La entidad española especializada en tarjetas y medios de pago adopta un modelo de pruebas continuas que combina inteligencia artificial y expertos en ciberseguridad para detectar vulnerabilidades antes de que puedan convertirse en una amenaza real.

La protección de los sistemas financieros españoles entra en una nueva fase. Iberia Cards, entidad dedicada a la emisión de tarjetas y sometida a la supervisión del Banco de España, ha decidido transformar su estrategia de ciberseguridad mediante la implantación de un sistema de validación continua de sus infraestructuras.

La compañía ha incorporado los servicios de pruebas de penetración de Synack, una plataforma que combina inteligencia artificial (IA) con investigadores humanos especializados para buscar vulnerabilidades de manera continuada.

El cambio supone alejarse de un modelo basado fundamentalmente en auditorías periódicas y evaluaciones anuales para avanzar hacia una supervisión capaz de adaptarse a una infraestructura tecnológica que cambia constantemente.

De una auditoría anual a buscar vulnerabilidades continuamente

El problema que Iberia Cards pretende abordar es especialmente relevante en el sector financiero: una auditoría refleja la seguridad de una organización en un momento determinado, pero las amenazas y los sistemas informáticos evolucionan durante todo el año.

Las aplicaciones reciben actualizaciones, aparecen nuevos servicios, cambian las configuraciones y se incorporan componentes tecnológicos.

Al mismo tiempo, los ciberdelincuentes descubren nuevas técnicas y vulnerabilidades.

Por ello, la entidad apuesta ahora por un modelo de pruebas de seguridad continuas, diseñado para reducir el intervalo entre la aparición de una posible debilidad y su detección.

La estrategia busca asimismo superar algunas de las limitaciones de las auditorías tradicionales de cumplimiento, cuyo alcance suele establecerse previamente.

El objetivo: encontrar fallos que los escáneres pueden pasar por alto

Uno de los puntos fundamentales de la nueva estrategia será detectar vulnerabilidades relacionadas con la denominada lógica de negocio.

Este concepto hace referencia a las reglas y procesos mediante los cuales funciona una aplicación. Un sistema puede estar correctamente configurado desde el punto de vista puramente técnico y, sin embargo, contener errores en la manera en que procesa determinadas operaciones.

En servicios financieros y sistemas de pago, esta cuestión adquiere especial importancia.

Un fallo de lógica podría permitir que determinadas funcionalidades se utilicen de una manera distinta a aquella para la que fueron diseñadas.

Y es precisamente aquí donde la intervención humana continúa teniendo un papel determinante, pese al rápido desarrollo de la inteligencia artificial.

Los escáneres automatizados pueden localizar determinados patrones y vulnerabilidades conocidas a gran velocidad. Un especialista, en cambio, puede analizar cómo interactúan diferentes procesos y si una determinada combinación de acciones permite explotar realmente una debilidad.

Inteligencia artificial y especialistas humanos

La solución adoptada por Iberia Cards pretende aprovechar precisamente ambas capacidades.

Por una parte, utiliza herramientas de inteligencia artificial para acelerar y ampliar las evaluaciones de seguridad.

Por otra, incorpora investigadores especializados para analizar los resultados, buscar vulnerabilidades más complejas y comprobar si los problemas descubiertos representan un riesgo explotable en condiciones reales.

De esta forma, el objetivo no consiste simplemente en generar una larga lista automática de posibles errores.

La prioridad pasa por identificar vulnerabilidades reales, determinar su gravedad y proporcionar información suficientemente detallada para poder corregirlas.

La seguridad de los pagos, bajo una presión creciente

La decisión adquiere especial relevancia por el sector en el que opera Iberia Cards.

Las compañías relacionadas con tarjetas, pagos y servicios financieros gestionan sistemas especialmente sensibles y se encuentran sometidas a fuertes requisitos de seguridad y cumplimiento normativo.

Un incidente puede afectar no solamente al funcionamiento tecnológico de una organización, sino también a clientes, operaciones económicas, datos personales y reputación empresarial.

Por ello, la prevención se ha convertido en uno de los principales pilares de la ciberseguridad financiera.

La cuestión ya no consiste únicamente en responder correctamente cuando se produce un incidente. Las organizaciones intentan detectar sus propios puntos débiles antes de que lo haga un atacante.

Iberia Cards pone el foco en la «lógica de negocio»

José Manuel Rivera García, director de Seguridad de la Información de Iberia Cards, ha destacado precisamente la importancia de encontrar problemas que requieren un análisis más profundo.

Según explica el responsable de seguridad, uno de los principales motivos para recurrir repetidamente a esta tecnología es la combinación de profesionalidad, amplitud en la detección y profundidad de los hallazgos.

