Formación de Ciberseguridad
Analizaremos estrategias para potenciar la resiliencia organizacional y optimizar la toma de decisiones frente a incidentes y ataques, con el propósito de minimizar el impacto financiero y preservar la imagen y reputación institucional.
Agenda
Incidentes de Ciberseguridad en el Grupo
- Línea de tiempo (2019 - 2025) y lecciones aprendidas de ataques externos, internos que han causado incidentes de indisponibilidad de servicios y fuga de información en el Grupo.
Gobierno de Ciberseguridad
- Integración de la ciberseguridad en la estrategia organizacional y en una crisis cibernética.
Gestión de Riesgos del Programa de Ciberseguridad
- Vulnerabilidades más comunes y peligrosas - Top 10.
- Evolución de los Ciberataques con el uso de la Inteligencia Artificial
- Gestión de Riesgos, métricas clave y respuesta a incidentes de ciberseguridad
Amenazas en el Ciberespacio.
- Dark WEB y Deep WEB (datos en el mercado).
Conclusiones y Recomendaciones
Entorno de Ciberseguridad - 2024-2025
La ciberseguridad ha dejado de ser un tema técnico o de TI: es ahora un asunto estratégico, transversal y geopolítico. Las organizaciones públicas y privadas deben adoptar un enfoque integral, basado en ciberresiliencia, gobernanza, colaboración internacional y cultura organizacional de seguridad.
4/5
62%
98%
Empresas que declaran haber recibido ciber ataques
Empresas que declaran que el presupuesto asignado a Ciberseguridad no es suficiente.
Directores de empresas no capacitados en el ámbito de la Ciberseguridad
Ignorar los problemas actuales de ciberseguridad equivale a aceptar la interrupción inevitable del negocio, el deterioro de la confianza y la exposición a riesgos exponenciales.
Fuentes: Informe anual Security Report 2024, elaborado por Eset.
En la última década, la transformación digital del sistema financiero ha traido consigo no solo nuevas oportunidades, sino tambien amenazas emergentes que han redefinido los perfiles de riesgo de las instituciones bancarias y regulatorias. Dos fenómenos destacan por su impacto económico y reputacional global: la ciberdelincuencia y el crimen financiero tradicional, como el lavado de activos y el narcotráfico. Las principales pérdidas provienen de:
- Ransomware y secuestro de sistemas criticos bancarios.
- Fraudes por suplantación de identidad (phishing, vishing)
- Robo de datos y filtración de información financiera.
- Ciberataques a proveedores tecnológicos tercerizados.
El lavado de activos sigue siendo una fuente primaria de fondos licitos, pero ha mutado hacia esquemas más sofisticados de financiamiento, incluyendo uso de criptomonedas y empresas fachada. El reto regutatorio y tecnológico es mayor en el ámbito cibernético, dado que los marcos legales aún son reactivos y descoordinados globalmente. Los bancos deben evolucionar de estrategias defensivas a modelos proactivos de ciberresiliencia, integrando ciberseguridad, inteligencia artificial y colaboración interinstitucional.
INCIDENTES DE CIBERSEGURIDAD EN EL GRUPO
2021
2019
2020
2024
2025
2022
2026
Fuga información - Proveedor
Ingeniería Social
Ransomware
Deep Fake
Suplantación de identidad
Ransomware
Suplantación de identidad
El spear phishing es una forma de phishing altamente personalizada, donde atacantes se hacen pasar por fuentes confiables (como colegas o proveedores) para engañar a las víctimas y obtener información sensible o acceso a sistemas
Afectación por Malware sobre infraestructura, servidores, sistemas.
Afectación por Malware sobre infraestructura, servidores, sistemas.
Ataque a un tercero que provee servicios a instituciones financieras del grupo.
Suplantación de identidad con IA
Ataque Suplantación de identidad en Nube
Suplantación de identidad con IA
Ransomware
Exfiltración de información
Suplantación identidad
Afectación por Malware sobre infraestructura, servidores, sistemas.
Ataque Suplantación de identidad en Nube
Robo de información confidencial del Banco
Suplantación identidad
Suplantación identidad
Ransonware
Afectación por Malware sobre infraestructura y servidores.
Alguien finge ser otra persona para engañar o robar información.
Ataque Suplantación de identidad dirigido
Exfiltración de información
Actores de amenazas
Holanda
Canadá
Acciones
Los atacantes ingresaron desde la red tor para evitar ser rastreados, se identificaron al menos 4 ubicaciones diferentes durante la revisión
Ecuador
“Una crisis cibernética mal gestionada puede amplificar exponencialmente su impacto financiero, legal y reputacional. Los errores más comunes no son solo técnicos, sino también de preparación, comunicación y liderazgo”.
Actividades de órganos de Gobierno en una crisis cibernética
Solicitar reportes reales y exactos, considerando:
- Saber que sucedió?
- Cual es el impacto?
- Tiempo estimado de recuperación?
01
Informarse
Mantener un seguimiento de cerca para entender como avanzan las tareas y esfuerzos.
