron de la organización hace meses, activas en el directorio porque el proceso de offboarding no incluye un paso formal de revocación de accesos. Privilegios de administrador que se otorgaron para un proyecto específico y que nadie retiró cuando el proyecto terminó. Accesos de un proveedor externo que terminó su contrato hace ocho meses y cuya cuenta sigue activa porque nadie llevó el registro.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cada uno de esos casos es una puerta abierta. No en el firewall, no en el sistema operativo sin parchear. En la capa de identidad, que es exactamente donde los atacantes buscan primero porque es la que más frecuentemente encuentra puertas sin cerrar.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿POR QUÉ NADIE ESTÁ HACIENDO LA LIMPIEZA?&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La revisión y depuración del modelo de acceso es una de esas tareas que todo el mundo reconoce como importante y casi nadie prioriza. Los frenos son predecibles y tienen la misma naturaleza organizacional que los que describí en la semana de gestión de vulnerabilidades.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El primer freno es la transversalidad. Revisar y depurar accesos no es una tarea de TI que se puede hacer en aislamiento. Requiere saber qué sistemas usa cada área, qué personas tienen justificación para qué niveles de acceso, y qué ha cambiado en la organización desde la última vez que alguien revisó. Esa información vive en TI, en Recursos Humanos, en las jefaturas de cada área, y en los contratos con proveedores externos. Coordinar todo eso requiere tiempo y voluntad política que compite con otras prioridades.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El segundo freno es la fricción con usuarios. Depurar accesos implica, en algún momento, restringir el acceso de alguien que lo tenía y que puede percibir esa restricción como un problema operacional. Ese conflicto potencial hace que la revisión se postergue, especialmente cuando quien tendría que impulsarla no tiene el respaldo explícito de la gerencia para hacerlo.&lt;/p&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El tercer freno es la invisibilidad del riesgo. Una cuenta huérfana activa no genera alertas. Un privilegio excesivo no aparece en ningún dashboard hasta que alguien lo explota. La ausencia de consecuencias visibles hace que la urgencia de revisar el modelo de acceso sea siempre menor que la urgencia de resolver el problema operacional del día.&lt;/p&gt;
 
&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;LO QUE ESTA SEMANA ANALIZO EN DETALLE&lt;/h2&gt;
 
&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El martes voy a ver las brechas concretas más frecuentes en el modelo de acceso de organizaciones medianas: cuentas huérfanas, privilegios acumulados, contraseñas sin rotación y accesos de terceros sin vencimiento. El miércoles, cómo se hace una revisión real del modelo de acceso y cuáles son las fricciones organizacionales que la frenan. El jueves, el caso TechCorp Latam: las credenciales sin rotación que el ransomware encontró, y qué diferencia habría hecho un proceso de revisión activo. El viernes, quién es responsable del modelo de acceso, y por qué esa responsabilidad suele quedar en un limbo entre TI, RRHH y las jefaturas de área.&lt;/p&gt;
 
&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;¿Cuándo fue la última vez que se revisó la lista completa de cuentas con acceso a sistemas críticos y se verificó que todos los titulares siguen siendo empleados o contratistas activos con justificación vigente para ese nivel de acceso? Si la respuesta honesta es &quot;no recuerdo&quot; o &quot;no tenemos ese proceso&quot;, ese es el primer problema de identidad que hay que resolver, antes de cualquier inversión en tecnología de gestión de identidad.&lt;/p&gt;
&lt;/div&gt;
 
&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;El atacante que entra con credenciales válidas no rompe el perímetro. Lo usa. Y puede usarlo porque alguien, en algún momento, dejó de administrar quién tenía las llaves y si seguía necesitándolas.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Esta semana en el blog: cinco días analizando la gestión de identidad como decisión organizacional. Mañana: las brechas concretas que aparecen cuando nadie revisa el modelo de acceso.&lt;/p&gt;
&lt;/div&gt;
 
