La escasez de talento en ciberseguridad favorece los ataques a la cadena de suministro

Redacción. La falta de talento cualificado en seguridad IT y la necesidad de priorizar adecuadamente las tareas de ciberseguridad son dos de los principales factores que dificultan la mitigación de los riesgos asociados a la cadena de suministro y a las relaciones de confianza.

Así se desprende del nuevo estudio global de Kaspersky, 'Supply chain reaction: securing the global digital ecosystem in an age of interdependence' ('Reacción en la cadena de suministro: asegurando el ecosistema digital global en una era de interdependencia'), en el que han participado 1.714 expertos técnicos, desde directivos C-level y vicepresidentes, hasta responsables de equipo y especialistas sénior, en empresas de más de 500 empleados en 16 países.

Falta de talento y prioridades fragmentadas

Según este estudio, esos dos factores -falta de talento y necesidad de una adecuada priorización de las labores de ciberseguridad- son señalados por el 42 % de los profesionales en España.

En concreto, la escasez de profesionales cualificados en ciberseguridad limita la capacidad de las organizaciones para supervisar de forma continua las vulnerabilidades de terceros dentro de sus ecosistemas. La necesidad de especialistas en este ámbito es especialmente elevada en países como España, Vietnam, Emiratos Árabes Unidos y México.

Otro desafío relevante es la necesidad de gestionar múltiples prioridades de ciberseguridad al mismo tiempo, lo que provoca que los equipos estén sobrecargados y que determinadas amenazas, como las relacionadas con la cadena de suministro, queden desatendidas. Este factor es especialmente notable entre los encuestados de India, Vietnam, Singapur y Egipto.

Problemas estructurales en la gestión de proveedores

Más allá de la falta de recursos, las organizaciones también se enfrentan a problemas estructurales. El 39 % de los encuestados afirma que sus contratos con proveedores no incluyen obligaciones claras en materia de ciberseguridad, una situación especialmente visible en países como Vietnam, Turquía, España y México.

Además, un 32 % reconoce que el personal no especializado en seguridad IT no comprende plenamente estos riesgos.

A nivel global, el 85 % de las empresas admite que necesita mejorar sus medidas de protección frente a los riesgos de la cadena de suministro, mientras que solo el 15 % considera que sus controles actuales son realmente eficaces.

Este nivel de confianza es aún menor en economías clave como Alemania (6 %), Turquía (7 %), Italia (8 %), Brasil (8 %), Rusia (8 %) o Arabia Saudí (9 %).

Prácticas de protección aún insuficientes

El estudio también revela que las medidas actuales para mitigar los riesgos de terceros siguen siendo fragmentadas. Ninguna práctica supera el 40 % de adopción entre las organizaciones.

Incluso la medida más extendida, la autenticación en dos factores, solo es utilizada por el 38 % de los encuestados.
Asimismo, solo el 35 % de las empresas realiza revisiones periódicas de la postura de ciberseguridad de sus proveedores. Como resultado, cerca de dos tercios de las organizaciones carecen de visibilidad continua sobre la seguridad de sus socios, lo que incrementa su exposición a vulnerabilidades.

El informe de Kaspersky también muestra que las empresas que ya han sufrido este tipo de ciberataques tienden a adoptar medidas más avanzadas. Por ejemplo, aquellas afectadas por incidentes en la cadena de suministro son más propensas a solicitar resultados de pruebas de penetración (56 %), mientras que las víctimas de ataques basados en relaciones de confianza priorizan la verificación del cumplimiento de estándares del sector (56 %) y las políticas de seguridad de sus proveedores (53%).

"Cuando los equipos de seguridad están sobrecargados, carecen de personal suficiente y se ven obligados a priorizar tareas urgentes frente a objetivos de resiliencia a largo plazo, las organizaciones quedan expuestas a amenazas que pueden propagarse de forma silenciosa a través de su ecosistema de proveedores", explica Sergey Soldatov, responsable del Centro de Operaciones de Seguridad en Kaspersky.

"Para romper este ciclo, es necesario adoptar estrategias de mitigación más unificadas y coherentes, desde evaluaciones estandarizadas de proveedores hasta una mayor concienciación entre equipos. La seguridad de la cadena de suministro debe convertirse en una responsabilidad compartida y exigible en toda la red empresarial", añade Soldatov.

Desde Kaspersky se concluye que solo mediante la implementación de medidas preventivas a nivel organizativo y un enfoque estratégico en la gestión de proveedores y contratistas será posible reducir los riesgos en la cadena de suministro y garantizar la resiliencia del negocio.

Utilizamos cookies propias y de terceros para posibilitar y mejorar su experiencia de navegación por nuestra web. Si continua navegando, consideramos que acepta su uso.