02
Seguimiento
04
Garantizar la comunicación oportuna y precisa con los stakeholders, incluidos los entes reguladores, en relación con los aspectos relevantes a su ámbito de responsabilidad
03
Comunicación
04
Establecer sinergias con equipos técnicos y actores clave para ejecutar planes de recuperación sólidos
04
Coordinación
05
Analizar el efecto sobre la reputación, los activos y los negocios post incidente
Evaluación
¿Cuánto tiempo tomaría recuperar las operaciones en un incidente?
¿Cuál es la cobertura del seguro de Ciberseguridad?
¿Como sabemos que nuestros proveedores tienen buenas seguridades?
¿Se han realizado pruebas reales simulando ataques?
Preguntas Clave
¿Medimos periódicamente el nivel de madurez de la ciberseguridad y sabemos cuál es el GAP?
¿Falsa percepción de Seguridad?
¿Cuántos incidentes evitamos en el año y que perdidas evitamos?
¿Cuánto podría perder si ocurre un incidente?
Gestión de Riesgos y métricas clave para medir el programa de Ciberseguridad
En un entorno donde los riesgos cibernéticos evolucionan constantemente, las organizaciones deben transitar de un enfoque reactivo a uno basado en inteligencia, datos y desempeño medible. Para lograrlo, la definición de indicadores clave de desempeño (KPIs) y de riesgo (KRIs) en ciberseguridad se vuelve fundamental para evaluar, mejorar y justificar las
inversiones en protección digital.
Por qué son necesarios: - Visibilidad ejecutiva: Permiten traducir riesgos técnicos en métricas comprensibles para el Consejo, Directorios, Alta
Administración, y el comité de riesgos.
- Toma de decisiones basada en datos:
Facilitan la asignación de recursos a las áreas más críticas y justifican presupuestos.
- Cumplimiento y auditoría: Apoyan la trazabilidad del cumplimiento con marcos regulatorios y normas locales de ciberseguridad bancaria.
- Mejora continua: Hacen posible medir avances, identificar brechas y establecer metas realistas.
- Alineación con objetivos de negocio: Los indicadores permiten integrar la ciberseguridad con la estrategia general de la organización.
- Cultura de seguridad: La medición frecuente incentiva comportamientos responsables y sensibilización en todos los niveles.
- Benchmarking y madurez: Ayudan a comparar el desempeño frente a estándares del sector y medir la madurez del programa de seguridad
“Contar con una estrategia de ciberresiliencia bien definida, entrenar regularmente a los equipos y aprender de incidentes pasados son claves para enfrentar la próxima crisis de forma efectiva”.
Impacto de la Inteligencia Artificial en Ciberataques
Mayor sofisticación:
- Diseño de ataques personalizados (phishing avanzado y spear-phishing).
- Uso de tecnología deepfake para engañar a las víctimas.
Automatización de ataques:
- Malware adaptable que evade herramientas de detección.
- Automatización de ataques masivos dirigidos.
Mayor efectividad:
- Ataques DDoS organizados y adaptables usando IA.
- Identificación de vulnerabilidades en sistemas mediante algoritmos.
Incremento de ataques de ingeniería social:
- Manipulación emocional y sofisticación en estrategias de engaño.
- Extracción de datos sensibles mediante suplantación inteligente.
Espectro de Internet
4% de sitios
Diferencias Web superficial: Contenido indexado por Google, Bing, yahoo, chatgpt, etc. Deep Web: Contenido no indexado como correos, sitios internos (intranets), bases de datos, portales transaccionales, etc. Dark Web: La Dark Web puede contener tanto contenido legítimo como actividades ilícitas, y requiere software especializado para obtener acceso.
90% de sitios
6% internet
Conclusiones y recomendaciones
Gobernanza
Ciberdelincuencia
La ciberdelincuencia no es un riesgo operativo aislado, sino una amenaza estructural y estratégica.
Planificar la estrategia de Ciberseguridad sostenible
Medición
Pruebas técnicas
Los indicadores clave deben permitir medir la postura de ciberseguridad
Velar porque las pruebas de penetración (pentesting) sean exhaustivas, y cambien en función a las nuevas tendencias de ataques.
Ciber-conciencia
Proveedores
Requerir controlar a proveedores externos, con contratos que incluyan cláusulas específicas de auditorías.
Fomentar la conciencia cibernética
Talento
Talento especializado es clave para prevenir y proteger
10 Controles TOP
Preguntas y Respuestas.
Gracias.
Deconstrucción de Malware
Correo malicioso
Archivos disfrazados
Phishing altamente contagioso
Decodificación
Malware oculto para engañar al usuario.
Decodificación para entender las acciones que realiza el Troyano
Mecanismo
Se identificaron en 2 servidores el malware RAT Coroxy (SystemBC), utilizado comúnmente para exfiltración de datos. Se recolectaron y agruparon los datos de diferentes equipos y se realizó exfiltración de información por tamaños fijos de paquetes.
