Resiliencia continua en ciberseguridad bancaria: acelerando defensa ante la era de la IA


Historicamente, la conversación sobre ciberseguridad en banca y fintech se ha centrado en la detección: ¿podemos identificar la intrusión, señalar la anomalía, detectar el patrón de fraude antes de que cause daño? Hemos desarrollado herramientas increíblemente sofisticadas que pueden filtrar miles de ‘señales’ cada vez que un cliente realiza un pago, desde cuánto tiempo tardó en escribir su número de tarjeta hasta, a veces, su actividad en redes sociales.

Esa forma de ver el problema partía de una premisa temporal: atacantes humanos explorando e explotando a velocidad humana, o scripts automatizados que operan más rápido pero sin la inteligencia para adaptarse dinámicamente o descubrir vulnerabilidades nuevas. La IA cambia esa suposición.

Este mes PYMNTS informó que OpenAI no pudo descartar su nivel de alerta de ciberseguridad más alto para su próximo modelo Astra, un umbral que señala que un modelo podría descubrir y desarrollar explotaciones de día cero de forma independiente, o llevar a cabo ataques con mínima dirección humana.

En paralelo, el Fondo Monetario Internacional (FMI) llegó a una conclusión similar en una nota sobre inteligencia artificial y ciberseguridad en el sector financiero.

Lo que propone el FMI es lo que deben escuchar los bancos: la IA no necesita inventar un nuevo tipo de ataque para cambiar la ecuación de riesgo. Los ataques habilitados por IA pueden no parecer fundamentalmente distintos a los ataques ejecutados por humanos.

Lo que cambia es su velocidad, escala y capacidad de adaptarse. Cambia la ecuación al acelerar el descubrimiento y la explotación de vulnerabilidades en tecnologías compartidas, convirtiendo lo que antes eran incidentes aislados en interrupciones correlacionadas que afectan a varias instituciones a la vez.

Por qué los ciberataques con IA son tan peligrosos

La banca nunca ha funcionado sobre tecnología a medida y en silos. Se sostiene en fundamentos compartidos: plataformas bancarias centrales, infraestructura en la nube, rails de pago, sistemas de identidad y una larga cadena de software de terceros. Muy pocos de estos sistemas se construyen desde cero. La infraestructura financiera moderna depende de capas de software comercial, servicios en la nube y bibliotecas de código abierto.

Eso facilita el desarrollo y puede reforzar la seguridad mediante escrutinio compartido, pero también crea dependencias comunes. En las circunstancias adecuadas, puede hacerse análogo a miles de puertas que dependen de la misma llave.

Un atacante que necesita semanas para hallar una explotación funcional concede a los defensores tiempo para parchear, monitorizar y responder. Un sistema de IA puede encontrar esa misma explotación en segundos, y en los casos más autónomos ejecutar un ataque en múltiples pasos con intervención humana limitada —el récord actual es de 27 segundos.

El FMI enmarca esto como un problema de doble uso: las mismas capacidades que permiten a la IA encontrar vulnerabilidades más rápido para fines defensivos son las que permiten hallarlas más rápido para fines ofensivos.

Este no es un escenario hipotético para pagos específicamente. La infraestructura de pagos tiene tantos sistemas superpuestos en la intersección de software común, dependencia de la nube e integración de terceros que una única explotación puede propagarse como un riesgo a nivel ecosistema.

Una vulnerabilidad en un componente ampliamente desplegado puede, por tanto, propagar riesgo mucho más allá de una sola institución, especialmente cuando intervienen servicios en la nube comunes, bibliotecas de software o plataformas de terceros.

Por qué la prevención por sí sola no es suficiente

Durante mucho tiempo, la estrategia de resiliencia se ha apoyado en la prevención: parchear más rápido, probar más y revisar más código antes de cada lanzamiento. Todo eso sigue importando. Pero cuando el descubrimiento y la explotación pueden ocurrir más rápido que un ciclo de parcheo convencional, la prevención por sí sola ya no es suficiente.

La respuesta es un cambio de la defensa periódica hacia la resiliencia continua: arquitecturas diseñadas para detectar, aislar, contener y recuperarse mientras ocurre un ataque.

La recomendación del FMI apunta en la misma dirección que el artículo de PYMNTS: las instituciones necesitan arquitecturas capaces de limitar la radiación de la brecha mediante segmentación, controles de acceso disciplinados, diseño de confianza cero y una supervisión más estrecha de terceros. La detección, contención y recuperación deben operar a una velocidad comparable a la del threat, no a la velocidad del último plan de respuesta de incidencias aprobado por la junta.

Eso tiene implicaciones igualmente importantes para cómo los bancos gestionan la IA dentro de sus propias operaciones de seguridad. Las herramientas de IA jugarán un papel cada vez mayor en la detección de vulnerabilidades y la respuesta a amenazas, pero el grado de autonomía otorgado a esos sistemas debe ser una decisión de gobernanza explícita. Las instituciones deben establecer límites claros sobre qué puede acceder la IA, qué acciones puede tomar de forma independiente y dónde sigue siendo obligatorio la intervención humana.

Por qué las juntas directivas deben hacer de la ciberseguridad con IA una prioridad

Aquí la conversación debe moverse de la seguridad operativa al consejo directivo. La segmentación y el control de acceso son decisiones técnicas, pero el apetito por la autonomía de la IA en infraestructuras críticas es una decisión de gobernanza. ¿Quién decide qué puede tocar un sistema de IA? ¿Quién es responsable cuando actúa sobre un objetivo general de formas que nadie anticipó por completo? ¿Qué tan rápido puede contener la exposición una vez identificada?

No hay un proveedor, plataforma ni pieza de infraestructura que resuelva esto por sí solo. Las instituciones que gestionen mejor esta transición serán aquellas que traten la resiliencia arquitectónica, no solo la detección de amenazas, como una prioridad de gobernanza permanente, y que sepan exactamente qué pueden alcanzar sus sistemas y la IA que operan dentro de ellos.

La curva de capacidad no espera a que las bancos terminen su próximo ciclo de auditoría. La resiliencia debe diseñarse ahora para la velocidad del ataque que se pretende soportar.

Este artículo se ha producido como parte de TechRadar Pro Perspectives, nuestro canal para presentar a las mentes más brillantes de la industria tecnológica actual.

Las opiniones expresadas aquí son del autor y no necesariamente de TechRadarPro o Future plc. Si estás interesado en participar, descubre más aquí: https://www.techradar.com/pro/perspectives-how-to-submit

from Latest from TechRadar https://ift.tt/8ZmIhC3
via IFTTT IA