Automatizar una Mesa de Servicio no siempre significa hacerla más eficiente

IA aplicada a una Mesa de Servicio para automatizar la gestión de solicitudes

La inteligencia artificial está llegando a las mesas de servicio con una promesa atractiva: atender solicitudes con mayor rapidez, reducir tareas repetitivas y ayudar a los equipos de soporte a trabajar con más información.

Hoy ya existen capacidades que permiten resumir conversaciones extensas, facilitar el autoservicio o sugerir al técnico posibles pasos para atender una solicitud. La oportunidad es evidente: utilizar la tecnología para disminuir parte de la carga operativa que consume tiempo todos los días.

Sin embargo, incorporar inteligencia artificial no convierte automáticamente una mesa de servicio en una operación más eficiente.

Antes de preguntarnos cuánto podemos automatizar, existe una cuestión más importante: ¿qué tan preparados están nuestros procesos para hacerlo?

Automatizar también puede acelerar los problemas

Una mesa de servicio genera información constantemente. Cada solicitud deja datos sobre lo que ocurrió, cómo se atendió y qué acciones permitieron resolverla.

Ese conocimiento puede convertirse en una fuente valiosa para la inteligencia artificial. Pero su utilidad depende de la calidad de la información disponible.

Si los registros están incompletos, las categorías no siguen criterios consistentes o cada integrante del equipo documenta de manera diferente, la IA tendrá dificultades para interpretar correctamente ese historial.

Algo similar ocurre con los procesos.

Automatizar un flujo confuso no elimina sus deficiencias. Simplemente permite ejecutarlo con mayor velocidad. Por eso, antes de incorporar nuevas capacidades, conviene revisar qué tareas realmente están listas para funcionar con menor intervención humana.

¿Dónde puede aportar valor la IA?

El potencial aparece cuando la tecnología se utiliza para reducir fricción en actividades concretas.

Un usuario, por ejemplo, puede consultar información mediante lenguaje natural sin conocer las palabras exactas de una base de conocimiento. Si necesita intervención del equipo, la solicitud puede llegar con mayor contexto desde el inicio.

Para los técnicos ocurre algo parecido.

En lugar de revisar una conversación completa para comprender qué sucedió antes de recibir un caso, un resumen automático puede mostrar los elementos relevantes. También es posible recibir recomendaciones basadas en información previa que ayuden a decidir cuál podría ser el siguiente paso.

El objetivo no es retirar a las personas del proceso. Es evitar que dediquen una parte considerable de su jornada a buscar información, resumir conversaciones o realizar actividades que una herramienta puede apoyar.

Así, el tiempo recuperado puede concentrarse en solicitudes que requieren análisis, experiencia y criterio humano.

No todo debería automatizarse al mismo tiempo

Uno de los errores al adoptar inteligencia artificial consiste en intentar transformar toda la operación desde el principio.

No todas las solicitudes tienen la misma complejidad ni representan el mismo riesgo. Restablecer una contraseña o consultar información frecuente no exige el mismo nivel de decisión que atender una interrupción crítica.

Por eso, una adopción gradual permite comenzar con tareas repetitivas y de bajo riesgo, observar los resultados y ampliar la automatización conforme aumenta la confianza en el proceso. Este enfoque también coincide con la recomendación de Proactivanet de avanzar progresivamente en lugar de automatizar primero y corregir después.

La supervisión sigue siendo importante. Conforme la IA participa en más actividades, también deben quedar claros los criterios para revisar sus resultados y determinar cuándo una decisión necesita intervención humana.

Una Mesa de Servicio inteligente empieza antes de la IA

La conversación sobre inteligencia artificial suele concentrarse en lo que una herramienta puede hacer.

Pero una pregunta quizá sea más útil: ¿qué necesita estar preparado para que realmente funcione?

Procesos claros, información confiable y criterios consistentes permiten que la automatización encuentre un terreno donde aportar valor. Sin ellos, incorporar más tecnología puede añadir velocidad sin necesariamente mejorar el servicio.

Una mesa de servicio más inteligente, por lo tanto, no es la que automatiza cada interacción, es aquella que identifica qué actividades pueden resolverse con apoyo tecnológico, cuáles necesitan mantenerse bajo supervisión y dónde el conocimiento del equipo sigue siendo indispensable.

La inteligencia artificial puede ayudar a responder más rápido, reducir tareas repetitivas y aprovechar mejor la información acumulada. Pero la eficiencia no comienza al activar una nueva función.

Comienza al decidir qué vale la pena automatizar y para qué.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: InstagramFacebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

La seguridad cuántica no empieza en el futuro

Criptografía poscuántica y protección de datos

Gran parte de nuestra vida digital depende de mecanismos que rara vez vemos. Cuando realizamos una operación bancaria, enviamos información confidencial o accedemos a un sistema corporativo, la criptografía ayuda a mantener esos datos fuera del alcance de quien no debería conocerlos.

Durante décadas, este modelo ha permitido construir confianza en internet y en buena parte de la infraestructura tecnológica que utilizan las organizaciones.

Sin embargo, el desarrollo de la computación cuántica introduce una nueva pregunta. ¿Qué ocurrirá cuando su capacidad de procesamiento pueda superar algunos de los métodos criptográficos en los que confiamos actualmente?

Ese escenario todavía está en desarrollo. Pero esperar a que se convierta en una amenaza inmediata para comenzar a prepararnos podría dejarnos con poco margen de reacción.

El riesgo puede comenzar antes de que llegue la amenaza

Cambiar la criptografía de una organización no es tan sencillo como instalar una actualización.

Sus mecanismos están presentes en aplicaciones, certificados digitales, conexiones, servidores y dispositivos que pueden permanecer activos durante años. Algunas empresas incluso desconocen todos los lugares donde dependen de determinados algoritmos para proteger su información.

Por eso, la transición hacia nuevos estándares plantea primero un desafío de visibilidad de la infraestructura.