&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#IdentidadYAcceso #IAM #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #pfSense #TechCorpLatam #CyberLeadership #Liderazgo #Chile #ZeroTrust #NISTCSF #ISO27001 #ActiveDirectory
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/5793768584635431880/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/identidad-y-acceso-el-perimetro-que-se.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5793768584635431880'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/5793768584635431880'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/identidad-y-acceso-el-perimetro-que-se.html' title='Identidad y acceso: el perímetro que se dejó de administrar'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-3665512203696660155</id><published>2026-05-20T14:59:59.596-04:00</published><updated>2026-05-20T18:39:06.835-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="CVE"/><category scheme="http://www.blogger.com/atom/ns#" term="CyberLeadership"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="GestiónDeRiesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="GestiónDeVulnerabilidades"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO27001"/><category scheme="http://www.blogger.com/atom/ns#" term="ITManager"/><category scheme="http://www.blogger.com/atom/ns#" term="KPIs"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="MTTR"/><category scheme="http://www.blogger.com/atom/ns#" term="NISTCSF"/><category scheme="http://www.blogger.com/atom/ns#" term="pfSense"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorpLatam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><title type='text'>¿Cómo medir un programa de vulnerabilidades?: las métricas que la gerencia necesita ver</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Miércoles 20 de mayo de 2026
     TÍTULO:¿Cómo medir un programa de vulnerabilidades?: las métricas que la gerencia necesita ver
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · MÉTRICAS · GESTIÓN DE VULNERABILIDADES&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 440&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMW&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;440&quot; fill=&quot;url(#bgMW)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Métricas de vulnerabilidades que importan&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;Las que traducen exposición técnica en riesgo organizacional visible para la gerencia&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;80&quot; x2=&quot;720&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- MÉTRICA 1: MTTR --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;212&quot; height=&quot;160&quot; rx=&quot;6&quot; fill=&quot;#0a1e3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;150&quot; y=&quot;122&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;MÉTRICA 01&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;142&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;MTTR&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Mean Time to Remediate&lt;/text&gt;
  &lt;line x1=&quot;64&quot; y1=&quot;170&quot; x2=&quot;236&quot; y2=&quot;170&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;150&quot; y=&quot;192&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;Crítica: ≤ 7 días&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;Alta: ≤ 30 días&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;228&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;Media: ≤ 90 días&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;248&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;Real típico: 60+ días&lt;/text&gt;

  &lt;!-- MÉTRICA 2: % CVEs en SLA --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;96&quot; width=&quot;212&quot; height=&quot;160&quot; rx=&quot;6&quot; fill=&quot;#0a1e3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;122&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.06em&quot;&gt;MÉTRICA 02&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;142&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;% CVEs en SLA&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#daa520&quot;&gt;Cerrados dentro del plazo&lt;/text&gt;
  &lt;line x1=&quot;304&quot; y1=&quot;170&quot; x2=&quot;476&quot; y2=&quot;170&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;192&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Objetivo maduro: ≥ 85%&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Aceptable: ≥ 70%&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;228&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#e8d070&quot;&gt;Alerta: &amp;lt; 60%&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;248&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;11&quot; fill=&quot;#c0392b&quot;&gt;Sin SLA: no medible&lt;/text&gt;

  &lt;!-- MÉTRICA 3: Densidad --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;96&quot; width=&quot;212&quot; height=&quot;160&quot; rx=&quot;6&quot; fill=&quot;#0a1e3a&quot; opacity=&quot;0.85&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1.5&quot;/&gt;
  &lt;text x=&quot;630&quot; y=&quot;122&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.06em&quot;&gt;MÉTRICA 03&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;142&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;14&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Densidad de CVEs&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#9ecfcf&quot;&gt;Por activo crítico&lt;/text&gt;
  &lt;line x1=&quot;544&quot; y1=&quot;170&quot; x2=&quot;716&quot; y2=&quot;170&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;
  &lt;text x=&quot;630&quot; y=&quot;192&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;Objetivo: tendencia ↓&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;210&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;Críticos sin CVE abierto&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;228&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;Alerta: activo crítico&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;244&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;11&quot; fill=&quot;#b8d0f0&quot;&gt;con CVE crítico &amp;gt; 30d&lt;/text&gt;

  &lt;!-- Sección inferior: lo que estas métricas hacen --&gt;
  &lt;line x1=&quot;44&quot; y1=&quot;278&quot; x2=&quot;736&quot; y2=&quot;278&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;302&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10.5&quot; fill=&quot;#6a9ab8&quot; letter-spacing=&quot;0.06em&quot;&gt;LO QUE ESTAS MÉTRICAS HACEN&lt;/text&gt;

  &lt;rect x=&quot;44&quot; y=&quot;316&quot; width=&quot;212&quot; height=&quot;48&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;150&quot; y=&quot;337&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Muestran velocidad&lt;/text&gt;
  &lt;text x=&quot;150&quot; y=&quot;354&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;de respuesta real&lt;/text&gt;

  &lt;rect x=&quot;284&quot; y=&quot;316&quot; width=&quot;212&quot; height=&quot;48&quot; rx=&quot;4&quot; fill=&quot;#b8860b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;337&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#daa520&quot;&gt;Miden cumplimiento&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;354&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#daa520&quot;&gt;de compromisos&lt;/text&gt;

