Entrevistas

Emma Zaballos, Gerente de Marketing de Producto en CyCognito – Serie de Entrevistas

mm
Añade Unite.AI a tus fuentes preferidas en Google

Emma Zaballos es una apasionada investigadora de amenazas que se dedica a entender y combatir las amenazas de ciberdelincuencia. Emma disfruta monitoreando mercados web oscuros, perfilando bandas de ransomware y utilizando inteligencia para comprender la ciberdelincuencia.

CyCognito, fundada por veteranos de agencias de inteligencia nacional, se especializa en ciberseguridad identificando vectores de ataque potenciales desde una perspectiva externa. La empresa proporciona a las organizaciones información sobre cómo los atacantes pueden percibir sus sistemas, destacando vulnerabilidades, puntos de entrada potenciales y activos en riesgo. Con sede en Palo Alto, CyCognito sirve a grandes empresas y empresas Fortune 500, incluyendo Colgate-Palmolive (CL ) y Tesco

Tienes un pasado diverso en investigación de ciberseguridad, análisis de amenazas y marketing de producto. ¿Qué despertó inicialmente tu interés en este campo, y cómo evolucionó tu carrera hacia la gestión de exposición?

Recién salida de la universidad, trabajé como analista en una demanda de comercio internacional que involucraba rastrear una red de actores en los EE. UU. (y a nivel internacional). Fue un caso muy interesante y cuando comencé a buscar la próxima cosa, encontré un trabajo en una startup de monitoreo de la web oscura (Terbium Labs, ahora parte de Deloitte) donde básicamente me presenté como “hey, no sé nada sobre la web oscura o la ciberseguridad, pero tengo experiencia en rastrear redes y comportamiento y creo que puedo aprender el resto”. Y eso funcionó. Seguí trabajando en ciberseguridad como experta en materia con un enfoque en actores de amenazas hasta 2022, cuando me uní a CyCognito en mi primer rol de marketing de producto. Ha sido genial seguir trabajando en ciberseguridad, que es una industria de la que soy muy apasionada, mientras pruebo un nuevo rol. Me encanta que pueda cumplir mi amor por la narración de datos a través de la escritura de contenido como el informe anual de CyCognito sobre el Estado de la Gestión de Exposición Externa.

Mencionas que nunca poseerás un Alexa. ¿Qué te preocupa más sobre los dispositivos inteligentes para el hogar, y qué debería saber la persona promedio sobre los riesgos?

Si pasas algún tiempo investigando la web oscura, verás que los ciberdelincuentes tienen un apetito inmenso por datos, incluyendo datos de consumidores recopilados por empresas. Tus datos son un recurso valioso y es algo que muchas empresas no pueden o no protegen adecuadamente. Tú, como consumidor, tienes opciones limitadas para controlar cómo se recopilan, almacenan y gestionan tus datos, pero es importante estar lo más informado posible y controlar lo que puedas. Eso puede significar volverse muy bueno en ajustar la configuración en tus aplicaciones o dispositivos, o simplemente prescindir de algunos productos por completo.

Por necesidad, si tienes un asistente inteligente habilitado en tu teléfono o un dispositivo inteligente para el hogar que requiere una señal de voz, el micrófono tiene que estar escuchando constantemente para captar lo que estás pidiendo. Incluso si confío en que la empresa está protegiendo esas grabaciones y eliminándolas, simplemente no me gusta la idea de tener un micrófono siempre encendido en mi hogar.

Definitivamente, hay servicios y productos de conveniencia que recopilan mis datos y los uso de todos modos, porque de alguna manera vale la pena para mí. Los productos inteligentes para el hogar, sin embargo, son algo donde he trazado una línea personal: estoy bien físicamente yendo y ajustando las luces o haciendo una lista de compras o lo que sea, en lugar de pedirle a Alexa que lo haga. El Internet de las cosas ofrece algunos beneficios increíbles para el consumidor, pero también ha sido un impulso para los ciberdelincuentes.

Has trabajado en ambos sectores, el federal y el privado. ¿Cómo difieren los desafíos de ciberseguridad entre estos entornos?

