{"id":686851,"date":"2026-05-05T07:00:00","date_gmt":"2026-05-05T13:00:00","guid":{"rendered":"https:\/\/conexiam.com\/?p=686851"},"modified":"2026-08-09T18:18:13","modified_gmt":"2026-08-10T00:18:13","slug":"disenando-el-shock-de-alas-de-cristal","status":"publish","type":"post","link":"https:\/\/conexiam.com\/es\/architecting-the-glasswing-shock\/","title":{"rendered":"Dise\u00f1ando el impacto de Glasswing"},"content":{"rendered":"<h1>\n\t\t\tDise\u00f1ando el impacto de Glasswing\t<\/h1>\n\t<p><!-- obsidian --><\/p>\n<p>Durante las \u00faltimas dos semanas hemos estado analizando la arquitectura de datos de los productos digitales. Primero, asegur\u00e1ndonos de que sabemos <a href=\"https:\/\/mailchi.mp\/conexiam\/2026_roadmap-4-10597413\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/mailchi.mp\/conexiam\/2026_roadmap-4-10597413\" data-tooltip-position=\"top\">los t\u00e9rminos de uso<\/a>, Luego, la semana pasada analizamos un tema com\u00fan. <a href=\"https:\/\/mailchi.mp\/conexiam\/2026_product-2-10597515\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/mailchi.mp\/conexiam\/2026_product-2-10597515\" data-tooltip-position=\"top\">Capacitar a las partes interesadas comprendiendo las limitaciones y ofreciendo compensaciones.<\/a>. Hab\u00edamos planeado que el final de esa historia te llevara m\u00e1s profundamente a <a href=\"https:\/\/conexiam.com\/es\/conexiam-navegar\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/conexiam-navigate\/\" data-tooltip-position=\"top\">Navegar por<\/a> para ayudarte a entender c\u00f3mo <a href=\"https:\/\/conexiam.com\/es\/arquitectura-empresarial\/consultoria-de-arquitectura-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/enterprise-architecture\/enterprise-architecture-consulting\/\" data-tooltip-position=\"top\">Ofrecemos de forma pragm\u00e1tica las mejores pr\u00e1cticas de arquitectura empresarial.<\/a>.<\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/curso-de-formacion-togaf-sobre-arquitectura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tExplorar la formaci\u00f3n para la certificaci\u00f3n TOGAF\n\t\t\t<\/a>\n\t<p><!-- obsidian --><\/p>\n<h1 data-heading=\"Architecting the Glasswing Shock\"><!-- obsidian --><\/h1>\n<p>Ese es el prop\u00f3sito de estos correos electr\u00f3nicos: ayudarte a ser un mejor arquitecto.<\/p>\n<p>En nuestro gratuito <a href=\"https:\/\/conexiam.com\/es\/puesta-en-marcha-de-la-arquitectura-empresarial-personal\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/personal-enterprise-architecture-kickstart\/\" data-tooltip-position=\"top\">Arranque del arquitecto de empresa<\/a> Te dir\u00e9 que parte de tu trabajo es predecible, mientras que otras partes son impredecibles. Todo nuestro trabajo est\u00e1 limitado por el tiempo. Siempre tienes exactamente la cantidad de tiempo entre el inicio del proyecto de arquitectura y el d\u00eda en que tu organizaci\u00f3n <strong>debe completar el cambio<\/strong>. La cruda realidad es que esos implementadores van a necesitar ciclos cortos, meses, trimestres o a\u00f1os. <strong>despu\u00e9s<\/strong> El interesado decide actuar.<\/p>\n<p>Nuestro trabajo es anterior a esa decisi\u00f3n. Siempre debemos haberlo hecho. <em>arquitectura suficiente<\/em> comprender el problema, analizar las opciones reales y elaborar una recomendaci\u00f3n para nuestros grupos de inter\u00e9s.<\/p>\n<p>Bueno, esta semana tengo una gran historia urgente que nos permite adentrarnos en el m\u00e9todo y la ra\u00edz de todo. <a href=\"https:\/\/conexiam.com\/es\/que-es-la-agilidad-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-enterprise-agility\/\" data-tooltip-position=\"top\">agilidad empresarial<\/a>Una decisi\u00f3n oportuna y firme. Exploremos las herramientas y m\u00e9todos de las mejores pr\u00e1cticas de arquitectura empresarial condensados en d\u00edas. Dise\u00f1emos el Glasswing Shock.<\/p>\n<p>Comenzaremos el viaje en el <a href=\"https:\/\/conexiam.com\/es\/fase-h-de-togaf-aplicando-agilidad\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-phase-h-applying-agile\/\" data-tooltip-position=\"top\">TOGAF ADM Fase H<\/a>. El hecho de que se haya activado la alerta no significa que descartemos las mejores pr\u00e1cticas arquitect\u00f3nicas. Simplemente reconocemos que nuestros grupos de inter\u00e9s tienen menos tiempo para tomar decisiones y menos tiempo para actuar.<\/p>\n<p><a href=\"https:\/\/conexiam.com\/es\/desarrolle-su-capacidad-de-servicio-de-arquitectura-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/develop-your-enterprise-architecture-capability-service\/\" data-tooltip-position=\"top\">Equipos de EA s\u00f3lidos<\/a> Siempre estamos creando la informaci\u00f3n que surge de la Fase H: nuevas capacidades que nuestra organizaci\u00f3n podr\u00eda desear, que provienen de cambios en lo que est\u00e1 disponible y cambios en el ecosistema que invalidan nuestro contexto empresarial actual.<\/p>\n<p>Bang. Acabamos de recibir ambos. Anthropic anunci\u00f3 que Claude Mythos es tan poderoso escribiendo c\u00f3digo que puede unir API no documentadas y caracter\u00edsticas en c\u00f3digo funcional que pasa por el enhebrado de casos l\u00edmite extra\u00f1os y manejo especial como un <a href=\"https:\/\/en.wikipedia.org\/wiki\/Parkour\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Parkour\" data-tooltip-position=\"top\">parkour<\/a> maestro.<\/p>\n<p>Los magos del parkour lo har\u00e1n <a href=\"https:\/\/en.wikipedia.org\/wiki\/Flip_(acrobatic)\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Flip_(acrobatic)\" data-tooltip-position=\"top\">voltear<\/a>, <a href=\"https:\/\/en.wikipedia.org\/wiki\/Climbing\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Climbing\" data-tooltip-position=\"top\">trepar<\/a>, <a href=\"https:\/\/en.wiktionary.org\/wiki\/swinging\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wiktionary.org\/wiki\/swinging\" data-tooltip-position=\"top\">balancearse<\/a>, y <a href=\"https:\/\/en.wikipedia.org\/wiki\/Vault_(urban_movement)\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Vault_(urban_movement)\" data-tooltip-position=\"top\">b\u00f3veda<\/a> A partir de lo que encuentren. Claude Mythos leer\u00e1 el c\u00f3digo, descubrir\u00e1 API no intencionadas y las unir\u00e1 para crear rutas de explotaci\u00f3n viables que los humanos normalmente descartan por impr\u00e1cticas. A velocidad de m\u00e1quina, sin ning\u00fan juicio moral sobre si alguien pretend\u00eda balancearse alrededor de la rejilla de ventilaci\u00f3n y saltar la farola. Si alguien lo puso ah\u00ed, Mythos lo usar\u00e1.<\/p>\n<p>Anthropic desarroll\u00f3 una herramienta que permit\u00eda crear exploits funcionales mediante la combinaci\u00f3n de t\u00e9cnicas de parkour. Reunieron a los responsables de las vulnerabilidades latentes integradas en nuestros sistemas inform\u00e1ticos durante m\u00e1s de 30 a\u00f1os.<\/p>\n<p>En breve comenzaremos a recibir una avalancha de parches. Cada uno proporcionar\u00e1 a cada desarrollador de badnick con IA una hoja de ruta para integrarse en nuestro entorno de TI.<\/p>\n<p>Acabamos de recibir una alerta de tsunami. Necesitamos realizar trabajos de arquitectura ahora mismo, antes de que llegue la ola.<\/p>\n\t<p><strong>No esperes la ola gigante de Hollywood<\/strong><\/p>\n\n<strong>Los tsunamis reales avanzan implacablemente, con un volumen y una cantidad de escombros constantes mucho despu\u00e9s de la primera advertencia.<\/strong>\n<figure itemscope itemtype=\"https:\/\/schema.org\/ImageObject\">\n\t\t\t\t<img decoding=\"async\" data-src=\"https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_.png\" alt=\"Diagrama que compara una ola normal y una ola de tsunami de altura visible similar. La ola de tsunami se representa como una masa m\u00e1s larga y llena de escombros, lo que ilustra c\u00f3mo los tsunamis causan da\u00f1os a trav\u00e9s del volumen acumulado en lugar de la altura de la ola.\" height=\"350\" width=\"350\" title=\"Tsunamis_cool-13__1_\" onerror=\"this.style.display='none'\" src=\"data:image\/svg+xml;base64,PHN2ZyB3aWR0aD0iMSIgaGVpZ2h0PSIxIiB4bWxucz0iaHR0cDovL3d3dy53My5vcmcvMjAwMC9zdmciPjwvc3ZnPg==\" class=\"lazyload\" style=\"--smush-placeholder-width: 350px; --smush-placeholder-aspect-ratio: 350\/350;\" data-srcset=\"https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_.png 350w, https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_-150x150.png 150w, https:\/\/conexiam.com\/wp-content\/uploads\/2026\/05\/Tsunamis_cool-13__1_-12x12.png 12w\" data-sizes=\"auto\" data-original-sizes=\"(max-width: 350px) 100vw, 350px\" \/>\n\t<\/figure>\n\t<h2 data-heading=\"The Panic and The Real Problem\">El p\u00e1nico y el verdadero problema<\/h2>\n<p>Su organizaci\u00f3n va a entrar en p\u00e1nico. Toda la industria de la seguridad de la informaci\u00f3n est\u00e1 en ebullici\u00f3n por las vulnerabilidades de d\u00eda cero, la microsegmentaci\u00f3n y la confianza cero.<\/p>\n<p>Apuesto a que todos est\u00e1n tan ocupados corriendo de un lado a otro, y suponiendo que su equipo de EA se mueve lentamente, que nadie ha tenido ni idea. <em>pidi\u00f3 ayuda<\/em>.<\/p>\n<p>Las alertas de tsunami son un buen ejemplo de este patr\u00f3n. Se emiten con anticipaci\u00f3n, no para provocar p\u00e1nico, sino para darte tiempo para actuar. Donde vivo en <a href=\"https:\/\/www.tourismvictoria.com\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.tourismvictoria.com\/\" data-tooltip-position=\"top\">Victoria, Columbia Brit\u00e1nica<\/a>, He visto tres alertas de este tipo este a\u00f1o, cada una con un aviso de 8 a 12 horas. As\u00ed que, si nadie ha preguntado, p\u00f3ngase en marcha. No tenemos mucho tiempo y no tiene que esperar. Hay varios puntos en el <a href=\"https:\/\/conexiam.com\/es\/explicacion-de-las-fases-del-togaf-adm\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phases-explained\/\" data-tooltip-position=\"top\">TOGAF ADM<\/a> donde el m\u00e9todo formal admite un <em>Solicitud de trabajo de arquitectura redactada por el propio solicitante.<\/em>. Disfruto del pragmatismo que est\u00e1 en el centro de la <a href=\"https:\/\/conexiam.com\/es\/togaf\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf\/\" data-tooltip-position=\"top\">TOGAF<\/a>.<\/p>\n<p>Inmediatamente nos topamos con el primer desaf\u00edo cr\u00edtico de nuestra metodolog\u00eda: \u00bfcu\u00e1l es el problema que estamos dise\u00f1ando? La fase A del ADM distingui\u00f3 la &#039;petici\u00f3n&#039; (<em>Solicitud de Trabajo de Arquitectura<\/em>) del problema arquitect\u00f3nico real (<em>Declaraci\u00f3n de trabajo arquitect\u00f3nico<\/em>).<\/p>\n<p>Dediquemos un minuto a desarrollar el conocimiento que produce la Fase A.<\/p>\n<p>Comenzamos por exponer la realidad con claridad.<\/p>\n<blockquote><p>Glasswing es un entorno seguro. Los ciberdelincuentes no tienen acceso a la hoja de ruta de las vulnerabilidades de d\u00eda cero. Las herramientas de c\u00f3digo con IA son \u00fatiles, pero a\u00fan requieren mucho tiempo para explorar el c\u00f3digo fuente del universo. Especialmente si la exploraci\u00f3n debe ocultarse al administrador del sistema del proveedor de LLM mediante la ejecuci\u00f3n local. Podemos suponer que los ciberdelincuentes m\u00e1s comunes est\u00e1n esperando el parche.<\/p>\n<p>Un proveedor principal \u2014el que crea las bibliotecas y sistemas b\u00e1sicos que todos usamos\u2014 lanza un parche y se inicia la acci\u00f3n. El desarrollo impulsado por IA reduce dr\u00e1sticamente el tiempo entre el lanzamiento de un parche y la explotaci\u00f3n de una vulnerabilidad. Especialmente cuando existen numerosos parches que facilitan el acceso a la vulnerabilidad.<\/p>\n<p>Podemos esperar vagas \u201cactualizaciones de seguridad\u201d en lugar de CVE. Al menos, los ciberdelincuentes m\u00e1s inexpertos no tendr\u00e1n una hoja de ruta bien definida. Sin embargo, podemos esperar que estemos trabajando a ciegas. No podremos evaluar el riesgo ni priorizar.<\/p>\n<p>Luego est\u00e1n los proveedores secundarios. Aquellos que no pertenecen a Glasswing y que utilizan los productos del proveedor principal para desarrollar los suyos. Proveedores comerciales, proveedores de plataformas, proveedores de bibliotecas y los proveedores m\u00e1s temidos: los que proporcionan sistemas operativos de TI. Nuestros proveedores secundarios comienzan al mismo tiempo que los proveedores principales.<\/p>\n<p>Al menos algunos de nuestros proveedores no podr\u00e1n, o no estar\u00e1n dispuestos, a realizar retroportaciones. Nos enfrentaremos a notificaciones que resultar\u00e1n en <em>La versi\u00f3n anterior est\u00e1 irremediablemente comprometida, necesitas realizar una actualizaci\u00f3n que cause problemas.<\/em>.<\/p><\/blockquote>\n<p>As\u00ed que nos enfrentaremos a parches en cascada en toda nuestra infraestructura. \u00bfRecuerdan Log4J? Todo el mundo tuvo una actualizaci\u00f3n de Log4J. Imaginemos 10 instancias de Log4J simult\u00e1neas. O 100.<\/p>\n<p>Nos enfrentamos <strong>exposici\u00f3n sincronizada<\/strong>, <strong>retraso garantizado<\/strong>, y la aplicaci\u00f3n de parches en cascada a trav\u00e9s de la pila. Incluso si pudi\u00e9ramos superar en parches a un adversario a velocidad de m\u00e1quina en un entorno heredado a medida, el primer problema es que tendremos vulnerabilidades latentes a medida que los parches se propagan a trav\u00e9s de la pila. Nuestro problema cr\u00edtico no es <em>c\u00f3mo aplicar parches m\u00e1s r\u00e1pido<\/em>. El problema radica en sobrevivir a un retraso garantizado.<\/p>\n<p>Esto ya no es un problema de gesti\u00f3n de vulnerabilidades, sino un problema de arquitectura definido por el tiempo, el retardo y la supervivencia en condiciones de velocidad asim\u00e9trica.<\/p>\n<h2 data-heading=\"No False Fixes\">Sin soluciones falsas<\/h2>\n<p>Tenemos que brindar orientaci\u00f3n sobre c\u00f3mo sobrevivir a armas. <em>retraso garantizado<\/em>.<\/p>\n<p><a href=\"https:\/\/conexiam.com\/es\/fase-b-de-togaf-adm-desarrollo-de-la-arquitectura-empresarial\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-b-develop-the-business-architecture\/\" data-tooltip-position=\"top\">Fase B<\/a>, <a href=\"https:\/\/conexiam.com\/es\/fase-c-de-togaf-adm-desarrollo-de-la-arquitectura-de-la-aplicacion\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-c-develop-the-application-architecture\/\" data-tooltip-position=\"top\">Fase C<\/a>, y <a href=\"https:\/\/conexiam.com\/es\/fase-d-de-togaf-adm-desarrollo-de-la-arquitectura-tecnologica\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/togaf-adm-phase-d-develop-the-technology-architecture\/\" data-tooltip-position=\"top\">Fase D<\/a> Todos comienzan con el mismo paso: averiguar qu\u00e9 modelos arquitect\u00f3nicos y modelos de referencia le ayudar\u00e1n a comprender el problema y encontrar una soluci\u00f3n.<\/p>\n<p>Ser\u00e9 sincero, la pizarra blanca de mi primera ma\u00f1ana estaba llena del est\u00e1ndar <a href=\"https:\/\/conexiam.com\/es\/que-es-la-arquitectura-de-seguridad\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-security-architecture\/\" data-tooltip-position=\"top\">arquitectura de seguridad<\/a> materiales. Ten\u00eda NIST, MITRE ATT&amp;CK, OWASP10. Ten\u00eda garabatos y notas.<\/p>\n<p>Entonces mir\u00e9 fijamente <em>sobrevivir al retardo convertido en arma<\/em>. Sacud\u00ed la cabeza. En cada <a href=\"https:\/\/conexiam.com\/es\/taller-de-participacion-de-las-partes-interesadas-en-ea-predecible\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/predictable-ea-stakeholder-engagement-workshop\/\" data-tooltip-position=\"top\">Taller de participaci\u00f3n de las partes interesadas<\/a> Desaf\u00edo a nuestro cliente con &quot;\u00bfqui\u00e9n dijo eso?&quot;. <em>la prioridad<\/em>\u2018&#039;?<\/p>\n<p>Me dej\u00e9 llevar por la euforia. Supuse que, al ver un tsunami, todos deb\u00edamos entrar en p\u00e1nico. Proyect\u00e9 una serie de suposiciones, prioridades y preferencias.<\/p>\n<p>As\u00ed que saqu\u00e9 mis materiales de SABSA y mir\u00e9 <a href=\"https:\/\/conexiam.com\/es\/arquitectura-de-riesgos-con-el-marco-de-dominio-sabsa\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/risk-architecture-with-sabsa-domain-framework\/\" data-tooltip-position=\"top\">riesgo<\/a>. Espec\u00edficamente, nos centramos en el apetito de riesgo y los Indicadores Clave de Riesgo (KRI). Necesit\u00e1bamos superar el error fundamental de la mayor\u00eda de los an\u00e1lisis de riesgo: basarnos en el apetito de riesgo de las partes interesadas y analizar los KRI. Los KRI son <em>con visi\u00f3n de futuro<\/em>. El punto en el que estaremos y acons\u00e9jenos tomar las medidas necesarias para <em>mantenerse dentro del nivel de tolerancia al riesgo.<\/em>.<\/p>\n<p>No te pongas a salvo. Llega hasta dentro <em>apetito por el riesgo<\/em>.<\/p>\n<p>Es un detalle sutil, pero es en estos detalles donde los marcos de mejores pr\u00e1cticas establecidos como SABSA, DAMA y TOGAF dan resultado. <em>mejores pr\u00e1cticas<\/em>.<\/p>\n<p>Aceptamos muchos riesgos para <em>hacer negocios<\/em>. Vendemos a cr\u00e9dito. Contratamos a gente que no conocemos. Impulsamos proyectos. Todos los d\u00edas recorro en bicicleta una zona tur\u00edstica muy concurrida.<\/p>\n<h3 data-heading=\"Being Safer\">Estar m\u00e1s seguro<\/h3>\n<p>\u00bfC\u00f3mo podemos saber si estamos m\u00e1s seguros? Leyendo <a href=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.verizon.com\/business\/resources\/reports\/dbir\/\" data-tooltip-position=\"top\">DBIR de Verizon<\/a>, Mandiant y <a href=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/www.microsoft.com\/en-us\/corporate-responsibility\/cybersecurity\/microsoft-digital-defense-report-2025\/\" data-tooltip-position=\"top\">Informe de Defensa Digital de Microsoft 2025<\/a> nos llev\u00f3 a tres pruebas para <em>m\u00e1s seguro<\/em>. Llegamos a la conclusi\u00f3n de que la seguridad mejora de forma pr\u00e1ctica mediante:<\/p>\n<ol>\n<li>Reducci\u00f3n del acceso no autorizado<br \/>\nLos ciberdelincuentes acceden mediante credenciales comprometidas y configuraciones incorrectas.<\/li>\n<li>Reducci\u00f3n del tiempo de permanencia no autorizado<br \/>\nEl acceso no detectado y la autoridad no autorizada crean un riesgo latente y acumulativo.<\/li>\n<li>Reducir el impacto potencial del &quot;radio de explosi\u00f3n&quot; del acceso no autorizado<br \/>\nEl acceso adicional (movimiento lateral) generalmente se proporciona mediante la b\u00fasqueda <em>m\u00e1s acceso<\/em> mientras <em>vivienda<\/em>.<\/li>\n<\/ol>\n<p>El acceso y la permanencia fueron factores agravantes. El movimiento lateral parece ser particularmente sensible a las credenciales comprometidas en los sistemas de operaciones de TI.<\/p>\n<h3 data-heading=\"Our Risk Appetite\">Nuestro apetito de riesgo<\/h3>\n<p>As\u00ed que aqu\u00ed estamos. El primer informe que le\u00ed dec\u00eda: <em>\u00a1Confianza cero! Es hora de tomarse en serio la microsegmentaci\u00f3n.<\/em> En serio. Tenemos una alerta de tsunami. No tenemos ni idea de la magnitud de la marejada ni de cu\u00e1ndo llegar\u00e1. El consejo es seguir un camino en el que, tras una d\u00e9cada de esfuerzos, no hemos logrado ning\u00fan avance significativo.<\/p>\n<p>En cualquier diatriba de un experto en la materia se encuentran las ra\u00edces de una buena idea. Pero necesitamos contrastar esa buena idea con la realidad.<\/p>\n<p>Primero, nuestras aplicaciones web. Ya saben, las innumerables conexiones del puerto 443\/HTTPS dise\u00f1adas para permitir que desconocidos env\u00eden comandos a nuestro software empresarial. O las m\u00e1s aterradoras internas, donde nuestro personal conecta su computadora port\u00e1til y presiona <em>aplicaciones web internas<\/em> que tienen una identidad impl\u00edcita. S\u00ed, identidad impl\u00edcita porque la <em>port\u00e1til de la empresa<\/em> Se est\u00e1 utilizando. Ya sabes, ese port\u00e1til que pas\u00f3 la semana navegando por puntos de acceso WiFi y aplicaciones web aleatorias. Si miras los informes de Zscalar o de phishing, ver\u00e1s que esos port\u00e1tiles est\u00e1n siendo utilizados por muchos desconocidos. Sin embargo, son la base de la identidad corporativa.<\/p>\n<p>Segundo, el legado. Los entornos heredados a medida de 30 a\u00f1os de antig\u00fcedad que son de alta entrop\u00eda. Es como decirle a nuestro personal de seguridad que encuentre a los delincuentes mirando las c\u00e1maras de seguridad de la estaci\u00f3n de Tokio. Recuerde que 5000 personas entrar\u00e1n aleatoriamente. <em>Chocar con alguien<\/em> por cada pase de carterista.<\/p>\n<p>Ahora, afrontemos la dura realidad: lo que acabo de describir es... <em>dentro de nuestra tolerancia al riesgo<\/em>. Tal vez, es <em>Amarillo<\/em>, en t\u00e9rminos del KRI de SABSA. Probablemente, <em>Esto es verde<\/em>!<\/p>\n<h2 data-heading=\"SABSA Math &amp; Stakeholder Decision\">SABSA Matem\u00e1ticas y Decisi\u00f3n de las Partes Interesadas<\/h2>\n<p>Durante la \u00faltima d\u00e9cada, la mayor\u00eda de las empresas han cedido y vivido en <em>Naranja<\/em> para seguridad y resiliencia. El territorio heredado genera dinero. Las soluciones rompen estos fr\u00e1giles agentes de ingresos. Las soluciones propuestas en realidad no nos mueven a <em>Verde<\/em>. En cambio, impulsan nuestro apetito de riesgo de resiliencia a <em>Rojo<\/em>. Nadie elige el rojo. Nadie.