Antes de preguntarse qué tecnología utilizar mañana, una organización necesita conocer los mecanismos que utiliza hoy. También debe identificar dónde se encuentran y qué información depende de ellos.

Existe, además, otro factor que cambia la perspectiva. Un atacante puede interceptar y almacenar información cifrada hoy con la intención de intentar descifrarla años después. Este escenario se conoce como: recopila ahora, descifra después.

Para los datos que deben conservar su confidencialidad durante largos periodos, el riesgo futuro puede comenzar desde el momento en que alguien obtiene una copia.

Una nueva generación de criptografía

La criptografía poscuántica surge como respuesta a este escenario. Sus algoritmos buscan resistir ataques provenientes tanto de computadoras tradicionales como de futuros sistemas cuánticos suficientemente avanzados.

Sin embargo, adoptar estos estándares implica mucho más que sustituir un algoritmo.

Palo Alto Networks plantea esta transición como un reinicio criptográfico. El proceso comienza al identificar dependencias y evaluar la exposición para después desarrollar la capacidad de sustituir mecanismos de protección de datos conforme evolucionen las amenazas.

Aquí aparece otro concepto relevante: la agilidad criptográfica.

Esta capacidad permite cambiar algoritmos, certificados y protocolos sin reconstruir sistemas completos cada vez que un método deja de ofrecer la protección necesaria.

La diferencia es importante. Prepararse no consiste en adivinar cuándo llegará una computadora cuántica capaz de comprometer la criptografía actual. El objetivo es evitar que ese momento encuentre a las organizaciones sin saber qué tecnologías necesitan reemplazar.

No toda la información enfrenta el mismo riesgo

También sería un error asumir que todos los datos requieren la misma urgencia.

Hay información cuyo valor desaparece en pocos meses. En cambio, expedientes, propiedad intelectual, contratos, registros financieros u otros documentos pueden necesitar confidencialidad durante muchos años.

Ahí la conversación deja de ser exclusivamente tecnológica.

Las organizaciones también necesitan preguntarse cuánto tiempo deben proteger determinada información. Después pueden evaluar qué impacto tendría para el negocio que alguien lograra descifrarla en el futuro.

Ese contexto ayuda a establecer prioridades y evita tratar la preparación poscuántica como otro proyecto tecnológico aislado de la gestión de riesgo empresarial.

Prepararse antes de que cambiar sea urgente

La computación cuántica todavía enfrenta importantes desafíos y nadie puede afirmar con certeza cuándo alcanzará la capacidad necesaria para comprometer ampliamente los esquemas criptográficos actuales.

Precisamente esa incertidumbre hace relevante comenzar a prepararse con anticipación.

Las organizaciones todavía tienen margen para identificar dónde utilizan criptografía y qué información necesita protección a largo plazo. A partir de ahí, pueden diseñar una transición gradual hacia mecanismos resistentes a nuevas capacidades de cómputo.

No se trata de reemplazar mañana toda la infraestructura ni de reaccionar ante una amenaza que todavía evoluciona.

Se trata de conocer las dependencias actuales, establecer prioridades y desarrollar la capacidad de cambiar cuando sea necesario.

Porque la preparación para la era poscuántica no comienza cuando las computadoras cuánticas representan una amenaza inmediata.

Comienza al entender qué necesitamos proteger hoy para seguir confiando en ello mañana.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: InstagramFacebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

Automatizar TI no significa dejar de supervisar

Automatización de TI con Tanium

La automatización está cambiando la forma de operar TI

Las organizaciones administran hoy entornos tecnológicos cada vez más extensos y dinámicos. Equipos distribuidos, aplicaciones, servicios en la nube y dispositivos que cambian constantemente hacen que muchas tareas que antes podían realizarse manualmente ya no sean sostenibles bajo el mismo modelo.

La automatización de TI responde, en buena medida, a esa realidad. Permite ejecutar actualizaciones, modificar configuraciones, aprovisionar dispositivos o atender determinadas incidencias sin depender de una intervención individual en cada activo.

El beneficio es evidente: mayor velocidad y capacidad para operar a escala. Sin embargo, conforme los sistemas adquieren más autonomía, surge una cuestión que suele recibir menos atención: ¿cómo comprobamos que cada acción produjo realmente el resultado esperado?

Ahí comienza una conversación que va más allá de la eficiencia.

Ejecutar una acción no significa haber resuelto el problema

Pensemos en una organización que necesita modificar una configuración en 2,000 equipos. Realizar el proceso de forma manual sería lento, costoso y difícil de controlar, por lo que recurrir a mecanismos automatizados resulta una decisión lógica.

La instrucción puede distribuirse en cuestión de minutos, pero eso no significa necesariamente que los 2,000 dispositivos hayan quedado en el estado previsto. Algunos podrían encontrarse desconectados, presentar condiciones particulares o simplemente no completar el cambio.

La diferencia está entre saber que una orden fue enviada y tener certeza de que el resultado fue correcto.

Cuando una operación afecta unos cuantos activos, comprobarlo puede ser relativamente sencillo. Cuando hablamos de miles de dispositivos distribuidos entre oficinas, hogares y diferentes entornos, la capacidad de validar se vuelve parte esencial del proceso.

Por eso, el siguiente nivel de madurez no consiste únicamente en ejecutar más tareas de forma automática. También implica contar con información suficiente para entender qué ocurrió después.

La autonomía necesita ganarse

Tanium aborda esta evolución mediante el concepto de Trusted Autonomous IT, que propone avanzar hacia operaciones con mayor autonomía a partir de una condición fundamental: la confianza debe construirse y validarse.

Esto requiere una visión actualizada del entorno, datos confiables para tomar decisiones, límites definidos sobre aquello que los sistemas pueden ejecutar y mecanismos que permitan comprobar los resultados obtenidos.

La distinción es importante porque un proceso puede funcionar exactamente como fue diseñado y, aun así, partir de información incompleta. En ese escenario, aumentar la velocidad no necesariamente mejora la operación; también puede acelerar una decisión equivocada.

