Las deepfakes suponen una amenaza cada vez mayor para la ciberseguridad empresarial, con ciberataques cada vez más sofisticados que aprovechan estas tecnologías para manipular identidades y engañar a los empleados. A continuación, se indican seis prácticas recomendadas para implementar a fin de mitigar la amenaza.
Según un informe de VMware, ya en 2022, el 66 % de los profesionales de la ciberseguridad informaron haber visto el uso de deepfakes en un ciberataque. La mayoría de estos ataques se realizaron en forma de video (58 %) en lugar de audio (42 %), y se dirigieron a los empleados principalmente a través del correo electrónico y la mensajería móvil. Con el auge de la IA, que hace que estas tecnologías sean más sofisticadas para crear contenido de audio y video hiperrealista en tiempo real, el engaño es cada vez más difícil de detectar para los humanos y la amenaza para las organizaciones de ser víctimas de un ataque de ingeniería social de deepfake está creciendo.
A continuación se presentan seis pasos concretos que puede seguir para proteger su organización de las amenazas modernas basadas en identidad, como los deepfakes y otros ataques.
1 / La confianza cero
Al implementar controles de seguridad de Confianza Cero y adoptar una mentalidad de Confianza Cero, las organizaciones pueden prevenir y mitigar mejor los ataques basados en la identidad. Los conceptos básicos que las organizaciones deben implementar incluyen la autenticación y el monitoreo continuos basados en el contexto y la aplicación del principio del mínimo privilegio.
Estos elementos deben ir acompañados de políticas sólidas y probadas. Por ejemplo, una organización podría estandarizar el software de conferencias web que se utilizará para celebrar reuniones de negocios dentro de la empresa y para el cual se aplicarían estrictos controles basados en la identidad.
2 /Las pruebas de intrusión Deepfake
¿Qué mejor manera de prepararse para un ataque deepfake que utilizar deepfakes en pruebas de penetración y ejercicios de entrenamiento? Las pruebas de penetración de audio y video deepfake son un método potencial que los hackers éticos pueden utilizar para evaluar las vulnerabilidades del flujo de trabajo y generar conciencia sobre los riesgos asociados con los medios manipulados.
Esta técnica suele utilizar inteligencia artificial para crear vídeos o grabaciones de audio realistas, pero completamente inventados, para imitar a personas reales diciendo o haciendo cosas ficticias como parte de una campaña de ingeniería social. Al recrear un ataque deepfake real, los hackers éticos pueden evaluar la eficacia de las medidas de seguridad y los procesos internos (es decir, los controles financieros), identificar posibles debilidades y asesorar sobre cómo fortalecer las defensas contra este tipo de ataques de ingeniería social.
Al demostrar el potencial de desinformación y engaño de los deepfakes, las organizaciones pueden comprender mejor la importancia de implementar controles de seguridad y políticas adicionales para protegerse contra la explotación humana. Este enfoque proactivo ayuda a generar conciencia y mejorar las estrategias de ciberseguridad para combatir las amenazas en constante evolución que plantean las técnicas avanzadas de manipulación digital. Al igual que con muchos otros tipos de pruebas de penetración, las organizaciones deben tener en cuenta las consideraciones legales y éticas de estos ejercicios, así como los riesgos.
3 / Formación y educación
Es fundamental implementar una formación continua en materia de ciberseguridad para todos los empleados. En 2023, el 74 % de todas las infracciones de seguridad se debió a un factor humano, ya sea por error, abuso de privilegios, uso de credenciales robadas o ingeniería social (consulte el Informe sobre infracciones de datos de Verizon de 2024).
Formar a los empleados para que estén atentos a la hora de reconocer y frustrar este tipo de tácticas de manipulación es una línea de defensa fundamental. También es importante ofrecer módulos de formación personalizados para educar a grupos específicos de empleados sobre las amenazas a las que es más probable que se enfrenten. Simular ataques de ingeniería social que imiten el phishing del mundo real también puede ayudar a crear una cultura de concienciación sobre la ciberseguridad dentro de una organización. Por último, también deben implementarse procesos y controles internos para protegerse contra pérdidas significativas de datos o financieras, y los empleados deben recibir una buena formación sobre estos procesos.
4 / Autenticación multifactor (MFA)
Cuando se implementa de manera eficaz, la autenticación multifactor (MFA) agrega una importante capa de protección contra el acceso no autorizado y garantiza la autenticidad de una identidad. Todas las cuentas con privilegios deben tener habilitada la MFA. Deben implementarse políticas de inicio de sesión y acceso condicional para garantizar que los usuarios deban volver a autenticarse desde el dispositivo, la ubicación o la red correctos para realizar actividades privilegiadas. Sin embargo, la MFA por sí sola no es suficiente. Además, no todas las MFA son iguales. Las MFA resistentes al phishing, como FIDO2, pueden brindar una protección más sólida, lo que es especialmente importante para proteger cuentas y accesos altamente confidenciales.
5 / Gestión de acceso privilegiado (PAM)
Ninguna identidad o cuenta es más importante de proteger que aquellas con acceso privilegiado a sistemas, datos, aplicaciones y otros recursos confidenciales. Con la proliferación de diferentes tipos de cuentas en la nube e identidades de máquinas, las líneas entre privilegiados y no privilegiados son cada vez más difusas. Es imperativo que las organizaciones utilicen herramientas de seguridad de acceso privilegiado que las ayuden a comprender dónde residen los roles privilegiados, integrar esas cuentas privilegiadas para la administración y aplicar el principio del mínimo privilegio, lo que significa que el acceso se limita a la cantidad y la duración absolutamente necesarias según un contexto aprobado. A medida que evoluciona el panorama de riesgos de un entorno, PAM debe garantizar que todos los privilegios en la nube y en las instalaciones se ajusten constantemente. Además, todas las sesiones privilegiadas deben administrarse, monitorearse y modificarse.
6 / Detección y respuesta ante amenazas de identidad (ITDR)
Hoy en día, todavía hay algunas características que pueden ayudar a las personas a identificar deepfakes menos convincentes, como una mala sincronización de labios, una iluminación o decoloración extrañas, una posición de la cabeza o el cuerpo y expresiones faciales extrañas o poco naturales, patrones de habla u oraciones inusuales, movimientos oculares poco naturales o falta de parpadeo. Sin embargo, con los avances en IA, las organizaciones deberán adoptar tecnologías y estrategias modernas, como Identity Threat Detection and Response (ITDR), que puede detectar de forma inteligente amenazas o riesgos relacionados con la identidad. Las capacidades de ITDR pueden ayudar a las organizaciones a mitigar las amenazas de forma proactiva al ajustar su postura de seguridad en función de los riesgos en tiempo real, y también a responder y detener rápidamente los ataques en curso para minimizar cualquier daño potencial. Estas capacidades son especialmente importantes a la hora de mitigar los riesgos asociados a las transacciones descentralizadas o externas.
Los ataques deepfake tienen el potencial de tener consecuencias graves, como pérdidas financieras, espionaje corporativo, exposición o pérdida de activos privilegiados, robo de identidad personal, daño a la reputación y desinformación y difusión de noticias falsas.
Por lo tanto, es esencial que las organizaciones reevalúen sus medidas de ciberseguridad y sus procesos internos, ya que cada vez se producen más ataques de este tipo. El mantra de Zero Trust, “nunca confíes, siempre verifica”, ha cobrado mayor relevancia en la actualidad y no es de extrañar que haya ganado popularidad en los últimos años.
____________________________
Par Thomas ManierreDirector de EMEA Sur Más allá de la confianza
[

