Logo
    Edición impresa
    Newsletter Icon

    ¡Manténgase al día!

    Reciba las últimas novedades e información directamente en su correo.

    Más leídas
    Nacionales
    Videos
    Última hora
    Magazine
    Acción
    Nota de TANO
    Página 2
    Más
    China en Costa Rica
    Especiales
    Impulso Pyme
    Columnistas
    Foro de Lectores
    Tipo de Cambio
    Comunicados Digitales
    Más leídas
    Nacionales
    Videos
    Última hora
    Magazine
    Acción
    Nota de TANO
    Página 2
    Más
    China en Costa Rica
    Especiales
    Impulso Pyme
    Columnistas
    Foro de Lectores
    Tipo de Cambio
    Comunicados Digitales
    Contáctenos
    Media Kit
    ¿Quiénes somos?
    Suscríbase
    Síganos
    1. Home >
    2. Foro de Lectores >

    Cuando la nube se convierte en el arma: lecciones acerca del hardening y configuración segura

    Cuando la nube se convierte en el arma: lecciones acerca del hardening y configuración segura

    Luis Gorgona
    Por Luis Gorgona Mar 13, 2026
    Luis Gorgona
    Socio de consultoría de T.I. RSM Costa Rica
    Ver biografía completa

    COMPARTIR:

    El reciente ciberataque contra la empresa de tecnología médica Stryker, atribuido al grupo Handala, vinculado a la inteligencia iraní, constituye uno de los incidentes más disruptivos reportados en lo que llevamos del año 2026. Según reportes públicos, los atacantes afirman haber borrado datos de más de 200,000 dispositivos y servidores, robando aproximadamente 50 TB de información y provocando el cierre de operaciones en 79 países.

    La compañía, que emplea a más de 56,000 personas y reportó ingresos superiores a los 25 mil millones de dólares en el ejercicio fiscal anterior, además juega un rol crítico dentro de la cadena de suministro del sector hospitalario a nivel global. Más allá de las cifras, lo que hace este incidente particularmente preocupante es la forma en que pudo haberse ejecutado dicho ataque.

    Diversos análisis sugieren que los atacantes habrían utilizado Microsoft Intune, una herramienta legítima de administración de dispositivos, para emitir comandos de borrado remoto (remote wipe) y así eliminar información en miles de sistemas corporativos.

    Intune es una plataforma de gestión de dispositivos basada en la nube que permite a los equipos de TI administrar laptops, teléfonos y otros dispositivos corporativos desde una consola centralizada. Sin embargo, si un atacante obtiene acceso administrativo a esta plataforma, puede utilizar sus funciones legítimas para ejecutar acciones destructivas a gran escala. En otras palabras, la infraestructura de administración del propio entorno cloud puede convertirse en el arma del ataque.

    El nuevo vector de ataque: el plano de control

    Durante años, el ransomware dominó el panorama de amenazas. Sin embargo, cada vez son más frecuentes los ataques destructivos asociados a actores patrocinados por estados. En estos casos, el objetivo no es necesariamente obtener beneficios económicos, sino generar interrupciones operativas, afectar cadenas de suministro críticas o producir impacto geopolítico. El caso de Stryker podría representar un ejemplo de ciberataque con motivaciones estratégicas y efectos potenciales sobre el sector salud.

    Las plataformas de gestión y administración en la nube como Microsoft Intune, Microsoft Entra ID, AWS IAM o Google Workspace se han convertido en objetivos de alto valor para los atacantes cibernéticos. Si un adversario logra comprometer el plano de administración de estas plataformas, puede realizar acciones con impacto global dentro de la organización. Entre ellas:

    • Borrar dispositivos remotamente.

    • Desplegar software malicioso.

    • Exfiltrar datos corporativos.

    • Deshabilitar controles de seguridad.

    • Bloquear usuarios o administradores.

    • Interrumpir operaciones a escala global.

    Este tipo de incidente se conoce como “control plane compromise”(Compromiso del plano de control), es decir cuando el atacante obtiene control sobre la capa administrativa del entorno cloud.

    El problema no es la nube, es la configuración

    Las plataformas cloud modernas incluyen controles de seguridad avanzados. Sin embargo, su efectividad depende directamente de cómo se configuren y gobiernen estas salvaguardas. Entre los errores más comunes que facilitan este tipo de ataques se encuentran:

    1. Privilegios excesivos

    Muchas organizaciones mantienen demasiados usuarios con roles administrativos globales. Si un atacante compromete una sola cuenta con privilegios elevados, puede obtener control total del entorno. Las buenas prácticas incluyen la aplicación del principio de mínimo privilegio, el uso de Privileged Identity Management y la elevación temporal de privilegios.

    2. MFA vulnerable a phishing

    Algunas organizaciones continúan utilizando métodos de autenticación multifactor que pueden ser vulnerables a ataques de phishing, como códigos OTP por SMS o notificaciones push sin verificación contextual. La tendencia actual es migrar hacia mecanismos de autenticación resistentes al phishing, como passkeys o llaves de seguridad basadas en FIDO2.

    3. Falta de separación en cuentas administrativas

    Las cuentas administrativas deberían estar separadas de las cuentas de uso cotidiano y protegidas mediante controles adicionales. Esto incluye el uso de estaciones de trabajo privilegiadas (Privileged Access Workstations), restricciones de acceso por ubicación o dispositivo y políticas de acceso condicional.

    4. Falta de monitoreo del plano de control

    Muchas organizaciones monitorean endpoints, servidores y redes, pero no observan con suficiente detalle los eventos administrativos del entorno cloud. Eventos críticos como borrados masivos de dispositivos, cambios en políticas de seguridad o creación de nuevos administradores deberían generar alertas inmediatas.

    5. Ausencia de controles de impacto (blast radius)

    Una arquitectura segura limita el impacto potencial de un compromiso. En entornos cloud esto implica segmentación por suscripciones, regiones o dominios administrativos, así como modelos de administración delegada. Sin estos controles, una sola intrusión puede afectar toda la organización global.

    Hardening cloud: el nuevo perímetro de seguridad

    Tradicionalmente, el hardening (endurecimiento de los controles de seguridad) se asociaba con servidores, sistemas operativos y dispositivos de red. En la era cloud, el hardening debe extenderse al plano de administración y a la gestión de identidades. Esto incluye el fortalecimiento de controles de identidad, políticas de acceso condicional, revisión periódica de privilegios, monitoreo de acciones administrativas y controles estrictos sobre operaciones potencialmente destructivas como el borrado masivo de dispositivos.

    Existen benchmarks de seguridad como los de Center for Internet Security, que proveen la configuración de seguridad óptima, en acuerdo con los fabricantes de las plataformas de nube, que, si bien es cierto no le van a otorgar un 100% de seguridad o un “cero riesgo” (esto no existe en el lenguaje de la ciberseguridad,) permiten un nivel de aseguramiento razonable y probablemente alineado con el apetito de riesgo organizacional.

    Recomendaciones para fortalecer la seguridad en entornos de nube

    El incidente que afectó a Stryker demuestra que, en el entorno digital actual, los ataques más devastadores no necesariamente explotan vulnerabilidades técnicas complejas. Con frecuencia, los atacantes aprovechan configuraciones débiles, controles de identidad insuficientes o privilegios excesivos en el plano de administración de la nube.

    Para reducir este riesgo, las organizaciones deberían considerar al menos las siguientes medidas al desplegar y operar entornos cloud empresariales:

    1. Fortalecer la seguridad de identidades privilegiadas

    Las identidades administrativas representan el objetivo principal de los atacantes en entornos cloud. Las organizaciones deberían:

    • Implementar autenticación multifactor resistente a phishing.
    • Utilizar Privileged Identity Management (PIM) con elevación temporal de privilegios.
    • Reducir al mínimo el número de administradores globales.
    • Revisar periódicamente los accesos privilegiados.

    2. Implementar hardening del plano de control

    El plano de administración cloud debe tratarse como infraestructura crítica. Esto implica:

    • Restringir el acceso administrativo desde dispositivos gestionados.
    • Aplicar conditional access.
    • Bloquear autenticación heredada.
    • Establecer controles para acciones administrativas de alto impacto.