Recomendación
Implementar controles acoplados con requisitos legales y regulatorios, que permitan fortalece la resiliencia operativa de la organización. Comienza por revisar contratos actuales e involucra a equipos legales, de TI y de cumplimiento.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Para estar preparados ante una crisis, se debe:
- Involucrar desde el inicio al Consejo/Directorio, con reportes claros y transparentes sobre los riesgos expuestos e impacto.
- Establecer, mantener y probar regularmente los planes de respuesta y recuperación ante incidentes.
- Activar equipos forenses desde el inicio e involucrar especialistas independientes, auditoria o externos, en caso de que la organización no tenga estas capacidades.
- Contar con un plan de comunicación de crisis bien definido y ejecutarlo de forma transparente y oportuna.
- Establecer una estructura de gobierno de crisis con líderes técnicos, legales/compliance, de TI, de comunicación, riesgos y negocios. VI. Implementar análisis post-mortem y actualizaciones inmediatas a los controles de seguridad.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Sector No Financiero
Vector de ataque: Phishing. Tipo de ataque: Ransomware. Impacto: Indisponibilidad de sistemas, encriptación y perdida completa de bases de datos. Tiempo de indisponibilidad: 15 días. Tiempo de restauración de servicios: >120 días.
Debilidades: • Ausencia de un Programa de Ciberseguridad. • Desconocimiento de los riesgos en toda la organización.
NOTA: Reconstrucción de los sistemas e ingreso y registro manual de la información física. No se recuperaron los datos de créditos en su totalidad, ya que no existían respaldos. El regulador impositivo incrementó su escrutinio, ocasionando una multa.
Recomendación
La ciberseguridad no puede gestionarse de forma efectiva si no se mide y evalúa. Los indicadores clave deben permitir medir el ciclo de identificación, protección, detección, respuesta y recuperación, y en su conjunto, monitorear el estado de defensa de la organización. Mantener un estado saludable de estos indicadores permite mantener una resiliencia operacional y la continuidad.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Recomendación
Definir un programa de Ciberseguridad acorde al tamaño y giro de negocio de las empresas. Contar con órganos de gobierno para supervisión de avance y cumplimiento de implementación de estrategias y programa de CS. Definir el apetito al riesgo Revisiones y evaluaciones periódicas independientes sobre la efectividad de los controles de CS.
Sector Seguros
Vector de ataque: PhishingTipo de ataque: Ransomware. Impacto: Indisponibilidad de sistemas y servicios en la compañia. Tiempo de indisponibilidad: 15 días. Tiempo de recuperación: Al rededor de 30 días.
Debilidades:
- Ausencia de un Programa de Ciberseguridad.
- Desconocimiento de los riesgos de Ciberseguridad en toda la organización.
NOTA: - Reconstrucción de los sistemas e ingreso y registro manual de la información física.
Recomendación
Las pruebas de penetración (pentesting) son esenciales para identificar vulnerabilidades en sistemas, redes y aplicaciones, simulando ataques reales. Para que sean exhaustivas, deben cubrir un amplio espectro de activos y escenarios, mientras que la adaptabilidad implica actualizarlas continuamente ante evoluciones como ataques impulsados por IA, amenazas en la nube y cadenas de suministro.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Sector Bancario
Vector de ataque: Explotación de vulnerabilidadTipo de ataque: Suplantación de Identidad en Nube Impacto: Costos por ejecución de servicios en la nube del Banco (amazon web services) para envío de correos maliciosos. Tiempo de indisponibilidad: N/A. Tiempo de recuperación: N/A.
Debilidades:
- Ausencia de controles de Ciberseguridad en aplicaciones web.
- Ausencia de controles en Nube.
- Desconocimiento de los riesgos de Ciberseguridad en toda la organización.
"No se trata de reemplazar prioridades, sino de redefinir el esquema de riesgos, reconociendo que el crimen financiero se ha digitalizado".
Los archivos contenidos en el correo, contienen el malware, orientado a sistemas Windows.
Sector Bancario
Vector de ataque: Insider. Tipo de ataque: Suplantación de Identidad en Nube. Impacto: Costos por ejecución de servicios que desplegaron los atacantes en la nube del Banco (azure) para retransmisión de tráfico streaming. Tiempo de indisponibilidad: N/A. Tiempo de recuperación: N/A. Nota: Costos de afectación 500k por facturación de servicios en nube.
Debilidades:
- Ausencia de controles de Ciberseguridad en Nube.
- Deficiencias en la gestión de usuarios privilegiados.
- Desconocimiento de los riesgos de Ciberseguridad en toda la organización.
Sector Bancario
Debilidades:
- Ausencia de controles de Ciberseguridad en aplicaciones web.
- Falta de evaluación de riesgos de Ciberseguridad en lanzamiento de nuevos productos.
Vector de ataque: Suplantación de identidad con IA. Tipo de ataque: Evasión de reconocimeinto facial con Inteligencia artificial.Impacto: Creación de cuentas de usuarios sin control.
Correo falso
"No se trata de reemplazar prioridades, sino de redefinir el esquema de riesgos, reconociendo que el crimen financiero se ha digitalizado".
Exfiltración de información
El proceso de exfiltración inicia antes del ataque a los servidores (encriptación).
El malware particiona datos en paquetes pequeños para evadir controles de detección. (25 MB aprox).
El malware envía los datos a 2 servidores externos (192.53.123.202 y 5.2.78.113) maliciosos a través del puerto 4192.
Recomendación
Disponer de talento estratégico y técnico altamente capacitado para gestionar y superar eficazmente una crisis cibernética.
Sector Bancario
Debilidades:
- Ausencia de controles anti fraude en aplicaciones móviles.
- Falsa percepción de seguridad en servicios de validaciones biométricos.
- Ausencia de controles robustos en las aplicaciones móviles desplegadas.
Vector de ataque: Suplantación de identidad con IA. Tipo de ataque: Evasión de controles de reconocimeinto facial con Inteligencia artificial en las aplicaciones móviles transaccionales, tomando el control de cuentas de clientes y extrayendo fondos mediante transferencias.Impacto: Perdidas por fraude, daño reputacional, multas y sanciones ante reclamos.
Sector Bancario
Debilidades - Deficiente gestión de incidentes. - Mal manejo de usuarios privilegiados. - Deficiente gestión de logs, capacidad y almacenamiento. - - Estándares de seguridad en manejo de claves y perfiles. - Gestión de Vulnerabilidades.
Vector de ataque: Compromiso de un usuario privilegiado de un tercero. Tipo de ataque: Ransomware Impacto: Indisponibilidad de sistemas y servicios, afectación de al rededor de +1k de servidores virtuales incluídos los de contingencia en el data center alterno. Tiempo de indisponibilidad/degradación servicio: 15 días. Tiempo de restauración de servicios: >90 progresivamente.
Lecciones aprendidas - Oportunidad en el involucramiento del directorio en toma de decisiones. - Comunicación abierta con grupos de interés (directorio, reguladores, clientes y colaboradores). - Protección de marca y difusión de versión oficial en redes sociales. - Capacidades adecuadas con equipos de Ciberseguridad, para conducir análisis forenses. - Ejercicios regulares con escenarios de ciberataques.
NOTA: - El regulador sancionó con multas económicas al Banco y al proveedor. - Banco fue multado por 1,4MM. - Proveedor fue multado ≅ 2MM.
Exfiltración de información
El proceso de exfiltración inicia antes del ataque a los servidores (encriptación).
El malware particiona datos en paquetes pequeños para evadir controles de detección. (25 MB aprox).
El malware envía los datos a 2 servidores externos (192.53.123.202 y 5.2.78.113) maliciosos a través del puerto 4192.
Debilidades: Fallas en la concientización sobre riesgos de ciberseguridad a los colaboradores. Ausencia de herramientas que puedan detectar listas negras, dominios falsos o poco confiables.
Sector No Financiero
Vector de ataque: Ingeniería Social. Tipo de ataque: Sphear Phising.Impacto: Pérdida económica por transferencia internacional a una cuenta fraudulenta por un valor aproximado de 140K.
Sector Bancario
Vector de ataque: Insider. Tipo de ataque: Exfiltración de información por terceros.Impacto: Robo de bases de datos críticos como tarjetas de crédito. Nota: Filtración de bases de datos de clientes hacia bandas, quienes cometian fraudes con esta información.
Recomendación
Debe existir un marco de gobierno con roles y responsabilidades definidos con un comité que los supervise. El comité de Auditoría y Comité de riesgos deben tener un mandato sobre esta supervisión.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Sector Bancario (2 entidades)
Vector de ataque: Atacante interno en un proveedor con el que se compartía Información Confidencial(Insider). Tipo de ataque: Exfiltración de información. Impacto: Robo de información de clientes de los Bancos, datos de contactabilidad, millas, cuentas, ingresos. Riesgo reputacional y regulatorio.Tiempo de indisponibilidad: 1 día. Tiempo de restauración de servicios: 30 días.
Debilidades: Ausencia de un programa de Ciberseguridad en el tercero. Falta de supervisión de los Bancos hacia el proveedor. Debilidades en desarrollo de aplicaciones web.
Recomendación
Capacitar al personal constantemente, reforzar los riesgos y cultura orientada a buenas prácticas de Ciberseguridad
Sector Bancario
Vector de ataque: Ingeniería Social.Tipo de ataque: Spear Phishing. Impacto: Intento de fraude mediante generación de transferencias sin procedimientos formales al rededor de 400k, que se contuvo a tiempo. Tiempo de recuperación: N/A.
Debilidades:
- Desconocimiento de los riesgos de Ciberseguridad en toda la organización.
- Falta de cumplimiento en procedimientos para ejecución de transferencias fuera del flujo normal.
No financiero
Vector de ataque: Acceso a través de equipo (firewall) gestionado por un tercero. Tipo de ataque: Ransomware por ejecución de malware. Impacto: Indisponibilidad de servicios.
Sector Bancario
Debilidades - Mal manejo de usuarios privilegiados. - Deficiente gestión de logs, capacidad y almacenamiento. - - Estándares de seguridad en manejo de claves y perfiles.