Cuando trabajé en contrato para el Departamento de Salud y Servicios Humanos en su Centro de Coordinación de Ciberseguridad del Sector de la Salud, se centró más en profundizar en los patrones y motivaciones detrás de las acciones de los ciberdelincuentes: entender por qué apuntaban a los recursos de salud y qué recomendaciones podríamos hacer para endurecer esas defensas. Hay más espacio para profundizar en un proyecto en el sector público y hay algunos servidores públicos increíbles que trabajan en ciberseguridad en los gobiernos federal y estatal. En mis roles en startups, también he podido hacer investigaciones interesantes, pero es más rápido y más enfocado en preguntas con un alcance más limitado. Una cosa que me gusta de las startups es que puedes traer un poco más de tu propia voz a la investigación: habría sido más difícil presentar algo como mi charla “Make Me Your Dark Web Personal Shopper” (DerbyCon 2019) en nombre de HHS.

En tu artículo reciente, destacaste el rápido crecimiento de la web oscura. ¿Qué factores están impulsando esta expansión, y qué tendencias ves para los próximos años?

La web oscura siempre está muerta, siempre muriendo y siempre resurgiendo. Desafortunadamente, hay un mercado constante para datos robados, malware, ciberdelincuencia como servicio y todos los demás tipos de bienes asociados con la web oscura, lo que significa que incluso aunque los puntos de referencia de la web oscura como Silk Road, AlphaBay y Agora hayan desaparecido, nuevos mercados pueden surgir para ocupar su lugar. La inestabilidad política y financiera también impulsa a las personas hacia la ciberdelincuencia.

Se ha vuelto un cliché, pero la IA es una preocupación aquí: facilita que un delincuente no sofisticado mejore sus habilidades, tal vez utilizando herramientas de codificación impulsadas por IA o a través de herramientas de IA generativas que pueden generar contenido de phishing convincente.

Otro factor que impulsa el renacimiento de la web oscura es un mercado de criptomonedas sólido. La criptomoneda es la savia de la ciberdelincuencia: el mercado moderno de ransomware básicamente existe porque de la criptomoneda, y un gobierno con una administración criptomoneda amigable bajo la segunda administración de Trump probablemente exacerbará el delito de la web oscura. Los recortes de la nueva administración en los programas federales de ciberseguridad y aplicación de la ley, incluyendo CISA, también son un impulso para los ciberdelincuentes, porque los EE. UU. han liderado históricamente las acciones de aplicación de la ley contra los principales mercados de la web oscura.

¿Cuáles son algunos de los mayores malentendidos sobre la web oscura que las empresas y los individuos deberían conocer?

El mayor malentendido que veo es que la web oscura es esta entidad masiva y misteriosa que es demasiado compleja para entender o defender. En realidad, constituye menos del 0,01% de Internet, pero ese pequeño tamaño oculta su verdadero impacto en la seguridad empresarial. Otro mito común es que la web oscura es impenetrable o completamente anónima. Mientras que requiere herramientas especializadas como el navegador Tor y dominios .onion, activamente monitoreamos estos espacios todos los días. Debido a la publicidad detrás del desmantelamiento del mercado Silk Road, las organizaciones a menudo piensan que la web oscura es solo para vender bienes ilegales, como drogas o armas, sin darse cuenta de que también es un mercado masivo y sofisticado para activos y datos corporativos. La realidad es que la web oscura es algo que no solo es posible sino esencial para que las organizaciones lo entiendan, porque tiene el potencial de impactar directamente la postura de seguridad de cada empresa.

Mencionaste que las organizaciones deben “suponer la exposición”. ¿Cuáles son algunas de las formas más pasadas por alto en que las empresas exponen involuntariamente sus datos en línea?

Lo que encuentro fascinante es cuántas empresas todavía no se dan cuenta del alcance de su exposición y las formas en que podrían estar expuestas a través de la web oscura. Regularmente vemos credenciales filtradas que circulan en los mercados de la web oscura, no solo detalles básicos de inicio de sesión, sino cuentas de administrador y credenciales de VPN que podrían proporcionar acceso completo a infraestructuras críticas. Un área particularmente pasada por alto es la de los dispositivos IoT. Estos dispositivos conectados aparentemente inocuos pueden ser comprometidos y vendidos para crear botnets o lanzar ataques. Los entornos de TI modernos se han vuelto increíblemente complejos, creando lo que llamamos una “superficie de ataque extendida” que va mucho más allá de lo que la mayoría de las organizaciones imagina que tienen. Estamos hablando de servicios en la nube, puntos de acceso a la red y sistemas integrados que muchas empresas ni siquiera se dan cuenta de que están expuestos. La dura verdad es que la mayoría de las organizaciones tienen muchos más puntos de entrada potenciales de los que creen, así que es mejor suponer que hay una exposición allí que confiar en que sus defensas existentes sean perfectas.

