La reciente controversia en Costa Rica alrededor de una supuesta base de datos sustraída y ofrecida en la dark web volvió a colocar una pregunta sobre la mesa: ¿qué ocurre con la información cuando sale del entorno donde fue almacenada?
La respuesta requiere mirar más allá del incidente tecnológico. Una base de datos contiene información que puede tener valor financiero, comercial y operativo. Cuando esa información queda expuesta, el riesgo alcanza a las personas cuyos datos fueron comprometidos y también a las organizaciones responsables de protegerlos.
Sin embargo, el dato robado es apenas una parte del problema. Una vez que ocurre una filtración, las preguntas más importantes suelen estar relacionadas con el alcance real del incidente: ¿quién tuvo acceso a la información?, ¿durante cuánto tiempo?, ¿qué otros sistemas pudieron verse comprometidos?, ¿la información fue modificada?, ¿existe evidencia de accesos no autorizados que continúan activos?
Para una organización, conocer qué información fue expuesta, reconstruir cómo ocurrió el incidente e identificar las vulnerabilidades que permanecen abiertas permite dimensionar el riesgo y prevenir nuevos eventos.
En EY hemos indicado que las organizaciones necesitan una visión clara de su postura de riesgo cibernético para decidir cómo y dónde invertir en la gestión de amenazas digitales. Este enfoque incorpora estrategia, riesgo, cumplimiento y resiliencia, con capacidades orientadas a la prevención, detección y respuesta rápida ante incidentes.
La experiencia demuestra que la gestión del riesgo requiere continuidad. Las amenazas evolucionan y aumentan los puntos desde los cuales una organización puede quedar expuesta.
¿Dónde puede permanecer la exposición?
El primer elemento es la vulnerabilidad. Los sistemas obsoletos, controles de acceso débiles, vulnerabilidades conocidas y capacidades limitadas de monitoreo pueden ampliar la exposición de una organización. La gestión continua del riesgo permite identificar estas condiciones y establecer prioridades de atención.
En EY planteamos, precisamente, la evaluación de la postura y las capacidades de riesgo cibernético como una herramienta para que las organizaciones tengan una visión informada sobre sus riesgos y puedan orientar sus inversiones.
Pero cuando ocurre una exposición, existe una necesidad adicional: determinar con precisión qué sucedió. La investigación forense digital permite reconstruir los eventos, identificar vectores de acceso, establecer líneas de tiempo y determinar el alcance real del compromiso. Sin esa visibilidad, las decisiones de contención y recuperación pueden realizarse con información incompleta.
La segunda amenaza puede estar en lo que viene después
Muchas organizaciones asumen que el incidente concluye cuando la información aparece publicada o cuando se identifica el punto de acceso utilizado por un atacante.
La realidad suele ser más compleja. La publicación de información puede representar únicamente la evidencia visible de un compromiso que aún permanece activo. Un atacante podría conservar accesos, credenciales comprometidas o mecanismos de persistencia dentro del entorno tecnológico, permitiendo nuevas actividades no autorizadas.
Por ello, una organización que identifica una exposición necesita determinar qué otros activos o sistemas podrían verse comprometidos y qué condiciones facilitarían un nuevo incidente.
Aquí adquiere importancia la capacidad de detección.
El objetivo es reducir el tiempo entre la detección de una anomalía, la comprensión de su impacto y la toma de decisiones para su contención.
La importancia de la evidencia digital
Cada incidente genera evidencia digital que puede resultar crítica para procesos internos, regulatorios o incluso judiciales.
Registros de actividad, dispositivos, correos electrónicos, archivos de configuración y otros artefactos digitales pueden ayudar a reconstruir los hechos y comprender cómo se produjo el compromiso. Preservar adecuadamente esta información permite respaldar decisiones técnicas, legales y de gestión.
Cuando la evidencia se pierde, se modifica o no se recopila oportunamente, la organización puede enfrentar dificultades para comprender el incidente, demostrar el alcance del daño o sustentar acciones posteriores.
Más allá de la tecnología
La gestión de un incidente también debe considerar posibles implicaciones regulatorias, contractuales y legales.
Dependiendo del tipo de información comprometida, las organizaciones podrían verse obligadas a notificar a autoridades, clientes, proveedores, socios comerciales o personas afectadas. Por esta razón, una adecuada documentación del incidente y la preservación de evidencia pueden convertirse en elementos fundamentales dentro del proceso de respuesta.
Una filtración puede convertirse en un asunto de confianza y afectar la percepción que tienen los grupos de interés sobre la capacidad de una organización para proteger información crítica. En EY identificamos la confianza del cliente como uno de los activos que deben protegerse dentro de cualquier estrategia de ciberseguridad.
Prepararse antes de que una exposición se convierta en crisis
El caso que ha generado esta conversación deja una reflexión útil para cualquier organización que administra información sensible: el valor de una base de datos también está relacionado con lo que puede ocurrir cuando esa información queda fuera de su control.
La ciberresiliencia debe entenderse como una capacidad empresarial para anticipar, resistir, responder y recuperarse frente a amenazas cada vez más sofisticadas, dentro de un proceso continuo de gestión del riesgo.
La conversación sobre ciberseguridad debería partir de una pregunta más amplia que cuánto costó un ataque o cómo logró ingresar un delincuente a un sistema. La pregunta es cuánto riesgo permanece después de una exposición y qué capacidad tiene la organización para comprenderlo y gestionarlo.
Esa mirada permite pasar de la reacción a la preparación. También permite entender que proteger información es proteger activos críticos, continuidad operativa, cumplimiento regulatorio y confianza.
La verdadera diferencia entre una organización resiliente y una organización vulnerada no está en evitar todos los incidentes, sino en su capacidad para comprender rápidamente qué ocurrió, contener el impacto, preservar la evidencia y recuperar la operación con confianza.
En un entorno donde los datos representan uno de los activos más valiosos y las amenazas evolucionan con rapidez, la preparación ya no es una ventaja competitiva: es una necesidad empresarial. La meta es que una alerta pueda gestionarse como un riesgo antes de que alcance la dimensión de una crisis.
---
El autor es gerente sénior de Forensics de EY Centroamérica, República Dominicana y Panamá