    3. Monitorear activamente las acciones administrativas

    Las organizaciones deben monitorear continuamente eventos críticos como:

    • Borrados masivos de dispositivos
    • Creación o modificación de administradores
    • Cambios en políticas de seguridad
    • Modificaciones en configuraciones de identidad

    Este monitoreo debe integrarse en plataformas SIEM o SOC con capacidades de detección temprana, y preferiblemente con plataformas de orquestación de seguridad, conocidas como SOAR, que permitan una contención de daños efectiva y respuesta semiautomatizada a las amenazas.

    4. Reducir el “blast radius” mediante segmentación

    Al igual que un barco en el que se quiere evitar su inundación completa mediante compartimentación, un principio clave de resiliencia es evitar que una intrusión afecte toda la organización.

    Esto puede lograrse mediante:

    • Segmentación por suscripciones, tenants o dominios administrativos
    • Separación de entornos productivos y administrativos
    • Administración delegada por regiones o unidades de negocio

    5. Evaluar periódicamente la postura de seguridad cloud

    La seguridad en la nube no es un estado estático, sino un proceso continuo. Las organizaciones deberían realizar periódicamente:

    • Evaluaciones de configuración segura (cloud security posture assessments)
    • Revisiones de privilegios
    • Pruebas de ataque simulado o red teaming
    • Auditorías de controles de identidad y administración

    Reflexión final

    El caso de Stryker nos recuerda que, en la era de la nube, la seguridad ya no depende únicamente de proteger sistemas y redes, sino de asegurar correctamente el plano de control que gobierna toda la infraestructura digital. Las organizaciones que adopten un enfoque proactivo hacia el hardening de sus entornos cloud estarán mejor preparadas para enfrentar un panorama de amenazas cada vez más sofisticado y geopolíticamente motivado.

    En este contexto, contar con el apoyo de especialistas en seguridad cloud, gobierno de identidades y resiliencia digital puede marcar la diferencia entre una intrusión contenida y una interrupción global de las operaciones. En RSM, acompañamos a organizaciones en la evaluación, fortalecimiento y monitoreo de sus entornos cloud para ayudarles a reducir riesgos, mejorar su postura de seguridad y construir infraestructuras digitales más resilientes.

    Más a fondo

    Dos Pinos dona 11 mil litros de leche a siete organizaciones sociales de Costa Rica
    Dos Pinos dona 11 mil litros de leche a siete organizaciones sociales de Costa Rica
    Cacao Cartel crea en Costa Rica los helados artesanales virales con forma y sabor de frutas
    Cacao Cartel crea en Costa Rica los helados artesanales virales con forma y sabor de frutas

    ¡Manténgase al día!

    Reciba las últimas novedades e información directamente en su correo.

    Tags:

    foro de lectores

    Los 5 mejores

    1
    ¿Se deben prohibir las batallas de aura en colegios y escuelas? Esto dice el MEP

    ¿Se deben prohibir las batallas de aura en colegios y escuelas? Esto dice el MEP

    Ago 21, 2026
    2
    Festival Cosecha Herediana unirá folclore y cultura afrodescendiente en Heredia

    Festival Cosecha Herediana unirá folclore y cultura afrodescendiente en Heredia

    Ago 21, 2026
    3
    Diez privados de libertad logran título universitario con la UNED

    Diez privados de libertad logran título universitario con la UNED

    Ago 21, 2026
    4
    Rebeca Grynspan cede terreno en lucha por secretaría de la ONU

    Rebeca Grynspan cede terreno en lucha por secretaría de la ONU

    Ago 21, 2026
    5
    Emiratos Árabes Unidos presenta nuevo embajador en Costa Rica

    Emiratos Árabes Unidos presenta nuevo embajador en Costa Rica

    Ago 21, 2026

    Más Leídas

    La ciudad que necesitamos empieza por escuchar
    Foro de Lectores

    La ciudad que necesitamos empieza por escuchar

    La IA propone y el ser humano dispone
    Foro de Lectores

    La IA propone y el ser humano dispone

    Competir por la inversión en un mundo más incierto
    Foro de Lectores

    Competir por la inversión en un mundo más incierto

    El mutuo auxilio tras el divorcio
    Foro de Lectores

    El mutuo auxilio tras el divorcio

    Los 5 mejores

    1
    ¿Se deben prohibir las batallas de aura en colegios y escuelas? Esto dice el MEP