<\/p>\n<p>Entonces mi primera pregunta es: \u00bfEl impacto de Glasswing simplemente empuj\u00f3 violentamente nuestra postura de seguridad directamente hacia el <em>Rojo<\/em>\u00bfHemos superado nuestro nivel de tolerancia al riesgo? Mi formaci\u00f3n en SABSA es clara: la regla es absoluta; no puedes elegir conscientemente permanecer en la zona roja. Debes dejarlo todo y correr directamente a la zona verde.<\/p>\n<p>Est\u00e1s fuera de tu tolerancia al riesgo. Puede que monte en bicicleta. <em>a trav\u00e9s de<\/em> La zona tur\u00edstica de Victoria y bajando por una carretera principal con una <em>carril bici pintado<\/em>. No lo hago durante las horas pico de viaje. Durante las horas pico de viaje, alguien intenta matarme sin querer todos los d\u00edas. Aprovecho que vivo en la zona horaria del Pac\u00edfico y trabajo en la del Este. Al regresar a casa a las 2:30 (5:30 hora del Este), solo hay un intento de asesinato contra mi vida. <em>una vez por semana<\/em>. Y eso es <em>dentro de mi tolerancia al riesgo<\/em>.<\/p>\n<p>Llegado este punto, el an\u00e1lisis deja de aportar valor; solo lo hace una recomendaci\u00f3n limitada que se ajuste al nivel de riesgo aceptable.<\/p>\n<p>As\u00ed que lo que <em>nos lleva a Verde<\/em>?<\/p>\n<p>Recomendamos tres acciones:<\/p>\n<ul>\n<li>Instalar un WAF de actualizaci\u00f3n autom\u00e1tica en cada interfaz web en el entorno heredado.<br \/>\nLos proveedores comerciales de WAF se encuentran en la sala limpia. Esperamos que coordinen las actualizaciones de \u00faltima hora.<\/li>\n<li>Ponga todas las API de socios comerciales a trav\u00e9s de una puerta de enlace API.<\/li>\n<li>poner un canario dentro de cada <em>per\u00edmetro<\/em>-un sistema sin ning\u00fan posible uso leg\u00edtimo que nos diga incontrovertiblemente algo malo es <em>buscando acceso<\/em> simplemente buscando acceso. Incluso si est\u00e1n usando una credencial de administrador comprometida o una identidad de computadora port\u00e1til impl\u00edcita, atacar a un canario es incontrovertible: un badnick est\u00e1 intentando hacer parkour a trav\u00e9s del territorio heredado.<\/li>\n<\/ul>\n<p>Hicimos dos preguntas dif\u00edciles:<\/p>\n<ul>\n<li>\u00bfEst\u00e1 bien si las aplicaciones heredadas dejan de funcionar cuando...? <em>firmas ileg\u00edtimas conocidas<\/em> \u00bfSe utilizan para transacciones normales y el WAF de actualizaci\u00f3n autom\u00e1tica las bloquea?<\/li>\n<li>\u00bfAutorizar\u00e1 la suspensi\u00f3n inmediata de la autoridad de red para cualquier sistema que llame a la puerta de un canario? Nuestro peor escenario es un pirata inform\u00e1tico al acecho que pasa de ser un esp\u00eda silencioso a un destructor cuando cree haber sido descubierto.<\/li>\n<\/ul>\n<p>Ah\u00ed est\u00e1s <em>De vuelta en verde<\/em>. Ir al trabajo en bicicleta en silencio y aceptar un intento de asesinato a la semana.<\/p>\n<p>Una vez que volvamos a la fase verde, podremos analizar otras medidas para mejorar nuestra seguridad y la resiliencia de nuestras aplicaciones. Al fin y al cabo, queremos que esos sistemas heredados, aunque fr\u00e1giles, sigan generando ingresos para la empresa. Tenemos problemas empresariales reales \u2014aranceles, competencia, confianza del consumidor\u2014 y necesitamos el dinero. Hay cambios pendientes que mejorar\u00e1n nuestra posici\u00f3n competitiva y de costes, y que, adem\u00e1s, mejorar\u00e1n gradualmente la seguridad y la resiliencia.