Fuga de datos: Uno de los daños colaterales más costosos del 2021

Según un estudio reciente casi un tercio de las grandes organizaciones en América Latina sufrieron ataques relacionados con datos compartidos con proveedores. Las pérdidas han cambiado significativamente desde 2020. Para minimizar el riesgo las empresas deben utilizar una protección para endpoints eficaz, con un detector de amenazas sagaz. Kaspersky Optimum Security ofrece soluciones a la altura.

La edición más reciente del Reporte de Seguridad TI publicado por el estudio Kaspersky, “Gestionando la tendencia de la creciente complejidad de las TI”,  revela la gravedad de los incidentes de ciberseguridad que afectan a las empresas a través de los proveedores con los que comparten datos.

El impacto financiero promedio de un evento de este tipo para una empresa latinoamericana alcanzó US$2 millones de dólares en el caso de grandes compañías y US$110,000 dólares en el caso de las PyMES; esto lo convierte en el tipo de incidente más costoso, a pesar de que ni siquiera alcanzó el grupo de los cinco incidentes principales el año pasado. La clasificación general de pérdidas por diferentes tipos de ataque también ha cambiado significativamente desde 2020.

Los ataques en los que las empresas globales se ven afectadas a través de sus contratistas se han convertido en una tendencia clara. Los datos comerciales generalmente se distribuyen a través de terceros, incluidos los proveedores de servicios, socios, abastecedores y subsidiarias. Como tal, las organizaciones deben considerar no solo los riesgos de ciberseguridad que afectan su infraestructura de TI, sino también aquellos que pueden provenir de fuera de ella.

Según la encuesta, casi un tercio (28%) de las grandes organizaciones en América Latina sufrieron ataques relacionados con datos compartidos con proveedores. Esta cifra no ha cambiado significativamente desde el informe de 2020 (29%). El impacto financiero de ese formato sigue siendo también el mismo que el año pasado (US$2 millones de dólares); sin embargo, en ese entonces ocupaba en el puesto 13 en el ranking de pérdidas promedio por todas las formas de ataque.

Para las organizaciones que cuentan con una función de seguridad de TI madura, el marco de seguridad de Kaspersky Expert proporciona anti-APT, la inteligencia de amenazas más reciente y capacitación profesional dedicada.

Todo tipo de ataques

Otros tipos de ciberataques que demuestran un menor impacto financiero en las empresas de la región fueron los siguientes: ataques a servicios de banca en línea (US$938,000 dólares); infección por malware en dispositivos propiedad de los empleados (US$ 871,000 dólares) y ataques dirigidos (US$788,000 dólares).

Como resultado, el impacto financiero promedio de cualquier ataque también ha disminuido. Mostró una notable disminución del 15% en comparación con los resultados del año pasado (US$ 686,000 en 2021 en comparación con US$1,000,000 en 2020) y cayó incluso por debajo de la cifra de 2017 (US$558,000).

La posible razón detrás de esto es que las inversiones realizadas previamente en medidas de prevención y mitigación funcionaron bien para las empresas de América Latina. Alternativamente, el costo promedio puede verse afectado por el hecho de que las organizaciones fueron menos propensas a informar las violaciones de datos este año, y el 37% se las arregló para evitarlo, en comparación con solo el 21% en 2020.

Las expertas financieramente vulnerables pueden ser reacias a dedicar tiempo y gastos para una investigación criminal o arriesgarse a dañar la reputación si una infracción se hace de conocimiento público.

“La gravedad de los ataques de ciberseguridad pone de relieve la urgencia de que, al evaluar las necesidades para sus negocios, que las organizaciones tomen en cuenta el riesgo de una infracción que involucre datos que son compartidos con los proveedores. La pandemia ha cambiado el panorama de las amenazas y las emperoas deben estar preparadas para adaptarse. Deben calificar a sus proveedores en función del tipo de trabajo que realizan y la complejidad del acceso que reciben (ya sea que se ocupen de datos e infraestructura sensibles o no), y aplicar los requisitos de seguridad en consecuencia”, comenta Evgeniya Naumova, vicepresidenta ejecutiva de negocios corporativos en Kaspersky.

“Asegurarse de compartir datos solo con terceros que sean de fiar – continúa- y extender sus requisitos de seguridad existentes a los proveedores. En el caso de transferencias de información o datos sensibles, significa que toda la documentación y certificaciones (como SOC 2) deben solicitarse a los proveedores para confirmar que pueden trabajar a ese nivel. En casos muy delicados, también recomendamos realizar una auditoría de cumplimiento preliminar al proveedor antes de firmar cualquier contrato”.

Para minimizar el riesgo de ataques y fugas de datos a las empresas, se debe utilizar una protección para endpoints eficaz con capacidades de respuesta y detección de amenazas. Además, los servicios de protección administrada ayudarán a las organizaciones con la investigación de ataques y la respuesta de expertos. Este nivel esencial de protección para endpoints se incluye en el marco de Kaspersky Optimum Security.

Las organizaciones que cuentan con una función de seguridad de TI madura, dentro del marco de seguridad de Kaspersky Expert, que también proporciona anti-APT, obtienen la inteligencia de amenazas más reciente y capacitación profesional dedicada.

Autor

  • Francisco Carrasco, periodista chileno especializado en tecnologías de la Información desde hace más de 15 años. Trabajó como periodista y editor en las revistas especializadas ComputerWorld y PC World Chile de la editorial americana IDG durante 6 años y fue editor para Latinoamérica de CIO America Latina, y PC World en Español, y mantiene su blog hace 10 años www.it-review.cl.

    Además en los últimos años ha cumplido roles de editor y asesor de contenidos para varias empresas tecnológicas multinacionales tanto del área del software como del hardware. Así también es colaborador de tecnología por cerca de 2 años de Ediciones Especiales del Diario La Tercera desde 2010-2012 y posteriormente colaboro en Ediciones Especiales de El Mercurio y Chile Tecnológico.