{"id":188714,"date":"2026-08-18T15:17:42","date_gmt":"2026-08-18T18:17:42","guid":{"rendered":"https:\/\/www.itsitio.com\/ar\/?p=188714"},"modified":"2026-08-18T15:17:42","modified_gmt":"2026-08-18T18:17:42","slug":"riesgo-de-terceros-el-48-de-las-brechas-de-ciberseguridad-involucra-proveedores","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/ar\/seguridad\/riesgo-de-terceros-el-48-de-las-brechas-de-ciberseguridad-involucra-proveedores\/","title":{"rendered":"Riesgo de terceros: el 48% de las brechas de ciberseguridad involucra proveedores"},"content":{"rendered":"<p class=\"isSelectedEnd\">La dependencia de proveedores, servicios cloud, plataformas SaaS y aplicaciones externas se convirti\u00f3 en uno de los principales desaf\u00edos para la ciberseguridad corporativa. La creciente integraci\u00f3n entre organizaciones hace que un tercero ya no sea simplemente una compa\u00f1\u00eda contratada para brindar un servicio, sino una extensi\u00f3n t\u00e9cnica del per\u00edmetro de seguridad, con acceso a datos, sistemas, identidades y operaciones cr\u00edticas.<\/p>\n<p class=\"isSelectedEnd\"><strong>Luciano Moreira da Cruz, CTSO de Cloud Legion<\/strong>, en entrevista con ITSitio, advierte que las cifras m\u00e1s recientes muestran una aceleraci\u00f3n de este fen\u00f3meno. Seg\u00fan explica, el porcentaje de brechas vinculadas con terceros pas\u00f3 del 30% registrado por el Verizon DBIR 2025 al 48% en la edici\u00f3n 2026. <em>\u201cEse n\u00famero ya qued\u00f3 corto: el DBIR 2026, publicado en mayo, lo llev\u00f3 al 48%, un salto del 60% interanual\u201d<\/em>, se\u00f1ala.<\/p>\n<p class=\"isSelectedEnd\">Para Moreira, el problema responde a tres factores. Por un lado, el incentivo econ\u00f3mico: comprometer un proveedor permite escalar un ataque hacia m\u00faltiples organizaciones. Por otro, la naturaleza de las integraciones actuales, basadas en tokens OAuth, APIs, cuentas de servicio y agentes con permisos dentro de los sistemas corporativos. Finalmente, est\u00e1 la velocidad de remediaci\u00f3n, que en muchos casos resulta insuficiente frente al ritmo de los atacantes.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cEso no es un proveedor, es una extensi\u00f3n del per\u00edmetro que no administramos\u201d<\/em>, sostiene. Y resume el cambio de paradigma con una advertencia: <em>\u201cEl atacante no necesita vulnerarnos: le alcanza con la confianza que ya le dimos a otro\u201d.<\/em><\/p>\n<figure id=\"attachment_183949\" aria-describedby=\"caption-attachment-183949\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img fetchpriority=\"high\" decoding=\"async\" class=\"wp-image-183949 size-full\" src=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/12\/Image_fx-13-e1765466035418.webp\" alt=\"La gesti\u00f3n del riesgo de terceros requiere visibilidad sobre accesos, integraciones, tokens y cuentas de servicio activas.\" width=\"1200\" height=\"584\" srcset=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/12\/Image_fx-13-e1765466035418.webp 1200w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/12\/Image_fx-13-e1765466035418-300x146.webp 300w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/12\/Image_fx-13-e1765466035418-1024x498.webp 1024w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/12\/Image_fx-13-e1765466035418-768x374.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-183949\" class=\"wp-caption-text\">La gesti\u00f3n del riesgo de terceros requiere visibilidad sobre accesos, integraciones, tokens y cuentas de servicio activas.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\">Tres casos, tres formas de fallar<\/span><\/h2>\n<p class=\"isSelectedEnd\">Los incidentes protagonizados por Marks &amp; Spencer, Jaguar Land Rover y Bybit permiten observar distintas variantes del riesgo de terceros. Moreira considera que no deber\u00edan analizarse como un \u00fanico tipo de ataque.<\/p>\n<p class=\"isSelectedEnd\">En Marks &amp; Spencer, el acceso se produjo a trav\u00e9s de un service desk tercerizado, donde los atacantes se hicieron pasar por un empleado y obtuvieron un reseteo de contrase\u00f1a. Luego avanzaron hacia Active Directory y el ransomware. En Jaguar Land Rover, en cambio, el problema estuvo relacionado con la dependencia operativa y el impacto que una interrupci\u00f3n prolongada puede generar en toda una cadena de proveedores. Bybit present\u00f3 un escenario diferente: el compromiso de la m\u00e1quina de un desarrollador de un proveedor de billeteras permiti\u00f3 modificar la interfaz de firma.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cLa lecci\u00f3n com\u00fan es inc\u00f3moda: en ninguno de los tres el atacante entr\u00f3 por la puerta de la v\u00edctima. Y ninguno de los tres se hubiera detectado con un cuestionario anual\u201d<\/em>, afirma Moreira.<\/p>\n<p class=\"isSelectedEnd\">El especialista sostiene que esta realidad obliga a abandonar las evaluaciones puntuales de proveedores. Una revisi\u00f3n realizada al momento de la contrataci\u00f3n ofrece una fotograf\u00eda de una situaci\u00f3n que puede cambiar r\u00e1pidamente por nuevas integraciones, vulnerabilidades o modificaciones en los accesos.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cPorque una evaluaci\u00f3n puntual mide lo que el proveedor declara un d\u00eda del a\u00f1o, y el riesgo se mueve todos los d\u00edas\u201d<\/em>, explica. Por eso, plantea que el monitoreo debe ser continuo y estar basado en la criticidad real de cada relaci\u00f3n.<\/p>\n<h2><span style=\"color: #333399;\">De inventariar proveedores a inventariar accesos<\/span><\/h2>\n<p class=\"isSelectedEnd\">La gesti\u00f3n del riesgo tampoco deber\u00eda comenzar por contar contratos. Para Moreira, el punto de partida debe ser identificar los accesos, integraciones y tokens que permanecen activos y determinar qu\u00e9 alcance tienen.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cAceptando que el objetivo no es controlar, es reducir la superficie de confianza\u201d<\/em>, plantea. A partir de all\u00ed, recomienda clasificar a los terceros seg\u00fan su capacidad para acceder a informaci\u00f3n regulada, afectar la continuidad operativa o disponer de privilegios elevados.<\/p>\n<p class=\"isSelectedEnd\">La concentraci\u00f3n tambi\u00e9n debe formar parte del an\u00e1lisis. Un mismo proveedor puede estar detr\u00e1s de m\u00faltiples organizaciones y convertirse en un punto \u00fanico de falla. A esto se suman contratos con obligaciones espec\u00edficas sobre notificaci\u00f3n de incidentes, auditor\u00edas, subcontratistas y planes de salida.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cSi nunca probaste operar sin tu proveedor cr\u00edtico, no ten\u00e9s un plan: ten\u00e9s un documento\u201d<\/em>, advierte.<\/p>\n<figure id=\"attachment_179774\" aria-describedby=\"caption-attachment-179774\" style=\"width: 1200px\" class=\"wp-caption alignnone\"><img decoding=\"async\" class=\"wp-image-179774 size-full\" src=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/02\/El-impacto-del-ransomware-en-la-ciberseguridad-de-Argentina-y-Latinoamerica.webp\" alt=\"Las integraciones con proveedores, servicios cloud y plataformas SaaS ampl\u00edan la superficie de ataque de las organizaciones.