Ver todos los blogs

Cada decisión de proveedor es una decisión de seguridad

Seguridad de contraseña Seguridad de contraseña
Cada decisión de proveedor es una decisión de seguridad
Comparta este blog

Los proveedores de servicios gestionados nunca han tenido tanta influencia sobre los resultados de seguridad de sus clientes. Todos los días, los MSP toman decisiones que afectan la forma en que las organizaciones autentican a los usuarios, protegen el acceso privilegiado, se recuperan de ataques de ransomware, gestionan datos sensibles y se defienden contra las ciberamenazas más recientes. Sus empresas gestionadas siguen dependiendo de esas decisiones, ya que, por lo general, carecen de los recursos internos para evaluarlas.

Esa confianza crea un valor tremendo. Y también crea una mayor responsabilidad.

Durante años, los MSP evaluaron principalmente a los proveedores en función de la funcionalidad, las capacidades de integración, la facilidad de implementación y el soporte. La seguridad fue definitivamente una consideración, pero a menudo uno de los muchos factores que influyen en una nueva decisión de compra. Hoy, lo que está en juego es diferente.

Los ataques cibernéticos se han vuelto más costosos, los actores de amenazas son más sofisticados y las pequeñas y medianas empresas enfrentan una presión creciente por parte de los reguladores y las aseguradoras para demostrar prácticas de ciberseguridad efectivas.

Al mismo tiempo, las organizaciones afectadas por incidentes cibernéticos están examinando no solo cómo los atacantes obtuvieron acceso, sino también si los proveedores de confianza realizaron la debida diligencia para ayudar a prevenirlo. Las implicaciones son claras: elegir socios tecnológicos se ha convertido en mucho más que una decisión de adquisición. Ahora está determinado por los requisitos de seguridad, los resultados empresariales y las prioridades de gestión de riesgos.

Todo proveedor de seguridad que un MSP introduce se convierte en parte de la estrategia de defensa de ese cliente. Cada gestor de contraseñas, solución de respaldo, plataforma de acceso remoto, proveedor de identidad y herramienta de acceso privilegiado es otra capa de confianza. Cuando esas tecnologías funcionan como se espera, ayudan a las organizaciones a reducir el riesgo. Cuando fallan, las consecuencias pueden ser graves.

Para los MSP que gestionan decenas o incluso cientos de entornos de clientes, seleccionar los socios tecnológicos adecuados puede ser una de las decisiones de seguridad más importantes que pueden tomar.

Los riesgos de ciberseguridad únicos que enfrentan los MSP

Los atacantes modernos no solo buscan vulnerabilidades; buscan multiplicadores de fuerza. En lugar de atacar a las organizaciones una por una, muchos actores de amenazas buscan relaciones de confianza que puedan proporcionar acceso a muchos entornos posteriores. Y los MSP representan exactamente ese tipo de oportunidad.

Un MSP típico puede gestionar infraestructura, identidades, endpoints, sistemas de copia de seguridad, herramientas de acceso remoto y controles de seguridad en docenas o cientos de entornos de clientes. La vulneración de un proveedor de servicios puede crear consecuencias que se extienden mucho más allá de una sola organización.

Según el informe de investigaciones de violación de datos 2025 de Verizon, la participación de terceros en las violaciones se duplicó al 30 %, mientras que el abuso de credenciales siguió siendo uno de los principales vectores de acceso inicial con un 22 %. Mientras tanto, el Informe sobre el costo de una violación de datos de 2025 de IBM determinó que el costo promedio de una violación de datos en EE. UU. es ahora de $10.22 millones. Para los MSP responsables de proteger entornos de clientes distintos, estas tendencias subrayan la creciente necesidad de diligencia debida de proveedores, seguridad de identidad y controles de acceso privilegiado.

En conjunto, estos hallazgos ponen de relieve una realidad que los MSP conocen bien: los atacantes no siempre irrumpen. Muchas veces, simplemente inician sesión.

Debido a que los MSP se encuentran en el centro de tantas relaciones de confianza, la postura de seguridad de cada proveedor en la pila es importante. Ya sea que exista una debilidad en una plataforma de respaldo, una solución de acceso remoto o un sistema de gestión de identidades, el impacto posterior puede extenderse a través de innumerables entornos de clientes.

Cuanto mayor sea la base de clientes, mayores serán las consecuencias.

