12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Cómo lidiar con amenazas cuando la mayor parte del equipo de seguridad está fuera de la oficina


Los líderes de seguridad experimentados saben que los atacantes son pacientes.

Los atacantes pueden infiltrarse en los sistemas de chat corporativos como Slack o Microsoft Teams y simplemente… mirar. Durante meses, monitorean las conversaciones, aprenden quiénes son los empleados senior y toman notas sobre los próximos planes de vacaciones y el estilo de comunicación de cada miembro del equipo. Luego, cuando la empresa cambia a un equipo mínimo, tal vez durante un feriado importante o unas vacaciones de verano, se declara en huelga.

Para una organización, esta revelación silenciosa tuvo consecuencias devastadoras, dice Ed Skoudis, presidente del Instituto SANS y fundador de Counter Hack. Un atacante se hizo pasar por un colega de confianza en un canal de chat y engañó a un empleado junior para que realizara importantes cambios de configuración mientras muchos miembros del equipo estaban de vacaciones. El empleado aislado y servicial no tenía motivos para dudar de nadie que se encontrara en el entorno de confianza de la empresa. La paciencia, el momento oportuno y la ingeniería social del atacante crearon una tormenta perfecta, que subraya la necesidad de investigación de antecedentes, vigilancia y mejores medidas de seguridad operativa en una época de personal reducido.

Ya sea la semana lenta entre Navidad y Año Nuevo en los países occidentales, las vacaciones de verano europeas en agosto u otras épocas del año en las que muchos empleados se van de vacaciones, las empresas con presencia global deben mantener la continuidad de la ciberseguridad incluso durante las desaceleraciones regionales. Días festivos como el Año Nuevo Lunar en Asia y eso vacaciones de eid en Medio Oriente a menudo significa menos empleados supervisando operaciones críticas. Cuando parte de la plantilla se reduce, los atacantes se fortalecen.

«Este es un problema muy grave», dice Skoudis, señalando que tener menos personas en la cima deja a las organizaciones vulnerables a los ataques. Los líderes de seguridad enfrentan el desafío de proteger sus entornos cuando la mitad del equipo de seguridad está desconectado.

Por qué a los ciberdelincuentes les gustan las vacaciones

Con una fuerza laboral remota, las empresas tienen menos puntos de contacto con los empleados. Si a esto le sumamos los días festivos, los equipos de seguridad enfrentan una serie de riesgos potenciales durante estos tiempos.

«Los atacantes cometen delitos durante las vacaciones», afirma Skoudis. “Sabes que las organizaciones están reduciendo su tamaño. Combine eso con empleados que pueden ser más jóvenes, no estar familiarizados con los procedimientos o estar aislados, y tendrá el momento ideal para que un atacante ataque”.

Más allá de las amenazas directas, estos períodos lentos también exacerban las brechas operativas. Los cronogramas de parches, el monitoreo de la configuración y los tiempos de respuesta a incidentes pueden retrasarse.

«No se trata sólo de defensa», dice Chris Niggel, CSO regional de Okta. Se trata de garantizar que las operaciones se desarrollen sin problemas incluso cuando los equipos tienen poco personal.

«El mayor desafío es garantizar que sus equipos cumplan con los acuerdos de nivel de servicio y puedan responder rápidamente a las amenazas, incluso cuando los equipos son más pequeños», dice Niggel.

Por ejemplo, la vulnerabilidad crítica en Log4j se descubrió a finales de diciembre de 2021, en un momento en que muchas organizaciones operaban con niveles mínimos de personal. Corregir el error requirió una acción inmediata y rápida, y muchas empresas tuvieron dificultades para responder con la suficiente rapidez. Los atacantes, conscientes de los retrasos en la respuesta, aprovecharon la oportunidad para explotar sistemas sin parches.

“Los equipos ya eran escasos, pero todavía tenían que reaccionar”, afirma Niggel. «Aquí son esenciales planes de comunicación sólidos y estrategias alternativas».

