Arquitectura
El nuevo panorama de amenazas
El atacante ya no entra: inicia sesión.
La tesis — cuatro cifras
79%
de los accesos iniciales son libres de malware. El adversario usa credenciales válidas y herramientas del propio sistema. No hay binario que detectar.
29 min
tiempo medio de propagación lateral. El récord observado en 2025 fue de 27 segundos. Ninguna respuesta manual opera a esa velocidad.
44%
de las brechas involucran ransomware. Y el 30% involucra a un tercero: el proveedor es hoy un vector de primer orden.
+89%
de crecimiento anual en actividad de adversarios con IA. La IA no cambió las tácticas: cambió la escala, la velocidad y la calidad del engaño.
Marcas de velocidad
27 segundos
propagación lateral más rápida registrada en 2025
4 minutos
inicio de exfiltración tras el acceso inicial en una intrusión observada
48 minutos
media del informe anterior; la aceleración interanual es de aproximadamente 40%
La contención debe ejecutarse a velocidad de máquina. Toda decisión que requiera intervención humana llega tarde por diseño.
Los diez vectores
01RansomwareDe cifrado masivo a extorsión dirigida
Cifras
- 44% de las brechas confirmadas involucran ransomware
- +64% de aumento interanual de ransomware industrial en 2025
- 25% de los casos OT observados terminaron en parada total del sitio
- 64% de las víctimas no pagó, con mediana de rescate en USD 115.000
Escenario de riesgo en la empresa
Doble y triple extorsión con exfiltración previa y contacto directo con clientes · ataque deliberado a copias de respaldo, hipervisores y consolas de administración antes de cifrar · propagación de TI a OT por red plana · compromiso vía proveedor de servicios gestionados con acceso privilegiado permanente.
Qué lo contiene en la malla
Microsegmentación este-oeste (el cifrado no salta de servidor a servidor) · EDR/XDR con contención automática · PAM y bóveda de credenciales · segregación de respaldo con copias inmutables fuera del dominio de identidad productivo.
02IA ofensivaLa IA industrializó las tácticas existentes
Cifras
- +89% de crecimiento anual en actividad de adversarios habilitados por IA
- 16% de las brechas ya involucran IA del lado del atacante
- +442% de aumento del vishing entre semestres
- Más de 90 organizaciones con inyección de prompts en sus herramientas de IA
Escenario de riesgo en la empresa
Phishing sin errores idiomáticos y contextualizado · llamadas de voz clonada a la mesa de ayuda para reiniciar credenciales y MFA · reconocimiento y selección de objetivos automatizados a escala · malware asistido por modelos de lenguaje.
Qué lo contiene en la malla
Seguridad de correo con análisis de comportamiento (detecta la intención, no la falta de ortografía) · MFA resistente a phishing (FIDO2) · procedimiento verificado de mesa de ayuda con reautenticación fuera de banda · detección basada en comportamiento (UEBA).
03IdentidadLa identidad es el nuevo perímetro, y el más atacado
Cifras
- 79% de accesos iniciales libres de malware
- +50% de aumento de anuncios de corredores de acceso inicial
- +703% de aumento del phishing de credenciales en un semestre
Escenario de riesgo en la empresa
Cuenta de servicio con privilegio permanente y contraseña que no rota · administrador de dominio reutilizado en estaciones de trabajo · identidad de tercero que sobrevive al fin del contrato · token de sesión robado que evade el MFA ya superado.
Qué lo contiene en la malla
PAM con acceso justo a tiempo · fabric de identidad distribuida · verificación continua de sesión · gobierno de identidades con recertificación y baja automática.
04OT / ICSDonde el impacto deja de ser financiero
Cifras
- 119 grupos de ransomware con actividad contra organizaciones industriales en 2025
- 3.300 organizaciones industriales afectadas
- 42 días de permanencia media del atacante en entornos OT
- 5 días de contención media en organizaciones con visibilidad OT completa
Escenario de riesgo en la empresa
Red plana entre oficina corporativa y planta · PLC, HMI y SCADA que no admiten agente ni parche sin ventana de parada · acceso permanente de fabricantes por VPN con visibilidad de toda la red · activos industriales desconocidos.
Qué lo contiene en la malla
Descubrimiento pasivo de activos OT · segmentación de zonas y conductos (IEC 62443) · acceso remoto privilegiado sin agente con supervisión y grabación · monitoreo de protocolos industriales (Modbus, DNP3, S7, EtherNet/IP).