Qué significan las recientes demandas de ciberseguridad para la responsabilidad de los MSP

Quizás el cambio más significativo en ciberseguridad es que las organizaciones están examinando cada vez más quién debe ser considerado responsable después de una filtración. Se está poniendo un mayor énfasis en si existían controles de seguridad razonables antes de un ataque. Y ese escrutinio se extiende más allá de los actores de amenazas y llega a los proveedores, consultores y prestadores de servicios contratados para proteger estos entornos.

Existen varios casos recientes que ilustran este movimiento.

Según lo reportado por CSO Online, Clorox busca aproximadamente $380 millones en daños y perjuicios por parte de Cognizant. Clorox afirma que las fallas relacionadas con la verificación de identidad y los procedimientos de restablecimiento de credenciales contribuyeron a un ataque cibernético que interrumpió significativamente las operaciones.

Lo que hace que este caso destaque es que las acusaciones se centran en la verificación de identidad en lugar de en exploits técnicos sofisticados. La queja se centra en si existían las medidas adecuadas para verificar con precisión a los usuarios antes de concederles el acceso. A pesar de la complejidad de la ciberseguridad moderna, una simple falla en la verificación de identidad puede haber creado una oportunidad ideal para el ataque.

La comunidad de MSP también ha sido testigo de litigios que involucraron directamente a proveedores de servicios y a sus socios tecnológicos. De acuerdo con un artículo de ChannelE2E, el bufete de abogados Mastagni Holstedt, con sede en Sacramento, demandó tanto a su MSP, LanTech, como a su proveedor de copias de seguridad, Acronis, tras un devastador incidente de ransomware. La demanda buscaba más de $1 millón en daños, lo que genera inquietudes sobre las tecnologías y las capacidades de recuperación implementadas.

Que los demandados prevalezcan finalmente no es la conclusión clave. El punto más relevante es que la demanda se haya presentado. El cliente final no se centró simplemente en los atacantes. En su lugar, la firma de abogados analizó más a fondo a las organizaciones encargadas de ayudar a prevenir y recuperarse del incidente. Reforzando la tendencia, BleepingComputer informó que Marquis Software Solutions demandó a SonicWall tras un incidente de ransomware supuestamente vinculado a una vulneración de dispositivos de copia de seguridad.

Tomados individualmente, estos casos involucran tecnologías, industrias y circunstancias distintas. En conjunto, sin embargo, comparten un tema recurrente: las organizaciones esperan que los proveedores y prestadores de servicios en los que confían demuestren que existían medidas de seguridad eficaces antes de cualquier incidente. El asesor jurídico general de Keeper, David Oskin, reafirma:

El entorno legal y normativo para los MSP se ha vuelto cada vez más complejo, lo que aumenta la importancia de la preparación ante litigios y la gestión de riesgos.

Si bien los detalles de cada acusación difieren, todas giran en torno a la confianza. Más importante aún, la pregunta subyacente permanece: ¿podrían estos proveedores haber hecho más para reducir el riesgo para sus clientes?

Las organizaciones dependen de proveedores para proteger los datos confidenciales. Ellos confían en que los proveedores de servicios implementen las salvaguardas necesarias. Ellos confían en que las tecnologías de seguridad funcionen como se espera durante una crisis. Cuando esa confianza se rompe, cada decisión que contribuyó a la postura de seguridad de la organización queda bajo escrutinio.

Por qué la seguridad de la identidad es la prioridad para los MSP

Una razón por la que el caso Clorox atrajo tanta atención es que ilumina un desafío más amplio de la industria: la identidad se ha convertido en el principal campo de batalla en la ciberseguridad.

Durante mucho tiempo, las organizaciones se centraron intensamente en defensas perimetrales diseñadas para mantener a los atacantes fuera. Los actores de amenazas modernos se han adaptado en los últimos años. En lugar de intentar eludir los controles de seguridad directamente, a menudo atacan las identidades que controlan el acceso a esos sistemas, incluyendo, entre otros, credenciales, cuentas privilegiadas, flujos de trabajo de autenticación, procedimientos de mesa de ayuda y tokens de acceso.

Cuando los atacantes obtienen acceso a una identidad de confianza, pueden moverse libremente por todo un entorno utilizando herramientas y privilegios legítimos. Esto ayuda a explicar por qué el robo de credenciales, el phishing, la ingeniería social y el abuso de privilegios siguen estando entre las técnicas de ataque más comunes observadas en todas las industrias.