    ¿Se deben prohibir las batallas de aura en colegios y escuelas? Esto dice el MEP

    Ago 21, 2026
    2
    Festival Cosecha Herediana unirá folclore y cultura afrodescendiente en Heredia

    Festival Cosecha Herediana unirá folclore y cultura afrodescendiente en Heredia

    Ago 21, 2026
    3
    Diez privados de libertad logran título universitario con la UNED

    Diez privados de libertad logran título universitario con la UNED

    Ago 21, 2026
    4
    Rebeca Grynspan cede terreno en lucha por secretaría de la ONU

    Rebeca Grynspan cede terreno en lucha por secretaría de la ONU

    Ago 21, 2026
    5
    Emiratos Árabes Unidos presenta nuevo embajador en Costa Rica

    Emiratos Árabes Unidos presenta nuevo embajador en Costa Rica

    Ago 21, 2026

    Videos

    Roche presentó su Reporte de Impacto Sostenible 2025 para Caribe, Centroamérica y Venezuela

    Roche presentó su Reporte de Impacto Sostenible 2025 para Caribe, Centroamérica y Venezuela

    La Feria Internacional del Libro ya llegó a la Antigua Aduana. 🌍📚

    La Feria Internacional del Libro ya llegó a la Antigua Aduana. 🌍📚

    Los invitamos a participar en el próximo Desayuno Ejecutivo este 25 de agosto. 💡💭

    Los invitamos a participar en el próximo Desayuno Ejecutivo este 25 de agosto. 💡💭

    Los vapeadores con sabores y sus serias consecuencias. 🚭🍏

    Los vapeadores con sabores y sus serias consecuencias. 🚭🍏

    ¿Qué pasó entre la presidenta Laura Fernández y el Poder Judicial? 🤔🚔

    ¿Qué pasó entre la presidenta Laura Fernández y el Poder Judicial? 🤔🚔

    ¿Legalizar la prostitución y drogas en Garabito de Puntarenas?

    ¿Legalizar la prostitución y drogas en Garabito de Puntarenas?

    Entrevista exclusiva: La República con Nogui Acosta, jefe de fracción del Partido Pueblo Soberano.

    Entrevista exclusiva: La República con Nogui Acosta, jefe de fracción del Partido Pueblo Soberano.

    ¿Logrará Laura Fernández traer el tren eléctrico a Costa Rica?

    ¿Logrará Laura Fernández traer el tren eléctrico a Costa Rica?

    Todos se pelean un cupo por entrar a esta carrera del TEC, aquí le contamos por qué. 👨🏻‍💻

    Todos se pelean un cupo por entrar a esta carrera del TEC, aquí le contamos por qué. 👨🏻‍💻

    ¿Está de acuerdo que la obesidad sea vista como una enfermedad crónica y no como decisión personal?

    ¿Está de acuerdo que la obesidad sea vista como una enfermedad crónica y no como decisión personal?

    Más Recomendados

    Los procesos invisibles que protegen el liderazgo exportador de Costa Rica 

    Los procesos invisibles que protegen el liderazgo exportador de Costa Rica 

    Por Mario Vargas Ago 14, 2026

    COMPARTIR:

    Los resultados hablan por sí solos. Según la Promotora del Comercio Exterior de Costa Rica (PROCOMER), entre enero y junio de 2026 las exportaciones de bienes alcanzaron los US$5.556 millones, un crecimiento del 8% respecto al mismo periodo del año anterior. En ese desempeño, los dispositivos médicos continúan liderando con una participación del 45% del total exportado y un crecimiento del 6%, consolidando a Costa Rica como uno de los principales centros de manufactura médica del mundo.

    [...] Seguir leyendo
    No todo necesita inteligencia artificial

    No todo necesita inteligencia artificial

    Por Gustavo Barrantes Ago 14, 2026

    COMPARTIR:

    Una tecnología con un potencial extraordinario corre el riesgo de convertirse, al mismo tiempo, en la respuesta automática para problemas que muchas veces ni siquiera hemos terminado de entender.