Niggel también señala que las empresas a las que les fue mejor con Log4j se habían preparado para tales escenarios implementando herramientas de monitoreo automatizadas, planes de parches preventivos y rutas de escalada claras en caso de que el personal clave no estuviera disponible. Estas medidas garantizaron que las vulnerabilidades pudieran priorizarse y resolverse incluso con niveles reducidos de personal.

La preparación es clave para cerrar brechas

Al identificar riesgos, capacitar a los empleados, implementar tecnología y distribuir estratégicamente las cargas de trabajo, las empresas pueden crear una red de seguridad que proteja tanto los sistemas como las operaciones. La clave es no esperar hasta el último minuto; Antes de que los empleados cierren sesión, se deben hacer preparativos.

Las empresas pueden mitigar los riesgos vacacionales con estrategias proactivas:

  • Haga un plan con anticipación. Identifique los niveles de dotación de personal y describa claramente las rutas de escalada. «Es como bloques de Tetris», dice Skoudis. «Es necesario ocupar las horas, definir a los tomadores de decisiones y evitar dejar las decisiones críticas en manos de los empleados más jóvenes».

  • Comprueba siempre. Capacite a sus empleados para que revisen las solicitudes de acción urgente, especialmente durante el tiempo de inactividad. Skoudis recomienda medidas simples: devolver llamadas a números de teléfono, chatear por video para confirmar la identidad y usar fotografías en un directorio corporativo. Nunca confíes en un mensaje al pie de la letra, dice. “Están buscando más estándares para verificar que esta persona es quien dice ser”, afirma.

  • Utilizar tecnología y automatización. Automatice alertas y revisiones para reducir los errores humanos. Según Niggel, el método de Okta para notificar a los empleados sobre inicios de sesión inusuales implica una automatización que permite que la seguridad se centre en señales importantes. «Cuando un empleado inicia sesión desde una ubicación específica, recibe un mensaje en Slack», dice. «Si un empleado inicia sesión desde la casa de la abuela, puede hacer clic en Sí para confirmar».

  • Congelar cambios para sistemas críticos. Congelar el código y la configuración durante períodos lentos reduce el riesgo operativo. «Una congelación requiere un esfuerzo adicional para realizar cambios», afirma Skoudis. «Previene atacantes y limita el riesgo de errores accidentales».

  • Adopte un modelo de seguimiento del sol. Las organizaciones multinacionales pueden distribuir cargas de trabajo entre zonas horarias. Mark Lance, director de DFIR en GuidePoint Security, sugiere desplegar equipos en regiones que no observan días festivos. «Se trata de equilibrio», dice. «Cuando una región retrocede, emerge otra».

Cultura, colaboración y una buena dosis de paranoia

El factor humano también es crucial para cualquier plan de seguridad, incluso cuando hay menos empleados en el lugar. Lance dice que fomentar la cooperación y reducir el aislamiento durante los períodos de ocupación de emergencia son clave para la defensa.

«Se toman mejores decisiones cuando no estás solo», dice Lance.

Tener vías de escalada y garantizar que el personal subalterno sepa a quién acudir si algo sale mal puede marcar la diferencia. Niggel está de acuerdo y destaca la importancia de formar adecuadamente al personal para afrontar este tipo de situaciones.

«Las directrices existen por una razón», afirma. «Los empleados necesitan saber que pueden confiar en los procesos establecidos y pedir ayuda».

El estado de alerta debe permanecer alto independientemente de la temporada. Los atacantes no se toman un descanso, y tampoco deberían hacerlo las defensas corporativas. Si bien las organizaciones no siempre pueden predecir cuándo podría ocurrir un ataque, la preparación, la selección y las estrategias inteligentes de dotación de personal ayudan a cerrar las brechas de seguridad cuando parte del equipo está ausente. A medida que las vacaciones y los eventos globales van y vienen, se necesita una combinación de tecnología, planificación y trabajo en equipo para mantenerse a la vanguardia.

“Siempre sospeche”, dice Skoudis. “Si algo anda mal, compruébalo. Podrían evitar una catástrofe”.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cybersecurity-operations/managing-threats-when-security-on-vacation

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *