The Gentlemen refuerza sus ciberataques con un nuevo malware capaz de controlar equipos antes del cifrado – CYBERDEFENSA.MX

El grupo de ransomware The Gentlemen continúa aumentando el nivel de sus ataques. La organización criminal ha comenzado a utilizar herramientas desarrolladas específicamente para infiltrarse en las redes corporativas, recopilar información y mantener el control de los sistemas antes de activar el cifrado de los archivos.

Las últimas investigaciones confirman que el grupo no solo ha intensificado su actividad, sino que también continúa perfeccionando sus capacidades técnicas.

Un malware diseñado para controlar los equipos antes del ataque

La investigación del equipo GReAT de Kaspersky ha identificado un backdoor inédito desarrollado en lenguaje Go que los atacantes instalan antes de ejecutar el ransomware.

Su misión consiste en recopilar información sobre el equipo y la red, establecer comunicación con los servidores de los ciberdelincuentes y permitir la ejecución remota de órdenes para preparar la intrusión.

Los analistas explican que «los ciberdelincuentes han evolucionado sus tácticas mediante el uso de herramientas desarrolladas a medida».

Además, señalan que este implante «facilita la recopilación de información y el control de los sistemas comprometidos antes del despliegue del ransomware», proporcionando a los atacantes un conocimiento mucho más detallado del entorno que van a comprometer.

Una amenaza cada vez más sofisticada

The Gentlemen, surgido previsiblemente a mediados de 2025, opera bajo el modelo Ransomware-as-a-Service (RaaS), en el que distintos afiliados utilizan su infraestructura para lanzar ataques contra empresas de sectores como manufactura, servicios tecnológicos, sanidad, finanzas, construcción o logística.

La investigación también detectó que «el acceso a algunos sistemas ocurrió mucho antes de la infección por ransomware», un hecho que «podría significar que el acceso inicial no fue realizado por The Gentlemen, sino por otro actor de amenazas».

Esto apunta a una posible colaboración con los conocidos como Initial Access Brokers, especializados en vender accesos ya comprometidos a redes corporativas.

También prueban una nueva variante para Windows

Los investigadores descubrieron igualmente una nueva variante del ransomware escrita en lenguaje C y orientada específicamente a sistemas Windows.

Hasta ahora el grupo utilizaba principalmente una versión desarrollada en Go, por lo que este cambio podría responder a una estrategia para perfeccionar sus herramientas en ataques reales.

Durante una de las intrusiones también intentaron eliminar el software de seguridad instalado en los equipos, aunque la maniobra fue detectada y bloqueada antes de que pudiera desactivar la protección.

Fatih Sensoy, experto en seguridad de Kaspersky GReAT, advierte que «The Gentlemen está ganando rápidamente reputación entre los actores de amenazas» y que «las nuevas variantes basadas en C sugieren que el grupo está perfeccionando activamente sus capacidades», por lo que recomienda a las organizaciones reforzar la gestión de vulnerabilidades y el endurecimiento de sus sistemas para reducir el riesgo de sufrir este tipo de ataques.

El grupo de ransomware The Gentlemen continúa aumentando el nivel de sus ataques. La organización criminal ha comenzado a utilizar herramientas desarrolladas específicamente para infiltrarse en las redes corporativas, recopilar información y mantener el control de los sistemas antes de activar el cifrado de los archivos.

La evolución de The Gentlemen supone un cambio relevante en su forma de operar. Además del ransomware, los atacantes despliegan un backdoor diseñado para obtener datos del entorno de la víctima, ejecutar órdenes de forma remota y preparar el ataque con mayor precisión, aumentando así las posibilidades de éxito y dificultando la respuesta de los equipos de seguridad.

Hace solo unos días, Escudo Digital informaba del ciberataque de The Gentlemen contra VASBE, empresa de vigilancia privada especializada en la protección de sedes bancarias y entidades financieras.

Un hacker de habla rusa utiliza la CLI de Google Gemini para controlar la botnet de ocho PC de una clínica dental – CYBERDEFENSA.MX

Un actor de amenazas solitario de habla rusa conocido como «bandacampro» subcontrató una parte de sus operaciones a la inteligencia artificial (IA) Gemini CLI de código abierto de Google y se apoderó de una botnet en vivo.

Los hallazgos provienen de un análisis de 200 registros de sesiones de Gemini CLI entre el 19 de marzo y el 21 de abril de 2026, que encontró que el actor de amenazas utilizaba IA, entre otras cosas, para descifrar contraseñas, configurar un proxy residencial, comprometer a los comerciantes de WordPress y planificar un esquema de fraude telefónico con criptomonedas dirigido a personas mayores en los EE. UU. y Canadá.

«Los registros documentaron cómo el actor de la amenaza utilizó un agente de inteligencia artificial para migrar un servidor de comando y control (C&C) y controlar una botnet de pequeña escala, entre otras actividades de piratería», dijeron los investigadores de Trend Micro Joseph C Chen, Philippe Lin, Lucas Silva, Vladimir Kropotov y Fyodor Yarochkin. dicho.

«Toda la operación de C&C cabe en tres archivos de texto sin formato que suman aproximadamente 5 KB, lo que la hace altamente replicable y efectivamente desechable. También se observó que la IA proponía proactivamente (sin preguntar) mejoras 59 veces sin que se lo pidieran».

Específicamente, se dice que el actor de amenazas abusó de la CLI de Google Gemini para implementar y operar una infraestructura C&C para controlar ocho computadoras en una clínica dental y acceder a su base de datos OpenDental. Además de escribir fragmentos de código, la IA sirvió como «agente de piratería principal, consultor e interfaz» para toda la operación.

Ciberseguridad

Esto incluyó configurar el servidor, implementarlo en un nuevo servidor privado virtual (VPS), configurar la infraestructura, configurar túneles de Cloudflare, administrar los bots y depurar problemas de conectividad.

Detalles de «bandcampro» Surgió por primera vez a finales de mayo de 2026 en relación con una campaña denominada Cebo patriota que utilizó técnicas de operación de información (IO) asistida por IA para ejecutar un canal de Telegram, dirigido a audiencias estadounidenses políticamente comprometidas para el fraude de criptomonedas y el robo de credenciales asistido por IA.

Trend Micro ha descrito al actor de amenazas como un hablante de ruso que utilizó Google Gemini para «suplantar a un patriota veterano estadounidense y evitar frases en ruso», mientras engañaba al agente de IA para que eludiera sus barreras asumiendo el papel de un «pentester autorizado».

Se dice que el actor de amenazas ejecutó indicaciones para estudiar la antigua infraestructura de C&C donde las máquinas víctimas se conectaban mediante túneles de Cloudflare y la migraron a una nueva arquitectura en seis minutos. La arquitectura implica que las víctimas envíen solicitudes salientes a un servidor C&C a través de HTTPS para extraer y ejecutar comandos de PowerShell organizados por el actor de amenazas en el servidor.

«La migración encontró errores de inmediato, pero el agente de IA los resolvió: cuando el servidor de distribución de carga útil devolvió un error ‘502 Bad Gateway’, la IA diagnosticó el problema y agregó automáticamente el encabezado necesario para resolverlo», dijo Trend Micro.

«Como Cloudflare aún bloqueaba las solicitudes, la IA identificó que el encabezado User-Agent era necesario para omitir el WAF y, por lo tanto, lo agregó al encabezado de la solicitud. El actor no realizó ninguna depuración y la migración se realizó en solo seis minutos».

Una vez que se completó la migración, el agente de IA llevó a cabo una depuración adicional para corregir con éxito los errores que dejaron a todas las máquinas víctimas desconectadas de la infraestructura de C&C. Además, se ha descubierto que el actor de amenazas aprovecha el agente de IA para realizar tareas de gestión de botnets enviando instrucciones en lenguaje natural en ruso, lo que luego permitió a la herramienta de IA realizar las siguientes tareas:

  • Informar qué máquinas están activas
  • Enviar un comando de enumeración de archivos al bot
  • Enviar comandos de reconocimiento a la máquina de la recepción.
  • Genere un comando de PowerShell de una línea para infectar una máquina

Lo que es particularmente preocupante acerca de esta configuración asistida por IA es que toda la operación de C&C se puede transferir fácilmente a un servidor nuevo a través de tres archivos de rebajas que le indican al agente que desactive sus protecciones de seguridad, contienen la descripción de la arquitectura e incluyen pasos para construirla desde cero, lo que hace que las eliminaciones sean mucho menos efectivas que antes.

«Facilitado por la IA, la infraestructura se vuelve desechable y los operadores reemplazables», afirmó Trend Micro. «Aunque las eliminaciones siguen siendo eficientes, su impacto es mucho menor. Si se quema un servidor, el actor podría simplemente descomprimir el paquete en un nuevo VPS, y la IA configura y restaura todo en unos minutos».

Los hallazgos muestran que la tecnología no sólo puede recortar los recursos necesarios para ejecutar operaciones a gran escala, sino que también permite a los malos actores con poco o ningún conocimiento técnico establecer tales esquemas con un mínimo esfuerzo o distribuirlos en foros clandestinos en forma de archivos de habilidades maliciosos, allanando efectivamente el camino para nuevos servicios de malware impulsados ​​por IA que van más allá de los modelos convencionales «como servicio».

Este manual también tiene el efecto secundario de complicar los esfuerzos de atribución, ya que no existe un servicio centralizado que buscar y un agente de IA puede regenerar o modificar fácilmente cualquier componente a voluntad para eludir huellas dactilares específicas.

Ciberseguridad

En un momento dado, se dice que «bandcampro» impulsó a la IA a construir una «bomba de agente» autopropagadora que escanearía la red e ingresaría en tantas máquinas como fuera posible, una solicitud que el agente rechazó, afirmando que estaba «cruzando la línea». Al mismo tiempo, ofrecía sugerencias útiles para superar las limitaciones manualmente.

También se ha descubierto que el actor de la amenaza depende del agente de IA para otras tareas, a saber:

  • Desciframiento de contraseñas, que utilizaba el agente como motor de mutación de credenciales para predecir posibles contraseñas basándose en una lista de entrada obtenida de Antipúblicoque mantiene una base de datos de credenciales filtradas y aprovechó esas conjeturas como herramienta de fuerza bruta para los paneles de administración de WordPress, obteniendo acceso con éxito en unos pocos casos.
  • Explotación de credenciales, que analizó los volcados de 1Password para encontrar vías de explotación. La tarea, sin embargo, terminó en fracaso, aunque sólo fuera porque el la ventana de contexto duró demasiadoy perdió la noción de lo que se suponía que debía hacer.
  • Planificación del fraude con criptomonedas, que implicó discutir la viabilidad de establecer un esquema falso por teléfono dirigido a las personas mayores en los EE. UU. y Canadá.

«A lo largo de todo el mes de registros, el actor contribuyó con el 11% del texto producido y la IA con el 89%, doce veces el recuento de palabras del actor», concluyó Trend Micro. «El actor proporcionó dirección estratégica y funcionó como gerente de producto, mientras que la IA era todo su equipo de ingeniería, manejando el 80% del diseño arquitectónico, el 100% de la codificación y la ejecución de comandos del sistema, y ​​el 90% del diagnóstico y depuración de problemas».

«El modelo de archivo de habilidades portátil significa que esta metodología probablemente se difundirá. El archivo de habilidades es texto sin formato, es poco probable que los escáneres de malware tradicionales lo detecten por sí solo, se puede compartir en foros y modificar en segundos. Convierte a cualquier agente codificador de IA capaz en un operador C&C, si puede persuadir con éxito los mecanismos de seguridad integrados en los agentes de IA».

Una falla en la aspiradora Shark sin parches podría permitir a los atacantes controlar otras aspiradoras en toda la región – CYBERDEFENSA.MX

Retire el certificado del flash de un robot aspirador Shark RV2320EDUS y podrá ejecutar comandos raíz en los aspiradores Shark de otras personas en la misma región de AWS: mire la cámara, conduzca el robot, lea el mapa de la casa y tome la contraseña de Wi-Fi en texto plano.

