III Congreso de Ciberseguridad en Infraestructuras Críticas y Servicios Esenciales de México

Infraestructuras críticas, IA y soberanía del dato: los grandes retos de la ciberseguridad

Profesionales del sector de la ciberseguridad se dieron cita, el 5 de febrero en Ciudad de México, en el III Congreso de Ciberseguridad en Infraestructuras Críticas y Servicios Esenciales de México. Un foro de referencia para el análisis de los principales retos del sector que reunió a empresas, organismos públicos y expertos para debatir en torno a la necesidad de construir un futuro más seguro para las personas y las organizaciones. La jornada, organizada por ‘Ciberilatam’ con el apoyo de ‘Red Seguridad’, ‘Segurilatam’ y la Fundación Borredá, contó con el patrocinio platino de Akamai; el patrocinio plata de CSI Consultores en Seguridad de la Información, ManageEngine, Prim’X y SealPath; y el copatrocinio de Enthec y Sofistic. Además, colaboró el Centro Criptológico Nacional español, así como la Asociación Mexicana de Internet, Alapsi, el Centro de Ciberseguridad Industrial, ISC2, Womcy y WomenCISO.

Apertura_patros

Yolanda Duro y Juanjo Arenas (Ciberilatam) en la inauguración del congreso.

Apertura_patros
Yolanda Duro y Juanjo Arenas (Ciberilatam) en la inauguración del congreso.
CCN
Alberto U. (Centro Criptológico Nacional).
Akamai_Congreso Ciberseguridad
Domingo Téllez (Akamai).
CSI
Jorge Osorio (CSI Consultores en Seguridad de la Información).
Ciberprotección
Claudia Rodríguez (Bank of America), Fernando Barroso (Mapfre), Ana Borreguin (Naturgy), Marcos Rosales (Santander) y Yolanda Duro (Ciberilatam).
SealPath
Gonzalo López Martínez (SealPath).
Tecnología
Carlos Miranda (DHL Supply Chain), Carlos Amado Chan (Vexi), Viviana Romo (PayPal), Alberto U. (CCN), Lorena Bravo (Google Cloud Consulting).
ManageEngine
José Ángel Espinosa (ManageEngine).
Primx
Anne Laure de Vasselot y Ricardo González (Prim’X).
Ciberdefensa
Francisco Argüello (Saavi Energía), Volker Esteves (OEA), Fernando Caballero (Akamai), Eduardo Calleja, Raúl Villegas y Juanjo Arenas (Ciberilatam).
Berta Molina García / Fotos: Ciberilatam.

El pasado 5 de febrero, el Hotel Four Points by Sheraton de Ciudad de México acogió el III Congreso de Ciberseguridad en Infraestructuras Críticas y Servicios Esenciales de México. Un encuentro con más de 300 inscritos de diversos sectores cuyo objetivo era analizar la situación actual de la seguridad cibernética en este tipo de enclaves, tanto de la industria privada como del sector público.

Yolanda Duro, directora de Ciberilatam, fue la encargada de inaugurar la jornada incidiendo en que, cada vez, «los incidentes son más peligrosos, más intensos y afectan a más personas», y en que el ciberespacio «se ha convertido en un lugar muy peligroso».

La apertura técnica de la jornada corrió a cargo de Alberto U., del Equipo CPSTIC del Centro Criptológico Nacional (CCN), quien, en la ponencia «Sector público, ciberseguridad e infraestructuras críticas», explicó los tres tipos de certificaciones con los que cuenta el CCN: la criptológica, la de emanaciones y la funcional. El experto se centró en explicar esta última, señalando que, en este tipo de certificaciones, «lo primero que hacemos es revisar la declaración de seguridad que hace el fabricante de su producto». En estos casos, es preciso verificar que sean «completas, seguras y funcionalmente viables».

