search

Principales hallazgos del informe de tendencias del sector público de 2026 y más allá

person Por Jose Valerio
source Fuente: Cloud Blog
calendar_today
schedule 5 min de lectura

En 2026, el sector público ya no defiende un perímetro tradicional. En cambio, defienden una compleja red de relaciones de confianza interconectadas contra adversarios que ahora operan a velocidad de máquina. Recientemente, publicamos el informe “Panorama de Amenazas del Sector Público 2026: Tendencias M y más allá”, que distila más de 500.000 horas de investigaciones de incidentes de primera línea realizadas por Mandiant en 2025, específicamente adaptado a las necesidades críticas para los líderes del sector público. Principales hallazgos del informe y su significado para el sector público La tendencia más alarmante de los datos de las Tendencias M de este año es el “intercambio de 22 segundos”: el tiempo medio entre el establecimiento de una huella por parte de un intermediario inicial y el traspaso a un operador de ransomware. Esta extrema compresión del ciclo de ataque hace que la triaje tradicional, basada en la velocidad humana, sea obsoleta. Cuando una infección en una estación de trabajo municipal puede moverse a una red encriptada antes de que un analista humano pueda siquiera abrir un ticket, el mandato estratégico para la resiliencia debe orientarse hacia la defensa a velocidad de máquina. Además, el informe reveló varios límites de confianza emergentes que los adversarios están explotando sistemáticamente: El paradoja de la persistencia: los actores de espionaje patrocinados por el estado están persiguiendo la persistencia de varios años, con algunos permaneciendo sin ser detectados durante más de cinco años. Esta persistencia directamente desafía las políticas estándar de retención de telemetría de 90 días, que a menudo hacen que las agencias no puedan cuantificar el impacto total de una brecha. La pila de virtualización: Los atacantes están moviéndose hacia abajo en la pila para dirigirse al plano de gestión de la virtualización. Técnicas como el montaje de instantáneas permiten a los atacantes eludir las herramientas de seguridad a nivel de invitado, creando instantáneas de controladores de dominio para robar bases de datos de forma offline. El efecto dominó de SaaS: A nivel estatal y local, la dependencia de las herramientas en la nube de terceros se ha convertido en vectores de amenaza. La explotación de identidades no humanas (NHIs) como cuentas de servicio y tokens OAuth permite que una sola infracción desencadene una reacción en cadena en toda la red de una agencia. El auge del vishing: El “phishing de voz” (vishing) ha aumentado al 11 % de las infecciones globales. Estos ataques de ingeniería social altamente efectivos se dirigen a los departamentos de ayuda del gobierno para restablecer contraseñas o registrar dispositivos no autorizados. Esto demuestra que el “elemento humano” – la confianza administrativa depositada en el personal de ayuda y los administradores de TI – es ahora un vector principal para establecer el acceso inicial. Un mandato para la verificación continua Mirando hacia el futuro, la resiliencia en el sector público requerirá más que una lista de verificación de cumplimiento; exige un cambio cultural hacia la verificación continua – una doctrina de seguridad en la que la confianza nunca se asume y debe ser constantemente re-validada. El éxito ya no está simplemente definido por la ausencia de una brecha, sino también por la capacidad de una agencia para permanecer operativa mientras está bajo ataque activo. En Google, proporcionamos la arquitectura técnica para hacer que la verificación continua sea una realidad a través de tres capacidades principales: Identidad como nuevo perímetro: A través de Chrome Enterprise Premium, reemplazamos las VPN tradicionales con acceso contextual. Verificamos la identidad del usuario y el estado de seguridad de su dispositivo para cada solicitud de aplicación, asegurando que el acceso solo se otorgue bajo las condiciones adecuadas. Defensa con agentes: Podemos permitir que las agencias ingieran y analicen grandes conjuntos de datos de telemetría en tiempo real utilizando Google Security Operations, que incluye la gestión centrada en la amenaza, gráficos de alertas interactivos y ricos en contexto, y la conexión automática de entidades. Esto permite la detección a velocidad de máquina necesaria para detectar al adversario dentro de la ventana de 22 segundos, convirtiendo el triaje manual en la supervisión continua automatizada. Para mantenerse al día con estos rápidos cambios, este conjunto operativo está directamente integrado con Google Threat Intelligence, exponiendo la infraestructura de actores globales y coincidiendo con los conocimientos de incidentes de primera línea de Mandiant en tiempo real. En Google Cloud Next ‘26, anunciamos tres nuevos agentes autónomos con IA dentro de Google Security Operations: un agente de búsqueda de amenazas para descubrir patrones de ataque ocultos de forma proactiva, un agente de ingeniería de detección para cerrar automáticamente las lagunas en la cobertura de telemetría, y un agente de contexto de terceros para enriquecer sin problemas los flujos de trabajo de los analistas. Infraestructura endurecida: Al movernos hacia abajo en la pila con Security Command Center y aprovechando nuestra estratégica asociación con Wiz, ofrecemos una visión profunda de las capas de virtualización y nube. Esto permite a las agencias verificar continuamente la integridad de sus hipervisores y configuraciones en la nube, detectando automáticamente el montaje de instantáneas o las desviaciones de configuración no autorizadas que explotan los adversarios para la persistencia. Al endurecer el tejido administrativo – incluida la identidad y la virtualización – y modernizando la retención de registros para cerrar la brecha de visibilidad, los líderes gubernamentales pueden pasar de un estado de triaje reactivo a un futuro de resiliencia contextual. Google en acción La tecnología de seguridad de Google cobra vida en el sector público, donde las agencias están teniendo éxito al pasar del triaje manual a la defensa con agentes, y al acelerar su transformación de seguridad. El Estado del Condado de Pasco transformó su seguridad y operaciones, unificando las herramientas sin silos con Google Security Operations para mejorar la eficiencia, mejorar la seguridad comunitaria y promover el uso seguro de la IA para el cumplimiento de la ley. Mientras tanto, el Estado de Connecticut pasó de un modelo operativo fragmentado a una postura de seguridad proactiva unificada utilizando Google Security Operations para reducir los tiempos de investigación forense de meses a solo horas, y para crear una infraestructura digital segura para el futuro de los servicios públicos.