Un investigador que publica bajo el nombre tokay0 poner el método en línea el lunes, después de haberlo probado sólo con aspiradoras que compró él mismo. El defecto no se solucionó entonces.

Dice que SharkNinja, la compañía detrás de las marcas de electrodomésticos Shark y Ninja, ha recibido su informe desde marzo.

La política adjunta a ese certificado nunca tuvo como alcance el dispositivo que lo posee. Preséntelo al corredor en la nube de Shark y el corredor aceptará todo lo que publique, dirigido a cualquier dispositivo al que sirva.

Sin corrupción de memoria, sin escalada de privilegios, sin contraseña que adivinar. El comando que se ejecuta es un campo normal en la sombra del dispositivo, el documento de estado por dispositivo que AWS mantiene en la nube.

Utilizando el certificado de un RV2320EDUS, el investigador se suscribió a $aws/things/# y observó el tráfico que cruzaba el corredor, recopilando números de serie a medida que avanzaba. La publicación funciona de la misma manera. La sombra lleva un campo Exec_Command que el demonio de administración appd lee y entrega a una función llamada ejecutar_command, que ejecuta cualquier cosa de menos de 1000 bytes a través de popen.

Envíe una actualización paralela que lleve ese campo al tema de un dispositivo. Si ese dispositivo implementa el controlador, ejecuta el comando.

Probó el camino entre modelos, colocando un proyectil inverso en un AV1102ARUS que compró simplemente como objetivo, y luego usó ese proyectil para obtener una transmisión en vivo de la cámara integrada del modelo mientras el robot conducía.

El certificado se quita con un destornillador. La placa base expone los pines UART, la consola U-Boot no solicita contraseña e init=/bin/sh en los argumentos de arranque lo lleva a un shell raíz, donde la clave por dispositivo y el certificado se encuentran en /mnt/res/vapp/certs/ como archivos normales.

Ciberseguridad

Los certificados están fijados a su región de AWS, lo más parecido aquí a un límite: una clave levantada en una región solo llega a los dispositivos de esa región. Para llegar a otra región se necesita otro certificado, aprovisionado allí, y que lleva la misma política rota.

Amazon tiene una verificación de auditoría para esta forma de política exacta. Device Defender, el servicio de auditoría de flotas de IoT de AWS, marca políticas de dispositivos que permiten publicar o suscribirse en $aws/things/* en lugar de fijar el tema al dispositivo que se conecta con ${iot:Connection.Thing.ThingName}.

Aparece como IOT_POLICY_OVERLY_PERMISSIVE_CHECK y AWS lo califica como crítico, advirtiendo en su documentacion que un certificado comprometido que lleva dicha política permite a un atacante «leer o modificar sombras, trabajos o ejecuciones de trabajos para todos sus dispositivos».

No todos los certificados son una clave maestra. Un vacío cuyo certificado lleva la política rota es la clave de un atacante. Cualquier vacío que ejecute Exec_Command es un objetivo, independientemente de si su propio certificado tiene el alcance correcto o no. El AV1102ARUS es un destino y no una clave: su certificado tenía el alcance correcto y no se pudo realizar una suscripción comodín. Su firmware era varios años más nuevo.

Él lo interpreta como una solución de aprovisionamiento que nunca alcanzó los certificados de la flota más antigua. Es por eso que el modelo cruzado funcionó, y por qué su afirmación de que cada aspiradora Shark conectada a Internet es vulnerable debe dividirse en dos.

El titular de su publicación dice millones. La cifra que verificó es más estrecha. Al observar una región de AWS durante 24 horas, tokay0 contó 1.517.605 números de serie únicos de Shark, de los cuales 673.816, o el 44%, emitieron un Exec_Response, que considera como una confirmación de que el dispositivo ejecuta el controlador de comandos. Se trata de dispositivos observados respondiendo, no dispositivos probados o comprometidos, y dice que el número real probablemente sea mayor.

