Saltar a contenido

Llamamiento a la acción colectiva en ciberdefensa

Sophos se une a organizaciones de todo el mundo para apoyar un enfoque coordinado y responsable de la ciberdefensa.

John Peterson Sophos

En Sophos llevamos mucho tiempo convencidos de que la apertura y la transparencia fortalecen a la comunidad de ciberseguridad. Por eso hemos firmado el «Llamamiento a la acción colectiva en ciberdefensa» de OpenAI, una carta abierta que insta a organizaciones de todo el mundo a ayudar a reforzar las ciberdefensas ahora que la IA está cambiando el panorama de las amenazas.

A medida que los ataques basados en la IA se vuelven más frecuentes y sofisticados, aumentando el riesgo para las empresas y los servicios públicos de los que dependen las comunidades, queda claro que la ciberdefensa es una responsabilidad compartida. La carta pide, con razón, una acción coordinada entre los sectores público y privado, en la que los laboratorios punteros de IA desempeñen un papel importante.

Sophos comparte ese sentido de urgencia. Firmar la carta es una muestra clara del trabajo que llevamos años realizando:

  • Poner la investigación útil al alcance de la comunidad de seguridad.
  • Hacer que toda organización tenga acceso a una protección eficaz.
  • Aplicar las nuevas tecnologías de forma responsable.

Estos principios han marcado a Sophos durante años y también definen el trabajo que nos queda por delante.

Por qué estamos de acuerdo con la carta

La carta empieza con lo que ya sabemos: Tenemos un margen de tiempo limitado para reforzar las ciberdefensas.

Las vulnerabilidades persistentes y los sistemas heredados siguen dejando a las organizaciones expuestas, y las configuraciones erróneas y los permisos excesivos solo aumentan esa exposición. Aunque la IA puede ayudar a los atacantes a identificar y explotar estas debilidades con mayor rapidez, también puede ofrecer a los defensores nuevas formas de detectar puntos vulnerables, relacionar señales débiles y responder a las amenazas antes de que causen daños importantes.

Por supuesto, los defensores, a su vez, deben ser capaces de poner en práctica las capacidades de la IA en entornos reales, no solo demostrar lo que un modelo puede descubrir.

La carta también hace dos llamamientos a la acción más: Los conocimientos especializados deben llegar a más defensores, y la respuesta debe ser colectiva. Estamos de acuerdo. El trabajo de una organización puede ayudar a proteger a muchas otras cuando los conocimientos defensivos se comparten de forma responsable.

Estas ideas reflejan principios que han marcado a Sophos desde hace mucho tiempo:

  • Un trabajo creíble debe estar abierto al escrutinio.
  • Las capacidades avanzadas deben beneficiar a organizaciones de cualquier tamaño.
  • El progreso debe medirse en función de si se corrigen las vulnerabilidades y se detienen los ataques.

La transparencia y el intercambio responsable refuerzan la ciberdefensa

Llevamos mucho tiempo creyendo que las afirmaciones opacas o reservadas dificultan que los clientes y los investigadores entiendan cómo contribuye la IA a la protección. La transparencia permite poner a prueba las ideas, cuestionar los hallazgos y que el trabajo útil se convierta en una base sobre la que otros puedan construir.

SOREL-20M fue uno de los primeros ejemplos de nuestro compromiso con esa convicción. Desarrollado junto con ReversingLabs y publicado en 2020, este conjunto de datos de investigación puso a disposición 20 millones de archivos para apoyar el trabajo sobre métodos de aprendizaje automático para la detección de malware. Ofreció a los investigadores un recurso sustancial y reproducible para probar ideas y avanzar en el trabajo defensivo.

El mismo principio se aplica a medida que los modelos de IA con capacidades cibernéticas se vuelven más potentes. Sophos cree en compartir la investigación y los recursos prácticos de forma que ayuden a los defensores, al tiempo que protege la información confidencial, respeta a las organizaciones cuyos entornos generan conocimientos defensivos y reduce el riesgo de uso indebido. Un ejemplo práctico es el Sophos Trust Center, donde compartimos recursos prácticos y detallamos nuestra estrategia, principios y políticas de seguridad.

La transparencia y las medidas de protección adecuadas deben ir de la mano, sobre todo cuando la investigación se basa en ataques reales y entornos de clientes. Ese equilibrio ayuda a la comunidad de seguridad a avanzar sin perder de vista la confianza que se deposita en ella. Si se hace bien, la transparencia resultante genera confianza en cómo funciona la IA defensiva, mientras que unos límites claros preservan la confianza necesaria para seguir aprendiendo de los ataques reales.

Los conocimientos especializados deben llegar a más defensores

Sophos se compromete a democratizar la ciberseguridad cerrando la brecha de capacidad estratégica. Creemos que la mejor protección debe estar disponible en todo el mercado, y eso incluye a las organizaciones que operan sin el dinero, los conocimientos, la capacidad y la influencia adecuados para desarrollar una resiliencia duradera. Estas organizaciones se enfrentan a los mismos actores maliciosos, vulnerabilidades y ciberamenazas sofisticadas que otras empresas, pero carecen de las capacidades estratégicas para defenderse de ellas.