Vector de ataque: Atacante interno (Insider) Tipo de ataque: Suplantación de identidadImpacto: Robo de información crítica de clientes, información altamente confidencial del Banco como nómina, inversiones, informes de auditoría, entre otros.
Sector Bancario
Debilidades - Deficiente gestión de incidentes. - Mal manejo de usuarios privilegiados. - Deficiente gestión de logs, capacidad y almacenamiento. - - Estándares de seguridad en manejo de claves y perfiles. - Gestión de Vulnerabilidades.
Vector de ataque: Compromiso de un usuario privilegiado de un tercero. Tipo de ataque: Ransomware Impacto: Indisponibilidad de sistemas y servicios, afectación de al rededor de +1k de servidores virtuales incluídos los de contingencia en el data center alterno. Tiempo de indisponibilidad: 15 días. Tiempo de restauración de servicios: >90 progresivamente.
Lecciones aprendidas - Oportunidad en el involucramiento del directorio en toma de decisiones. - Comunicación abierta con grupos de interés (directorio, reguladores, clientes y colaboradores). - Protección de marca y difusión de versión oficial en redes sociales. - Capacidades adecuadas con equipos de Ciberseguridad, para conducir análisis forenses. - Ejercicios regulares con escenarios de ciberataques.
NOTA: - El regulador sancionó con multas económicas al Banco y al proveedor. - Banco fue multado por 1,4MM. - Proveedor fue multado por 12MM.
NF- Formación de Ciberseguridad
Christian Gudiño
Created on May 14, 2026
Start designing with a free template
Discover more than 1500 professional designs like these:
View
Essential Business Proposal
View
Project Roadmap Timeline
View
Step-by-Step Timeline: How to Develop an Idea
View
Artificial Intelligence History Timeline
View
Word Search: Corporate Culture
View
Match the Verbs in Spanish: Present and Past
View
Process Flow: Corporate Recruitment
Explore all templates
Transcript
Formación de Ciberseguridad
Analizaremos estrategias para potenciar la resiliencia organizacional y optimizar la toma de decisiones frente a incidentes y ataques, con el propósito de minimizar el impacto financiero y preservar la imagen y reputación institucional.
Agenda
Incidentes de Ciberseguridad en el Grupo
Gobierno de Ciberseguridad
Gestión de Riesgos del Programa de Ciberseguridad
Amenazas en el Ciberespacio.
Conclusiones y Recomendaciones
Entorno de Ciberseguridad - 2024-2025
La ciberseguridad ha dejado de ser un tema técnico o de TI: es ahora un asunto estratégico, transversal y geopolítico. Las organizaciones públicas y privadas deben adoptar un enfoque integral, basado en ciberresiliencia, gobernanza, colaboración internacional y cultura organizacional de seguridad.
4/5
62%
98%
Empresas que declaran haber recibido ciber ataques
Empresas que declaran que el presupuesto asignado a Ciberseguridad no es suficiente.
Directores de empresas no capacitados en el ámbito de la Ciberseguridad
Ignorar los problemas actuales de ciberseguridad equivale a aceptar la interrupción inevitable del negocio, el deterioro de la confianza y la exposición a riesgos exponenciales.
Fuentes: Informe anual Security Report 2024, elaborado por Eset.
En la última década, la transformación digital del sistema financiero ha traido consigo no solo nuevas oportunidades, sino tambien amenazas emergentes que han redefinido los perfiles de riesgo de las instituciones bancarias y regulatorias. Dos fenómenos destacan por su impacto económico y reputacional global: la ciberdelincuencia y el crimen financiero tradicional, como el lavado de activos y el narcotráfico. Las principales pérdidas provienen de:
- Ransomware y secuestro de sistemas criticos bancarios.
- Fraudes por suplantación de identidad (phishing, vishing)
- Robo de datos y filtración de información financiera.
- Ciberataques a proveedores tecnológicos tercerizados.
El lavado de activos sigue siendo una fuente primaria de fondos licitos, pero ha mutado hacia esquemas más sofisticados de financiamiento, incluyendo uso de criptomonedas y empresas fachada. El reto regutatorio y tecnológico es mayor en el ámbito cibernético, dado que los marcos legales aún son reactivos y descoordinados globalmente. Los bancos deben evolucionar de estrategias defensivas a modelos proactivos de ciberresiliencia, integrando ciberseguridad, inteligencia artificial y colaboración interinstitucional.INCIDENTES DE CIBERSEGURIDAD EN EL GRUPO
2021
2019
2020
2024
2025
2022
2026
Fuga información - Proveedor
Ingeniería Social
Ransomware
Deep Fake
Suplantación de identidad
Ransomware
Suplantación de identidad
El spear phishing es una forma de phishing altamente personalizada, donde atacantes se hacen pasar por fuentes confiables (como colegas o proveedores) para engañar a las víctimas y obtener información sensible o acceso a sistemas
Afectación por Malware sobre infraestructura, servidores, sistemas.
Afectación por Malware sobre infraestructura, servidores, sistemas.
Ataque a un tercero que provee servicios a instituciones financieras del grupo.
