¿Qué es Infinigate Iberia y cuáles son sus principales objetivos?
Infinigate Iberia es el mayor distribuidor especializado en soluciones de ciberseguridad, cloud y redes seguras de la Península Ibérica. Nuestro objetivo es ayudar a fabricantes y partners a responder a un entorno de amenazas cada vez más complejo, acercando al canal y al mercado tecnologías innovadoras y ofreciendo el conocimiento, la formación y el soporte necesarios para que puedan implementar estrategias de seguridad eficaces.
Apostamos por un modelo de distribución de valor, en el que la especialización y el asesoramiento son fundamentales para que las organizaciones puedan proteger sus activos digitales y afrontar con garantías los desafíos actuales.
A menudo se habla de ataques muy sofisticados, pero ¿qué porcentaje de las brechas de seguridad actuales se debe realmente a una mala gestión de identidades o al uso indebido de credenciales legítimas?
Aunque la sofisticación de las amenazas continúa aumentando, la realidad es que una gran parte de las brechas de seguridad sigue teniendo su origen en la identidad.
Diversos estudios del sector muestran que casi una quinta parte de las brechas de seguridad implican el uso de credenciales comprometidas o robadas. Esto demuestra que los atacantes ya no necesitan explotar vulnerabilidades complejas si pueden acceder con identidades legítimas obtenidas mediante phishing, robo de sesiones o técnicas de ingeniería social. La identidad se ha convertido en el nuevo perímetro de seguridad y protegerla es hoy una prioridad estratégica.
¿Cree que las empresas españolas siguen infravalorando el riesgo asociado a la gestión de identidades y accesos? ¿En qué tipo de organizaciones observa una mayor falta de madurez?
En términos generales, todavía existe una percepción de que la ciberseguridad se limita a proteger la infraestructura tecnológica, cuando el principal objetivo de ataque es, cada vez más, la identidad del usuario. Aunque las grandes organizaciones han avanzado significativamente en la implantación de estrategias IAM, muchas pequeñas y medianas empresas aún consideran estas soluciones como una medida opcional o reservada a entornos muy complejos. Sin embargo, los ciberdelincuentes no distinguen por tamaño,
sino por oportunidad, y cualquier organización que gestione información sensible o servicios digitales necesita controlar quién accede, a qué recursos y en qué condiciones. Por ello, la falta de visibilidad sobre las identidades, los permisos y los accesos sigue siendo uno de los principales puntos débiles de muchas organizaciones.
¿Cuáles son los errores más frecuentes que cometen las empresas a la hora de proteger la identidad de sus empleados, colaboradores y clientes?
Uno de los errores más habituales es confiar únicamente en usuario y contraseña como mecanismo de autenticación, sin incorporar autenticación multifactor o políticas de acceso adaptativas. También es frecuente encontrar cuentas con privilegios excesivos, credenciales compartidas, procesos manuales para altas y bajas de usuarios o una falta de visibilidad y supervisión sobre las identidades de terceros. A ello se suma, en muchos casos, una escasa concienciación de los usuarios frente a las técnicas de ingeniería social. La protección de la identidad debe abordarse de forma integral, combinando tecnología, procesos, gobierno de identidades y formación continua.
¿Qué ha cambiado en los últimos años para que los ciberdelincuentes hayan desplazado su foco desde la explotación de vulnerabilidades técnicas hacia el robo y uso de credenciales legítimas?
La transformación digital ha multiplicado el número de identidades, dispositivos y aplicaciones a las que acceden empleados, colaboradores y clientes. Al mismo tiempo, la generalización del trabajo híbrido y los servicios en la nube ha ampliado considerablemente la superficie de exposición. Para un atacante, puede resultar mucho más rentable obtener unas credenciales válidas mediante técnicas de ingeniería social, phishing, robo de sesiones o malware especializado como los infostealers, que desarrollar exploits complejos contra sistemas bien protegidos. Además, el uso de accesos legítimos dificulta la detección de actividades maliciosas, ya que muchas veces el comportamiento inicial del atacante se confunde con el de un usuario autorizado.
Cuando hablamos de una estrategia avanzada de Gestión de Identidades y Accesos (IAM), ¿qué elementos considera imprescindibles y por dónde debería empezar una empresa que quiera reforzar su seguridad?
Una estrategia moderna de IAM debe sustentarse en varios pilares: autenticación multifactor, gestión centralizada de identidades, automatización del ciclo de vida de usuarios, principio de mínimo privilegio, gestión de accesos privilegiados (PAM), monitorización continua, revisión continua de permisos y modelos de acceso basados en riesgo o en el enfoque Zero Trust. El primer paso consiste en conocer qué identidades existen dentro de la organización, qué recursos utilizan y qué nivel de acceso necesitan realmente. A partir de ese análisis es posible implantar controles que reduzcan la superficie de ataque sin afectar a la productividad ni a la experiencia de usuario.
Muchas organizaciones temen que reforzar la seguridad complique la experiencia de los usuarios. ¿Cómo se puede encontrar el equilibrio entre una protección robusta y una experiencia de acceso sencilla y fluida?
Hoy en día la seguridad y la experiencia de usuario no son objetivos incompatibles. Las soluciones actuales permiten aplicar autenticación adaptativa, inicio de sesión único (SSO), biometría o autenticación sin contraseña, de modo que el nivel de protección aumenta sin añadir fricción innecesaria. La clave está en aplicar controles inteligentes que se ajusten al contexto de cada acceso, evaluando factores como el dispositivo, la ubicación o el nivel de riesgo. De este modo, los usuarios disfrutan de una experiencia ágil mientras la organización mantiene un control mucho más sólido sobre el acceso a sus recursos. El objetivo no es añadir más barreras, sino aplicar las barreras adecuadas en el momento adecuado.