  &lt;rect x=&quot;524&quot; y=&quot;316&quot; width=&quot;212&quot; height=&quot;48&quot; rx=&quot;4&quot; fill=&quot;#0f7b7b&quot; opacity=&quot;0.15&quot;/&gt;
  &lt;text x=&quot;630&quot; y=&quot;337&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;Identifican activos&lt;/text&gt;
  &lt;text x=&quot;630&quot; y=&quot;354&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#9ecfcf&quot;&gt;con mayor exposición&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;402&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Sin estas métricas, la gestión de vulnerabilidades es opinión, no datos.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;422&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Con ellas, es una conversación de riesgo que puede llegar a la gerencia.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;435&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Tres métricas que convierten la gestión de vulnerabilidades en una conversación ejecutiva. No reemplazan el análisis técnico; lo traducen.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer describí los seis frenos que explican por qué el parche existe y nadie lo aplica. Hoy el ángulo es distinto: cómo saber si el programa de vulnerabilidades está funcionando, con métricas que tengan sentido no solo para el equipo técnico sino para la gerencia que tiene que respaldar las decisiones de inversión y priorización que el programa requiere.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Porque hay un problema estructural en cómo la mayoría de los programas de vulnerabilidades reportan su estado: reportan volumen; Cuántos CVEs se detectaron esta semana; Cuántos son críticos; Cuántos son altos. Esa información es útil para el equipo técnico, pero no le dice nada a la gerencia sobre si la organización está mejorando su postura de seguridad o empeorando. El número de CVEs detectados depende en gran medida de cuánto escaneas y de cuánto crece la superficie de ataque. No es una métrica de gestión; es una métrica de inventario.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Las métricas de gestión miden qué está haciendo la organización con lo que el escáner encuentra. Y hay tres que, en mi experiencia, son las más útiles para llevar la conversación a nivel ejecutivo.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;MTTR: EL TIEMPO QUE DICE TODO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El Mean Time to Remediate es el tiempo promedio entre la detección de una vulnerabilidad y su cierre, medido por nivel de criticidad. Es la métrica más directa del programa porque mide velocidad de respuesta real, no actividad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los benchmarks de referencia más citados establecen objetivos de 7 días para vulnerabilidades críticas, 30 días para altas y 90 días para medias. Esos números no son absolutos; dependen del sector, del tamaño de la organización y del nivel de madurez del programa. Pero sirven como punto de referencia para una conversación honesta sobre en qué punto está la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que el MTTR revela cuando se analiza con criterio no es solo el número promedio. Es la distribución. Un MTTR promedio de 25 días para vulnerabilidades críticas puede esconder que el 80% se cierran en 5 días y el 20% llevan más de 90. Ese 20% es exactamente donde están los frenos que describí ayer: los sistemas que no se pueden tocar, el EOL sin presupuesto de reemplazo, la dependencia del proveedor. El promedio los oculta. La distribución los expone.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Para organizaciones que recién empiezan a medir el MTTR, el primer número que aparece suele ser sorprendente. He visto MTTRs reales para vulnerabilidades críticas que superan los 60 días en organizaciones que creían tener un programa razonablemente activo. La sorpresa es útil: es el punto de partida para una conversación honesta sobre qué está frenando la remediación.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;PORCENTAJE DE CVEs CERRADOS EN SLA: LA MÉTRICA DE CUMPLIMIENTO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Si el MTTR mide velocidad promedio, el porcentaje de CVEs cerrados dentro del SLA mide consistencia. ¿Qué fracción de las vulnerabilidades detectadas se está cerrando en el plazo que el programa comprometió?&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esta métrica solo tiene sentido si existe un SLA definido. Y ese es el primer diagnóstico que hace: si la organización no puede calcular este número porque no tiene SLAs de remediación establecidos, el programa tiene una brecha fundamental antes de cualquier discusión sobre herramientas o recursos.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Los rangos orientativos que uso como referencia: un programa maduro debería cerrar al menos el 85% de sus vulnerabilidades críticas y altas dentro del SLA comprometido. Un programa aceptable, el 70%. Por debajo del 60%, hay algo estructural que está fallando, ya sea el SLA es irreal para la capacidad del equipo, los frenos organizacionales no están siendo gestionados, o las excepciones no tienen proceso formal.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La razón por la que esta métrica es especialmente útil para la conversación ejecutiva es que conecta directamente con compromisos. Cuando la gerencia aprueba un programa de vulnerabilidades con SLAs definidos, el porcentaje de cumplimiento es la evidencia de que el compromiso se está honrando o no. Eso es un lenguaje que los directivos entienden sin necesidad de conocer los detalles técnicos del CVE.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;DENSIDAD DE VULNERABILIDADES POR ACTIVO CRÍTICO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El número total de CVEs abiertos en la organización es un número que crece naturalmente con el tiempo y con la superficie de ataque, y que no es comparable entre organizaciones de distinto tamaño. La densidad de vulnerabilidades por activo crítico es un indicador más fino: cuántas vulnerabilidades abiertas tiene cada uno de los sistemas más importantes de la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Definir qué es un activo crítico es el primer paso, y ese ejercicio en sí mismo es valioso: obliga a la organización a nombrar explícitamente cuáles son los sistemas cuyo compromiso tendría mayor impacto. El firewall perimetral. El servidor de autenticación. El sistema de respaldo. El ERP. La plataforma de gestión de clientes. Esos activos deberían tener densidad de vulnerabilidades abiertas igual a cero para CVEs críticos, y una tendencia decreciente para los demás.