Suplantación de identidad con IA
Ataque Suplantación de identidad en Nube
Suplantación de identidad con IA
Ransomware
Exfiltración de información
Suplantación identidad
Afectación por Malware sobre infraestructura, servidores, sistemas.
Ataque Suplantación de identidad en Nube
Robo de información confidencial del Banco
Suplantación identidad
Suplantación identidad
Ransonware
Afectación por Malware sobre infraestructura y servidores.
Alguien finge ser otra persona para engañar o robar información.
Ataque Suplantación de identidad dirigido
Exfiltración de información
Actores de amenazas
Holanda
Canadá
Acciones
Los atacantes ingresaron desde la red tor para evitar ser rastreados, se identificaron al menos 4 ubicaciones diferentes durante la revisión
Ecuador
“Una crisis cibernética mal gestionada puede amplificar exponencialmente su impacto financiero, legal y reputacional. Los errores más comunes no son solo técnicos, sino también de preparación, comunicación y liderazgo”.
Actividades de órganos de Gobierno en una crisis cibernética
Solicitar reportes reales y exactos, considerando:
01
Informarse
Mantener un seguimiento de cerca para entender como avanzan las tareas y esfuerzos.
02
Seguimiento
04
Garantizar la comunicación oportuna y precisa con los stakeholders, incluidos los entes reguladores, en relación con los aspectos relevantes a su ámbito de responsabilidad
03
Comunicación
04
Establecer sinergias con equipos técnicos y actores clave para ejecutar planes de recuperación sólidos
04
Coordinación
05
Analizar el efecto sobre la reputación, los activos y los negocios post incidente
Evaluación
¿Cuánto tiempo tomaría recuperar las operaciones en un incidente?
¿Cuál es la cobertura del seguro de Ciberseguridad?
¿Como sabemos que nuestros proveedores tienen buenas seguridades?
¿Se han realizado pruebas reales simulando ataques?
Preguntas Clave
¿Medimos periódicamente el nivel de madurez de la ciberseguridad y sabemos cuál es el GAP?
¿Falsa percepción de Seguridad?
¿Cuántos incidentes evitamos en el año y que perdidas evitamos?
¿Cuánto podría perder si ocurre un incidente?
Gestión de Riesgos y métricas clave para medir el programa de Ciberseguridad
En un entorno donde los riesgos cibernéticos evolucionan constantemente, las organizaciones deben transitar de un enfoque reactivo a uno basado en inteligencia, datos y desempeño medible. Para lograrlo, la definición de indicadores clave de desempeño (KPIs) y de riesgo (KRIs) en ciberseguridad se vuelve fundamental para evaluar, mejorar y justificar las inversiones en protección digital.
Por qué son necesarios: - Visibilidad ejecutiva: Permiten traducir riesgos técnicos en métricas comprensibles para el Consejo, Directorios, Alta Administración, y el comité de riesgos.
“Contar con una estrategia de ciberresiliencia bien definida, entrenar regularmente a los equipos y aprender de incidentes pasados son claves para enfrentar la próxima crisis de forma efectiva”.
Impacto de la Inteligencia Artificial en Ciberataques
Mayor sofisticación:
- Uso de tecnología deepfake para engañar a las víctimas.
Automatización de ataques:- Malware adaptable que evade herramientas de detección.
- Automatización de ataques masivos dirigidos.
Mayor efectividad:- Ataques DDoS organizados y adaptables usando IA.
- Identificación de vulnerabilidades en sistemas mediante algoritmos.
Incremento de ataques de ingeniería social:Espectro de Internet
4% de sitios
Diferencias Web superficial: Contenido indexado por Google, Bing, yahoo, chatgpt, etc. Deep Web: Contenido no indexado como correos, sitios internos (intranets), bases de datos, portales transaccionales, etc. Dark Web: La Dark Web puede contener tanto contenido legítimo como actividades ilícitas, y requiere software especializado para obtener acceso.
90% de sitios
6% internet
Conclusiones y recomendaciones
Gobernanza
Ciberdelincuencia
La ciberdelincuencia no es un riesgo operativo aislado, sino una amenaza estructural y estratégica.
Planificar la estrategia de Ciberseguridad sostenible
Medición
Pruebas técnicas
Los indicadores clave deben permitir medir la postura de ciberseguridad
Velar porque las pruebas de penetración (pentesting) sean exhaustivas, y cambien en función a las nuevas tendencias de ataques.
Ciber-conciencia
Proveedores
Requerir controlar a proveedores externos, con contratos que incluyan cláusulas específicas de auditorías.
Fomentar la conciencia cibernética
Talento
Talento especializado es clave para prevenir y proteger
10 Controles TOP
Preguntas y Respuestas.
Gracias.
Deconstrucción de Malware
Correo malicioso
Archivos disfrazados
Phishing altamente contagioso
Decodificación
Malware oculto para engañar al usuario.
Decodificación para entender las acciones que realiza el Troyano
Mecanismo
Se identificaron en 2 servidores el malware RAT Coroxy (SystemBC), utilizado comúnmente para exfiltración de datos. Se recolectaron y agruparon los datos de diferentes equipos y se realizó exfiltración de información por tamaños fijos de paquetes.