Por ello, la calidad y actualidad de los datos se convierten en una pieza central. Antes de ampliar el grado de autonomía, una organización necesita conocer con suficiente precisión sobre qué está actuando y qué consecuencias tuvo cada intervención.

El papel de las personas también cambia

Durante años, buena parte de las operaciones de TI ha seguido una secuencia conocida: identificar una situación, investigarla, determinar qué hacer, ejecutar una respuesta y revisar el resultado.

Las nuevas capacidades tecnológicas permiten reducir considerablemente el esfuerzo dedicado a varias de esas etapas. El cambio, sin embargo, no debería interpretarse como una carrera por retirar a las personas del proceso.

En realidad, desplaza su participación hacia decisiones de mayor valor.

Cuando las actividades repetitivas pueden resolverse de manera consistente y a gran escala, los equipos tienen mayor espacio para analizar excepciones, establecer prioridades, evaluar riesgos y determinar cuándo una situación requiere contexto o criterio humano.

La supervisión deja entonces de significar observar cada movimiento. Se convierte en la capacidad de establecer las reglas bajo las cuales una operación puede avanzar por sí misma y reconocer cuándo es necesario intervenir.

Más autonomía también exige más certeza

La complejidad de los entornos tecnológicos seguirá creciendo y pretender administrarlos exclusivamente mediante procesos manuales será cada vez menos viable. Por eso, avanzar hacia operaciones más autónomas parece menos una posibilidad futura y más una evolución natural de TI.

El verdadero reto será decidir hasta dónde permitir esa autonomía.

No todas las tareas tienen el mismo impacto ni todas las decisiones requieren el mismo nivel de supervisión. Una operación madura será aquella capaz de distinguirlas, establecer controles proporcionales y comprobar de forma continua que los resultados siguen siendo los esperados.

Porque automatizar no significa dejar de mirar.

Significa construir suficiente visibilidad, control y confianza para saber cuándo ya no es necesario hacerlo todo manualmente.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: InstagramFacebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

La IA está encontrando vulnerabilidades más rápido de lo que las organizaciones pueden corregirlas.

Inteligencia artificial detectando vulnerabilidades en infraestructura de red

Hay una carrera que está ocurriendo ahora mismo en el mundo de la ciberseguridad.

La inteligencia artificial está ayudando a descubrir vulnerabilidades a una velocidad que hace unos años era impensable. Al mismo tiempo, las organizaciones siguen trabajando con procesos de respuesta diseñados para un ritmo completamente diferente.

El desafío no es falta de esfuerzo. Es que las reglas del juego cambiaron, y el tiempo disponible para responder se reduce más rápido de lo que muchos equipos alcanzan a notar.

El volumen ya no es el único problema.

Durante mucho tiempo, la conversación sobre vulnerabilidades giró en torno a la cantidad. ¿Cuántas se descubrían?, ¿cuántas quedaban sin parche?, ¿cuántas eran críticas?

El volumen sigue creciendo. FIRST, la organización internacional que coordina la respuesta a incidentes de seguridad ajustó su proyección para 2026 a aproximadamente 66,000 vulnerabilidades nuevas en el año. Ese incremento del 11% sobre su estimación inicial se explica, en parte, porque los primeros cuatro meses del año registraron un ritmo de publicación un 46% por encima de lo esperado. La inteligencia artificial es uno de los factores que explican ese aumento, porque permite encontrar fallas en el código con una eficiencia que los métodos tradicionales no alcanzan.

Pero más relevante que el volumen es lo que está pasando con el tiempo.

El margen que ya no existe

Antes, cuando se publicaba una vulnerabilidad, las organizaciones contaban con días, a veces semanas, para evaluar el riesgo, priorizar la respuesta y aplicar el parche correspondiente.

Ese margen prácticamente desapareció.

Los datos del primer trimestre de 2026 muestran que las vulnerabilidades más graves explotadas por atacantes se duplicaron en apenas un año, al pasar de 71 a 146 casos. Además, según el registro oficial de CISA, el tiempo entre la publicación de una vulnerabilidad y su explotación activa se redujo de 8.5 a solo 5 días.

Pero hay un dato que cambia todo: en promedio, los atacantes actúan siete días antes de que exista un parche disponible.

Dicho de otra forma, los atacantes están explotando vulnerabilidades antes de que exista un parche disponible. No esperan la solución. Actúan primero.

¿Cómo la IA aceleró este cambio?

Lo que hace posible esta velocidad es precisamente la inteligencia artificial.

Un investigador de seguridad documentó algo que ilustra bien este punto. Tomó la descripción pública de una vulnerabilidad de ejecución de código remoto, sin código de explotación y sin detalles técnicos profundos. La introdujo en un agente de inteligencia artificial en un entorno controlado. En pocas horas, el agente había desarrollado un exploit funcional.

Ese experimento no prueba que cada vulnerabilidad pueda ser armada en horas. Muestra, en cambio, cuánta información pública necesita hoy un agente de IA para comenzar a trabajar de forma autónoma, probando hipótesis, fallando, corrigiéndose y avanzando sin intervención humana.

Lo que antes requería un equipo técnico especializado y varios días de trabajo, hoy puede ocurrir con una fracción de los recursos y en mucho menos tiempo.

Lo que esto significa en la práctica

Un caso documentado este año ilustra hacia dónde va esta tendencia.

Durante una evaluación interna de capacidades, modelos de inteligencia artificial lograron salir de un entorno aislado. Encontraron una vulnerabilidad desconocida en la infraestructura de red, escalaron privilegios y accedieron a sistemas externos. No utilizaron vulnerabilidades conocidas ni técnicas previamente documentadas. Identificaron y encadenaron fallas que no existían en ningún registro público.

Este caso no confirma que los ataques autónomos sean la norma hoy. Confirma que la capacidad existe, y que la brecha entre el descubrimiento de una vulnerabilidad y su explotación ya no es un margen cómodo para planificar una respuesta.

La asimetría que define el panorama actual

Hay una diferencia fundamental entre cómo opera un atacante y cómo lo hace un equipo de defensa.

Un atacante puede intentar miles de rutas y necesita que solo una funcione. Un equipo de defensa necesita responder con precisión, dentro de límites operativos y sin interrumpir la operación del negocio.

Esa asimetría no desaparece. Pero se gestiona mejor cuando los equipos tienen visibilidad en tiempo real sobre qué activos están expuestos, qué vulnerabilidades representan un riesgo real en su entorno específico y qué controles pueden reducir la exposición mientras se trabaja en una solución definitiva.

Radware, ha documentado este fenómeno en profundidad. Trabaja precisamente en cerrar esa brecha, conectando descubrimiento, priorización y respuesta en un ciclo más rápido y más informado.

La velocidad de los atacantes no puede eliminarse. Pero la distancia entre ellos y quienes defienden sí puede reducirse, y de eso depende la seguridad de cualquier organización hoy.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: InstagramFacebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

Una IA ejecutó un ataque de ransomware de principio a fin. Y lo hizo de forma autónoma.

Agente de inteligencia artificial autónomo ejecutando procesos en red digital

Durante años, detrás de cada ataque de ransomware hubo una persona.

Alguien eligió el objetivo, construyó o compró el acceso, ejecutó las herramientas y exigió el pago. El crimen cibernético, por sofisticado que fuera, siempre tuvo un operador humano detrás.

Eso acaba de cambiar.

En julio de 2026, investigadores de seguridad documentaron por primera vez un caso donde un agente de inteligencia artificial ejecutó un ataque de ransomware completo, de principio a fin, sin que ninguna persona estuviera al teclado entre el momento del acceso y el daño causado. Sin instrucciones adicionales. Sin supervisión humana. Solo el agente, tomando decisiones en tiempo real.

El caso fue bautizado como JADEPUFFER, y lo que hace importante documentarlo no es solo lo que ocurrió, sino lo que revela sobre hacia dónde se dirige esta amenaza.

¿Qué hizo exactamente este agente?

Para entender la dimensión de lo que ocurrió, vale la pena recorrer lo que el agente hizo de forma autónoma.

Primero, encontró una vulnerabilidad conocida en una plataforma de automatización con inteligencia artificial expuesta a internet. La vulnerabilidad tenía solución disponible desde meses antes, pero el sistema no había sido actualizado.

Desde ahí, el agente recopiló credenciales almacenadas en el sistema comprometido, incluyendo claves de servicios en la nube. Utilizó esas credenciales para moverse hacia otros sistemas internos. Cuando encontró un servidor con las credenciales de acceso predeterminadas que nunca habían sido cambiadas, simplemente entró.

Luego escaló privilegios, implantó un punto de acceso persistente para mantener el control, cifró más de 1,300 registros de configuración críticos, eliminó los originales y dejó una nota de rescate.

Todo el proceso, desde el primer acceso hasta el daño final, fue ejecutado por el agente sin intervención humana. Cuando algo no funcionaba, el agente lo diagnosticaba y lo corregía solo. En un momento, cuando un proceso falló por un error en el formato de datos, el agente identificó la causa, reescribió su propio código para corregirlo y continuó. Todo en aproximadamente 31 segundos.

Lo que esto cambia para quienes defienden

Uno de los pilares tradicionales de la ciberseguridad es la detección por indicadores conocidos. Los sistemas de seguridad aprenden a reconocer herramientas maliciosas, direcciones de red sospechosas, patrones de código que ya han sido vistos antes.

JADEPUFFER no dejó casi ninguno de esos indicadores.

Cada instrucción que el agente ejecutó fue generada en el momento, específicamente para ese ataque. No hubo archivos descargados con firmas identificables. No hubo infraestructura reutilizable. El agente improvisó cada componente en tiempo real, lo que significa que los sistemas diseñados para bloquear amenazas conocidas tenían poco que detectar.

Lo que sí dejó rastro fue el comportamiento. El proceso de descifrado iniciado desde una plataforma que normalmente no hace ese tipo de operaciones. Las conexiones salientes en intervalos fijos. La modificación masiva de tablas de configuración seguida de su eliminación.

Ese cambio, de detectar herramientas a detectar comportamientos, es uno de los ajustes más importantes que este tipo de amenaza exige en la estrategia de seguridad.

Lo que falló y por qué igual importa

El ataque tuvo una falla importante: el agente no logró completar el proceso de extorsión. La llave de cifrado fue generada pero nunca guardada correctamente, lo que significa que los datos cifrados no hubieran podido recuperarse, aunque alguien hubiera pagado el rescate. La dirección de pago que dejó en la nota no era real.

Técnicamente, el ataque no fue rentable para quien lo ejecutó.

Pero ese detalle no reduce la relevancia de lo que ocurrió. La intrusión funcionó de principio a fin. El agente accedió, se movió dentro de los sistemas, escaló privilegios, cifró datos y borró los originales. Todo eso funcionó. Solo falló la capa de monetización, y esa es una capa que mejora con el tiempo.

Las vulnerabilidades que el agente aprovechó no eran nuevas

Hay un detalle que merece atención especial, porque cambia la conversación sobre qué tipo de organizaciones están expuestas a este riesgo.

El agente no utilizó vulnerabilidades desconocidas ni técnicas de ataque exóticas. Todo lo que aprovechó era conocido, documentado y tenía solución disponible: una vulnerabilidad en una plataforma sin actualizar, credenciales predeterminadas que nunca habían sido cambiadas, una llave de firma que llevaba tiempo sin rotar.

Lo que cambió no fue la sofisticación del ataque. Lo que cambió fue la velocidad y la autonomía con la que se encadenaron esas debilidades conocidas.

