Recentment, la firma de consultoria Ernst & Young (EY) va notificar als seus clients sobre una filtració de dades provocada per la compromissió d'un sistema de tiquets de suport de tercers utilitzat pel seu personal de TI. Aquest incident, que va exposar informació sensible de clients, posa en relleu una vegada més els riscos inherents a la dependència de proveïdors externs en la cadena de subministrament tecnològic. Més enllà de l'impacte immediat, el cas d'EY serveix com un recordatori crític perquè les empreses revisin les seves estratègies de ciberseguretat i avaluïn la solidesa dels seus socis tecnològics.
L'atac, segons els informes, va afectar un sistema de gestió de tiquets que els empleats de TI utilitzaven per registrar i resoldre incidències. Tot i que els detalls tècnics no s'han divulgat per complet, és probable que els atacants explotessin vulnerabilitats en l'autenticació o en la integració amb altres sistemes. La informació compromesa podria incloure noms, adreces de correu electrònic i altres dades d' identificació personal. Per a una firma com EY, que maneja dades altament confidencials de grans corporacions, aquesta bretxa representa un cop a la seva reputació i a la confiança dels seus clients.
Aquest incident no és aïllat. En els últims anys, hem vist com ciberdelinqüents han apuntat específicament a proveïdors de serveis tecnològics per accedir a les xarxes dels seus clients. El concepte de "risc de tercers" s'ha convertit en una prioritat per als equips de seguretat. Cada vegada que una empresa externalitza funcions crítiques, com la gestió de suport tècnic, està transferint també part del control sobre la seva seguretat. La pregunta és: estan preparades les organitzacions per auditar i monitorar constantment els seus socis?
Des d' un punt de vista tècnic, els sistemes de tiquets de suport sovint alberguen informació valuosa: registres d' accés, credencials temporals, configuracions de sistemes i dades de contacte. Si un atacant aconsegueix infiltrar-se en aquest tipus de plataforma, pot obtenir una visió àmplia de la infraestructura del client. A més, molts d' aquests sistemes estan integrats amb directoris actius o eines de gestió d' identitats, la qual cosa amplia la superfície d' atac. L' absència de mesures com l' autenticació multifactor o el xifrat d' extrem a extrem pot facilitar la tasca als agressors.
Davant d'aquesta realitat, les empreses han d'adoptar un enfocament proactiu cap a la ciberseguretat. Això inclou la realització periòdica de proves de penetració (pentesting), la implementació de controls d'accés estrictes i la formació contínua del personal. També és fonamental que el programari utilitzat, tant propi com de tercers, sigui desenvolupat sota estàndards de seguretat des de la seva concepció. Aquí és on cobren rellevància les solucions d ' aplicacions a mida, que permeten a les organitzacions construir plataformes adaptades a les seves necessitats específiques amb controls de seguretat integrats.
Una empresa que comprèn aquesta necessitat és Q2BSTUDIO, especialista en desenvolupament de programari i tecnologia. El seu enfocament en la creació de programari a mida inclou des de la planificació fins al desplegament, assegurant que cada component compleixi amb els més alts estàndards de protecció. A més, ofereixen serveis de ciberseguretat i pentesting que ajuden a identificar vulnerabilitats abans que siguin explotades. Les auditories de seguretat i els tests de penetració són essencials per descobrir bretxes en sistemes propis i de tercers, tal com el que va afectar EY.
En l'àmbit de la infraestructura, la migració al núvol ha accelerat l'adopció de serveis cloud com AWS i Azure. Tanmateix, la configuració incorrecta d' aquests entorns és una de les principals causes de filtracions. Les empreses necessiten assessorament expert per garantir que les seves arquitectures cloud siguin segures. Q2BSTUDIO proporciona serveis cloud AWS i Azure que inclouen auditories de seguretat, optimització de costos i disseny de xarxes robustes. Una mala configuració en un bucket de S3 o en una base de dades d'Azure pot exposar terabytes de dades, una cosa que cap departament de TI hauria de passar per alt.
La intel·ligència artificial està transformant la ciberseguretat. Els sistemes basats en IA per a empreses poden analitzar grans volums de dades en temps real per detectar patrons anòmals i respondre a amenaces de forma autònoma. Els agents IA, per exemple, poden simular comportaments maliciosos o monitorar registres d'activitat sense intervenció humana. Q2BSTUDIO integra intel·ligència artificial en les seves solucions, oferint eines que automatitzen la detecció d'intrusions i la resposta a incidents. A més, els seus serveis d'intel·ligència de negoci amb Power BI permeten visualitzar mètriques de seguretat i rendiment, facilitant la presa de decisions informades.
El cas d'EY demostra que cap organització està exempta de patir un ciberatac, però sí que és possible mitigar l'impacte mitjançant una estratègia sòlida. La combinació d' aplicacions a mida, controls d' accés, monitoratge continu i formació del personal és clau. Així mateix, comptar amb socis tecnològics que ofereixin serveis integrals, des de desenvolupament fins a seguretat, redueix la complexitat i millora la postura defensiva. Q2BSTUDIO, amb el seu ampli catàleg que abasta des de programari a mida fins a intel·ligència artificial i serveis cloud, es posiciona com un aliat estratègic per a empreses que busquen innovar sense descuidar la protecció de les seves dades.
En conclusió, la filtració a Ernst & Young és una crida d'atenció per a tot l'ecosistema empresarial. La dependència de sistemes de tercers requereix una vigilància extrema i una col·laboració estreta amb proveïdors que comparteixin els mateixos estàndards de seguretat. Invertir en ciberseguretat no és una despesa, sinó una inversió en la continuïtat del negoci. Les empreses que adoptin un enfocament preventiu, recolzant-se en experts com Q2BSTUDIO, estaran més ben preparades per enfrontar els desafiaments d'un panorama digital cada vegada més hostil.





