La creciente digitalización de museos y espacios culturales ha abierto nuevas puertas a los ciberdelincuentes. Así lo advierte una infografía de IndraMind Cibersecurity, la unidad de ciberseguridad de IndraMind (Indra Group), que analiza los errores más comunes en la gestión de identidades y accesos en las organizaciones recurriendo a algunas de las obras más conocidas de la historia del arte y basándose en datos de otras fuentes, como el informe «Verizon Data Breach Investigations Report 2024».
Contraseñas débiles y malas prácticas
«El grito» de Edvard Munch es la primera obra en la que se inspira IndraMind para exponer uno de los errores más persistentes: la mala gestión de las contraseñas.
Compartir las credenciales, reutilizarlas o almacenarlas en lugares inseguros equivale puede convertir un descuido cotidiano en una brecha crítica. «Cuando un usuario ‘grita’ sus credenciales expone información sensible que puede comprometer a toda la organización», avisa el documento.
Asimismo, subraya que este fallo puede implicar diversos riesgos que abarcan accesos no autorizados, robo o exposición de datos, movimientos laterales dentro de la red o malware y ciberataques, como el ransomware.
El impacto es contundente: más del 80% de las brechas de seguridad están vinculadas al uso de credenciales comprometidas, débiles o reutilizadas.
Como respuesta, IndraMind Cibersecurity recomienda:
- Avanzar hacia modelos passwordless y reforzar las políticas de contraseñas mientras sigan existiendo.
- Formar al personal en buenas prácticas de gestión de contraseñas.
- Revisar periódicamente los accesos y realizar auditorías de uso de credenciales.
El peligro de los accesos de terceros
La segunda obra reinterpretada es «La libertad guiando al pueblo» de Eugène Delacroix, que sirve para ilustrar un riesgo habitual en todo tipo de organizaciones: los accesos de terceros.
En el caso de los museos y entidades culturales, restauradores, comisarios, empresas de mantenimiento o proveedores tecnológicos requieren permisos temporales para acceder a sistemas internos, pero, si no se gestionan adecuadamente, pueden convertirse en una puerta abierta para los ciberdelincuentes.
La infografía recuerda que uno de cada tres incidentes de seguridad tiene su origen en accesos de terceros no gobernados. Un único acceso mal gestionado puede derivar en filtraciones de datos, infecciones de malware, incumplimientos normativos o suplantaciones de identidad.
Para reducir este riesgo, IndraMind aconseja:
- Revisar y revocar accesos de forma regular, especialmente cuando finaliza un servicio o proyecto.
- Establecer políticas claras alineadas con estándares como ISO 27001 o GDPR.
- Implementar soluciones de gestión de identidades para usuarios externos (PAM, CIAM)
Escasa monitorización de las alertas de seguridad
«El jardín de las delicias» de El Bosco es utilizado como metáfora de un entorno en el que los pequeños detalles pueden pasar desapercibidos. En el ámbito de la ciberseguridad, esa falta de atención se traduce en una monitorización insuficiente de alertas, eventos y comportamientos anómalos que, aunque parezcan irrelevantes, pueden ser el primer indicio de un ciberataque.
Según la infografía, nueve de cada diez organizaciones han sufrido al menos dos brechas de seguridad relacionadas con la identidad digital en el último año, muchas de ellas detectadas tarde por una falta de supervisión.
Para hacer frente a esta situación, propone evolucionar hacia un SOC inteligente con capacidades de detección y respuesta automatizadas, e incorporar tecnologías ITDR para identificar abusos de credenciales en tiempo real.
Deepfakes y suplantación: la nueva amenaza para la verificación de identidad
La última referencia artística llega de la mano de Picasso y su autorretrato cubista, utilizado para reflejar un desafío emergente: la dificultad de distinguir identidades reales de identidades generadas o manipuladas por IA.
Según la infografía, una de cada dos empresas ha sido víctima de deepfakes de rostro o voz, y más del 40% considera el robo de identidad el principal riesgo asociado, aunque no es ni mucho menos el único.
«Si una identidad creada o manipulada por IA logra comprometer un control de acceso puede moverse lateralmente por diversos sistemas, escalar privilegios, difundir información confidencial e, incluso, poner en riesgo la continuidad del negocio«, alerta el documento.
Para protegerse ante este escenario, recomienda adoptar modelos de autenticación avanzados basados en sistemas biométricos y soluciones impulsadas por IA capaces de detectar manipulaciones.
