Por: CP Iván Rodríguez. Colaborador de Auditool 

Five Eyes (FVEY) es una alianza de inteligencia y cooperación multilateral entre cinco países: Estados Unidos, Reino Unido, Canadá, Australia y Nueva Zelanda que opera desde 1946. Es considerada una de las alianzas más estrechas y efectivas del mundo. Dentro de sus actividades se encuentra la lucha contra amenazas comunes, tales como terrorismo internacional, ciberataques y ciber espionaje, espionaje extranjero (ej. contra China o Rusia), narcotráfico, proliferación nuclear y amenazas regionales. Recientemente, dicha alianza ha planteado que los modelos avanzados de inteligencia artificial pueden transformar rápidamente las capacidades de hacking ofensivo y en ese sentido, son capaces de lanzar ciberataques devastadores contra gobiernos y empresas, los cuales podrían estar disponibles en cuestión de meses y por ello instan a los líderes mundiales a actuar prontamente para reforzar sus defensas. Según estas agencias, la IA ya ha facilitado que actores maliciosos lleven a cabo ataques y ha reducido el tiempo entre el descubrimiento de una vulnerabilidad de software y su explotación como arma. Los modelos acelerarán aún más esta tendencia, convirtiendo el riesgo cibernético en un asunto central de negocio y liderazgo en lugar de un problema puramente técnico[1].

La IA ha convertido el riesgo cibernético en un asunto central de negocio y liderazgo, en lugar de un problema puramente técnico. La ventana de tiempo para parchear se ha comprimido de 14 días a solo 72 horas.

$300M

y 5 años costó desarrollar Stuxnet en 2010

12 meses

para que capacidades ofensivas similares lleguen al público general

72h

nuevo plazo para parchear vulnerabilidades críticas (antes 14 días)

Ya en el año 2010 el virus informático Stuxnet, empleado en un ataque cibernético conjunto de EE. UU. e Israel para sabotear el programa nuclear iraní, en su momento requirió 300 millones de dólares y cinco años de desarrollo. Ahora, según la advertencia de Five Eyes, personas con recursos y experiencia limitados podrían lograr un poder destructivo similar. Esto debido a que los últimos modelos de IA pueden ser muy buenos generando sus propias herramientas para explotar vulnerabilidades. Por ello, FVEY anticipa que capacidades ofensivas a la altura de las demostradas por modelos como Fable 5 de Anthropic y Daybreak de OpenAI llegarán al público general en un plazo de doce meses, incluso cuando los desarrolladores de IA intenten restringir o denegar el acceso. Dado que las versiones de código abierto han estado históricamente por detrás de los principales laboratorios comerciales por aproximadamente medio año, las capacidades que hoy en día están estrictamente controladas tienden a circular libremente en poco tiempo.

Un contexto de creciente preocupación

La advertencia de Five Eyes llega en un contexto de creciente preocupación por los modelos de IA con capacidades ofensivas demostradas. La aparición del modelo Mythos de Anthropic (un modelo de lenguaje y razonamiento avanzado que puede fortalecer la seguridad informática, pero en manos equivocadas podría ser usado para ataques cibernéticos de gran escala), que llamó la atención en Washington por su capacidad para identificar vulnerabilidades en software ampliamente utilizado, moldeó el entorno político previo a la advertencia.

Posteriormente, la administración Trump ordenó a Anthropic suspender el acceso de ciudadanos extranjeros a sus modelos más capaces, incluyendo Fable 5 y Mythos 5, una de las medidas más amplias que un gobierno ha tomado en respuesta a las capacidades avanzadas de un modelo de IA. La compañía respondió deshabilitando las versiones afectadas.

🏢 Las más expuestas: pequeñas y medianas empresas

Los expertos advierten que el peligro no se limita a grandes corporaciones y gobiernos. Las empresas sofisticadas, generalmente las grandes corporaciones, ya invierten en ciberseguridad y están mejor preparadas. Las más expuestas son las pequeñas y medianas empresas que quizás han invertido menos hasta ahora.

Ahora bien, para el auditor, las agencias Five Eyes son una interesante fuente de conocimiento ya que publican documentos muy útiles para su labor. Entre ellos se encuentran:

📋 Cybersecurity Alerts and Advisories

Son documentos técnicos que tratan temas de:

• Vulnerabilidades

• Tácticas MITRE ATT&CK

• Controles recomendados

🔓 Known Exploited Vulnerabilities Catalog (KEV)

Publicada por CISA. Es una lista de vulnerabilidades que ya están siendo explotadas. Para un auditor representa una excelente fuente para verificar:

• Si existen activos vulnerables

• Si los parches fueron aplicados oportunamente

📊 Top Routinely Exploited Vulnerabilities

Es un informe anual, que permite identificar:

• Debilidades recurrentes

• Errores de configuración

• Tecnologías más atacadas

Las publicaciones Five Eyes ayudan a formular preguntas sobre diferentes temas como:

Gobierno

Gestión de vulnerabilidades

Gestión de incidentes

Gestión de terceros

¿Existe un Comité de Ciberseguridad?

¿La organización monitorea el catálogo KEV?

¿Se realizan ejercicios de simulación?

¿Los proveedores siguen estándares reconocidos?

¿Se reportan amenazas emergentes?

¿Existe priorización basada en riesgo?

¿Se notifican incidentes oportunamente?

¿Se revisan vulnerabilidades en servicios externos?

¿Se analiza la inteligencia publicada por CISA o NCSC?

¿Hay tiempos definidos para aplicar parches?

 

¿Se evalúa el riesgo de la cadena de suministro?

Pasos prácticos recomendados por Five Eyes

• Acelerar el parcheo de software.

• Sustituir sistemas heredados.

• Endurecer los controles de identidad y acceso.

• Probar los planes de respuesta a incidentes antes de que ocurra una brecha.

Las agencias también instaron a los defensores a adoptar herramientas de IA para detectar vulnerabilidades, monitorear comportamientos inusuales y responder más rápido a los ataques.

La rápida evolución de los modelos de IA evidencia que las suposiciones sobre riesgos cibernéticos pueden quedar obsoletas en meses, no en años. Se debe actuar antes y estar preparados para adaptarse y resistir amenazas en evolución.

La ventana de tiempo para abordar vulnerabilidades críticas se ha reducido drásticamente: lo que antes era un plazo recomendado de 14 días para parchear sistemas vulnerables se ha comprimido a solo 72 horas por parte de la Agencia de Ciberseguridad y Seguridad de las Infraestructuras (cybersecurity and infrastructure security agency – CISA). La rápida evolución de los modelos de IA evidencia que las suposiciones sobre riesgos cibernéticos pueden quedar obsoletas en meses, no en años. Por ello, se debe actuar antes y estar preparados para adaptarse y resistir amenazas en evolución.

[1] Parte del contenido está basado en: Five Eyes spy alliance warns that AI-powered cyberattacks are months away

 

CP Iván Rodríguez - CIE AF

Colaborador de Auditool

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado