Saltar a contenido

La pila ha tenido su momento de gloria. Los sistemas de defensa son el futuro

Presentamos Sophos Fusion, el sistema de defensa de ciberseguridad nativo de IA más completo del sector.

Raja Patel

A finales de 2025 sucedió algo que creo que nuestro sector aún no ha asimilado del todo.

Cuando los modelos de IA de vanguardia superaron un nuevo umbral de capacidad a finales del año pasado (desarrollando el tipo de habilidad que permite a casi cualquier adversario generar código de explotación funcional, diseñar ingeniería social convincente a gran escala y encadenar ataques que traspasan los límites de los productos de seguridad de forma autónoma) el panorama de amenazas no solo evolucionó, aceleró hasta alcanzar una categoría completamente diferente.

La velocidad, la escala y el alcance de los ataques cambiaron simultáneamente a favor de los atacantes. Las intrusiones que antes se desarrollaban a lo largo de días y horas ahora se producen en minutos y segundos. Las campañas de varias fases que antes requerían recursos de un Estado-nación ahora están al alcance de casi cualquiera. Y cada agente de IA, cada flujo de trabajo automatizado que una organización adopta para ser más productiva, al mismo tiempo proporciona a los atacantes una nueva superficie de ataque.

He estado observando cómo se desarrolla todo esto y reflexionando mucho sobre cómo responder. Y sigo llegando a la misma conclusión: la defensa en la que confían hoy la mayoría de las organizaciones se diseñó para una amenaza diferente. No solo una más antigua, sino una estructuralmente diferente.

Cuando los ataques se mueven a la velocidad de una máquina, las organizaciones que tienen éxito no son las que tienen más productos. Son aquellas cuya defensa se vuelve más inteligente cada vez que se enfrenta a una amenaza y transmite esa información a todos los clientes del sistema.

El problema de la pila

Durante 40 años, el sector de la ciberseguridad siguió una estrategia fiable: cada nueva categoría de amenaza se convertía en un nuevo producto. Nueva amenaza, nueva herramienta. Nueva brecha, nuevo proveedor. ¿El resultado? Hoy en día, una empresa media gestiona más de 45 productos de seguridad distintos.1

El problema con esa cifra no es el coste ni la complejidad, aunque eso también influye. Es lo que le pasa a la información cuando está fragmentada en 45 silos. El endpoint no sabe lo que ha detectado el firewall. La pasarela de correo electrónico no le dice a la capa de identidad lo que ha interceptado. Cada herramienta aprende por su cuenta. Nada se basa en lo que ha pasado antes.

Cuando los ataques se mueven a la velocidad de una máquina y se ejecutan a través de endpoint, la nube, la identidad, la red y el correo electrónico en una sola ofensiva coordinada, una defensa que correlaciona esas señales manualmente, si es que las correlaciona, no es una defensa. Es un análisis a posteriori muy caro.

El modelo de pila parte de la base de que un analista humano puede atar cabos entre esas 45 herramientas lo suficientemente rápido como para que sirva de algo. En el mundo que conocíamos, basado en una amenaza más lenta y estructuralmente diferente, ese enfoque servía. Ahora no es viable.

SIEM y XDR fueron intentos acertados

Hay que reconocerle el mérito al sector tecnológico. No solo identificó el problema de la fragmentación, sino que creó dos tecnologías para resolverlo: SIEM y XDR. SIEM se propuso reunir todos los registros en un único lugar. La primera oleada de XDR se propuso correlacionar las detecciones entre herramientas.

Ambas fueron intuiciones acertadas. Ambas son capacidades reales. De hecho, ambas son componentes esenciales de un sistema de defensa, y Sophos las ofrece hoy en día. Pero esto es lo que ha quedado claro tras una década de implementación: ni una sola, ni ambas juntas, alcanzan el conjunto de capacidades que el momento actual exige.

SIEM agrega datos a posteriori. Recopila registros de productos que aún no se conocen entre sí y luego le pide a un analista que le de sentido a todo esos datos. Las primeras versiones de XDR correlacionaban alertas, pero solo entre las herramientas de un único proveedor, y solo después de que cada herramienta hubiera decidido, por su cuenta, qué era importante. La agregación no es una arquitectura. Reunir datos en una ventana compartida no hace que las fuentes se reconozcan entre sí, ni les permite actuar como una sola.

