La seguridad en transición: entornos locales, la nube y el nuevo papel de la IA
En una reciente mesa redonda sobre tecnología organizada por nuestra oficina de Croacia, se reunieron responsables de seguridad de toda la comunidad tecnológica local para intercambiar opiniones sobre la situación actual de la ciberseguridad, desde las opciones de infraestructura y las prácticas de pruebas hasta el papel cada vez más importante de la inteligencia artificial en el desarrollo. Aunque las perspectivas variaban en función del tamaño de la empresa y del sector, surgieron varios temas claros.
Instalado localmente frente a la nube: la seguridad depende del contexto
El prolongado debate entre el alojamiento local y el alojamiento en la nube sigue siendo tan matizado como siempre. Las organizaciones consolidadas que comenzaron con sistemas locales suelen seguir confiando en ellos para tener un mayor control sobre los datos y el cumplimiento normativo. Por su parte, los equipos más jóvenes y ágiles se decantan por la nube por su facilidad de implementación y su escalabilidad.
Los ponentes coincidieron en que ninguno de los dos enfoques es intrínsecamente más seguro, sino que lo que más importa es el grado de madurez de las prácticas de seguridad de la organización y su capacidad para responder rápidamente ante los incidentes. Las empresas más pequeñas, en particular, suelen beneficiarse de las protecciones y la supervisión integradas que ofrecen los proveedores de servicios en la nube, mientras que las grandes empresas pueden preferir el control y la personalización que ofrecen los entornos autogestionados.
Pruebas y gestión de vulnerabilidades: el paso de los riesgos técnicos a los riesgos lógicos
Las pruebas de seguridad siguen siendo un pilar fundamental de la resiliencia. En todas las organizaciones, las pruebas de penetración anuales, la revisión continua del código y los análisis automatizados son ya una práctica habitual. Cada vez se utilizan más herramientas basadas en la inteligencia artificial para detectar vulnerabilidades con mayor rapidez, pero los participantes hicieron hincapié en que la supervisión humana sigue siendo esencial.
Curiosamente, mientras que el número de vulnerabilidades técnicas está disminuyendo gracias a unos marcos de desarrollo más seguros, las vulnerabilidades lógicas —como las que tienen su origen en supuestos erróneos o en la lógica de negocio— van en aumento. Este cambio está llevando a los equipos a ampliar sus programas de pruebas más allá de los fallos a nivel de código para incluir ejercicios de simulación de ataques, como los equipos rojos y morados, así como iniciativas continuas de recompensas por la detección de errores.
Otro tema recurrente: la automatización ayuda, pero los falsos positivos siguen siendo un problema. Las herramientas de clasificación basadas en la inteligencia artificial podrían ayudar a priorizar los riesgos reales de forma más eficaz en el futuro.
La era que se avecina de las normas de seguridad y la rendición de cuentas
Varios participantes predijeron un giro hacia la certificación de seguridad formalizada, especialmente en el caso del software que pudiera afectar a la seguridad de las personas, estableciendo paralelismos con normas de seguridad industrial como SIL1-4. Se espera que los marcos normativos, como la Ley de Ciberresiliencia (CRA) de la UE, aceleren este cambio al atribuir una mayor responsabilidad a los fabricantes de software.
Sin embargo, como señaló uno de los ponentes: «Es casi imposible mantenerse al día; en cuestión de días puede surgir una nueva vulnerabilidad crítica». La opinión general fue que, si bien los marcos de cumplimiento ayudarán a elevar el nivel mínimo exigido, la adaptabilidad y la inversión continua en seguridad seguirán siendo esenciales.
La IA, el talento y el futuro del desarrollo seguro
La IA está transformando las prácticas de seguridad tanto ofensivas como defensivas, desde la revisión automatizada del código hasta la detección de vulnerabilidades. Sin embargo, los ponentes expresaron su preocupación por que una dependencia excesiva de la IA pudiera mermar la experiencia humana. Si las organizaciones dejan de formar hoy a desarrolladores e ingenieros de seguridad junior, corren el riesgo de enfrentarse a una escasez de profesionales senior cualificados dentro de una década.
Conclusión: la IA debe considerarse una herramienta, no un sustituto del pensamiento crítico. El desarrollo de sistemas seguros sigue requiriendo experiencia, criterio y orientación, sobre todo ahora que la complejidad de los códigos fuente modernos no deja de aumentar.
Un compromiso compartido con la colaboración
Desde la estrategia en la nube hasta la revisión de código y el cumplimiento normativo, el mensaje general fue claro: la seguridad ya no es una cuestión de nicho. Es una responsabilidad compartida por toda la organización que abarca desde los desarrolladores hasta los directivos, y desde el sector privado hasta el ámbito académico.
Eventos como este ponen de relieve el papel cada vez más importante que desempeña el diálogo colaborativo sobre seguridad en todo el ecosistema tecnológico. Para saber más sobre cómo Microblink está abordando muchas de estas cuestiones urgentes, ponte en contacto con nosotros hoy mismo.