\" width=\"1200\" height=\"582\" srcset=\"https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/02\/El-impacto-del-ransomware-en-la-ciberseguridad-de-Argentina-y-Latinoamerica.webp 1200w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/02\/El-impacto-del-ransomware-en-la-ciberseguridad-de-Argentina-y-Latinoamerica-300x146.webp 300w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/02\/El-impacto-del-ransomware-en-la-ciberseguridad-de-Argentina-y-Latinoamerica-1024x497.webp 1024w, https:\/\/www.itsitio.com\/ar\/wp-content\/uploads\/sites\/2\/2025\/02\/El-impacto-del-ransomware-en-la-ciberseguridad-de-Argentina-y-Latinoamerica-768x372.webp 768w\" sizes=\"(max-width: 1200px) 100vw, 1200px\" \/><figcaption id=\"caption-attachment-179774\" class=\"wp-caption-text\">Las integraciones con proveedores, servicios cloud y plataformas SaaS ampl\u00edan la superficie de ataque de las organizaciones.<\/figcaption><\/figure>\n<h2><span style=\"color: #333399;\">Identidades no humanas, un nuevo frente<\/span><\/h2>\n<p class=\"isSelectedEnd\">Otro de los principales desaf\u00edos est\u00e1 en las identidades externas y no humanas. Las organizaciones suelen administrar cuentas de proveedores, cuentas de servicio, tokens y agentes utilizando criterios pensados originalmente para empleados.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cLos cl\u00e1sicos siguen vigentes \u2014privilegios excesivos, cuentas hu\u00e9rfanas, credenciales compartidas, falta de MFA\u2014, pero el error de fondo hoy es otro: seguimos gobernando identidades como si fueran personas\u201d<\/em>, sostiene.<\/p>\n<p class=\"isSelectedEnd\">El problema se vuelve especialmente relevante con los tokens OAuth y las cuentas de servicio. A diferencia de una contrase\u00f1a, un token v\u00e1lido puede permitir el acceso sin activar un segundo factor, mientras que la actividad puede parecer leg\u00edtima al tratarse de una aplicaci\u00f3n previamente autorizada.<\/p>\n<p class=\"isSelectedEnd\">Por eso, Moreira se\u00f1ala tres fallas principales: no inventariar tokens y cuentas de servicio, no establecerles vencimientos y no contar con mecanismos capaces de revocarlos r\u00e1pidamente.<\/p>\n<h2><span style=\"color: #333399;\">La llegada de la IA a la cadena de suministro<\/span><\/h2>\n<p class=\"isSelectedEnd\">La inteligencia artificial agrega una nueva dimensi\u00f3n al problema. El especialista considera que existe un fen\u00f3meno de \u201cshadow AI\u201d tambi\u00e9n dentro de los proveedores, con el riesgo adicional de que las organizaciones no tengan visibilidad sobre el uso que terceros hacen de sus datos.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cS\u00ed, y en los terceros es peor, porque no lo vemos\u201d<\/em>, afirma. Entre los nuevos riesgos menciona proveedores que incorporan modelos de IA sin informar a sus clientes, asistentes con permisos capaces de convertirse en canales de exfiltraci\u00f3n y agentes que operan como nuevas identidades no humanas.<\/p>\n<p class=\"isSelectedEnd\">Frente a este escenario, considera necesario establecer contractualmente qu\u00e9 modelos utiliza cada proveedor, d\u00f3nde procesa la informaci\u00f3n, cu\u00e1nto tiempo la conserva y si existen agentes con acceso a datos corporativos.<\/p>\n<h2><span style=\"color: #333399;\">Qu\u00e9 deber\u00edan medir los equipos de seguridad<\/span><\/h2>\n<p class=\"isSelectedEnd\">La gesti\u00f3n del riesgo de terceros requiere combinar herramientas de TPRM y EASM con controles adicionales sobre las integraciones, identidades y componentes tecnol\u00f3gicos. Moreira recomienda sumar inventarios de integraciones SaaS y concesiones OAuth, gesti\u00f3n de identidades no humanas, SBOM para componentes cr\u00edticos y monitoreo de credenciales filtradas.<\/p>\n<p class=\"isSelectedEnd\">En cuanto a las m\u00e9tricas, propone abandonar indicadores centrados exclusivamente en actividad administrativa.