Un sistema de defensa es diferente en naturaleza, no en nivel. El SIEM y el XDR forman parte de él como capacidades, no como el límite de lo que el sistema puede hacer. Los puntos de control comparten una misma capa de datos desde el momento en que surge una señal, no después de que llegue a un almacén. Se informan mutuamente de sus decisiones en tiempo real, no a través de un informe que un analista lee más tarde. Esa es la diferencia entre recopilar información y actuar en consecuencia. El SIEM y el XDR recopilan y correlacionan. El sistema de defensa actúa.

La verdadera brecha de capacidades

De los aproximadamente 359 millones de empresas que hay en el mundo, menos de 35 000 cuentan con un CISO o un responsable de seguridad. 35 000 tienen un CISO. Esa proporción (un CISO por cada 10 000 organizaciones) es la razón principal por la que el sector no ha podido seguir el ritmo de las amenazas.

El umbral de la pobreza en ciberseguridad es lo que ocurre cuando las organizaciones no pueden convertir su tecnología de seguridad en una defensa eficaz. No lo determinan únicamente el tamaño o el presupuesto. He visto organizaciones con buena financiación que se sitúan muy por debajo de él, y empresas regionales de 200 personas que lo superan con creces.

Lo determina la capacidad estratégica: la habilidad de configurar los controles correctamente, supervisarlos de forma continua, evaluar si funcionan y mejorarlos con el tiempo.

La IA ha hecho que esa brecha sea más peligrosa y, por primera vez, realmente superable. Más peligrosa porque los atacantes la adoptaron al instante, como una actualización inmediata y gratuita. Superable porque las mismas capacidades de IA que aceleran los ataques también pueden acelerar la defensa si las integras como parte de la arquitectura y no las añades como una función independiente.

Presentamos Sophos Fusion

Hoy anunciamos Sophos Fusion, el sistema de defensa de ciberseguridad nativo de IA más completo del sector.

Sophos Fusion es la evolución de lo que en el sector hemos llamado «Plataformas». Se trata de una arquitectura única y abierta en la que todos los puntos de control (endpoints, firewall, correo electrónico, nube, red, identidad, operaciones de seguridad y mucho más) comparten los mismos datos y la misma inteligencia, y responden como un todo.

Lo que lo diferencia de las plataformas que venden nuestros competidores es la arquitectura subyacente:

Un «lago de contexto» unificado, donde cada señal de cada punto de control fluye hacia una capa de datos compartida en tiempo real. Sin retrasos en la agregación. Sin silos. Todo el sistema ve lo mismo que ve cualquier parte individual.

Synchronized Security™ es el tejido conectivo que transforma la información compartida en una respuesta coordinada. Una detección en el endpoint desencadena una respuesta coordinada en el firewall, una identidad comprometida bloquea el acceso en todo el entorno y un correo sospechoso eleva el nivel de alerta en todas partes. Detección en cualquier lugar, respuesta en todas partes.

Autonomía de los agentes combinada con el criterio humano. El sistema puede detectar, investigar y responder sin esperar a un humano, operando dentro de los límites que establecen y calibran continuamente nuestros analistas de MDR. No se trata de que la automatización sustituya la responsabilidad humana. Es la IA la que razona sobre situaciones nuevas, mientras que los humanos controlan los límites de confianza.

Inteligencia acumulativa. El sistema incorpora cada amenaza que detecta en las más de 625 000 organizaciones que Sophos protege. Un nuevo cliente no empieza de cero, hereda la información de todas las amenazas que el sistema haya detectado.

También tenemos claro lo que no es: un sistema cerrado. Más de 500 integraciones de terceros alimentan la misma capa de datos compartida. La telemetría de amenazas procedente de los endpoints, los firewalls o las herramientas de identidad existentes de un cliente, de un gran número de proveedores, fluye hacia el mismo «lago de contexto» que la información de las soluciones de Sophos, el mismo motor de correlación y el mismo equipo de MDR. Nativo donde importa. Abierto donde el cliente lo necesita.

La evolución de Sophos Central

Sophos Fusion es la evolución de Sophos Central, rediseñado para la era de la IA. Todos los clientes de Sophos ya forman parte de Sophos Fusion y ya se benefician de una protección inigualable frente a amenazas que se mueven a la velocidad de una máquina. En los próximos meses, los usuarios verán cómo Sophos Central evoluciona a Sophos Fusion en la interfaz a medida que implementemos el nuevo nombre, sin que los clientes ni los partners tengan que hacer nada.