A medida que los ataques se aceleran, las consecuencias de esa brecha de capacidad se vuelven más graves.

Por eso el acceso es tan importante como la capacidad técnica. Un potente modelo de IA tiene un valor defensivo limitado si solo un grupo reducido de organizaciones altamente especializadas puede implementarlo de forma segura y convertir sus hallazgos en acciones.

Sophos protege a más de 625 000 clientes en todo el mundo, desde las empresas más grandes hasta las pymes, incluyendo entornos gestionados por nuestra comunidad de socios proveedores de servicios gestionados (MSP). Nuestro alcance nos da una responsabilidad: ayudar a convertir la investigación avanzada y las capacidades de los modelos de vanguardia en protección que las organizaciones de diferentes tamaños y niveles de madurez en seguridad puedan usar de verdad.

La colaboración con laboratorios de vanguardia es una de las formas en las que aportamos inteligencia desde nuestra posición única en el panorama de la ciberseguridad. Nuestra participación en la iniciativa OpenAI Daybreak Cyber y en el programa de partners, junto con el Proyecto Glasswing de Anthropic, son ejemplos de ese compromiso.

Sophos trabaja para que las capacidades de vanguardia resulten útiles dentro de productos y servicios de seguridad que las organizaciones puedan poner en práctica sin tener que reunir por sí mismas conocimientos especializados poco comunes.

Poner en práctica la IA avanzada con una defensa conectada

La carta hace hincapié, muy acertadamente, en lo que ocurre después de que se descubre una vulnerabilidad. Detectar una vulnerabilidad tiene un valor limitado hasta que el responsable de la seguridad pueda solucionarla y confirmar que el riesgo se ha reducido. Sin embargo, esto también requiere contexto: comprender la organización, sus puntos de control y la actividad que se desarrolla en ellos. Sin ese contexto, incluso un modelo sólido corre el riesgo de generar otro hallazgo aislado que un equipo ya sobrecargado tendrá que interpretar.

Sophos Fusion ilustra cómo estamos poniendo en práctica este principio. Como el sistema de defensa de ciberseguridad nativo de IA más completo del sector, Sophos Fusion lo ve todo, lo conecta todo y permite que las defensas de una organización respondan al unísono. Este contexto compartido permite al sistema coordinar las defensas en toda la organización, en lugar de tratar cada alerta o producto como una fuente de información aislada.

Así es como la IA se vuelve útil desde el punto de vista operativo: puede reducir la ventana de exposición y ofrecer una respuesta a la velocidad que exigen los ataques modernos.

La responsabilidad humana sigue siendo esencial

La carta insta a las organizaciones a ampliar la automatización con cuidado, manteniendo a las personas responsables de las decisiones trascendentales. Estamos de acuerdo. La IA debería ampliar el alcance y la velocidad de los defensores, mientras que las personas siguen siendo responsables de las decisiones que pueden afectar de forma significativa a una organización.

Los especialistas humanos deben definir los límites de confianza: qué puede hacer la IA por sí sola, qué requiere revisión y cuándo deben intervenir los expertos porque el contexto es desconocido, el nivel de confianza es bajo o el impacto potencial es alto. Al formar parte del «bucle», también deben poder auditar lo que ha hecho el sistema y aportar su experiencia cuando surjan casos atípicos que la IA no pueda resolver de inmediato.

Poner en práctica la defensa colectiva

La IA exige que las organizaciones refuercen sus defensas contra los ataques basados en IA, apliquen la IA de forma responsable para la ciberseguridad y protejan los sistemas basados en IA que se están implantando cada vez más en todas las áreas de negocio.

Sophos ha firmado esta carta porque la defensa colectiva debe ser algo más que una aspiración. Debería crear un estándar práctico sobre cómo el sector desarrolla y aplica la IA para la ciberseguridad:

  • Compartir la investigación y los conocimientos de forma responsable, para que el trabajo útil pueda ayudar a más gente, no solo a la organización que lo ha generado.
  • Ampliar las capacidades de vanguardia a organizaciones que no cuentan con expertos especializados ni con grandes equipos de seguridad.
  • Conectar las defensas con resultados prácticos en entornos reales, donde las personas sigan asumiendo la responsabilidad de los límites, las decisiones y los resultados que realmente importan.

El objetivo no es solo hacer que la IA sea más capaz; es hacer que las defensas cibernéticas sean más eficaces, más accesibles y más fiables. Ese es el compromiso que Sophos asume al firmar la carta abierta, y el estándar con el que creemos que debemos medir el progreso.

Las herramientas ya están disponibles. Como dice la carta, pongámoslas en marcha.