¿Cómo están utilizando los ciberdelincuentes la IA para mejorar sus operaciones en la web oscura, y cómo pueden las empresas defenderse contra las amenazas de ciberdelincuencia impulsadas por la IA?

La ciberdelincuencia no está creando realmente nuevos tipos de ataques: está acelerando los que ya conocemos. Estamos viendo a los delincuentes utilizar la IA para generar cientos de correos electrónicos de phishing increíblemente convincentes en minutos, algo que solía tomar días o semanas hacer manualmente. Están desarrollando malware adaptativo que puede cambiar su comportamiento para evitar la detección, y están utilizando herramientas especializadas como WormGPT y FraudGPT que están diseñadas específicamente para actividades delictivas. Quizás lo más preocupante es cómo están logrando comprometer plataformas de IA legítimas: hemos visto credenciales robadas de proveedores de IA importantes que se venden, y hay un esfuerzo creciente por “romper” herramientas de IA mainstream eliminando sus limitaciones de seguridad.

Pero hay buenas noticias: no estamos indefensos. Las organizaciones proactivas están desplegando sistemas de IA que trabajan las 24 horas del día para monitorear foros y mercados de la web oscura. Estas herramientas pueden analizar millones de publicaciones en minutos, entender el lenguaje codificado de los delincuentes y detectar patrones que los analistas humanos podrían perder. Estamos utilizando la IA para escanear credenciales robadas, monitorear puntos de acceso al sistema y proporcionar una advertencia temprana de posibles violaciones. La clave es que nuestra IA defensiva puede trabajar a la misma velocidad y escala que las herramientas delincuentes: es realmente la única forma de mantenerse al día con las amenazas modernas.

CyCognito adopta una “perspectiva del atacante” para identificar vulnerabilidades. ¿Puedes explicarnos cómo se diferencia este enfoque de los métodos de prueba de seguridad tradicionales?

Nuestro enfoque comienza con la comprensión de que los entornos de TI modernos son mucho más complejos de lo que asumen los modelos de seguridad tradicionales. También no nos basamos en lo que las organizaciones saben para informar nuestro trabajo: cuando los atacantes apuntan a una organización, no obtienen listas de activos o contexto de su objetivo, así que también vamos con cero datos de semilla de nuestros clientes. Con base en eso, creamos un mapa de la organización y su superficie de ataque y colocamos todos sus activos en contexto en ese mapa.

Cartografiamos toda la superficie de ataque extendida, más allá de solo los activos conocidos, para entender lo que los atacantes ven y pueden explotar. Cuando monitoreamos los mercados de la web oscura, no solo recopilamos datos: entendemos cómo las credenciales filtradas, el acceso privilegiado y la información expuesta crean caminos hacia una organización. Al superponer estos riesgos de la web oscura en la superficie de ataque existente, proporcionamos a los equipos de seguridad una visión real de los atacantes de sus vulnerabilidades. Esta perspectiva les ayuda a entender no solo qué podría ser vulnerable, sino qué es explotable.

¿Cómo funciona el proceso de descubrimiento impulsado por IA de CyCognito, y qué lo hace más efectivo que las soluciones de gestión de superficie de ataque externa (EASM) convencionales?

Comenzamos con una comprensión fundamental de que la superficie de ataque de cada organización es significativamente más grande de lo que asumen las herramientas tradicionales. Nuestro proceso de descubrimiento impulsado por IA comienza cartografiando lo que llamamos la “superficie de ataque extendida”: un concepto que va mucho más allá de las soluciones de EASM convencionales que solo miran los activos conocidos.

Nuestro proceso es integral y proactivo. Escaneamos continuamente cuatro tipos críticos de exposición: credenciales filtradas, incluyendo contraseñas hash que los atacantes podrían descifrar; cuentas y credenciales de acceso que se venden en los mercados de la web oscura; filtraciones de información basadas en IP que podrían revelar vulnerabilidades de red; y datos sensibles expuestos a través de violaciones pasadas. Pero encontrar estas exposiciones es solo el primer paso.

Luego mapeamos todo en lo que llamamos el gráfico de la superficie de ataque. Aquí, el contexto es todo. En lugar de simplemente entregarte una lista de vulnerabilidades como lo hacen las soluciones de EASM convencionales, te mostramos exactamente cómo las exposiciones de la web oscura se cruzan con tu infraestructura existente. Esto permite a los equipos de seguridad ver no solo dónde ha terminado su datos, sino exactamente dónde deben centrar sus esfuerzos de seguridad a continuación.

Piensa en ello como construir un mapa estratégico en lugar de simplemente ejecutar un análisis de seguridad. Al superponer los riesgos de la web oscura en tu superficie de ataque real, proporcionamos a los equipos de seguridad una visión clara y accionable de sus brechas de seguridad más críticas. Esta comprensión contextual es esencial para priorizar los esfuerzos de remediación de manera efectiva y garantizar una respuesta rápida y dirigida a las amenazas emergentes.

La priorización de riesgos es un desafío importante para los equipos de seguridad. ¿Cómo diferencia CyCognito entre vulnerabilidades críticas y no críticas?

Priorizamos las vulnerabilidades al entender su contexto dentro del ecosistema de seguridad completo de una organización. No es suficiente saber que una credencial ha sido expuesta o que un punto de acceso es vulnerable: necesitamos entender qué significa esa exposición en términos de impacto potencial, y ese impacto puede variar dependiendo del contexto empresarial del activo. Nos centramos particularmente en credenciales de acceso privilegiado, cuentas administrativas y puntos de acceso de VPN, ya que estos a menudo representan el mayor riesgo para el movimiento lateral dentro de los sistemas. Al mapear estas exposiciones en nuestro gráfico de superficie de ataque, podemos mostrar a los equipos de seguridad exactamente qué vulnerabilidades representan el mayor riesgo para sus activos más críticos. Esto les ayuda a centrar sus recursos limitados donde tendrán el mayor impacto.

¿Cómo ves evolucionar la ciberseguridad en los próximos cinco años, y qué papel desempeñará la IA en la ofensiva y la defensa?

Estamos en medio de un cambio fundamental en el paisaje de la ciberseguridad, impulsado en gran medida por la IA. En el lado ofensivo, ya estamos viendo que la IA acelera la escala y la sofisticación de los ataques de maneras que habrían sido imposibles hace apenas unos años. Nuevas herramientas de IA diseñadas específicamente para la ciberdelincuencia, como WormGPT y FraudGPT, están surgiendo rápidamente, y estamos viendo incluso plataformas de IA legítimas que se comprometen o “se rompen” para fines maliciosos.

En el lado defensivo, la IA no es solo una ventaja: se está convirtiendo en una necesidad. La velocidad y la escala de los ataques modernos significan que el análisis tradicional, solo humano, simplemente no puede seguir el ritmo. La IA es esencial para monitorear las amenazas a escala, analizar la actividad de la web oscura y proporcionar las capacidades de respuesta rápida que requiere la seguridad moderna. Pero quiero enfatizar que la tecnología sola no es la respuesta. Las organizaciones que tendrán más éxito al navegar este nuevo paisaje son aquellas que combinan capacidades de IA avanzadas con estrategias de seguridad proactivas y una comprensión profunda de su superficie de ataque extendida. Los próximos cinco años serán sobre encontrar ese equilibrio entre herramientas de IA poderosas y una planificación de seguridad inteligente y estratégica.

Gracias por la gran entrevista, los lectores que deseen aprender más pueden visitar CyCognito.

Antoine es un líder visionario y socio fundador de Unite.AI, impulsado por una pasión inquebrantable por dar forma y promover el futuro de la IA y la robótica. Como empresario serial, cree que la IA será tan disruptiva para la sociedad como la electricidad, y a menudo se le escucha hablando con entusiasmo sobre el potencial de las tecnologías disruptivas y la AGI.

Como futurista, está dedicado a explorar cómo estas innovaciones darán forma a nuestro mundo. Además, es el fundador de Securities.io, una plataforma enfocada en invertir en tecnologías de vanguardia que están redefiniendo el futuro y remodelando sectores enteros.