Para los MSP, el desafío se amplifica. Gestionar cientos de entornos de clientes significa gestionar miles de identidades, cuentas privilegiadas y eventos de autenticación. Y cada credencial de administrador compartida, secreto no gestionado y proceso de autenticación débil aumenta el nivel de riesgo.

Las organizaciones que minimizan el riesgo con éxito suelen ser las mismas que priorizan la identidad como un control de seguridad fundamental frente a una herramienta independiente.

Cómo los MSP deben evaluar a los proveedores

Las ciberamenazas modernas requieren que los MSP evalúen a los proveedores de manera más crítica y a través de una perspectiva de seguridad. Las características del producto, la calidad del soporte y la facilidad de implementación siguen siendo componentes cruciales. Pero la arquitectura de seguridad merece una mayor consideración.

Antes de agregar una nueva solución a su pila, los MSP deben averiguar:

  • ¿Cómo se protege el acceso?
    • ¿La solución admite la autenticación multifactor?
    • ¿Cómo se aseguran las cuentas con privilegios y se gestionan los secretos?
  • ¿La arquitectura sigue los principios de confianza cero?
    • ¿Se puede restringir el acceso basándose en el principio de privilegios mínimos?
    • ¿Están controladas y monitoreadas las acciones administrativas?
  • ¿Se ha validado la seguridad de forma independiente?
    • ¿El proveedor mantiene certificaciones de seguridad reconocidas?
    • ¿Se han realizado auditorías independientes?
  • ¿Cómo es el proceso de recuperación del proveedor?
    • ¿Con qué rapidez se abordan los problemas de seguridad?
    • ¿Qué tan transparente es la organización respecto a los incidentes?
  • ¿Cómo se protegen los datos de los clientes?
    • ¿Qué estándares de cifrado se utilizan?
    • ¿Qué controles existen para prevenir el acceso no autorizado?

En última instancia, las respuestas a estas preguntas separan a los proveedores que simplemente comercializan seguridad de aquellos que la integran en sus soluciones, arquitectura y operaciones.

Por qué la arquitectura de seguridad importa al elegir proveedores de MSP

El hilo conductor de los ataques cibernéticos más dañinos de la actualidad, y de gran parte del escrutinio que les sigue, es el acceso. Para los MSP, esto convierte a la seguridad de la identidad en un factor fundamental al elegir socios tecnológicos.

Keeper® fue creado para proteger las credenciales, las cuentas privilegiadas y las identidades que los atacantes suelen atacar con mayor frecuencia. A través de su arquitectura de seguridad de conocimiento cero, las capacidades de gestión de contraseñas empresariales, gestión de acceso privilegiado, gestión de secretos y gestión de privilegios en endpoints, Keeper ayuda a las organizaciones a minimizar el riesgo basado en la identidad antes de que los atacantes puedan explotarlo.

Para los MSP, esto significa una mayor visibilidad del acceso privilegiado, una protección más sólida de las credenciales y una mayor confianza en que están recomendando una plataforma diseñada para ayudar a proteger cada entorno de cliente que gestionan.

Un estándar más alto para la selección de proveedores

Cada proveedor que un MSP introduce se convierte en una extensión de su propia estrategia de seguridad. Es posible que los clientes nunca sepan por qué se eligió una solución en particular, pero sin duda experimentarán las consecuencias si esa elección se queda corta.

En una era de creciente riesgo cibernético, la selección de proveedores no se trata solo de comparar características, precios o facilidad de implementación. Se trata de elegir socios con la arquitectura de seguridad, las protecciones de identidad y la madurez operativa necesarias para resistir las ciberamenazas modernas.

A medida que esas amenazas evolucionan y la responsabilidad aumenta, los proveedores que seleccionan los MSP ayudarán a determinar la resiliencia de cada entorno de cliente que gestionan.

Comience hoy su prueba gratis de KeeperMSP® para aprovechar una plataforma con un sólido cifrado de conocimiento cero y funciones de seguridad avanzadas diseñadas para proteger a sus clientes.

De Peter Koros

Peter Koros is a Senior Specialist, MSP Marketing at Keeper Security, where he drives global initiatives that enhance Keeper’s MSP partner program, attract prospective partners and consistently enable current ones. Through his work, Peter helps MSPs maximize the value of Keeper’s cybersecurity solution suite, untap new markets and strengthen their existing client relationships.

Comprar Ahora
close