    [...] Seguir leyendo
    El verdadero negocio del banco: decidir a quién no prestarle

    El verdadero negocio del banco: decidir a quién no prestarle

    Por Melvin Garita Ago 13, 2026

    COMPARTIR:

    Aquí se gana o se pierde un banco

    [...] Seguir leyendo
    Universidades públicas: El cheque en blanco de la Constitución

    Universidades públicas: El cheque en blanco de la Constitución

    Por Milton Madriz Ago 11, 2026

    COMPARTIR:

    Max Weber distinguió la burocracia racional-legal, que administra recursos ajenos bajo reglas y rinde cuentas, de la dominación patrimonial, en la cual el titular trata el cargo y sus rentas como dominio propio, como prebenda. Eso es un feudo, en sentido estricto y no como insulto. William Niskanen añadió la mecánica moderna, pues la burocracia no maximiza la eficiencia sino su presupuesto, ya que el tamaño de la asignación se traduce en poder, y opera amparada en la asimetría de información frente al legislador que la financia. Un fondo que la propia Constitución prohíbe disminuir es el escenario que ni Niskanen se atrevió a imaginar, el sueño del burócrata y la pesadilla del contribuyente. Presupuesto blindado, resultado opcional.

    [...] Seguir leyendo
    El Master File en Costa Rica: Su mejor escudo fiscal o su mayor riesgo oculto.

    El Master File en Costa Rica: Su mejor escudo fiscal o su mayor riesgo oculto.

    Por Redaccion La Republica Ago 11, 2026

    COMPARTIR:

    Gerente de Precios de Transferencia

    [...] Seguir leyendo
    Lo que nadie te cuenta de tu primer trabajo: consejos para adaptarte mejor

    Lo que nadie te cuenta de tu primer trabajo: consejos para adaptarte mejor

    Por Miriam Cabrera Ago 11, 2026

    COMPARTIR:

    Lo que realmente cuesta al principio es adaptarse a una rutina completamente nueva. Cambian los horarios, aparecen nuevas responsabilidades, conoces personas con diferentes formas de trabajar y, de un momento a otro, tienes que aprender a organizar tu tiempo de una manera muy distinta. Todo eso puede sentirse abrumador, pero es parte normal del proceso.

    [...] Seguir leyendo
    Retos en la incorporación de la sostenibilidad a la información financiera

    Retos en la incorporación de la sostenibilidad a la información financiera

    Por Dafne Ramírez Ago 11, 2026

    COMPARTIR:

    Aunque desde 2024 se han incluido revelaciones en los estados financieros que, en la mayoría de los casos, indican que no existen riesgos significativos asociados a temas de sostenibilidad, se aproxima la necesidad de sustentar esas conclusiones con análisis documentados. Ante preguntas frecuentes de los gobiernos corporativos, como qué debemos hacer o por dónde debemos empezar, muchas organizaciones descubrirán que ya han tomado decisiones relacionadas con sostenibilidad; el reto será ordenar, justificar y condensar esa información en reportes consistentes.

    [...] Seguir leyendo
    Ver más

    Lo Más Popular

    Gobernanza electoral: desafíos para construir sobre fortalezas
    Foro de Lectores

    Gobernanza electoral: desafíos para construir sobre fortalezas

    Los límites del discurso oficial
    Foro de Lectores

    Los límites del discurso oficial

    Una pluma compartida: Rubén Darío y Jorge Debravo
    Foro de Lectores

    Una pluma compartida: Rubén Darío y Jorge Debravo

    La inversión que confirma la madurez del ecosistema de dispositivos médicos en Costa Rica: MWS Wire Industries
    Foro de Lectores

    La inversión que confirma la madurez del ecosistema de dispositivos médicos en Costa Rica: MWS Wire Industries

    Historia del día de la madre en Costa Rica
    Foro de Lectores

    Historia del día de la madre en Costa Rica

    Tratamiento fiscal de las herramientas de inteligencia artificial
    Foro de Lectores

    Tratamiento fiscal de las herramientas de inteligencia artificial

    ¡Manténgase al día!

    Reciba las últimas novedades e información directamente en su correo.

    Contáctenos
    Media Kit
    ¿Quiénes somos?
    Suscríbase
    © 2026 Republica Media Group todos los derechos reservados.