Eso significa que las organizaciones con mayor exposición no son necesariamente las más grandes o las más visibles. Son las que tienen sistemas sin actualizar, credenciales predeterminadas activas y plataformas de automatización con acceso amplio y poca supervisión.

Lo que esto implica para cualquier organización

Este caso no es una señal de que los ataques autónomos van a reemplazar mañana todas las formas de cibercrimen conocidas. Es una señal de que esa transición ya comenzó, y de que el tiempo disponible para cerrar las brechas más básicas se está comprimiendo.

La respuesta no requiere transformar toda la estrategia de seguridad de un día para otro. Requiere priorizar con claridad: mantener los sistemas actualizados, eliminar credenciales predeterminadas, reducir los permisos de acceso de las plataformas de automatización y fortalecer la capacidad de detectar comportamientos anómalos, no solo amenazas conocidas.

Contar con vendors especializados que integren inteligencia de amenazas actualizada y capacidad de detección basada en comportamiento es lo que permite a las organizaciones anticiparse a este tipo de evolución antes de que sea tarde.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: Instagram, Facebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

La mesa de servicio como herramienta de prevención: más allá de cerrar tickets.

Gestión de incidencias y tickets en una mesa de servicio de TI

Hay un momento que los equipos de TI conocen muy bien.

El mismo usuario reporta el mismo problema por tercera vez en el mes. El equipo lo resuelve, cierra el ticket y sigue adelante. Nadie pregunta por qué sigue ocurriendo.

Ese ciclo, tan cotidiano y aparentemente inofensivo, es exactamente donde se pierde información valiosa sobre lo que está pasando en la infraestructura.

Los tickets no son solo solicitudes de soporte. Son datos. Y cuando nadie los analiza como tal, la mesa de servicio opera resolviendo síntomas mientras el problema de fondo sigue creciendo.

Lo que un ticket dice y lo que no dice

Cada vez que un usuario reporta una incidencia, está describiendo el efecto de algo. Una aplicación que tarda demasiado, una conexión que falla intermitentemente, un acceso que dejó de funcionar sin razón aparente.

El equipo de soporte resuelve el efecto. Restablece el acceso, reinicia el servicio, escala al área correspondiente. El ticket se cierra y el indicador de cumplimiento de SLA queda en verde.

Pero el origen del problema, en muchos casos, no se investiga. Y si nadie lo investiga, el mismo efecto volverá a aparecer. La semana que viene, el mes que viene, o en el peor momento posible.

La diferencia entre una mesa de servicio reactiva y una proactiva está precisamente ahí. No en la velocidad con la que cierra tickets, sino en la capacidad de reconocer cuándo varios tickets están contando la misma historia.

Los patrones que nadie está leyendo

Cuando se analizan las incidencias en conjunto, y no de forma aislada, empiezan a aparecer patrones que de otra manera serían invisibles.

Un incremento sostenido en tickets relacionados con la lentitud de una aplicación puede estar señalando un problema de capacidad en el servidor que la aloja. Una oleada de reportes de accesos fallidos en un área específica puede anticipar un problema de directorio activo antes de que afecte a toda la organización. Un aumento en incidencias de hardware en equipos de cierta antigüedad puede indicar que es momento de planear una renovación, no de seguir reparando.

Estas señales están ahí, en los datos que genera la mesa de servicio todos los días. El reto es tener la visibilidad y las herramientas para leerlas antes de que se conviertan en interrupciones mayores.

El costo de no verlo a tiempo

Cuando un problema de infraestructura no se detecta a tiempo, las consecuencias van más allá del ticket.

Una interrupción no planeada afecta la operación de toda la organización, no solo del usuario que la reportó. Genera retrabajo, consume tiempo del equipo técnico, impacta la percepción del área de TI y, en algunos casos, tiene consecuencias directas en la continuidad del negocio.

El costo de prevenir es casi siempre menor que el costo de remediar. Pero prevenir requiere visibilidad, y la visibilidad requiere que los datos que genera la mesa de servicio se usen como lo que son: inteligencia operativa.

De resolver tickets a gestionar problemas

Existe una distinción importante en el marco ITIL entre la gestión de incidencias y la gestión de problemas.

La gestión de incidencias busca restablecer el servicio lo más rápido posible. La gestión de problemas busca identificar y eliminar la causa raíz de las incidencias recurrentes. Las dos son necesarias, pero muchas organizaciones solo tienen activa la primera.

Activar la segunda no requiere empezar desde cero. Requiere mirar de forma diferente los datos que ya se están generando, identificar los patrones y escalar hacia las áreas correspondientes con evidencia concreta, no con suposiciones.

Plataformas especializadas en gestión de servicios de TI como Proactivanet están diseñadas precisamente para conectar esos puntos, permitiendo a los equipos identificar incidencias recurrentes, agrupar tickets relacionados y escalar hacia la causa raíz con la información necesaria para resolverla de fondo.

Pero más allá de las herramientas, el principio es el mismo para cualquier organización: una mesa de servicio que solo cierra tickets está dejando escapar la información más valiosa que tiene.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: Instagram,  Facebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

El botón de “Permitir” que nadie vigila: el riesgo oculto en las apps que usas todos los días

Riesgo de seguridad en aplicaciones SaaS conectadas

Un empleado necesita conectar una herramienta nueva a su cuenta de trabajo. Aparece una ventana solicitando permisos. Hace clic en “Permitir.” El trabajo fluye mejor. Y nadie vuelve a pensar en eso.

Ese momento, tan cotidiano y aparentemente inofensivo, es exactamente donde comienza uno de los riesgos de seguridad más subestimados en las organizaciones hoy.

No se trata de un ataque sofisticado. No hay malware ni correos de phishing. Solo una aplicación legítima, un permiso amplio y un usuario tratando de ser más productivo.

¿Qué pasa detrás de ese clic?

Cuando una aplicación recibe permiso de acceso, no solo se conecta a una herramienta. Se convierte en parte del entorno de trabajo de la organización. Puede leer archivos, enviar correos, acceder a registros de clientes y moverse entre sistemas conectados.