Cuatro meses y contando

Según el relato de la correspondencia de tokay0, se comunicó con SharkNinja el 1 de marzo y envió detalles el 11 de marzo. La compañía acusó recibo al día siguiente, le dijo el 27 de abril que el informe estaba bajo revisión y el 3 de julio dijo que enviaría una fecha de finalización confirmada para el viernes 10 de julio. No llegó ningún correo electrónico.

Lo publicó el 13 de julio. Dice que el proveedor minimizó la gravedad y cuestionó si «un CVE es apropiado».

En lo que respecta específicamente a los informes de IoT, SharkNinja publicó política de divulgación de vulnerabilidades compromete a la empresa a «proporcionar actualizaciones periódicas hasta que se resuelva la vulnerabilidad informada». La misma política pide a los investigadores que permanezcan en silencio hasta que la empresa confirme una solución o autorice la divulgación por escrito.

SharkNinja no había publicado nada sobre el defecto hasta el jueves. The Hacker News se comunicó con la compañía para comentar sobre el estado del parche y el cronograma de divulgación, y actualizará esta historia con cualquier respuesta.

Ciberseguridad

Tampoco hay CVE. Le pidió una identificación al CNA de último recurso de MITRE, el asignador que maneja las vulnerabilidades que ningún proveedor cubre, el 11 de junio y no había escuchado nada cuando publicó. Sin identificador, sin CVSS, sin aviso: nada que un programa de gestión de vulnerabilidades pueda ingresar.

La solución está en el lado del servidor

La solución no la debe instalar el propietario. Vive en la cuenta AWS de SharkNinja, no en el firmware del robot. Según AWS guía de remediaciónuna política que no cumple se reemplaza al enviar una versión con alcance con CreatePolicyVersion y el indicador setAsDefault, lo que hace que esa versión sea operativa para todos los certificados que usan la política.

No se requiere implementación de firmware. Reemitir los certificados correctamente, algo que tokay0 recomendó en marzo, es el trabajo más largo que hay detrás.

Hasta que SharkNinja haga una u otra cosa, la única mitigación disponible para el propietario es desconectar la aspiradora del Wi-Fi. Esto pone fin al control de aplicaciones, la programación y los mapas, y convierte el producto nuevamente en un vacío.

tokay0 retuvo sus guiones mientras la falla esté activa. Consideró que sus otros hallazgos eran demasiado menores para escribirlos.

Tampoco examinó el resto de la línea conectada de SharkNinja, las parrillas inteligentes y las sondas inalámbricas para carne, que, según él, probablemente también sean vulnerables. Esos productos provienen de la misma empresa cuya política promete actualizaciones periódicas hasta que se resuelva una falla. Cuatro meses después, éste no lo es.

LabubaRAT se hace pasar por software NVIDIA para controlar hosts de Windows – CYBERDEFENSA.MX

Investigadores de ciberseguridad han detectado un troyano de acceso remoto (RAT) basado en Rust no documentado previamente y con nombre en código LabubaRAT que se hace pasar por software de NVIDIA para integrarse en los entornos de destino.

«LabubaRAT crea un punto de apoyo reutilizable para actividades prácticas», afirman los investigadores de Blackpoint Cyber, Sam Decker y Nevan Beal. dicho en un análisis publicado hoy. «Una vez implementado, puede perfilar el host, identificar herramientas de seguridad, recibir comandos del operador, mover archivos, capturar capturas de pantalla y tráfico proxy a través del sistema afectado».

El implante también admite múltiples métodos de comunicación, incluidos HTTPS, WebView2 y túneles DNS, lo que permite a los atacantes mantener el acceso a los hosts comprometidos incluso si se detecta y cierra una ruta. Hay algunos indicios de que LabubuRAT se ofrece bajo un modelo de malware como servicio (MaaS).

El punto de partida de la cadena de ataque es un ejecutable llamado «nvidia-sysruntime.exe», que se hace pasar por el kit de herramientas de ejecución de contenedores de NVIDIA. El ejemplo, en lugar de codificar su información de comando y control (C2), acepta una configuración de tiempo de ejecución a través de argumentos de línea de comandos.