<\/p>\n<h1 data-heading=\"Conclusion of Architecting the Glasswing Shock\">Conclusi\u00f3n de \u00abDise\u00f1ando el choque de alas de cristal\u00bb<\/h1>\n<p>En t\u00e9rminos de TOGAF, simplemente saltamos de <em>arquitecto este<\/em> a un <em>objetivo recomendado<\/em>. Al igual que Claude Mythos, no tenemos juicio moral. Usted me dice el contexto de su empresa, los objetivos, las expectativas de rendimiento, las limitaciones y <em>apetito por el riesgo<\/em> y yo har\u00e9 <strong>tu mejor objetivo<\/strong>. Eso es <em>mejores pr\u00e1cticas EA<\/em>-Nuestros grupos de inter\u00e9s poseen tanto las ganancias como las p\u00e9rdidas. Como <a href=\"https:\/\/conexiam.com\/es\/que-es-un-arquitecto-empresarial-2\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-an-enterprise-architect\/\" data-tooltip-position=\"top\">arquitecto empresarial<\/a> Doy consejos excelentes. Les dir\u00e9 verdades inc\u00f3modas. Cuando tomen una decisi\u00f3n, la asumir\u00e9 como si fuera m\u00eda. Al fin y al cabo, es la decisi\u00f3n oficial de la organizaci\u00f3n, tomada por un responsable autorizado.<\/p>\n<p>Espero que hayan disfrutado del viaje. Mi equipo lo hizo en un par de d\u00edas. En el camino tuvimos que retroceder varias veces. <em>libre de prejuicios<\/em>. S\u00ed, un d\u00eda termin\u00e9 trabajando hasta tarde y sal\u00ed a dar una vuelta en bici en hora punta. Tengo la grabaci\u00f3n de la c\u00e1mara de la bici que muestra los intentos de asesinato que sufrieron. \u00a1En serio, meterse en el carril bici es peligroso!<\/p>\n<p>As\u00ed que aqu\u00ed est\u00e1 tu desaf\u00edo. S\u00e9 que quieres ser el mejor. <a href=\"https:\/\/conexiam.com\/es\/que-es-un-arquitecto-empresarial-2\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/what-is-an-enterprise-architect\/\" data-tooltip-position=\"top\">arquitecto empresarial<\/a> En tu empresa. S\u00e9 que quieres que las historias de \u00e9xito que cuento sobre empresas innovadoras se conviertan en un \u00e9xito. Francamente, est\u00e1n ah\u00ed, esperando a que sigas las mejores pr\u00e1cticas de nuestra profesi\u00f3n. Da un paso al frente, ponte manos a la obra. Di la verdad a tus grupos de inter\u00e9s. S\u00e9 que requiere valent\u00eda personal.<\/p>\n<p>Cuando haces los c\u00e1lculos, dejas atr\u00e1s a los expertos monoman\u00edacos en la materia y <a href=\"https:\/\/en.wikipedia.org\/wiki\/Cassandra\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/en.wikipedia.org\/wiki\/Cassandra\" data-tooltip-position=\"top\">Casandra<\/a> fuera de la oficina del l\u00edder. Casandras se\u00f1alando el incendio del contenedor de basura trabajan gratis en internet. Tu trabajo es hacer los c\u00e1lculos y hacer una recomendaci\u00f3n que ponga a tu empresa en una mejor posici\u00f3n. Podr\u00eda ser <em>volver al verde<\/em>. Podr\u00edamos estar entrando en un nuevo mercado.<\/p>\n<p>Conf\u00eda en m\u00ed. Est\u00e1n esperando buenos consejos.<\/p>\n<p>Para terminar, miremos hacia adelante. Si Claude Mythos es <em>eso<\/em> bueno leyendo el c\u00f3digo y creando sistemas que funcionan, sorteando API no intencionadas y escribiendo c\u00f3digo funcional sin ning\u00fan juicio moral... \u00a1maldita sea, quiero algo de eso! Quiero ese trabajador de IA de mi lado. Me encantar\u00eda darle un par de restricciones m\u00e1s y que demostrara seguridad, resiliencia y modularidad. Quiero una canalizaci\u00f3n CI\/CD moderna, de alta velocidad y con pruebas automatizadas. El desarrollo habilitado por IA est\u00e1 cambiando para siempre el juego de las pruebas y la resiliencia. Mi pr\u00f3xima generaci\u00f3n de productos digitales ser\u00e1 <em>renacer seguro<\/em>.<\/p>\n<p>Haz los c\u00e1lculos. Gu\u00eda el cambio.<\/p>\n<p>\u00a1Qu\u00e9 tengas un lindo d\u00eda!<\/p>\n<p>Saludos,<\/p>\n<p>Dave<\/p>\nDave Hornford<br \/>\n<a href=\"https:\/\/conexiam.com\/es\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\" data-tooltip-position=\"top\">Conexiam<\/a>\n<p>PD: Si tiene prisa, eche un vistazo a nuestra <a href=\"https:\/\/conexiam.com\/es\/taller-sobre-gobernanza-de-ea-predecible\/\" target=\"_blank\" rel=\"noopener nofollow\" aria-label=\"https:\/\/conexiam.com\/predictable-ea-ea-governance-workshop\/\" data-tooltip-position=\"top\">Taller sobre gobernanza de la arquitectura<\/a> O bien, hablemos de establecer una hoja de ruta din\u00e1mica. Lograr la contenci\u00f3n no tiene por qu\u00e9 llevar mucho tiempo.