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Cuando un activo crítico tiene un CVE crítico abierto hace más de 30 días, eso no es un indicador técnico. Es una señal de gobernanza: algo en el proceso está fallando específicamente en ese activo, y alguien con autoridad necesita saberlo y actuar. La densidad por activo crítico es la métrica que hace esa señal visible en el nivel correcto.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Reportar a la gerencia el número total de vulnerabilidades detectadas como indicador de actividad del programa. Ese número sube cuando escaneas más, no necesariamente cuando la postura empeora. Peor aún, puede generar la percepción de que el programa está &quot;encontrando más problemas&quot;, lo que lleva a cuestionarlo en lugar de reforzarlo. Las métricas de gestión, MTTR, SLA y densidad, muestran qué está haciendo la organización con lo que encuentra, que es la pregunta que importa.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿CÓMO PRESENTAR ESTAS MÉTRICAS A LA GERENCIA?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El formato importa tanto como los números. Lo que he visto funcionar mejor en organizaciones medianas de la región es un reporte ejecutivo mensual de no más de una página, con tres elementos: el estado de los tres indicadores clave contra el objetivo, la tendencia respecto al mes anterior, y los dos o tres ítems que requieren una decisión que excede la autoridad del equipo de TI.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ese tercer elemento es el más importante para construir el vínculo entre el programa técnico y la gobernanza ejecutiva. &quot;El servidor X tiene un CVE crítico abierto hace 45 días porque requiere una ventana de mantenimiento que el área de negocio no ha aprobado&quot; es una decisión que la gerencia necesita tomar, no que TI puede resolver solo. Hacerla visible en el reporte convierte el programa de vulnerabilidades en una conversación organizacional, no en una lista técnica de pendientes.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Definir las tres métricas, establecer los SLAs de remediación por criticidad, y comprometerse con un reporte mensual ejecutivo que las incluya. Ese compromiso no requiere nueva tecnología: la mayoría de las herramientas de gestión de vulnerabilidades disponibles en el mercado, incluyendo integraciones con el ecosistema Fortinet o soluciones open source sobre pfSense, pueden exportar los datos necesarios para calcular estas métricas. Lo que requiere es la decisión de hacerlo y la disciplina de mantenerlo.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ SIGNIFICA ESTO EN PRODUCCIÓN?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Un programa de vulnerabilidades sin métricas de gestión es un programa que no puede demostrar su valor ni identificar sus propias fallas. El equipo técnico puede tener una percepción cualitativa de si las cosas están mejorando o empeorando, pero esa percepción no escala a la gerencia y no produce los cambios organizacionales que los frenos de ayer requieren.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Mañana voy a ver el caso TechCorp Latam: qué vulnerabilidades estaban identificadas antes del incidente de ransomware, qué frenó su remediación, y qué habrían mostrado estas tres métricas si alguien las hubiera estado midiendo.&lt;/p&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;Sin métricas, la gestión de vulnerabilidades es una actividad técnica que vive dentro de TI. Con métricas que llegan a la gerencia, se convierte en una conversación de riesgo organizacional. La diferencia define si el programa obtiene el respaldo que necesita para funcionar.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Gestión de vulnerabilidades: la brecha entre saber y actuar.&lt;/a&gt; Mañana: el caso TechCorp Latam.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#GestiónDeVulnerabilidades #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #pfSense #TechCorpLatam #CyberLeadership #Liderazgo #Chile #MTTR #CVE #NISTCSF #ISO27001 #KPIs
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/3665512203696660155/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/como-medir-un-programa-de.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/3665512203696660155'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/3665512203696660155'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/como-medir-un-programa-de.html' title='¿Cómo medir un programa de vulnerabilidades?: las métricas que la gerencia necesita ver'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-1958919197383975532.post-1583061892220843841</id><published>2026-05-19T20:00:48.828-04:00</published><updated>2026-05-19T20:00:48.828-04:00</updated><category scheme="http://www.blogger.com/atom/ns#" term="Chile"/><category scheme="http://www.blogger.com/atom/ns#" term="Ciberseguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="CIO"/><category scheme="http://www.blogger.com/atom/ns#" term="Cisco"/><category scheme="http://www.blogger.com/atom/ns#" term="CVE"/><category scheme="http://www.blogger.com/atom/ns#" term="EOL"/><category scheme="http://www.blogger.com/atom/ns#" term="Fortinet"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de riesgos"/><category scheme="http://www.blogger.com/atom/ns#" term="Gestión de Vulnerabilidades"/><category scheme="http://www.blogger.com/atom/ns#" term="ISO 27001"/><category scheme="http://www.blogger.com/atom/ns#" term="IT Manager"/><category scheme="http://www.blogger.com/atom/ns#" term="Liderazgo"/><category scheme="http://www.blogger.com/atom/ns#" term="NIST CSF"/><category scheme="http://www.blogger.com/atom/ns#" term="Parcheo De Seguridad"/><category scheme="http://www.blogger.com/atom/ns#" term="pfSense"/><category scheme="http://www.blogger.com/atom/ns#" term="TechCorp Latam"/><category scheme="http://www.blogger.com/atom/ns#" term="WatchGuard"/><title type='text'>Los frenos reales de la remediación: ¿por qué el parche existe pero nadie lo aplica?</title><content type='html'>&lt;!-- ============================================================
     BLOG: Luis Bolívar | Cybersecurity Insights
     FECHA: Martes 19 de mayo de 2026
     TÍTULO: Los frenos reales de la remediación: por qué el parche existe pero nadie lo aplica
     TIPO: Técnico-Gerencial
     ============================================================ --&gt;