Esto permite al operador de la campaña definir varios parámetros que son clave para establecer la comunicación con el servidor remoto, incluidos los detalles del servidor («pipicka[.]xyz») y el intervalo de sondeo utilizado por el implante. Alternativamente, el atacante también puede proporcionar estos valores individuales en forma de un único argumento codificado en Base64.

«Debido a que esos valores se proporcionaron en el lanzamiento, el mismo binario compilado podría reutilizarse con diferentes infraestructuras, organizaciones o grupos de campañas en lugar de depender de un servidor codificado», señalaron los investigadores.

Ciberseguridad

Luego, la configuración se almacena en una base de datos SQLite local, tras lo cual realiza operaciones de descubrimiento para inventariar la lista de navegadores web y productos de seguridad instalados en el host, verificando específicamente la presencia de Google Chrome, Mozilla Firefox, Microsoft Edge, Brave, Microsoft Defender, CrowdStrike, SentinelOne, Carbon Black, Sophos, Malwarebytes, Bitdefender, ESET, Kaspersky, McAfee, Symantec y Trend Micro.

Además, recopila el nombre de host, el tamaño de RAM, el modelo de CPU y el estado del Control de cuentas de usuario (UAC) de Windows como una forma de preparar el entorno para la siguiente etapa, ya que algunas funciones de RAT pueden estar dictadas por las herramientas de seguridad presentes en el sistema.

Una vez iniciado, LabubaRAT admite una amplia gama de funciones, como ejecución de comandos, ejecución de PowerShell, ejecución de JavaScript, captura de pantalla, carga y descarga de archivos, manejo de archivos y compatibilidad con proxy SOCKS5.

«Esas capacidades le dieron al operador suficiente control para interactuar con el host, mover archivos dentro y fuera del entorno, enrutar el tráfico a través del sistema y mantener el acceso sin depender de un cargador separado o una herramienta de seguimiento de alcance limitado», dijo Blackpoint Cyber.

El malware es una referencia al título «LabubaPanel» asociado con su infraestructura C2 y un favicon con temática de Labubu.

«La muestra combinó configuración de tiempo de ejecución, estado local, perfiles de host, múltiples rutas de comunicación y tareas del operador en una herramienta completa de acceso remoto», dijo Blackpoint Cyber. «El malware le dio al operador una forma práctica de inscribir hosts, comprender el entorno alrededor de cada agente, ejecutar comandos, mover archivos, capturar capturas de pantalla, tráfico proxy y mantener el inicio automático a nivel de usuario».

«La marca LabubaPanel proporcionó la pista de nomenclatura externa más clara, pero el hallazgo más importante es la estructura similar a un marco detrás de ella: una RAT basada en Rust diseñada para ser configurada, inscrita y operada en múltiples implementaciones».

No, no es «innecesariamente gravoso» controlar sus propios datos

Según un reciente informeel Departamento de Estado envió un cable instando a los diplomáticos estadounidenses a oponerse a las regulaciones internacionales de soberanía de datos como GDPR, caracterizando estas barreras como “innecesariamente gravosas”.

En el cable, el Departamento de Estado afirma que las regulaciones de soberanía de datos “perturban los flujos globales de datos, aumentan los costos y los riesgos de ciberseguridad, limitan la Inteligencia Artificial (IA) y los servicios en la nube, y amplían el control gubernamental de maneras que pueden socavar las libertades civiles y permitir la censura”.

Este argumento se sustenta tanto en una preocupación legítima como en un error crítico.

La verdad es que la soberanía de los datos real es técnica, no territorial.

La localización de datos es un instrumento contundente que intenta resolver un problema sofisticado. Exigir que los datos permanezcan dentro de límites geográficos en realidad no garantiza que los propietarios de los datos conserven el control sobre cómo se accede, se utiliza o se comparte su información. La gente se mueve; los puntos finales se mueven; los datos deben moverse.

