Líderes de opiniÃģn

La Hype de la IA Oscurece las Decisiones Humanas que Llevan a las Violaciones

mm
AÃąade Unite.AI a tus fuentes preferidas en Google
A photorealistic, wide-angle shot of a middle-aged IT professional in a bright, modern office, staring intensely at a computer monitor with a look of stressed urgency as he hovers his finger over a mouse to click a system pop-up.

La IA ha cambiado la forma en que las organizaciones piensan sobre las amenazas, con la atenciÃģn centrada en operaciones a gran escala, reconocimiento automatizado y ataques de suplantaciÃģn cada vez mÃĄs convincentes. Estos desarrollos merecen atenciÃģn, pero tambiÃĐn han distorsionado la comprensiÃģn de la industria sobre dÃģnde comienza la exposiciÃģn mÃĄs comÚn.

Incluso mientras las organizaciones se centran en amenazas mÃĄs avanzadas y impulsadas por la IA, los atacantes siguen entrando por la puerta manipulando el instinto humano. Los ataques ClickFix, una forma sofisticada de ingeniería social, constituyeron el 47% de los incidentes de acceso inicial observados el aÃąo pasado. Esto muestra cuÃĄn a menudo una violaciÃģn comienza con una persona que toma una decisiÃģn rÃĄpida bajo presiÃģn, y no con una brecha en la tecnología.

La Brecha de Respuesta Humana

Los ataques ClickFix son efectivos porque imitan las seÃąales que los equipos tÃĐcnicos estÃĄn entrenados para abordar. No dependen de vulnerabilidades de software o descuidos en la configuraciÃģn. En su lugar, explotan una simple expectativa: cuando algo parece incorrecto, alguien intentarÃĄ arreglarlo de inmediato.

Este instinto se intensifica dentro de los entornos tÃĐcnicos donde la disponibilidad, la respuesta y la acciÃģn rÃĄpida son expectativas bÃĄsicas. Los administradores y el personal de soporte estÃĄn condicionados para responder rÃĄpidamente a las advertencias, las solicitudes de acceso o los prompts del sistema. Los atacantes entienden esta presiÃģn y diseÃąan campaÃąas que se asemejan exactamente a las seÃąales que los profesionales estÃĄn entrenados para abordar.

La IA ha hecho que este cÃĄlculo sea mÃĄs peligroso. Las herramientas generativas permiten a los atacantes crear seÃąuelos con una gramÃĄtica casi perfecta, terminología de sistema contextualmente precisa y interfaces falsificadas que se asemejan mucho al software empresarial real. Donde una vez un prompt torpe delataba un intento de ingeniería social, hoy en día los ataques pueden ser indistinguibles de una alerta de TI legítima, ampliando la brecha entre lo que los usuarios estÃĄn entrenados para detectar y lo que realmente encuentran en el campo.

El Momento en que las Cosas van Mal

Un desafío clave con los incidentes ClickFix es que el momento crucial parece normal. Un usuario aprueba un prompt, restablece el acceso o autoriza un cambio. La acciÃģn en sí se mezcla con la actividad diaria, lo que crea un desafío para las herramientas de seguridad tradicionales. Estos sistemas detectan anomalías tÃĐcnicas pero no pueden interpretar fÃĄcilmente el contexto detrÃĄs de una decisiÃģn apresurada.

Una secuencia típica podría ser la siguiente: un usuario se encuentra con una advertencia del navegador de que su sesiÃģn ha caducado o que se necesita una actualizaciÃģn de un plugin. Hace clic en un prompt que ejecuta un comando de PowerShell en segundo plano —que nunca ve— mientras la interfaz visible simplemente le dice que el problema estÃĄ resuelto. Toda la interacciÃģn dura menos de 30 segundos. Nada en el registro del sistema lo marca como inusual porque, tÃĐcnicamente, no sucediÃģ nada inusual. Un usuario legítimo ejecutÃģ un comando en una mÃĄquina legítima.

Esto lleva a varias consecuencias. Hoy en día, el 74% de las violaciones involucraron el elemento humano, incluyendo ataques de ingeniería social, errores y mal uso. Los riesgos comportamentales humanos rara vez aparecen dentro de los paneles de control. Los controles no son el problema. La capa que falta es la visibilidad sobre quÃĐ decisiones son mÃĄs propensas a ser apresuradas y cÃģmo esas decisiones crean oportunidades para los atacantes.

Reevaluando el Error Humano

El comportamiento humano no debe tratarse como una preocupaciÃģn de capacitaciÃģn aislada; debe considerarse como un componente central de la arquitectura de seguridad.

En lugar de tratarlo como un resultado impredecible, las organizaciones deben tratarlo como un factor de riesgo medible. Los líderes de seguridad pueden lograr esto incorporando perspectivas centradas en el ser humano en su postura defensiva. Los sistemas deben diseÃąarse con expectativas realistas de cÃģmo se comportan las personas, no con la suposiciÃģn de que siempre se comportarÃĄn en condiciones ideales.

La mediciÃģn aquí es concreta, no abstracta. Las organizaciones pueden rastrear la velocidad de decisiÃģn, cÃģmo los usuarios aprueban prompts de alto impacto durante las horas pico de operaciones, y utilizar el monitoreo de patrones de aprobaciÃģn para detectar anomalías como autorizaciones fuera de horario o anulaciones repetidas de advertencias estÃĄndar. La creaciÃģn de un perfil de comportamiento, aplicada a nivel individual o de rol, da a los equipos de seguridad un punto de referencia para lo que se considera “normal” para que las desviaciones se registren como una seÃąal en lugar de ruido.

Abordar la Causa Raíz

Mejorar las defensas contra ataques del estilo ClickFix comienza con comprender las condiciones que llevan a decisiones apresuradas. Los líderes pueden estudiar patrones como aprobaciones rÃĄpidas, near misses recurrentes o respuestas inconsistentes a los prompts del sistema. Estas observaciones revelan dÃģnde el instinto puede anular la precauciÃģn.

Los flujos de trabajo tambiÃĐn deben evaluarse para identificar puntos de presiÃģn que invitan a los errores. Las acciones de alto impacto se benefician de pequeÃąos pasos de verificaciÃģn que permiten a los usuarios pausar y evaluar lo que estÃĄn aprobando. Al mismo tiempo, las tareas rutinarias deben optimizarse para reducir la fatiga que alienta a las personas a hacer clic en los prompts sin consideraciÃģn cuidadosa.

Las organizaciones pueden obtener mÃĄs informaciÃģn utilizando simulaciones que reflejen presiÃģn realista. Las pruebas de phishing tradicionales son Útiles para la concienciaciÃģn pero no evalÚan cÃģmo alguien responde cuando maneja mÚltiples tareas o gestiona una preocupaciÃģn operativa urgente. Los escenarios construidos alrededor de la presiÃģn del tiempo o la interrupciÃģn del sistema revelan patrones de comportamiento que de otra manera son difíciles de detectar.

Las simulaciones efectivas introducen variables que las pruebas tradicionales ignoran, como la carga de tareas concurrentes, las ventanas de fatiga de fin de día y las interrupciones en el flujo de trabajo que fuerzan un cambio de contexto justo antes de que aparezca un prompt de alto riesgo. Un usuario que detecta un correo electrÃģnico de phishing en aislamiento puede aprobar un prompt malicioso sin vacilaciÃģn cuando estÃĄ manejando un incidente activo a las 4:45 p.m. Construir pruebas que replican esas condiciones genera datos de comportamiento que las organizaciones pueden utilizar realmente, en lugar de mÃĐtricas de concienciaciÃģn de aprobaciÃģn/rechazo que no se traducen en una respuesta mejorada bajo presiÃģn.

TambiÃĐn ayuda planificar incidentes que comienzan con acciones legítimas. Muchos equipos se centran en detectar comportamiento no autorizado. En la prÃĄctica, el primer indicio significativo de un ataque puede ser un prompt aprobado que nunca debería haber sido aprobado. Incorporar esta expectativa en la planificaciÃģn de respuesta a incidentes hace que sea mÃĄs fÃĄcil detectar los indicadores iniciales que de otra manera se pasarían por alto.

Fortaleciendo el Punto de Falla

Las amenazas habilitadas por la IA seguirÃĄn evolucionando, pero muchas violaciones todavía se remontan a una decisiÃģn humana tomada en el momento. Abordar esta realidad no requiere ralentizar las operaciones o abandonar la automatizaciÃģn. Requiere diseÃąar sistemas y flujos de trabajo que reflejen cÃģmo las personas trabajan naturalmente y construir salvaguardias alrededor de los puntos donde el instinto tiende a anular la precauciÃģn.

Las organizaciones que incorporan la toma de decisiones humanas en su comprensiÃģn de la superficie de ataque obtienen una visiÃģn mÃĄs precisa del riesgo operativo. Esto conduce a defensas mÃĄs sÃģlidas respaldadas por controles tÃĐcnicos y una comprensiÃģn mÃĄs realista de cÃģmo los usuarios interactÚan con los sistemas durante el trabajo diario.

Ross Filipek tiene mÃĄs de 20 aÃąos de experiencia en la industria de servicios de ciberseguridad administrada como ingeniero y consultor. AdemÃĄs de liderar los esfuerzos de Corsica para gestionar el riesgo cibernÃĐtico, brinda servicios de consultoría de vCISO para muchos de los clientes de Corsica. Ross ha logrado el reconocimiento como Experto Certificado en Redes de Cisco (CCIE #18994; pista de Seguridad) y como Profesionales de Seguridad de Sistemas de InformaciÃģn Certificados por ISC2 (CISSP). TambiÃĐn ha obtenido un título de MBA de la Universidad de Notre Dame.