¿Puede una empresa tener excelentes medidas de seguridad y aun así ser comprometida por un problema que ocurrió en otra organización?
Sí.
Esto es precisamente lo que hace tan peligrosos a los ataques contra la cadena de suministro digital.
Las empresas modernas dependen constantemente de proveedores externos: bibliotecas de software, servicios cloud, plataformas de pago, proveedores tecnológicos, herramientas de colaboración y componentes desarrollados por terceros.
Si uno de esos proveedores es comprometido, el atacante puede encontrar una forma indirecta de llegar hasta sus clientes.
Un ejemplo clásico ocurre cuando una biblioteca de software utilizada por miles de aplicaciones contiene una vulnerabilidad crítica.
En lugar de atacar a cada empresa individualmente, un atacante puede aprovechar el componente vulnerable y potencialmente afectar a todas las organizaciones que lo utilizan.
También pueden ocurrir ataques contra procesos de actualización de software.
Si un atacante consigue introducir código malicioso en una actualización legítima, los clientes podrían instalarlo pensando que están recibiendo una versión oficial.

Este tipo de ataques es especialmente preocupante porque el software comprometido puede superar muchos controles tradicionales: proviene aparentemente de una fuente legítima.
Por ello, las empresas necesitan conocer cada vez mejor a sus proveedores y dependencias.
Algunas prácticas importantes incluyen:
- Inventariar componentes de software.
- Utilizar SBOM.
- Evaluar proveedores tecnológicos.
- Controlar permisos de terceros.
- Monitorear actualizaciones.
- Aplicar segmentación.
- Revisar accesos externos.
La seguridad moderna ya no puede limitarse a proteger únicamente los sistemas propios.
También es necesario comprender las relaciones tecnológicas que existen alrededor de la organización.
Tip Winxgo
Cuando evalúes la seguridad de una empresa, no preguntes únicamente “¿qué sistemas tenemos?”. Pregunta también “¿de qué sistemas externos dependemos?”.
¿Crees que las empresas deberían ser legalmente responsables de garantizar determinados niveles de seguridad en sus proveedores tecnológicos?













Leave a Reply