Los reguladores europeos han ya definido lo que realmente requiere la soberanía digital. Específicamente, después de Schrems II, la Junta Europea de Protección de Datos dejó en claro que la soberanía se preserva cuando los datos están fuertemente cifrados y las claves de cifrado permanecen únicamente bajo el control del propietario de los datos en Europa. Esa claridad a menudo se pierde en debates geopolíticos más amplios.

La verdadera soberanía de los datos requiere que los gobiernos, las empresas y los ciudadanos conserven la autoridad criptográfica sobre quién puede acceder a su información, independientemente de dónde se procese. Obligar a que los datos se mantengan dentro de las fronteras nacionales sirve de poco si los proveedores extranjeros todavía tienen las llaves. La soberanía es fundamentalmente un desafío técnico: depende de controlar el acceso mediante cifrado y autenticación, no simplemente controlar la ubicación física.

Existe una creencia generalizada de que la soberanía de los datos es perjudicial para la innovación, el comercio y la seguridad nacional. Esta es una idea errónea.

El memorando presenta una opción falsa: que debemos aceptar flujos de datos transfronterizos sin restricciones con protecciones mínimas para el propietario de los datos, o implementar requisitos de localización onerosos que sofocan la innovación y la colaboración.

Esto simplemente no es cierto, y el auge de la seguridad centrada en datos lo demuestra: desde Estados Unidos hasta las naciones de los Cinco Ojos y el Indo-Pacífico, los líderes de seguridad están adoptando este modelo. En lugar de centrar los esfuerzos únicamente en construir un límite perimetral sólido, los controles y las políticas deben seguir los datos mismos, dondequiera que se muevan, proporcionando una seguridad más resiliente y contextual para los datos mismos. Este es el pilar central de la La propia estrategia Zero Trust del DoWy el modelo para agencias de todo el gobierno federal de EE. UU. y más allá.

Incluso el propio Departamento de Estado ITAR (el Reglamento de Tráfico Internacional de Armas de EE. UU.) tratar los datos confidenciales sobre municiones con requisitos específicos de la ubicación. Hay buenas razones para proteger algunos tipos de información sensible de los ojos externos.

El contexto importa. No deberíamos desmantelar estándares de soberanía de datos bien establecidos sin contar con alternativas técnicas claras. En cambio, debemos evaluar cómo proteger y gobernar de manera más efectiva los datos confidenciales, sin impedir el libre flujo de información.

La seguridad centrada en los datos fortalece la soberanía de los datos y libera flujos de datos seguros.

Al cambiar el enfoque de los muros (protecciones, localización y perímetros específicos de fronteras) a los datos en sí, se pueden transformar fundamentalmente los flujos de datos globales. Cuando los datos realmente se controlan, etiquetan y comprenden, pueden moverse de forma segura, a través de canales confiables, para lograr el éxito de la misión.

En un entorno de seguridad centrado en datos, una agencia gubernamental puede aprovechar los servicios en la nube de cualquier proveedor y, al mismo tiempo, mantener el control soberano sobre la información confidencial mediante la administración y el alojamiento de sus propias claves de cifrado, además de brindar resiliencia frente a infracciones de terceros con proveedores de servicios en la nube u otros socios.

Esto no es teórico. Actualmente se están produciendo arquitecturas de seguridad modernas centradas en datos, con estándares abiertos como el Formato de datos confiable permitiendo el intercambio de datos global e independiente de la plataforma entre socios. Es la antítesis de un silo de datos, que permite que los datos viajen en condiciones muy específicas y con una gobernanza adjunta a cada objeto de datos. el Reino Unido Operación Mástil Alto es un excelente ejemplo del éxito que se obtiene al compartir datos dinámicos e inteligentes entre socios confiables.

En una era definida por la aceleración de la IA y la competencia geopolítica, la soberanía y la interoperabilidad deben diseñarse para reforzarse mutuamente, no enmarcarse como compensaciones.

Ángel Smith

Escrito por Ángel Smith

Angel Smith es el presidente del sector público global de Virtru.