Desafíos y riesgos de la revisión del contenido en dispositivo: una mirada a la seguridad empresarial ante la propuesta de escaneo del lado del cliente


En junio, Keir Starmer anunció en la London Tech Week que las empresas tecnológicas tienen hasta septiembre para implementar controles en los dispositivos que eviten que los menores envíen o reciban imágenes sexualmente explícitas. El plan requiere un escaneo en el propio dispositivo o en el cliente y ha sido presentado como una medida de seguridad infantil. Para los equipos de seguridad empresarial, plantea un conjunto diferente de cuestiones.

Para las empresas, la propuesta desafía una de las suposiciones centrales de la ciberseguridad moderna: que los dispositivos pueden procesar información sensible sin inspección externa.

Si se requiere que el software escanee el contenido antes de que esté cifrado o transmitido, se abren nuevas superficies de ataque y se debilita la privacidad e integridad de las que las empresas dependen para proteger la propiedad intelectual y la información confidencial.

Es una preocupación que se siente de forma generalizada en la industria, con organizaciones como Signal y la British Computer Society emitiendo declaraciones que advierten que el escaneo del lado del cliente puede crear vulnerabilidades sistémicas que podrían ser explotadas por ciberdelincuentes y otros actores maliciosos, reconfigurando fundamentalmente la confianza digital.

A medida que las organizaciones se preparan para la fecha límite de septiembre, deben dotar a sus equipos de las habilidades necesarias para evaluar los riesgos potenciales que podría generar el escaneo en el cliente, adaptando las estrategias de seguridad cuando sea necesario.

Por qué la propuesta ha generado conversaciones sobre seguridad

El mayor riesgo de un escaneo obligatorio en el dispositivo es la interrupción de la arquitectura de confianza sobre la que se sustenta la seguridad empresarial. Los marcos de seguridad móvil modernos, que incluyen la gestión de dispositivos móviles (MDM), la protección de endpoints y los controles de acceso de confianza cero, se basan en la suposición de que el sistema operativo funciona como una capa controlada y confiable.

Las empresas utilizan esa base de confianza para hacer cumplir políticas de seguridad y verificar la integridad de los dispositivos gestionados.

Introducir un agente de escaneo mandatado por el gobierno, debajo o junto a esa capa confiable, cambia fundamentalmente el modelo de seguridad. Si puede inspeccionar contenido del dispositivo, la integridad del sistema operativo ya no puede asumirse, haciendo que los controles de seguridad que se apoyan en él sean menos fiables.

Este cambio estructural en el límite de confianza que sustenta la seguridad móvil empresarial crea nuevas oportunidades de explotación si la capacidad llega a estar comprometida o reutilizada.

Los problemas operativos para los equipos de seguridad

Las consecuencias van más allá de la arquitectura de seguridad e impactan las operaciones diarias de la empresa. El problema subyacente no es la privacidad, que es lo que persigue el plan gubernamental, sino la arquitectura. Un agente de escaneo a nivel del sistema operativo se sitúa fuera de los límites que los equipos de seguridad empresarial pueden gobernar, interrumpiendo procesos de seguridad que las organizaciones dependen para verificar que los endpoints permanezcan en un estado de confianza.

Los agentes de escaneo gestionados por el gobierno también crean la posibilidad de incumplimientos, especialmente en sectores altamente regulados donde las organizaciones deben demostrar control sobre cómo se procesa y se monitoriza la información sensible. Si la función de escaneo opera fuera del perfil de trabajo gestionado utilizado por las plataformas MDM, queda efectivamente invisible para los administradores de TI.

Como resultado, los equipos de seguridad carecen de mecanismos prácticos para auditar su comportamiento o controlar cómo actúa con datos seguros. Esto también interrumpe la attestation de dispositivos —el proceso mediante el cual las plataformas MDM verifican que un dispositivo se encuentra en un estado conocido y confiable—, lo que podría hacer que dispositivos gestionados sean marcados como no conformes y bloqueados para acceder a recursos corporativos.

En un entorno donde la visibilidad y la certeza son principios fundamentales de la defensa cibernética, introducir un componente privilegiado que quede fuera de la supervisión empresarial crea un punto ciego que debilita, en lugar de fortalecer, la seguridad organizacional.

A pesar de que se busca mejorar la seguridad en línea, el escaneo del lado del cliente genera preocupaciones significativas para las organizaciones. Requiere acceso privilegiado al contenido del dispositivo y se considera ampliamente incompatible con el cifrado de extremo a extremo real, lo que podría debilitar la seguridad, aumentar el riesgo de exposición de datos sensibles y obligar a las organizaciones a navegar entre compromisos difíciles entre cumplimiento y protección de sistemas críticos.

La falta de exenciones claras para datos legalmente privilegiados, sanitarios y financieros también deja a sectores regulados con incertidumbre sobre cómo cumplir con obligaciones legales competentes.

Qué pueden hacer las organizaciones para prepararse

Las organizaciones no pueden permitirse tratar esta propuesta solo como un tema de política. Los responsables de seguridad deberían ya involucrarse con las cuestiones de cumplimiento y gobernanza que plantea, evaluando cómo cualquier cambio obligatorio en los sistemas operativos móviles podría afectar la confianza de los dispositivos, las obligaciones regulatorias y los controles de seguridad existentes.

Esto también implica invertir en las habilidades necesarias para evaluar riesgos de seguridad a nivel arquitectónico, y no simplemente responder a amenazas una vez que surgen.

Los equipos de seguridad necesitarán una comprensión más profunda de los modelos de seguridad del sistema operativo, entornos de ejecución confiables, cifrado, arquitectura de endpoints y gestión de dispositivos móviles, para poder evaluar cómo los cambios en el diseño del núcleo de la plataforma podrían afectar la postura general de seguridad de la organización.

Desarrollar estas capacidades ayudará a las organizaciones a tomar decisiones informadas sobre la adopción de nuevas tecnologías, entender las implicaciones de cambios regulatorios e identificar posibles debilidades antes de que sean explotables.

A medida que la confianza se integrará cada vez más en la propia arquitectura, será tan importante contar con equipos con la experiencia para evaluar y desafiar estas bases como las herramientas de seguridad que se utilizan para defenderlas.

La seguridad no puede erosionar la confianza

A medida que continúa el debate sobre la propuesta de escaneo en el dispositivo del Reino Unido, la conversación debe ir más allá de la dicotomía privacidad versus seguridad y considerar las consecuencias arquitectónicas más amplias para los entornos empresariales.

Debilitar el modelo de confianza computacional en el que se sustenta la seguridad móvil moderna corre el riesgo de introducir nuevas vulnerabilidades, reducir la visibilidad para los equipos de seguridad y minar la confianza en las plataformas de las que dependen las organizaciones.

Hacer que Internet sea más seguro para los niños es crucial, pero lograr ese objetivo no debe ser a expensas de las bases de seguridad sobre las que se apoya el ecosistema digital más amplio. El reto para los responsables de políticas y los proveedores de tecnología no es solo implementar nuevas salvaguardas, sino hacerlo sin erosionar la confianza que sustenta el ecosistema digital.

Hemos destacado las mejores soluciones para transferencia de archivos seguras.

Este artículo se produce como parte de TechRadar Pro Perspectives, nuestro canal para presentar a las mentes más brillantes de la industria tecnológica actual.

Las opiniones expresadas aquí son del autor y no necesariamente las de TechRadarPro o Future plc. Si está interesado en contribuir, descubra más aquí: https://www.techradar.com/pro/perspectives-how-to-submit

from Latest from TechRadar https://ift.tt/rQFmRIH
via IFTTT IA