Rivera pone especialmente el foco en la lógica de negocio y advierte de las limitaciones de realizar pruebas solamente una vez al año.

La reflexión plantea uno de los grandes debates actuales dentro de la ciberseguridad empresarial: ¿es suficiente certificar periódicamente que una infraestructura cumple determinados controles o resulta necesario intentar vulnerarla constantemente para comprobar su resistencia real?

Iberia Cards ha optado claramente por la segunda estrategia.

Las pruebas de penetración buscan imitar a un atacante

Las denominadas pruebas de penetración o pentesting consisten en analizar de manera controlada un sistema para localizar vulnerabilidades y comprobar hasta qué punto podrían ser aprovechadas.

La diferencia frente a un ataque criminal es fundamental: estas actuaciones se realizan con autorización, bajo unas reglas establecidas y con el objetivo de mejorar la seguridad.

Un especialista puede estudiar aplicaciones, infraestructura y procesos para determinar si existe una ruta que permita acceder a recursos que deberían estar protegidos.

Cuando se descubre una vulnerabilidad, la organización recibe información para reproducirla, evaluar su impacto y aplicar las medidas necesarias para corregirla.

El modelo continuo pretende repetir este proceso con mayor frecuencia y adaptarlo a los cambios de los sistemas.

Documentar cada hallazgo también es fundamental

Iberia Cards necesita además que las pruebas generen documentación detallada y reproducible.

No se trata de una cuestión secundaria.

En un entorno financiero regulado, detectar una vulnerabilidad es solamente una parte del proceso. También resulta necesario demostrar qué pruebas se han realizado, qué problemas se encontraron, cuál era su gravedad y cómo fueron gestionados.

Esta trazabilidad proporciona información tanto a los responsables ejecutivos de la organización como a los encargados del cumplimiento y, cuando corresponda, a los organismos supervisores.

El reto consiste en conseguir velocidad sin sacrificar rigor.

La IA gana terreno en la ciberseguridad financiera

La introducción de inteligencia artificial representa otro de los elementos destacados del proyecto.

Las herramientas basadas en IA pueden ayudar a automatizar determinadas tareas, priorizar análisis y ampliar la superficie que puede someterse a evaluación.

Sin embargo, el modelo elegido no elimina al especialista humano.

Precisamente ocurre lo contrario: combina automatización con investigadores encargados de profundizar en aquellos escenarios en los que el contexto, el razonamiento y el conocimiento del funcionamiento de una aplicación resultan fundamentales.

Esta combinación refleja una tendencia cada vez más relevante dentro de la seguridad informática: utilizar la IA para incrementar la capacidad de análisis sin asumir que la automatización puede sustituir completamente a un profesional especializado.

Synack busca crecer en España y el sector financiero

El acuerdo también supone un paso para la expansión de Synack dentro del mercado ibérico.

Angela Heindl-Schober, directora de marketing de la compañía, considera que el caso de Iberia Cards representa un ejemplo de aplicación de la validación continua de seguridad en un sector fuertemente regulado.

La directiva señala además la creciente presencia de la empresa en la Península Ibérica y los servicios financieros.

La propuesta combina su herramienta de pentesting asistido por inteligencia artificial con un equipo especializado de investigadores.

La ciberseguridad deja de ser una revisión puntual

El cambio emprendido por Iberia Cards refleja una transformación de mayor alcance.

Durante años, muchas organizaciones han estructurado buena parte de sus controles alrededor de auditorías realizadas en momentos concretos. El crecimiento de los servicios digitales y la velocidad con la que cambia el entorno tecnológico están empujando hacia un paradigma diferente.

La seguridad ya no puede entenderse únicamente como una fotografía anual.

Cada nueva aplicación, actualización, integración o cambio de configuración puede modificar la superficie de ataque de una compañía.

Para una entidad relacionada con los sistemas de pago, reducir el tiempo durante el cual una vulnerabilidad permanece desconocida puede resultar especialmente importante.

La decisión de Iberia Cards representa así una apuesta por una ciberseguridad preventiva y continua, en la que las máquinas permiten acelerar el análisis pero el conocimiento humano continúa ocupando un lugar central.

En una economía cada vez más dependiente de los pagos digitales, la cuestión fundamental no será únicamente cuántas barreras tecnológicas tenga una entidad financiera, sino con qué frecuencia comprueba que esas barreras realmente funcionan.

Chollones

Auditoría Web 360°

Consultar

Ver en Chollones 🛒
Chollones

Curso de Buceo 1 Estrella – Certificación Internacional

350,00€

Ver en Chollones 🛒
Chollones

ESSENTIAL CLEANSER

24,95€

Ver en Chollones 🛒

Comparte.
Dejar una respuesta

Exit mobile version