&lt;div style=&quot;font-family: Georgia, &#39;Times New Roman&#39;, serif; max-width: 780px; margin: 0 auto; color: #1a1a2e; line-height: 1.75;&quot;&gt;

&lt;p style=&quot;font-family: &#39;Courier New&#39;, monospace; font-size: 0.78rem; letter-spacing: 0.12em; color: #0f7b7b; text-transform: uppercase; margin-bottom: 0.3rem;&quot;&gt;TÉCNICO-GERENCIAL · GESTIÓN DE VULNERABILIDADES · REMEDIACIÓN&lt;/p&gt;

&lt;figure style=&quot;margin: 0 0 2rem 0;&quot;&gt;
&lt;svg viewBox=&quot;0 0 780 430&quot; xmlns=&quot;http://www.w3.org/2000/svg&quot; style=&quot;width:100%;border-radius:8px;&quot;&gt;
  &lt;defs&gt;
    &lt;linearGradient id=&quot;bgMV&quot; x1=&quot;0%&quot; y1=&quot;0%&quot; x2=&quot;100%&quot; y2=&quot;100%&quot;&gt;
      &lt;stop offset=&quot;0%&quot; style=&quot;stop-color:#0d1b3e;stop-opacity:1&quot;/&gt;
      &lt;stop offset=&quot;100%&quot; style=&quot;stop-color:#0f3460;stop-opacity:1&quot;/&gt;
    &lt;/linearGradient&gt;
  &lt;/defs&gt;
  &lt;rect width=&quot;780&quot; height=&quot;430&quot; fill=&quot;url(#bgMV)&quot; rx=&quot;8&quot;/&gt;

  &lt;text x=&quot;390&quot; y=&quot;44&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;19&quot; font-weight=&quot;bold&quot; fill=&quot;#e8f4f8&quot;&gt;Los frenos reales de la remediación&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;65&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12.5&quot; fill=&quot;#9ecfcf&quot;&gt;El parche existe. El procedimiento es conocido. El equipo sabe qué hacer. Y aun así, no pasa.&lt;/text&gt;
  &lt;line x1=&quot;60&quot; y1=&quot;80&quot; x2=&quot;720&quot; y2=&quot;80&quot; stroke=&quot;#0f7b7b&quot; stroke-width=&quot;1&quot; opacity=&quot;0.4&quot;/&gt;

  &lt;!-- Freno 1 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;90&quot; rx=&quot;6&quot; fill=&quot;#1a2a5e&quot; opacity=&quot;0.7&quot; stroke=&quot;#4a6fa5&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;122&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecfcf&quot; letter-spacing=&quot;0.05em&quot;&gt;FRENO 01&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;142&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Ventanas de cambio&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b8d0f0&quot;&gt;El parche espera turno&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;176&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b8d0f0&quot;&gt;como cualquier cambio&lt;/text&gt;

  &lt;!-- Freno 2 --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;90&quot; rx=&quot;6&quot; fill=&quot;#1a3a1a&quot; opacity=&quot;0.7&quot; stroke=&quot;#4a8a4a&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;122&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#9ecf9e&quot; letter-spacing=&quot;0.05em&quot;&gt;FRENO 02&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;142&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;&quot;No se puede tocar&quot;&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b0d4b0&quot;&gt;Sistemas productivos&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;176&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b0d4b0&quot;&gt;con cero tolerancia&lt;/text&gt;

  &lt;!-- Freno 3 --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;96&quot; width=&quot;210&quot; height=&quot;90&quot; rx=&quot;6&quot; fill=&quot;#3a1a0a&quot; opacity=&quot;0.7&quot; stroke=&quot;#b8860b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;122&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#daa520&quot; letter-spacing=&quot;0.05em&quot;&gt;FRENO 03&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;142&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Equipamiento EOL&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;160&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;No hay parche.&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;176&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#e8d070&quot;&gt;Requiere inversión.&lt;/text&gt;

  &lt;!-- Freno 4 --&gt;
  &lt;rect x=&quot;44&quot; y=&quot;206&quot; width=&quot;210&quot; height=&quot;90&quot; rx=&quot;6&quot; fill=&quot;#2a0a2a&quot; opacity=&quot;0.7&quot; stroke=&quot;#8a4a8a&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;149&quot; y=&quot;232&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#d09ed0&quot; letter-spacing=&quot;0.05em&quot;&gt;FRENO 04&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;252&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Dependencia de proveedor&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;270&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#d0b0d0&quot;&gt;El fabricante no ha&lt;/text&gt;
  &lt;text x=&quot;149&quot; y=&quot;286&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#d0b0d0&quot;&gt;liberado el parche aún&lt;/text&gt;

  &lt;!-- Freno 5 --&gt;
  &lt;rect x=&quot;284&quot; y=&quot;206&quot; width=&quot;210&quot; height=&quot;90&quot; rx=&quot;6&quot; fill=&quot;#1a1a3a&quot; opacity=&quot;0.7&quot; stroke=&quot;#5a5aaa&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;389&quot; y=&quot;232&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#a0a0e0&quot; letter-spacing=&quot;0.05em&quot;&gt;FRENO 05&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;252&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Brecha de conocimiento&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;270&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b8b8e8&quot;&gt;Saben que hay que parchear.&lt;/text&gt;
  &lt;text x=&quot;389&quot; y=&quot;286&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#b8b8e8&quot;&gt;No saben cómo hacerlo seguro.&lt;/text&gt;

  &lt;!-- Freno 6 --&gt;
  &lt;rect x=&quot;524&quot; y=&quot;206&quot; width=&quot;210&quot; height=&quot;90&quot; rx=&quot;6&quot; fill=&quot;#2a1a1a&quot; opacity=&quot;0.7&quot; stroke=&quot;#c0392b&quot; stroke-width=&quot;1&quot;/&gt;
  &lt;text x=&quot;629&quot; y=&quot;232&quot; text-anchor=&quot;middle&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#f5b8b8&quot; letter-spacing=&quot;0.05em&quot;&gt;FRENO 06&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;252&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; font-weight=&quot;bold&quot; fill=&quot;#ffffff&quot;&gt;Prioridad vs. operación&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;270&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;Seguridad compite con&lt;/text&gt;
  &lt;text x=&quot;629&quot; y=&quot;286&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#fdd8d8&quot;&gt;proyectos operacionales&lt;/text&gt;

  &lt;line x1=&quot;44&quot; y1=&quot;316&quot; x2=&quot;736&quot; y2=&quot;316&quot; stroke=&quot;#1a3a5e&quot; stroke-width=&quot;1&quot; opacity=&quot;0.5&quot;/&gt;
  &lt;text x=&quot;390&quot; y=&quot;344&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Ninguno de estos frenos es técnico.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;364&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;13&quot; fill=&quot;#7ab8c8&quot; font-style=&quot;italic&quot;&gt;Todos son organizacionales. Y todos tienen solución si alguien decide resolverlos.&lt;/text&gt;

  &lt;text x=&quot;390&quot; y=&quot;400&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;El parche que no se aplica no es un problema técnico pendiente.&lt;/text&gt;
  &lt;text x=&quot;390&quot; y=&quot;418&quot; text-anchor=&quot;middle&quot; font-family=&quot;Georgia, serif&quot; font-size=&quot;12&quot; fill=&quot;#c8a840&quot; font-style=&quot;italic&quot;&gt;Es una exposición activa con fecha de vencimiento desconocida.&lt;/text&gt;

  &lt;text x=&quot;40&quot; y=&quot;426&quot; font-family=&quot;&#39;Courier New&#39;, monospace&quot; font-size=&quot;10&quot; fill=&quot;#4a6fa5&quot;&gt;LB · Luis Bolívar · Cybersecurity Insights&lt;/text&gt;
&lt;/svg&gt;
&lt;figcaption style=&quot;font-size:0.8rem;color:#888;margin-top:0.5rem;font-style:italic;&quot;&gt;Los seis frenos de la remediación. Ninguno requiere más tecnología para resolverse. Todos requieren decisión.&lt;/figcaption&gt;
&lt;/figure&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Ayer planteé que la brecha entre detectar una vulnerabilidad y remediarla es donde viven la mayoría de los incidentes que después llamamos evitables. Hoy quiero bajar eso a los frenos concretos que explican por qué esa brecha existe y se mantiene en organizaciones que ya saben perfectamente lo que tienen que hacer.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Porque ese es el punto que más me interesa subrayar: en la mayoría de los casos que he analizado, el problema no es falta de conocimiento técnico. El equipo sabe cuál es la vulnerabilidad, sabe cuál es el parche, sabe cómo aplicarlo. El problema es que entre saber y hacer hay una serie de fricciones organizacionales que nadie ha resuelto formalmente, y que en ausencia de un proceso que las gestione, simplemente frenan la remediación indefinidamente.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FRENO 1: LAS VENTANAS DE CAMBIO SIN CARRIL DE SEGURIDAD&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El proceso de gestión de cambios es necesario. Reduce el riesgo de interrupciones no planificadas, coordina con las áreas de negocio que dependen de los sistemas, genera trazabilidad para auditoría. No estoy cuestionando su existencia.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que sí es un problema es cuando ese proceso no tiene un carril diferenciado para parches de seguridad críticos. Cuando una vulnerabilidad con CVSS 9.1 y exploit público disponible tiene que esperar la próxima ventana de mantenimiento quincenal junto con el cambio de configuración del servidor de impresión y la actualización del software de inventario, el proceso de cambio está trabajando en contra de la postura de seguridad de la organización.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Un programa maduro de gestión de vulnerabilidades define, en coordinación con el proceso de gestión de cambios, un carril de emergencia para vulnerabilidades críticas con exploit activo, y un carril expedito para vulnerabilidades altas con SLA de remediación no mayor a 72 horas desde la confirmación. Ese acuerdo entre seguridad y operaciones no es técnico: es político, requiere que alguien con autoridad en ambas áreas lo respalde, y tiene que estar documentado como una política, no como una práctica informal.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FRENO 2: LOS SISTEMAS QUE &quot;NO SE PUEDEN TOCAR&quot;&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En casi todas las organizaciones medianas hay al menos un sistema del que alguien dice &quot;ese no se puede tocar.&quot; A veces es el ERP que corre sobre una versión de sistema operativo que ya no recibe soporte. A veces es el sistema de control de una línea de producción que nadie quiere reiniciar porque la última vez que se reinició costó cuatro horas de inactividad. A veces es el servidor de base de datos que lleva ocho años sin una actualización mayor porque &quot;si funciona, no lo toques.&quot;&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La lógica detrás de esa postura no es irracional: cambiar un sistema estable tiene un riesgo conocido de interrupción. No cambiarlo tiene un riesgo de seguridad incierto y futuro. El patrón es el mismo que describí la semana pasada con el simulacro de continuidad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El problema es que &quot;no se puede tocar&quot; en muchas organizaciones no es el resultado de un análisis formal de riesgo con controles compensatorios documentados. Es una convención cultural que se fue instalando sin que nadie la cuestionara formalmente. Cuando el sistema que no se puede tocar tiene una vulnerabilidad crítica explotable, esa convención se convierte en una exposición activa que nadie ha autorizado formalmente pero que todos están aceptando de facto.&lt;/p&gt;