Artículos relacionados

architect

El WAF de Cloudflare protege las aplicaciones de WordPress de dos vulnerabilidades de alta gravedad

Cloudflare ha implementado dos reglas de WAF en respuesta a las vulnerabilidades de alta gravedad que nos informaron el equipo de seguridad de WordPress. Las nuevas reglas protegen a todos los clientes de Cloudflare que utilizan las versiones de WordPress afectadas, pero los clientes deben actualizar inmediatamente a una versión parcheada.

architect

Componentes de Eclipse Dataspace en AWS: Estrategias de optimización de costes

Al desplegar los conectores de Eclipse Dataspace Components (EDC) en AWS, uno de los primeros desafíos que enfrentará es predecir y controlar el costo de la infraestructura necesaria. Sin criterios claros, es difícil tomar decisiones informadas sobre el dimensionamiento de la carga de trabajo, la configuración del entorno y la inversión a largo plazo. La parte 1 de esta serie de 3 artículos cubrió los fundamentos

architect

Componentes de Eclipse Dataspace en AWS: Patrones de arquitectura en producción

Ejecutar los componentes de Eclipse Dataspace (EDC) en producción en AWS requiere decisiones de arquitectura deliberadas sobre aislamiento, servicios gestionados y capas de seguridad. En la Parte 1 de esta serie, analizamos los fundamentos de las arquitecturas de espacios de datos y el EDC según los estándares de la International Data Space Association (IDSA). Si es nuevo en EDC, recomendamos comenzar por ahí.