El problema no es que las aplicaciones sean maliciosas. La mayoría no lo son. El problema es que operan con permisos amplios, en muchos casos más amplios de lo necesario, y sin el mismo nivel de supervisión que se aplica a usuarios o dispositivos.

Las organizaciones más maduras en ciberseguridad estiman que solo tienen visibilidad sobre el 30% de las integraciones activas en su entorno. El 70% restante opera en silencio, conectado a datos críticos, sin que nadie sepa exactamente qué puede acceder ni quién lo autorizó.

El problema se amplifica con la inteligencia artificial

Las herramientas de inteligencia artificial conectadas al entorno de trabajo agregan una capa adicional de complejidad.

Cuando un plugin de IA se integra a una plataforma de correo, un CRM o un sistema de gestión de proyectos, no solo accede a datos. Los procesa, los resume y los transforma. Eso significa que información sensible, como datos de clientes, registros financieros o propiedad intelectual, puede salir del control directo de la organización sin que nadie lo note.

La velocidad con la que se adoptan estas herramientas supera, en muchos casos, la velocidad con la que los equipos de seguridad pueden evaluarlas. Y esa brecha es donde el riesgo se acumula.

No todas las conexiones son iguales

Hay tres categorías de aplicaciones conectadas que merecen atención especial.

La primera son las aplicaciones con permisos de alto riesgo, como acceso de lectura y escritura o privilegios de administrador. Si un atacante compromete una de estas integraciones, el daño puede extenderse rápidamente a múltiples sistemas.

La segunda son las integraciones no autorizadas, esas conexiones que entraron al entorno sin pasar por ningún proceso de revisión. No siempre son maliciosas, pero como nadie sabe que existen, nadie las supervisa.

La tercera son los plugins de inteligencia artificial, que procesan información sensible fuera de los flujos de trabajo aprobados y cuya política de manejo de datos no siempre es clara.

La pregunta que pocas organizaciones pueden responder hoy es: ¿cuántas de estas conexiones tienes activas en este momento?

Lo que hace la diferencia

El objetivo no es bloquear todas las aplicaciones conectadas. Las integraciones son parte esencial de cómo trabajan las organizaciones modernas.

Lo que marca la diferencia es tener visibilidad real sobre lo que está conectado, qué datos puede acceder y si esa conexión sigue siendo necesaria. Ese conocimiento es lo que permite separar las integraciones útiles de las que representan un riesgo no gestionado.

Plataformas especializadas en seguridad de aplicaciones SaaS, como las soluciones de Palo Alto Networks, están diseñadas precisamente para dar esa visibilidad, clasificar el riesgo de cada conexión y permitir a los equipos actuar con contexto, no solo con listas de aplicaciones.

Pero más allá de las herramientas, el principio es el mismo para cualquier organización: cada permiso que se otorga es una decisión de seguridad. Y las decisiones que nadie vigila son las que más riesgo acumulan con el tiempo.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: Instagram,  Facebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

La mayoría de los procesos de gestión de parches fallan antes de llegar a tus sistemas

Gestión de parches de seguridad empresarial en entornos distribuidos

Gestionar los parches de seguridad en una organización es una de esas tareas que parece sencilla sobre el papel, pero que en la práctica implica coordinar personas, herramientas, prioridades y tiempos que no siempre van al mismo ritmo.

Y esa complejidad tiene consecuencias reales.

Uno de cada tres incidentes de ransomware tiene como punto de entrada una vulnerabilidad que ya contaba con parche disponible. No se trata de exploits desconocidos ni de ataques especialmente sofisticados. Simplemente, la actualización no había llegado a tiempo a los sistemas afectados.

Ese dato no habla de descuido. Habla de lo complejo que puede ser este proceso cuando los entornos son grandes, los equipos tienen múltiples responsabilidades y las herramientas no siempre están conectadas entre sí.

El reto empieza antes del despliegue

Uno de los aspectos más desafiantes de la gestión de parches es que el proceso no comienza cuando se decide aplicar una actualización. Comienza mucho antes, con tener claridad sobre qué sistemas existen, qué software corre en cada uno y cuál es el estado actual de cada endpoint.

Sin esa visibilidad de base, es muy difícil saber con certeza qué necesita ser parcheado y con qué urgencia. Los entornos cambian constantemente: se agregan dispositivos, se instala software nuevo, aparecen vulnerabilidades que ayer no existían. Mantener ese inventario actualizado de forma continua es un reto operativo real, no una señal de que algo está mal en el equipo.

Priorizar sin contexto es otro desafío frecuente

Cuando se identifican múltiples vulnerabilidades al mismo tiempo, la pregunta natural es por dónde empezar. Las puntuaciones de severidad técnica son un punto de partida útil, pero no siempre cuentan la historia completa.

Una vulnerabilidad con una calificación alta en un sistema poco crítico puede representar menos riesgo real que una de severidad media en un servidor que procesa información sensible de clientes. Incorporar el contexto del negocio a la priorización, considerando qué sistemas importan más para la operación, el cumplimiento o los ingresos, es lo que permite enfocar el esfuerzo donde realmente se reduce el riesgo.

Cuando el proceso involucra a varios equipos

La gestión de parches rara vez es responsabilidad de un solo equipo. Generalmente involucra a operaciones de TI, seguridad y gestión del cambio, cada uno con una perspectiva diferente y prioridades que a veces compiten entre sí.

Esa coordinación es necesaria y valiosa. Pero cuando los roles no están claramente definidos, puede generar retrasos no intencionales: un parche aprobado que espera una ventana de mantenimiento, una prueba pendiente porque no hay un entorno disponible, una decisión que nadie sabe con certeza a quién le corresponde tomar.

Definir con claridad quién hace qué en cada etapa del proceso no es una crítica al equipo. Es simplemente lo que permite que el proceso fluya con mayor consistencia.