Recomendación
Implementar controles acoplados con requisitos legales y regulatorios, que permitan fortalece la resiliencia operativa de la organización. Comienza por revisar contratos actuales e involucra a equipos legales, de TI y de cumplimiento.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Para estar preparados ante una crisis, se debe:
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Sector No Financiero
Vector de ataque: Phishing. Tipo de ataque: Ransomware. Impacto: Indisponibilidad de sistemas, encriptación y perdida completa de bases de datos. Tiempo de indisponibilidad: 15 días. Tiempo de restauración de servicios: >120 días.
Debilidades: • Ausencia de un Programa de Ciberseguridad. • Desconocimiento de los riesgos en toda la organización.
NOTA: Reconstrucción de los sistemas e ingreso y registro manual de la información física. No se recuperaron los datos de créditos en su totalidad, ya que no existían respaldos. El regulador impositivo incrementó su escrutinio, ocasionando una multa.
Recomendación
La ciberseguridad no puede gestionarse de forma efectiva si no se mide y evalúa. Los indicadores clave deben permitir medir el ciclo de identificación, protección, detección, respuesta y recuperación, y en su conjunto, monitorear el estado de defensa de la organización. Mantener un estado saludable de estos indicadores permite mantener una resiliencia operacional y la continuidad.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Recomendación
Definir un programa de Ciberseguridad acorde al tamaño y giro de negocio de las empresas. Contar con órganos de gobierno para supervisión de avance y cumplimiento de implementación de estrategias y programa de CS. Definir el apetito al riesgo Revisiones y evaluaciones periódicas independientes sobre la efectividad de los controles de CS.
Sector Seguros
Vector de ataque: PhishingTipo de ataque: Ransomware. Impacto: Indisponibilidad de sistemas y servicios en la compañia. Tiempo de indisponibilidad: 15 días. Tiempo de recuperación: Al rededor de 30 días.
Debilidades:
NOTA: - Reconstrucción de los sistemas e ingreso y registro manual de la información física.
Recomendación
Las pruebas de penetración (pentesting) son esenciales para identificar vulnerabilidades en sistemas, redes y aplicaciones, simulando ataques reales. Para que sean exhaustivas, deben cubrir un amplio espectro de activos y escenarios, mientras que la adaptabilidad implica actualizarlas continuamente ante evoluciones como ataques impulsados por IA, amenazas en la nube y cadenas de suministro.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Sector Bancario
Vector de ataque: Explotación de vulnerabilidadTipo de ataque: Suplantación de Identidad en Nube Impacto: Costos por ejecución de servicios en la nube del Banco (amazon web services) para envío de correos maliciosos. Tiempo de indisponibilidad: N/A. Tiempo de recuperación: N/A.
Debilidades:
"No se trata de reemplazar prioridades, sino de redefinir el esquema de riesgos, reconociendo que el crimen financiero se ha digitalizado".
Los archivos contenidos en el correo, contienen el malware, orientado a sistemas Windows.
Sector Bancario
Vector de ataque: Insider. Tipo de ataque: Suplantación de Identidad en Nube. Impacto: Costos por ejecución de servicios que desplegaron los atacantes en la nube del Banco (azure) para retransmisión de tráfico streaming. Tiempo de indisponibilidad: N/A. Tiempo de recuperación: N/A. Nota: Costos de afectación 500k por facturación de servicios en nube.
Debilidades:
Sector Bancario
Debilidades:
Vector de ataque: Suplantación de identidad con IA. Tipo de ataque: Evasión de reconocimeinto facial con Inteligencia artificial.Impacto: Creación de cuentas de usuarios sin control.
Correo falso
"No se trata de reemplazar prioridades, sino de redefinir el esquema de riesgos, reconociendo que el crimen financiero se ha digitalizado".
Exfiltración de información
El proceso de exfiltración inicia antes del ataque a los servidores (encriptación). El malware particiona datos en paquetes pequeños para evadir controles de detección. (25 MB aprox). El malware envía los datos a 2 servidores externos (192.53.123.202 y 5.2.78.113) maliciosos a través del puerto 4192.
Recomendación
Disponer de talento estratégico y técnico altamente capacitado para gestionar y superar eficazmente una crisis cibernética.
Sector Bancario
Debilidades:
Vector de ataque: Suplantación de identidad con IA. Tipo de ataque: Evasión de controles de reconocimeinto facial con Inteligencia artificial en las aplicaciones móviles transaccionales, tomando el control de cuentas de clientes y extrayendo fondos mediante transferencias.Impacto: Perdidas por fraude, daño reputacional, multas y sanciones ante reclamos.
Sector Bancario
Debilidades - Deficiente gestión de incidentes. - Mal manejo de usuarios privilegiados. - Deficiente gestión de logs, capacidad y almacenamiento. - - Estándares de seguridad en manejo de claves y perfiles. - Gestión de Vulnerabilidades.