<\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/curso-de-formacion-togaf-sobre-arquitectura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tExplorar la formaci\u00f3n para la certificaci\u00f3n TOGAF\n\t\t\t<\/a>\n\t<h2><a href=\"https:\/\/conexiam.com\/es\/arquitectura-empresarial\/recursos-gratuitos\/\">Descargas de arquitectura empresarial y ejemplos de arquitectura empresarial<\/a><\/h2>\n\t<h2>Formaci\u00f3n en arquitectura empresarial y TOGAF<\/h2>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/capacitacion-personalizada-en-arquitectura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tFormaci\u00f3n en arquitectura empresarial personalizada para impulsar su equipo\n\t\t\t<\/a>\n\t<h2>Vaya m\u00e1s all\u00e1 con el Proceso y M\u00e9todo de Arquitectura Empresarial de Mejores Pr\u00e1cticas<\/h2>\n<p>Buenas pr\u00e1cticas <a href=\"https:\/\/conexiam.com\/es\/que-es-la-arquitectura-empresarial-guia-completa\/\">arquitectura empresarial<\/a> de <a href=\"https:\/\/conexiam.com\/es\/conexiam-navegar\/\">Conexiam Navegar<\/a><\/p>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/capacitacion-personalizada-en-arquitectura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tPrograme una formaci\u00f3n personalizada sobre arquitectura empresarial para impulsar su equipo\n\t\t\t<\/a>\n\t<h2><a href=\"https:\/\/conexiam.com\/es\/arquitectura-empresarial\/consultoria-de-arquitectura-empresarial\/#workshop\">Talleres de consultor\u00eda sobre arquitectura empresarial<\/a><\/h2>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/arquitectura-empresarial\/consultoria-de-arquitectura-empresarial\/#start\"  target=\"_self\">\n\t\t\t\t\t\t\tP\u00f3ngase en contacto con nosotros para que la consultor\u00eda de arquitectura empresarial le ayude\n\t\t\t<\/a>\n<h2>\n\t\t\tMejore sus competencias en arquitectura empresarial\t<\/h2>\n\t<a href=\"https:\/\/conexiam.com\/es\/arquitectura-empresarial\/capacitacion-en-arquitectura-empresarial\/\">Formamos arquitectos empresariales de \u00e9xito<\/a><br \/>\n<a href=\"https:\/\/conexiam.com\/es\/arquitectura-empresarial\/consultoria-de-arquitectura-empresarial\/#develop\">Desarrollamos equipos de arquitectura empresarial de \u00e9xito<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/register\/impulso-personal\/\"  target=\"_self\">\n\t\t\t\t\t\tPrograma gratuito de inicio r\u00e1pido de 12 semanas para arquitectos empresariales\n\t\t\t\t\t<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/certificacion-de-arquitectura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\tFormaci\u00f3n en arquitectura empresarial\n\t\t\t\t\t<\/a>\n\t\t\t<a href=\"https:\/\/conexiam.com\/es\/curso-de-formacion-togaf-sobre-arquitectura-empresarial\/\"  target=\"_self\">\n\t\t\t\t\t\t\tCurso de formaci\u00f3n en arquitectura empresarial TOGAF\n\t\t\t<\/a>","protected":false},"excerpt":{"rendered":"<p>Architecting the Glasswing Shock Over the past couple of weeks we have been looking at data architecture of digital products. First by ensuring we know the terms of use, then last week we looked at [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":686857,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_uf_show_specific_survey":0,"_uf_disable_surveys":false,"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"disabled","ast-breadcrumbs-content":"","ast-featured-img":"disabled","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"set","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[758,962],"tags":[925,966,965],"class_list":["post-686851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog","category-ea-best-practice","tag-conexiam-enterprise-architecture-thought-leadership","tag-enterprise-agility","tag-security-architecture"],"_links":{"self":[{"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/posts\/686851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/comments?post=686851"}],"version-history":[{"count":1,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/posts\/686851\/revisions"}],"predecessor-version":[{"id":942187,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/posts\/686851\/revisions\/942187"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/media\/686857"}],"wp:attachment":[{"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/media?parent=686851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/categories?post=686851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/conexiam.com\/es\/wp-json\/wp\/v2\/tags?post=686851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}