La verificación como parte del proceso, no como paso adicional

Uno de los aprendizajes más comunes en la gestión de parches a gran escala es que desplegar una actualización y verificar que se instaló correctamente son dos cosas distintas.

En entornos distribuidos, con dispositivos remotos y múltiples sistemas operativos, es posible que una actualización reporte éxito, pero no haya llegado a todos los endpoints afectados. Sin un paso de verificación integrado al proceso, esas brechas pueden pasar desapercibidas durante semanas o meses.

Incorporar la verificación como parte natural del flujo, en lugar de tratarla como una tarea adicional, es lo que permite tener certeza real sobre el estado de seguridad de los sistemas.

Lo que hace la diferencia en la práctica

Las organizaciones que logran mantener un proceso de gestión de parches consistente y efectivo generalmente comparten algunas características: tienen visibilidad actualizada de sus activos, cuentan con criterios claros para priorizar por riesgo real, tienen roles definidos entre los equipos involucrados y han integrado la verificación como parte del flujo normal de trabajo.

No se trata de tener más herramientas, sino de conectar mejor las que ya existen y asegurarse de que el proceso tenga continuidad de principio a fin.

Plataformas de gestión autónoma de endpoints como Tanium están diseñadas precisamente para atender estos retos, ofreciendo visibilidad en tiempo real sobre el estado de cada dispositivo, despliegue progresivo de actualizaciones y verificación integrada, todo dentro de un flujo de trabajo que reduce la fricción entre etapas y les da a los equipos de TI el control que necesitan para actuar con certeza.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: Instagram,  Facebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

6 mil millones de ataques en un mes. ¿Qué nos dice eso sobre el panorama actual?

Explotación de vulnerabilidades en aplicaciones web 2026

Marzo de 2026 quedó registrado como un mes histórico en el mundo de la ciberseguridad. Durante esas cuatro semanas, los sistemas de protección de aplicaciones web bloquearon más de 6 mil millones de intentos de explotación de vulnerabilidades. En un solo mes.

Para ponerlo en perspectiva: los ataques bloqueados durante todo el primer trimestre de 2026 ya representan el 60% de todo lo que se bloqueó a lo largo de todo 2025. Y 2025 ya había sido un año récord.

¿Qué está pasando exactamente? ¿Y por qué importa para cualquier organización que tenga presencia digital?

El problema ya no es solo la cantidad de ataques

Cuando hablamos de ciberseguridad, es fácil quedar atrapados en los números grandes. Millones de ataques, miles de millones de intentos, porcentajes de crecimiento que parecen sacados de un reporte financiero récord.

Pero el dato más relevante no es cuántos ataques están ocurriendo. Es qué tipo de ataques están creciendo más, y qué dice eso sobre cómo operan los atacantes hoy.

Según el análisis de tendencias del primer trimestre de 2026 publicado por Radware, partner estratégico de Nova, la explotación de vulnerabilidades representa casi el 62% de toda la actividad maliciosa bloqueada en aplicaciones web y APIs. Es la categoría dominante, y sigue creciendo.

Eso significa que los atacantes no están lanzando ataques genéricos al azar. Están buscando activamente puntos débiles específicos en los sistemas, vulnerabilidades conocidas que no han sido corregidas, configuraciones incorrectas, APIs expuestas sin los controles adecuados. Y cuando las encuentran, las explotan de forma sistemática y a gran escala.

¿Por qué las vulnerabilidades son tan difíciles de gestionar?

Aquí está el punto que muchas organizaciones no tienen claro todavía.

Descubrir que un sistema tiene una vulnerabilidad no es lo difícil. Lo difícil es corregirla a tiempo, antes de que alguien la encuentre y la aproveche. Y ese tiempo, la ventana entre que se descubre una vulnerabilidad y se parchea, se está reduciendo de forma dramática.

Los atacantes hoy tienen acceso a herramientas automatizadas que escanean internet constantemente en busca de sistemas vulnerables. Cuando se publica una vulnerabilidad nueva, el tiempo que pasa antes de que alguien intente explotarla puede ser de horas, no de días ni de semanas.

Las organizaciones que gestionan sus parches de forma manual, con ciclos mensuales o trimestrales, están operando con una lógica que ya no corresponde a la velocidad del problema.

Lo que está cambiando en la forma de atacar

Hay otro elemento en los datos del Q1 2026 que merece atención. Los ataques más frecuentes siguen siendo los más pequeños, los que pasan por debajo del radar de los sistemas de detección tradicionales. El 93% de los ataques Web DDoS registrados en este período estuvieron por debajo de los 100,000 requests por segundo.

Eso no es casualidad. Es una estrategia deliberada. Los atacantes saben que los sistemas de seguridad configurados para detectar picos grandes de tráfico no necesariamente van a identificar un volumen constante de actividad maliciosa que se mantiene por debajo de los umbrales de alerta.

La combinación de ataques pequeños y persistentes con la explotación activa de vulnerabilidades específicas es lo que hace que el panorama actual sea más difícil de manejar que el de años anteriores, donde los ataques grandes y ruidosos eran más fáciles de identificar y bloquear.

Lo que esto implica para tu organización

La pregunta que vale la pena hacerse no es si tu organización tiene vulnerabilidades. Todas las tienen. La pregunta es cuánto tiempo pasan expuestas antes de ser corregidas, y si tienes visibilidad suficiente para saber cuáles son las más críticas.

Una estrategia de seguridad madura no depende únicamente de tener buenas herramientas de protección. Depende también de tener procesos que permitan identificar y priorizar vulnerabilidades de forma continua, no en ciclos largos que dejan ventanas de exposición innecesariamente amplias.

En Nova acompañamos a las organizaciones en ese proceso, con soluciones que permiten tener visibilidad real sobre el estado de seguridad de sus sistemas y responder antes de que una vulnerabilidad se convierta en un incidente.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: Instagram,  Facebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma

Zero Trust: cuando confiar en tu propia red se convierte en el mayor riesgo.