A continuación, Domingo Téllez, VP Global ESG Sales de Akamai, participó con la ponencia «Nueva era, nuevos desafíos». Téllez centró su intervención en los retos a los que se enfrenta el sector y en cómo, desde Akamai, tratan de abordarlos. Explicó que muchas de las aplicaciones con las que operan las empresas son críticas y que «el nuevo desafío es garantizar la seguridad de las aplicaciones»; una tarea que, según afirmó, «ahora es más difícil que nunca». Esto se debe a la existencia de arquitecturas cada vez más complejas y a que las aplicaciones ya no residen únicamente en servidores propios, sino en múltiples entornos. A ello se suma un tercer factor: el mercado. «Ahora necesitamos que las aplicaciones salgan inmediatamente y no contamos con un entorno de seguridad adecuado», aseguró. Ante este escenario, desde Akamai «intentamos solo dar acceso a aquello que es necesario», concluyó su representante.

Cifrado de datos

La reflexión sobre el impacto de la computación cuántica llegó de la mano de Jorge Osorio, director de Servicios de Consultoría de CSI Consultores en Seguridad de la Información. Bajo el título «Mitos y realidades de la criptografía cuántica», Osorio explicó que este concepto hace referencia a métodos de ciberseguridad desarrollados para cifrar y transmitir datos de forma segura. A través de ejemplos ligados a la criptografía cuántica como la distribución cuántica de claves, señaló que para poder implementar este tipo de criptografía «sería necesario que todo el procesamiento e, incluso, la comunicación, utilizaran la mecánica cuántica, algo a lo que aún no hemos llegado».

No obstante, Osorio destacó que ya está disponible la criptografía postcuántica, basada esta en «algoritmos que podemos utilizar apoyados en estándares y en un cifrado a prueba de lo que va a suceder». Y esto, en su opinión, no es otra cosa que «una estimación sobre cuándo llegará el día en que, a través de la computación cuántica, se logren romper los mecanismos de cifrado actuales». Una fecha que el experto situó en el 14 de abril de 2030.

Protección y ciberseguridad

El debate estratégico tomó protagonismo con la primera mesa redonda de la jornada, titulada «La ciberprotección de las infraestructuras críticas en una situación geopolítica convulsa». Moderada por Yolanda Duro, contó con la participación de Claudia Rodríguez, Technology Risk and Control – Global Tech de Bank of America; Fernando Barroso, director de Seguridad de Mapfre México; Ana Karen Borreguin, BISO de Naturgy; y Marcos Arturo Rosales García, CISO y director ejecutivo de Ciberseguridad y Prevención de Fraudes de Banco Santander México.

El coloquio giró en torno a la compleja situación actual a la que se enfrenta el sector. En el contexto geopolítico actual, se analizó la situación de las infraestructuras críticas en Latinoamérica en general y en México en particular. Asimismo, se abordó cómo los principios del Reglamento DORA, establecidos en Europa, tienden a implantarse también en el continente americano, aunque no sean obligatorios. La necesidad de inversión en ciberseguridad y el papel clave de la colaboración público-privada fueron otros de los ejes del debate, destacándose como ejemplo el reconocimiento internacional de la implementación de estos principios en España.

Ciberprotección
Claudia Rodríguez (Bank of America), Fernando Barroso (Mapfre), Ana Borreguin (Naturgy), Marcos Rosales (Santander) y Yolanda Duro (Ciberilatam).

Posteriormente, tomó la palabra Gonzalo López Martínez, director Comercial Latam de SealPath, en una ponencia en la que abordó las nuevas estrategias de ciberseguridad en México de cara a 2030. En ella mencionó la situación actual del malware, los riesgos críticos que supone la migración al cloud y el nuevo paradigma que conlleva la seguridad centrada en el dato. En su intervención, hizo referencia a la publicación, el pasado mes de diciembre, de la nueva normativa en materia de ciberseguridad, que previsiblemente se convertirá «en la regla general», y subrayó su alineación con la Directiva europea NIS2.

Durante su exposición, también destacó como ejes clave la soberanía tecnológica y la responsabilidad en el uso de las herramientas digitales. Asimismo, alertó sobre riesgos actuales como la doble exfiltración y planteó una cuestión sobre el uso corporativo de la inteligencia artificial: «¿Qué pasa cuando nuestros empleados la utilizan sin un control real?», se preguntó. En este sentido, advirtió que «la información que se sube a estas IA queda ahí, y puede utilizarla para dar respuesta a un tercero», por lo que defendió reforzar la protección del dato, apostando por «bajar la seguridad a nivel del dato» para garantizar trazabilidad y cumplimiento normativo.