<\/p>\n<p class=\"isSelectedEnd\"><em>\u201cSi el tablero dice \u2018cuestionarios completados: 94%\u2019, no estamos midiendo riesgo, estamos midiendo trabajo administrativo\u201d<\/em>, se\u00f1ala.<\/p>\n<p class=\"isSelectedEnd\">En su lugar, plantea medir el tiempo medio de revocaci\u00f3n de accesos de terceros, la antig\u00fcedad m\u00e1xima de tokens y cuentas de servicio, el tiempo que demora un proveedor en remediar una vulnerabilidad cr\u00edtica y la cobertura efectiva de MFA en accesos externos.<\/p>\n<p>Como cierre, Moreira resume sus prioridades para 2026 en inventariar accesos, implementar monitoreo continuo basado en riesgo y concentraci\u00f3n, y extender Zero Trust hacia terceros e identidades no humanas. Y agrega una consideraci\u00f3n especialmente relevante para el ecosistema tecnol\u00f3gico: \u201csi sos MSP, integrador o desarrollador, vos tambi\u00e9n sos el tercero de alguien\u201d. Para el especialista, demostrar una postura de seguridad con evidencia dej\u00f3 de ser solamente una exigencia de cumplimiento para convertirse tambi\u00e9n en un argumento comercial.<\/p>\n<h3><span style=\"color: #333399;\">Leer m\u00e1s<\/span><\/h3>\n<ul>\n<li class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.itsitio.com\/ar\/seguridad\/dia-de-las-infancias-en-argentina-advierten-sobre-riesgos-de-ciberseguridad-ante-el-aumento-de-regalos-tecnologicos\/\">D\u00eda de las Infancias en Argentina: advierten sobre riesgos de ciberseguridad ante el aumento de regalos tecnol\u00f3gicos<\/a><\/li>\n<li class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.itsitio.com\/ar\/seguridad\/el-dilema-de-la-ciberseguridad-en-el-sector-financiero-como-mejorar-la-prevencion-de-fraude-sin-destruir-la-experiencia-del-cliente\/\">El dilema de la ciberseguridad en el sector financiero: c\u00f3mo mejorar la prevenci\u00f3n de fraude sin destruir la experiencia del cliente<\/a><\/li>\n<li class=\"elementor-heading-title elementor-size-default\"><a href=\"https:\/\/www.itsitio.com\/ar\/seguridad\/secure-the-work-como-citrix-transforma-la-ciberseguridad-y-la-experiencia-de-usuario-en-el-mercado-local\/\">\u201cSecure the Work\u201d: C\u00f3mo Citrix transforma la ciberseguridad y la experiencia de usuario en el mercado local<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>La creciente dependencia de proveedores, plataformas SaaS y servicios cloud convirti\u00f3 a los terceros en una de las principales superficies de ataque para las empresas. Luciano Moreira da Cruz, CTSO de Cloud Legion, analiza c\u00f3mo evolucion\u00f3 el riesgo, por qu\u00e9 los controles tradicionales ya no alcanzan y cu\u00e1les son las claves para proteger accesos, identidades no humanas e integraciones en 2026.<\/p>\n","protected":false},"author":229,"featured_media":182331,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"default","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[54],"tags":[522],"class_list":["post-188714","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-cloud-legion"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/188714","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/users\/229"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/comments?post=188714"}],"version-history":[{"count":1,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/188714\/revisions"}],"predecessor-version":[{"id":188715,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/posts\/188714\/revisions\/188715"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/media\/182331"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/media?parent=188714"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/categories?post=188714"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/ar\/wp-json\/wp\/v2\/tags?post=188714"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}