Vector de ataque: Compromiso de un usuario privilegiado de un tercero. Tipo de ataque: Ransomware Impacto: Indisponibilidad de sistemas y servicios, afectación de al rededor de +1k de servidores virtuales incluídos los de contingencia en el data center alterno. Tiempo de indisponibilidad/degradación servicio: 15 días. Tiempo de restauración de servicios: >90 progresivamente.
Lecciones aprendidas - Oportunidad en el involucramiento del directorio en toma de decisiones. - Comunicación abierta con grupos de interés (directorio, reguladores, clientes y colaboradores). - Protección de marca y difusión de versión oficial en redes sociales. - Capacidades adecuadas con equipos de Ciberseguridad, para conducir análisis forenses. - Ejercicios regulares con escenarios de ciberataques.
NOTA: - El regulador sancionó con multas económicas al Banco y al proveedor. - Banco fue multado por 1,4MM. - Proveedor fue multado ≅ 2MM.
Exfiltración de información
El proceso de exfiltración inicia antes del ataque a los servidores (encriptación). El malware particiona datos en paquetes pequeños para evadir controles de detección. (25 MB aprox). El malware envía los datos a 2 servidores externos (192.53.123.202 y 5.2.78.113) maliciosos a través del puerto 4192.
Debilidades: Fallas en la concientización sobre riesgos de ciberseguridad a los colaboradores. Ausencia de herramientas que puedan detectar listas negras, dominios falsos o poco confiables.
Sector No Financiero
Vector de ataque: Ingeniería Social. Tipo de ataque: Sphear Phising.Impacto: Pérdida económica por transferencia internacional a una cuenta fraudulenta por un valor aproximado de 140K.
Sector Bancario
Vector de ataque: Insider. Tipo de ataque: Exfiltración de información por terceros.Impacto: Robo de bases de datos críticos como tarjetas de crédito. Nota: Filtración de bases de datos de clientes hacia bandas, quienes cometian fraudes con esta información.
Recomendación
Debe existir un marco de gobierno con roles y responsabilidades definidos con un comité que los supervise. El comité de Auditoría y Comité de riesgos deben tener un mandato sobre esta supervisión.
Captamos mejor el contenido visual. El contenido visual está asociado a mecanismos cognitivos y psicológicos. Las cosas entran por los ojos, la primera imagen es la que cuenta. Asociamos el contenido visual con emociones.
Sector Bancario (2 entidades)
Vector de ataque: Atacante interno en un proveedor con el que se compartía Información Confidencial(Insider). Tipo de ataque: Exfiltración de información. Impacto: Robo de información de clientes de los Bancos, datos de contactabilidad, millas, cuentas, ingresos. Riesgo reputacional y regulatorio.Tiempo de indisponibilidad: 1 día. Tiempo de restauración de servicios: 30 días.
Debilidades: Ausencia de un programa de Ciberseguridad en el tercero. Falta de supervisión de los Bancos hacia el proveedor. Debilidades en desarrollo de aplicaciones web.
Recomendación
Capacitar al personal constantemente, reforzar los riesgos y cultura orientada a buenas prácticas de Ciberseguridad
Sector Bancario
Vector de ataque: Ingeniería Social.Tipo de ataque: Spear Phishing. Impacto: Intento de fraude mediante generación de transferencias sin procedimientos formales al rededor de 400k, que se contuvo a tiempo. Tiempo de recuperación: N/A.
Debilidades:
No financiero
Vector de ataque: Acceso a través de equipo (firewall) gestionado por un tercero. Tipo de ataque: Ransomware por ejecución de malware. Impacto: Indisponibilidad de servicios.
Sector Bancario
Debilidades - Mal manejo de usuarios privilegiados. - Deficiente gestión de logs, capacidad y almacenamiento. - - Estándares de seguridad en manejo de claves y perfiles.
Vector de ataque: Atacante interno (Insider) Tipo de ataque: Suplantación de identidadImpacto: Robo de información crítica de clientes, información altamente confidencial del Banco como nómina, inversiones, informes de auditoría, entre otros.
Sector Bancario
Debilidades - Deficiente gestión de incidentes. - Mal manejo de usuarios privilegiados. - Deficiente gestión de logs, capacidad y almacenamiento. - - Estándares de seguridad en manejo de claves y perfiles. - Gestión de Vulnerabilidades.
Vector de ataque: Compromiso de un usuario privilegiado de un tercero. Tipo de ataque: Ransomware Impacto: Indisponibilidad de sistemas y servicios, afectación de al rededor de +1k de servidores virtuales incluídos los de contingencia en el data center alterno. Tiempo de indisponibilidad: 15 días. Tiempo de restauración de servicios: >90 progresivamente.
Lecciones aprendidas - Oportunidad en el involucramiento del directorio en toma de decisiones. - Comunicación abierta con grupos de interés (directorio, reguladores, clientes y colaboradores). - Protección de marca y difusión de versión oficial en redes sociales. - Capacidades adecuadas con equipos de Ciberseguridad, para conducir análisis forenses. - Ejercicios regulares con escenarios de ciberataques.
NOTA: - El regulador sancionó con multas económicas al Banco y al proveedor. - Banco fue multado por 1,4MM. - Proveedor fue multado por 12MM.