Tecnologías emergentes en ciberseguridad

Tras una pausa para el café, la jornada continuó con la mesa redonda «Cómo las nuevas tecnologías marcan el rumbo actual y futuro de la ciberseguridad», moderada por Lorena Bravo, Head of Innovation Digital Transformation & Security Practices in Latam de Google Cloud Consulting. En ella participaron Carlos Miranda, Regional CISO Latam de DHL Supply Chain; Carlos Amado Chan, Head de Seguridad de la Información de Vexi; Viviana Romo, Cybersecurity Risk Director de PayPal; y Alberto U., del Equipo CPSTIC del CCN.

Durante la sesión, los ponentes analizaron el estado actual de las tecnologías emergentes, su capacidad para acelerar procesos y los riesgos asociados. En este sentido, se puso de manifiesto que la innovación y los proyectos de transformación digital, incluida la inteligencia artificial (IA), introducen nuevos desafíos que deben abordarse de forma estratégica. Se afirmó además que, actualmente, en Latinoamérica se produce un ciberataque cada 49 segundos, y que en sectores como el retail esta cifra puede reducirse hasta los cuatro segundos.

Sobre la mesa también se pusieron de manifiesto las estimaciones del sector para 2026: todo apunta a que la economía de la ciberseguridad alcance los 10,5 trillones de dólares, impulsada en gran medida por ataques cada vez más sofisticados, muchos de ellos apoyados en tecnologías basadas en IA.

Tecnología
Carlos Miranda (DHL Supply Chain), Carlos Amado Chan (Vexi), Viviana Romo (PayPal), Alberto U. (CCN), Lorena Bravo (Google Cloud Consulting).

La sesión continuó con la ponencia «IA vigilante: revolucionando el control de acceso», presentada por José Ángel Espinosa, Technical Consultant de ManageEngine. El experto advirtió sobre la falsa creencia de que, en la nube, «la seguridad siempre viene por defecto».  Espinosa subrayó que, además de la configuración de los servidores, es imprescindible controlar los permisos que se conceden. Como ejemplo, recordó un incidente ocurrido en 2019 en el que un acceso indebido permitió el robo de más de 100 millones de datos de una compañía. Por ello, insistió en la importancia de conocer quién tiene acceso a la información, cuándo y por qué, destacando el papel de soluciones como Cloud Infrastructure Entitlement Management.

Seguridad de los datos

Posteriormente, en la intervención «Seguridad de los datos: cómo manejar la confidencialidad mediante el cifrado», Anne Laure de Vasselot, Global Channel Manager de Prim’X; y Ricardo González, Country Manager de la compañía, explicaron que uno de sus principales objetivos es reducir el riesgo de ataque, apoyando a todos los actores de una industria para minimizar su exposición. En este sentido, indicaron que Prim’X centra sus esfuerzos en reforzar la arquitectura completa de las organizaciones, con especial atención a la protección de la información en la nube. Asimismo, destacaron la importancia de mantener un trabajo constante con los usuarios a través de campañas y planes de comunicación, así como de integrar soluciones certificadas en todo el ecosistema industrial.

La jornada concluyó con la mesa de debate «Ciberdefensa en juego: situaciones que ponen en jaque a los países». Moderada por Juanjo Arenas, subdirector de Ciberilatam, contó con la participación de Francisco Argüello, director de Ciberseguridad de Saavi Energía; Volker Esteves, oficial de la Sección de Ciberseguridad del Comité Interamericano contra el Terrorismo de la Organización de los Estados Americanos (OEA); Fernando Caballero, director for Government and Industry Prevention Affairs de Akamai; y Eduardo Calleja y Raúl Villegas, expertos en seguridad de la información.

En esta sesión final, los ponentes compartieron experiencias y opiniones sobre cuestiones como el modo en el que se están abordando escenarios disruptivos o críticos, así como las lecciones aprendidas hasta ahora. Además, también hubo espacio para debatir sobre si las infraestructuras críticas están preparadas para afrontar un gran ciberataque y cómo reforzar la colaboración público-privada.

Ciberdefensa
Francisco Argüello (Saavi Energía), Volker Esteves (OEA), Fernando Caballero (Akamai), Eduardo Calleja, Raúl Villegas y Juanjo Arenas (Ciberilatam).