&lt;!-- BLOQUE ERROR COMÚN --&gt;
&lt;div style=&quot;background:#fff3f3;border-left:4px solid #c0392b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#c0392b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;ERROR COMÚN&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#3a1a1a;&quot;&gt;Dejar la decisión de &quot;no tocar&quot; como una práctica implícita en lugar de formalizarla como una excepción de riesgo aceptado. La diferencia importa: una excepción documentada tiene un responsable, tiene controles compensatorios definidos (segmentación de red, monitoreo intensivo, restricción de acceso), y tiene una fecha de revisión. Una práctica implícita no tiene nada de eso. El riesgo es el mismo; la gestión no lo es.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FRENO 3: EL EQUIPAMIENTO EOL SIN DECISIÓN DE REEMPLAZO&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Este freno es el más costoso y el más predecible. Cuando un dispositivo o sistema llega al fin de su vida útil de soporte, las vulnerabilidades que se descubren después ya no tienen parche del fabricante. No es que el parche tarde en llegar: es que no va a llegar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;En infraestructuras con switching Cisco EOL, con versiones de FortiOS sin soporte activo, con appliances WatchGuard fuera del ciclo de actualizaciones de seguridad, o con instancias de pfSense sobre hardware sin mantenimiento, las vulnerabilidades que aparece el escáner tienen un estado especial: conocidas, no remediables con parche, y abiertas indefinidamente hasta que alguien tome la decisión de reemplazar el activo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Esa decisión de reemplazo requiere presupuesto que excede el operacional de TI, planificación de migración, coordinación con el negocio, y en muchos casos un proceso de evaluación y licitación que toma meses. Todo eso es razonable. Lo que no es razonable es dejar esa decisión indefinidamente en el mismo estado de &quot;está en la agenda&quot; en que llevaba TechCorp Latam su switching Cisco EOL durante los años previos al incidente.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El EOL no resuelto no es un problema técnico pendiente. Es una exposición activa con fecha de vencimiento desconocida, que crece con cada nuevo CVE que el fabricante ya no va a parchear.&lt;/p&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;FRENOS 4, 5 Y 6: LOS QUE NADIE NOMBRA EN LAS REUNIONES&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La dependencia de proveedor es un freno que aparece especialmente en software de negocio: el ERP que tiene una vulnerabilidad en la capa de aplicación y cuya solución depende del fabricante del software, no del equipo interno de TI. El equipo sabe que la vulnerabilidad existe. No puede hacer nada hasta que el proveedor libere la actualización. Y el proveedor tiene su propio calendario. Mientras tanto, la vulnerabilidad permanece abierta.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;La brecha de conocimiento es menos frecuente pero más delicada. En algunos casos el equipo técnico sabe que hay una vulnerabilidad crítica en un sistema complejo, y sabe que hay un parche disponible, pero no tiene la experiencia suficiente para aplicarlo sin riesgo de afectar el sistema. Parchear un firewall Fortinet bajo carga en producción, actualizar el firmware de un switch de core con VLANs de misión crítica, o aplicar un parche a un servidor de base de datos con réplicas activas requiere conocimiento específico que no siempre está en el equipo. Y la alternativa, aplicarlo sin ese conocimiento, puede ser peor que la vulnerabilidad.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;El conflicto de prioridades es quizás el más honesto de los seis frenos. Los equipos de TI en organizaciones medianas tienen más trabajo del que pueden absorber. La remediación de vulnerabilidades compite con la migración en curso, con el soporte al usuario, con el proyecto de implementación que tiene fecha de entrega comprometida con el cliente. Cuando no hay una política que establezca la prioridad relativa de la remediación de seguridad frente a otros proyectos, siempre pierde frente a lo que tiene un deadline visible.&lt;/p&gt;

