El 63% de las alertas de seguridad corporativa no se revisa y eleva riesgos

El volumen de señales que producen las herramientas de ciberseguridad obliga a priorizar y deja eventos sin análisis: el promedio llega a 2.992 alertas diarias y casi dos tercios quedan sin investigar, un escenario que, junto con los falsos positivos, puede demorar la detección de incidentes y filtraciones

spot_img

Las organizaciones reciben miles de alertas de seguridad por día, pero una parte sustancial no se analiza. Un promedio de 2.992 alertas diarias y un 63% sin investigar describen un problema operativo: el volumen de señales supera la capacidad de revisión y complica la identificación de eventos que requieren respuesta inmediata.

El fenómeno se vincula con la proliferación de herramientas que generan registros y notificaciones en forma constante. Firewalls, WAF (firewalls de aplicaciones web) y plataformas SIEM (gestión de eventos e información de seguridad) producen datos sobre accesos, transacciones y comportamientos. Ese caudal obliga a los equipos de seguridad a establecer prioridades y puede dejar señales relevantes ocultas entre eventos de menor importancia.

Bruno Magnano, especialista en ciberseguridad, plantea que el desafío no se limita a detectar más, sino a interpretar mejor. “El contexto cambia el significado de una alerta. Relacionar eventos y detectar patrones permite distinguir una actividad legítima de un comportamiento potencialmente malicioso”, afirmó. En esa línea, el análisis propone pasar de la detección aislada a una lectura basada en comportamiento y contexto, con foco en cómo se conectan señales que, por separado, podrían parecer menores.

Publicidad

Los falsos positivos se suman como un factor que agrega fricción y consume recursos. La encuesta SANS Detection and Response Survey 2025 señaló que el 73% de los equipos de seguridad los considera su principal desafío de detección. Con menos tiempo disponible para investigar cada alerta, el riesgo es doble: por un lado, se multiplican tareas de verificación que no conducen a incidentes reales; por otro, se incrementa la chance de que señales relevantes queden relegadas.

El impacto de esa dinámica aparece reflejado en incidentes de seguridad. El Data Breach Investigations Report 2024 de Verizon indicó que, en el 74% de las filtraciones analizadas, se habían generado alertas que fueron ignoradas. El dato sugiere que el problema no siempre es la ausencia de señales, sino la dificultad para interpretarlas y accionar a tiempo.

El caso de 23andMe se presenta como ejemplo de cómo señales dispersas pueden adquirir relevancia cuando se analizan en conjunto. Entre abril y septiembre de 2023, atacantes utilizaron credenciales obtenidas en otras filtraciones para acceder a cuentas mediante credential stuffing. Una investigación conjunta de organismos de protección de datos de Canadá y Reino Unido concluyó que tres eventos relacionados debieron permitir detectar el ataque antes de octubre de ese año. El incidente afectó a 6.984.430 clientes y expuso información genética y otros datos personales.

La necesidad de mejorar la interpretación también fue señalada desde Rocbird. “Detectar una alerta es apenas el comienzo. Interpretarla correctamente puede ser la diferencia entre advertir una amenaza y llegar tarde”, sostuvo el CEO de Rocbird. El enfoque apunta a conectar indicios como una credencial válida desde una ubicación inusual, cambios en el comportamiento de una cuenta o varias acciones menores que podrían formar parte de una misma secuencia.

spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img
spot_img

CONTENIDO RELACIONADO