Modelo de seguridad Zero Trust: verificación continua de accesos en entornos híbridos y multinube

Durante décadas, la seguridad corporativa operó bajo una lógica simple: todo lo que estaba dentro de la red era confiable; todo lo que venía de afuera era sospechoso. Ese modelo funcionó bien cuando la oficina era el único lugar de trabajo, los datos vivían en servidores locales y las aplicaciones no se conectaban entre sí de formas complejas.

Ese mundo ya no existe.

Hoy los empleados trabajan desde casa, desde aeropuertos y desde redes que la organización no controla. Los datos viven en múltiples nubes. Las aplicaciones se integran con servicios externos. Y los atacantes aprendieron hace tiempo que el camino más fácil para entrar a una organización no es romper el perímetro; es encontrar a alguien con acceso legítimo y usar sus credenciales.

En ese contexto, confiar en algo solo porque está dentro de la red ya no es una política de seguridad. Es un riesgo.

¿Qué es realmente el modelo de seguridad Zero Trust?

El modelo de seguridad Zero Trust parte de una premisa muy concreta: nunca confíes, siempre verifica. No importa si la solicitud viene de dentro o de fuera de la red, de un dispositivo corporativo o personal, de un empleado o de un sistema automatizado; cada acceso debe verificarse antes de ser permitido.

Esto no significa desconfiar de las personas. Significa que la confianza no puede ser un estado permanente que se otorga una vez y no se revisa. En un entorno donde las amenazas evolucionan constantemente y las credenciales pueden ser comprometidas sin que nadie lo sepa de inmediato, la verificación continua es la única forma de mantener el control real sobre quién accede a qué.

Zero Trust no es un producto que se instala ni una tecnología específica que se compra. Es un modelo de pensamiento que transforma la forma en que una organización diseña, opera y mide su seguridad.

¿Por qué el perímetro tradicional ya no es suficiente?

El modelo de seguridad tradicional fue diseñado para proteger un perímetro claro: la red corporativa. Todo lo que estaba dentro era confiable por definición; todo lo que venía de afuera pasaba por controles estrictos.

El problema es que ese perímetro se disolvió. Las organizaciones migraron aplicaciones a la nube, adoptaron herramientas SaaS, habilitaron el trabajo remoto y conectaron sus sistemas con proveedores y partners externos. El resultado es un entorno donde los datos fluyen constantemente fuera de los límites tradicionales y donde la identidad de un usuario o dispositivo puede ser comprometida sin que los controles perimetrales lo detecten.

Un atacante que obtiene las credenciales de un empleado puede moverse dentro de la red con los mismos privilegios que ese empleado; sin romper nada, sin activar alertas volumétricas, sin dejar las huellas que los sistemas tradicionales están diseñados para detectar.

Eso es exactamente lo que el modelo de seguridad Zero Trust está diseñado para contener.

Los tres principios que sostienen Zero Trust

Aunque su implementación varía según cada organización, el modelo de seguridad Zero Trust se sostiene sobre tres principios fundamentales.

El primero es la verificación explícita: cada solicitud de acceso se autentica y autoriza de forma continua, considerando la identidad del usuario, el estado del dispositivo, la ubicación, el momento del día y el contexto de la solicitud. No basta con haber iniciado sesión correctamente una vez.

El segundo es el acceso con mínimo privilegio: cada usuario, dispositivo o sistema recibe únicamente el acceso estrictamente necesario para realizar su función. Nada más. Eso limita el daño potencial si una credencial es comprometida.

El tercero es la asunción de brecha: el modelo parte del supuesto de que una intrusión ya puede haber ocurrido o puede ocurrir en cualquier momento. Eso obliga a diseñar controles que contengan el daño y limiten el movimiento lateral dentro del entorno, en lugar de apostar todo a que el atacante no entre.

¿Cómo se aplica en entornos híbridos y multinube?

Uno de los mayores retos para implementar el modelo de seguridad Zero Trust en organizaciones de LATAM es la complejidad de los entornos actuales. La mayoría de las organizaciones no operan en un solo entorno; tienen infraestructura local, aplicaciones en la nube, herramientas SaaS y usuarios distribuidos geográficamente.

En ese contexto, Zero Trust requiere visibilidad unificada sobre todos esos entornos; la capacidad de aplicar políticas de acceso consistentes independientemente de dónde estén el usuario, el dispositivo o la aplicación; y mecanismos de detección que funcionen en tiempo real sin depender de perímetros fijos.

Palo Alto Networks ha desarrollado una plataforma diseñada específicamente para este escenario. Su arquitectura Prisma Access permite extender los principios de Zero Trust a entornos híbridos y multinube, aplicando verificación continua, segmentación de acceso y visibilidad centralizada desde una sola plataforma; independientemente de si el usuario está en la oficina, en casa o en cualquier otro lugar.

Lo que cambia para la organización

Adoptar el modelo de seguridad Zero Trust no es un proyecto de tecnología; es una transformación en la forma en que la organización piensa y gestiona el acceso a sus recursos más críticos.

Las organizaciones que operan bajo este modelo tienen una ventaja concreta: cuando ocurre un incidente, el radio de impacto es significativamente menor. El movimiento lateral del atacante está limitado por los controles de mínimo privilegio. La detección es más rápida porque cualquier comportamiento fuera del patrón normal activa una revisión. Y la evidencia para responder al incidente está disponible porque cada acceso fue registrado y verificado.

En un entorno donde las amenazas evolucionan constantemente y los perímetros tradicionales ya no definen el límite de lo que se debe proteger, el modelo de seguridad Zero Trust ofrece un marco claro para gestionar el acceso, reducir la exposición y mantener el control sobre los activos más críticos de la organización.

Para mantenerte informado y protegido, sigue las redes sociales de Nova en: Instagram,  Facebook y LinkedIn, donde puedes encontrar más noticias y conocer las soluciones en ciberseguridad que ofrecemos.

#NovaInforma