&lt;!-- BLOQUE DECISIÓN CIO --&gt;
&lt;div style=&quot;background:#f0fafa;border-left:4px solid #0f7b7b;padding:1.2rem 1.5rem;margin:2rem 0;border-radius:0 6px 6px 0;&quot;&gt;
&lt;p style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:0.82rem;color:#0f7b7b;margin:0 0 0.5rem 0;letter-spacing:0.08em;&quot;&gt;DECISIÓN QUE DEBE TOMAR EL CIO&lt;/p&gt;
&lt;p style=&quot;font-size:1rem;margin:0;color:#1a3a3a;&quot;&gt;Identificar cuáles de estos seis frenos están activos en la organización y cuál es el que más vulnerabilidades tiene bloqueadas. Ese diagnóstico no requiere una herramienta nueva: requiere una conversación honesta con el equipo técnico sobre qué está frenando la remediación de las vulnerabilidades que ya están identificadas. La respuesta a esa conversación define dónde hay que intervenir primero, y casi nunca es en la herramienta de detección.&lt;/p&gt;
&lt;/div&gt;

&lt;h2 style=&quot;font-family:&#39;Courier New&#39;,monospace;font-size:1.1rem;color:#0f7b7b;margin-top:2rem;margin-bottom:0.8rem;letter-spacing:0.05em;&quot;&gt;¿QUÉ SIGNIFICA ESTO EN PRODUCCIÓN?&lt;/h2&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Lo que tienen en común los seis frenos es que ninguno es técnico. Todos son organizacionales: procesos que no contemplan la urgencia de seguridad, convenciones culturales que nunca se formalizaron, decisiones de inversión que nadie quiere llevar a la gerencia, brechas de capacidad que nadie ha priorizado cerrar.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Y todos tienen solución. No necesariamente rápida ni barata, pero sí definible. El carril de emergencia en la gestión de cambios es un acuerdo político entre dos áreas. La excepción del sistema que no se puede tocar es un proceso de documentación y controles compensatorios. El EOL es una decisión de inversión con argumentos concretos. La dependencia de proveedor es un SLA contractual que se negocia. La brecha de conocimiento es una decisión de capacitación o de soporte externo. El conflicto de prioridades es una política de clasificación de trabajo.&lt;/p&gt;

&lt;p style=&quot;font-size:1.05rem;margin-bottom:1.4rem;&quot;&gt;Mañana voy a ver cómo medir el programa de vulnerabilidades con métricas que tengan sentido para la gerencia, no solo para el equipo técnico.&lt;/p&gt;

&lt;div style=&quot;border-top:2px solid #0f7b7b;margin-top:2.5rem;padding-top:1.5rem;&quot;&gt;
&lt;p style=&quot;font-size:1.05rem;font-style:italic;color:#1a4a4a;&quot;&gt;El parche que no se aplica no es un problema técnico pendiente. Es una exposición activa con fecha de vencimiento desconocida. La diferencia entre las dos formas de verlo define cómo la organización va a priorizar resolverlo.&lt;/p&gt;
&lt;p style=&quot;font-size:0.9rem;color:#0f7b7b;margin-top:1rem;&quot;&gt;Artículo núcleo de la semana: &lt;a href=&quot;https://lbolivar-cybersecurity-insights.blogspot.com/&quot; style=&quot;color:#0f7b7b;&quot;&gt;Gestión de vulnerabilidades: la brecha entre saber y actuar.&lt;/a&gt; Mañana: cómo medir el programa con métricas ejecutivas.&lt;/p&gt;
&lt;/div&gt;

&lt;p style=&quot;font-size:0.82rem;color:#888;margin-top:2rem;&quot;&gt;
#GestiónDeVulnerabilidades #Ciberseguridad #CIO #ITManager #GestiónDeRiesgos #Fortinet #Cisco #WatchGuard #pfSense #TechCorpLatam #CyberLeadership #Liderazgo #Chile #CVE #ParcheoDeSeguridad #EOL #NISTCSF #ISO27001
&lt;/p&gt;
&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='https://lbolivar-cybersecurity-insights.blogspot.com/feeds/1583061892220843841/comments/default' title='Comentarios de la entrada'/><link rel='replies' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/los-frenos-reales-de-la-remediacion-por.html#comment-form' title='0 Comentarios'/><link rel='edit' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1583061892220843841'/><link rel='self' type='application/atom+xml' href='https://www.blogger.com/feeds/1958919197383975532/posts/default/1583061892220843841'/><link rel='alternate' type='text/html' href='https://lbolivar-cybersecurity-insights.blogspot.com/2026/05/los-frenos-reales-de-la-remediacion-por.html' title='Los frenos reales de la remediación: ¿por qué el parche existe pero nadie lo aplica?'/><author><name>Luis</name><uri>http://www.blogger.com/profile/08773325055695880907</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='https://img1.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry></feed>