05APILa principal superficie de ataque
Cifras
- 87% de las organizaciones sufrió un incidente relacionado con API en 2025
- +113% de aumento interanual en ataques diarios
- 83% del tráfico web corresponde a llamadas de API
- 61% de los ataques usan flujos no autorizados y actividad anómala
Escenario de riesgo en la empresa
API en la sombra publicadas sin registro · API zombis que siguen respondiendo tras el despliegue de la nueva · abuso de lógica de negocio (cada llamada es válida; la secuencia es el ataque) · exposición de datos por objeto.
Qué lo contiene en la malla
Descubrimiento continuo de API a partir del tráfico real · postura y pruebas sobre OpenAPI · detección de abuso en tiempo de ejecución por consumidor · WAAP.
06NubeEl error de configuración pesa más que la vulnerabilidad
Cifras
- USD 4,44 millones de costo medio global de una brecha
- 241 días para identificar y contener una brecha
- 20% de las brechas involucró herramientas de IA no autorizadas
Escenario de riesgo en la empresa
Identidades de carga de trabajo con permisos excesivos y sin rotación de secretos · almacenamiento expuesto y claves embebidas en repositorios · dependencias e imágenes de contenedor no verificadas · multinube sin política común.
Qué lo contiene en la malla
Gestión de postura (CSPM/CIEM) · microsegmentación de cargas de trabajo · protección de cargas en ejecución (CWPP).
07Cadena de suministroEl riesgo se contrata, pero no se transfiere
Cifras
- 30% de las brechas involucró a un tercero, frente a 15% el año anterior
- Duplicación interanual de la participación de terceros
Escenario de riesgo en la empresa
Proveedor de servicios gestionados con acceso privilegiado permanente · software comprometido en origen (la actualización firmada trae la amenaza) · integrador industrial que conecta su portátil a la red de planta sin control de postura · filial adquirida que se integra antes de igualar su nivel de control.
Qué lo contiene en la malla
Acceso de terceros por aplicación (nunca red completa) · control de admisión a la red con verificación de postura · segmentación por proveedor sin visibilidad lateral entre ellos.
08DeepfakesLa voz y el rostro dejaron de ser factores de autenticación
Cifras
- +2.137% de aumento de intentos de fraude con deepfake en tres años
- +195% de crecimiento del uso de documentos de identidad generados por IA
- USD 500.000 de pérdida media declarada por incidente
Escenario de riesgo en la empresa
Videollamada con un directivo suplantado autorizando una transferencia urgente · llamada a la mesa de ayuda con voz clonada · incorporación remota con documento de identidad sintético · contenido falso con impacto reputacional.
Qué lo contiene en la malla
Autenticación resistente a phishing con llave física o passkey · doble control fuera de banda para toda instrucción financiera · protección de marca y de ejecutivos · procedimientos verificados de mesa de ayuda.
09Agentes de IAIdentidades no humanas que actúan sobre el negocio
Cifras
- Más de 90 organizaciones con inyección de prompts observada
- 20% de las brechas involucró IA en la sombra no autorizada
Escenario de riesgo en la empresa
Agente con permisos amplios y sin caducidad · inyección indirecta de instrucciones desde un documento que el agente lee · encadenamiento de agentes donde el compromiso de uno se propaga · ausencia de registro sobre qué hizo el agente y por instrucción de quién.
Qué lo contiene en la malla
Identidad de máquina gobernada · privilegio mínimo por tarea con credenciales efímeras · mediación de las API que consume · registro y trazabilidad de decisiones.
10Amenaza internaIntencional, negligente y suplantada
Tres perfiles distintos que exigen controles distintos. El error frecuente es tratarlos como un solo problema.
Escenario de riesgo en la empresa
Salida de personal clave con descarga masiva en los días previos · uso de servicios de IA generativa personales con información confidencial · administrador con privilegio permanente sin supervisión · empleado suplantado, técnicamente indistinguible de un insider malicioso.
Qué lo contiene en la malla
Prevención de fuga de datos con contexto · analítica de comportamiento de usuario · supervisión de sesión privilegiada · gobierno del uso de IA generativa.
Fuentes
Cifras de informes públicos 2025-2026: CrowdStrike Global Threat Report, Verizon Data Breach Investigations Report, IBM Cost of a Data Breach Report, Dragos OT Cybersecurity Year in Review y Microsoft Digital Defense Report.
¿Cuánto de esto le alcanza hoy?
Solicitar diagnóstico de exposición