La prueba está en nuestra propia operación

Sophos gestiona el SOC con agentes más grande del mundo en Sophos Fusion. La IA gestiona íntegramente el 52 % de los casos, sin necesidad de intervención humana. El tiempo medio desde la alerta hasta una respuesta totalmente automatizada es de 89 segundos. Ya no medimos el tiempo de respuesta del MDR en minutos. Lo medimos en segundos.

El mercado también valida lo que hemos creado. En los informes G2 del verano de 2026 (basados íntegramente en opiniones verificadas de clientes), Sophos ocupó el primer puesto en endpoint, EDR, XDR, MDR y firewall en una única temporada. Ningún otro proveedor lo ha conseguido en las cinco categorías a la vez.

Sophos es también el único proveedor que Gartner® Peer Insights™ reconoce como «Customers’ Choice» en seguridad del correo electrónico, plataformas de protección de endpoints, detección y respuesta gestionadas, detección y respuesta ampliadas y firewalls de red. Estos reconocimientos reflejan lo que más importa: que los clientes eligen sistemáticamente a Sophos para proteger, detectar y responder en todo su entorno de ciberseguridad.

Próximas novedades

Sophos Fusion ya está disponible y vamos a ampliar el sistema de forma significativa en los próximos meses.

A partir de mediados de agosto lanzaremos importantes mejoras en el servicio Sophos MDR, una ampliación significativa de Sophos XDR con tecnología de análisis de Secureworks Taegis, y una nueva oferta de SIEM de última generación.

Sophos Next-Gen SIEM merece una atención especial: su precio se calcula por usuario y servidor en lugar de por volumen de datos, lo que elimina el incentivo perverso que lleva a los equipos de seguridad a limitar la telemetría que recopilan y a dejar deliberadamente puntos ciegos en su cobertura para no enfrentarse a costes desorbitados.

En octubre llegarán dos funciones más. Sophos AI Defense ofrece a las organizaciones visibilidad, control y protección sobre todas las herramientas de IA de su entorno, incluida la «IA en la sombra», basándose en capacidades que ya están integradas en el sistema. Y Sophos CISO Advantage lleva el asesoramiento a nivel de CISO a todas las organizaciones, tengan o no un CISO, proporcionando validación continua del control, mapeo del cumplimiento normativo, comparativas con otras empresas del sector y evaluaciones de riesgos listas para los directivos. Para las organizaciones que están por debajo del umbral de la pobreza y que nunca han tenido acceso a ese tipo de capacidad estratégica, esto cambia por completo lo que es posible.

Una defensa que se potencia

Durante décadas, el sector les dijo a los clientes que cuantas más herramientas, mejor seguridad. La era de la IA ha dejado al descubierto por completo la falsedad de esa suposición. La ventaja la tienen las organizaciones con una defensa coordinada que detecta cada señal, aprende de cada amenaza y responde de forma unificada.

Eso requiere una arquitectura fundamentalmente diferente, una que la mayoría de los principales proveedores de ciberseguridad no han logrado construir por completo.

Sophos Fusion es la arquitectura en la que llevamos años trabajando. La era de la IA la hizo necesaria. El trabajo que hemos realizado, desde las galardonadas capacidades de nuestros productos hasta la adquisición de Secureworks y el SOC basado en agentes que gestionamos hoy en día, lo ha hecho posible.

La pila ha tenido su momento de gloria. El futuro es un sistema.


 

Aviso legal

El contenido de Gartner® Peer Insights™ recoge las opiniones de usuarios finales individuales basadas en sus propias experiencias y no debe interpretarse como declaraciones de hechos, ni representa los puntos de vista de Gartner® o sus filiales. Gartner® no respalda a ningún proveedor, producto o servicio mencionado en este contenido, ni ofrece garantía alguna, expresa o implícita, con respecto a este contenido, sobre su exactitud o integridad, incluidas las garantías de comerciabilidad o idoneidad para un fin determinado.

GARTNER® y PEER INSIGHTS™ son marcas comerciales de Gartner, Inc. y/o sus filiales.

1Gartner, «Tech FutureSight: Protect the Global Attack Surface With an Autonomous Cyber Defense System», Neil MacDonald, 12 de diciembre de 2025.