Cuanto más digital es una empresa, más cosas tiene que proteger
Hace unos años, hablar de ciberseguridad en una pyme significaba pensar principalmente en antivirus, contraseñas y poco más.
Hoy el escenario es bastante diferente.
Una empresa puede tener su web conectada con un CRM, una tienda online sincronizada con su ERP, formularios que introducen información directamente en sistemas internos, trabajadores accediendo desde distintos dispositivos, servicios alojados en la nube, APIs intercambiando datos y herramientas de inteligencia artificial capaces de consultar información o ejecutar acciones.
Todo funciona mejor.
Pero también hay mucho más que proteger.
La superficie de ataque está creciendo
El concepto que se utiliza en seguridad es bastante gráfico: superficie de ataque.
Cuantos más sistemas, usuarios, conexiones y puntos de entrada existen, mayor es esa superficie.
Y estamos añadiendo puntos de entrada a una velocidad enorme.
No ocurre únicamente en grandes infraestructuras. Lo vemos continuamente en proyectos mucho más cotidianos.
Una web corporativa deja de ser cinco páginas informativas y empieza a conectarse con un catálogo de producto.
Un ecommerce consulta stock o precios en un ERP.
Una intranet almacena documentación interna y gestiona distintos niveles de acceso.
Un formulario puede acabar creando registros en un CRM.
Una aplicación permite a clientes o empleados consultar información privada.
Y ahora aparece además una nueva capa: agentes de inteligencia artificial capaces no solo de leer información, sino de interactuar con esos sistemas en nuestro nombre.
La tendencia se está reflejando también en la inversión tecnológica. Empresas especializadas en proteger dispositivos conectados, navegadores corporativos, datos y sistemas utilizados por IA están captando cientos de millones de dólares. Exein anunció recientemente una ronda de 270 millones de dólares; Island, otra de 400 millones; y Cyera ha recibido también 400 millones adicionales.
No parece casualidad.
La seguridad está dejando de ser una capa que se coloca al final para convertirse en una parte de la arquitectura.
Una web ya no es simplemente una web
Este cambio también afecta a la forma en la que entendemos el desarrollo web.
En Zonsai trabajamos con WordPress, pero también desarrollamos aplicaciones, intranets, áreas privadas, catálogos de producto, ecommerce e integraciones con sistemas externos.
Y precisamente cuanto más útil se vuelve una plataforma, más importante es pensar qué ocurre por debajo.
¿Quién puede acceder a cada información?
¿Qué sucede si una cuenta es comprometida?
¿Qué datos estamos almacenando realmente?
¿Qué permisos necesita cada usuario?
¿Qué aplicaciones externas tienen acceso?
¿Qué ocurre si una actualización falla?
¿Existe una copia desde la que podamos recuperar el sistema?
¿Sabemos qué ha sucedido si aparece un comportamiento extraño?
Son preguntas mucho menos visibles que elegir una tipografía o diseñar una nueva home.
Pero pueden ser bastante más importantes.
La seguridad también está en las decisiones pequeñas
No todos los problemas de seguridad empiezan con un sofisticado grupo de hackers.
Muchos empiezan con cosas bastante más aburridas.
Un WordPress que lleva dos años sin actualizar.
Un plugin abandonado.
Una cuenta de administrador que ya no debería existir.
Un formulario sin protección que comienza a recibir miles de peticiones automáticas.
Una API con más permisos de los necesarios.
Una contraseña reutilizada.
Un servidor que sigue funcionando con una versión de PHP obsoleta porque “de momento funciona”.
Un desarrollo que guarda información que realmente nunca necesitaba almacenar.
Por separado parecen detalles menores.
Juntos forman precisamente esa superficie de ataque.
Por eso el mantenimiento, las actualizaciones, las copias de seguridad, la revisión de permisos, la elección del hosting o la forma en la que se desarrolla una integración no deberían considerarse trabajos secundarios posteriores al proyecto.
Son parte del proyecto.
La IA añade una capa nueva
Hasta ahora estábamos acostumbrados a proteger sistemas frente a personas o programas que intentaban acceder a ellos.
La inteligencia artificial empieza a introducir una situación distinta.
Cada vez veremos más agentes con permisos para leer documentos, consultar bases de datos, enviar mensajes, realizar reservas, modificar información o interactuar con aplicaciones empresariales.
Eso puede multiplicar enormemente la productividad.
Pero también obliga a hacerse otra pregunta:
¿a qué debería tener acceso realmente una IA?
Si un agente puede consultar todo lo que puede consultar un usuario, probablemente hemos creado un problema.
Los mismos principios que llevamos años utilizando en desarrollo —permisos mínimos, separación de funciones, trazabilidad, control de accesos o reducción de los datos expuestos— adquieren todavía más importancia.
La tecnología cambia.
Los principios fundamentales no tanto.
No se trata de tener miedo a conectar sistemas
La conclusión tampoco debería ser que conectar aplicaciones sea peligroso y que todo deba permanecer aislado.
Sería absurdo.
Integrar sistemas evita duplicidades, reduce tareas manuales, mejora procesos y permite hacer cosas que hace unos años requerían muchísimo trabajo.
La cuestión es cómo se hacen esas conexiones.
Una buena arquitectura debería permitir que la información necesaria llegue al lugar adecuado sin abrir indiscriminadamente el resto del sistema.
Y debería asumir algo fundamental: durante los próximos años vamos a conectar todavía muchas más cosas.
Desarrollar pensando también en lo que puede salir mal
Durante mucho tiempo, al desarrollar software la pregunta principal era:
“¿Funciona?”
Hoy necesitamos añadir algunas más.
¿Quién puede utilizarlo?
¿Qué información puede consultar?
¿Qué ocurre si falla?
¿Qué ocurre si alguien intenta utilizarlo de una forma para la que no fue diseñado?
¿Podemos recuperarlo?
¿Podemos saber qué ha pasado?
En Zonsai creemos que desarrollar bien no consiste únicamente en conseguir que una web o una aplicación haga lo que tiene que hacer.
También consiste en pensar en todo aquello que no debería poder hacer.
Porque las empresas serán cada vez más digitales, estarán cada vez más conectadas y dependerán cada vez más de su software.
Y eso convierte la seguridad en algo bastante menos espectacular que las películas de hackers, pero mucho más importante:
una decisión de diseño.