Gilson Magalhães, vicepresidente y gerente general de Red Hat para Latinoamérica, advierte sobre la necesidad de acelerar la respuesta a las vulnerabilidades informáticas, mejorar la seguridad de los componentes de software y fortalecer la capacidad de las empresas para proteger sus operaciones.
La expansión de la transformación digital en República Dominicana plantea nuevos desafíos en materia de ciberseguridad, especialmente ante el avance de la inteligencia artificial (IA), que permite identificar vulnerabilidades informáticas en cuestión de minutos, mientras que su corrección todavía puede tomar días o semanas en muchas organizaciones.
Así lo considera Gilson Magalhães, vicepresidente y gerente general de Red Hat para Latinoamérica, quien señala que la velocidad con la que se detectan las fallas está cambiando las exigencias para las empresas, que deben fortalecer su capacidad de respuesta ante amenazas que también pueden ser identificadas y explotadas con ayuda de la IA.
«La tecnología te escanea y se encuentra el problema en minutos, mientras que a muchas organizaciones todavía les toma días o semanas solucionarlo», explica Magalhães, al destacar la importancia de automatizar los procesos de corrección sin prescindir del criterio ni de la supervisión humana.
El ejecutivo considera que este desafío resulta especialmente relevante para República Dominicana, donde la digitalización de la banca, el comercio y los servicios públicos incrementa la dependencia de las infraestructuras tecnológicas y convierte la capacidad de reacción ante incidentes de seguridad en un factor clave para la continuidad de los negocios.
La seguridad del software, un eslabón clave
Uno de los principales desafíos identificados por Magalhães es la protección de la cadena de suministro de software, debido a que las aplicaciones modernas dependen de numerosos componentes, bibliotecas, proyectos de código abierto y servicios de terceros.
Según explica, el código desarrollado directamente por una empresa representa solo una parte del conjunto tecnológico que sostiene sus aplicaciones. El resto está compuesto por piezas procedentes de distintas fuentes que, si presentan fallas o vulnerabilidades, pueden comprometer la seguridad o el funcionamiento del servicio completo.
Esta dependencia puede afectar a plataformas de uso cotidiano, como las aplicaciones bancarias y los servicios de entrega a domicilio, cuyo funcionamiento requiere la integración de múltiples tecnologías.
Ante esta realidad, Magalhães plantea que las empresas necesitan conocer qué componentes utilizan sus sistemas, cuáles versiones tienen instaladas, quién se encarga de su mantenimiento y qué medidas deben aplicar cuando se detecta una vulnerabilidad.
El ejecutivo también aclara que el código abierto no es inseguro por naturaleza. Su carácter colaborativo permite que numerosos desarrolladores revisen, mejoren y optimicen los proyectos. El riesgo aparece cuando las organizaciones incorporan esos componentes a sus aplicaciones y dejan de dar seguimiento a sus actualizaciones y condiciones de seguridad.
«El verdadero riesgo no es el open source en sí, sino perder el rastro de las dependencias que vamos acumulando a lo largo de los años», sostiene.
Priorizar las vulnerabilidades según el riesgo
La identificación de numerosas vulnerabilidades no significa que todas representen una amenaza crítica para las operaciones de una empresa. Para Magalhães, uno de los cambios necesarios en la gestión de la ciberseguridad consiste en evaluar cada falla según su contexto y sus posibles consecuencias para el negocio.
Entre los aspectos que deben analizarse figuran si el componente afectado está en funcionamiento, si se encuentra expuesto, si forma parte de un sistema crítico y si existen condiciones reales para explotar la vulnerabilidad.
Este enfoque permite concentrar los recursos técnicos en los problemas que podrían comprometer con mayor gravedad la continuidad de las operaciones, en lugar de distribuir los esfuerzos por igual entre todas las alertas identificadas.
El ejecutivo señala que otro error frecuente consiste en esperar a que aparezca una vulnerabilidad crítica para investigar cómo está construido el entorno tecnológico de la organización.
En esos casos, las empresas pueden verse obligadas a determinar cuáles sistemas utilizan el componente afectado, qué versión tienen instalada, quién debe corregirlo y qué consecuencias podría provocar una actualización. Si esa información no está disponible previamente, la respuesta puede retrasarse.
Por ello, considera fundamental mantener una visión actualizada de las aplicaciones, sus dependencias y los responsables de gestionar su seguridad.
La inteligencia artificial también puede fortalecer la defensa
Aunque la inteligencia artificial facilita la automatización de ataques y la búsqueda de vulnerabilidades, también ofrece herramientas para reforzar la protección de los sistemas informáticos.
Magalhães explica que la IA puede analizar grandes volúmenes de código, identificar patrones anómalos, anticipar posibles problemas y reducir las tareas repetitivas que consumen tiempo de los especialistas.
Sin embargo, advierte que estas capacidades no sustituyen el criterio humano, ya que las decisiones relacionadas con la seguridad requieren considerar el contexto del negocio, las consecuencias operativas y los riesgos asociados a cada intervención.
En ese sentido, llevar la corrección de vulnerabilidades a una «velocidad de máquina» significa reducir el tiempo entre la detección de una falla y la aplicación de una solución que funcione de manera segura.
El proceso puede resultar complejo cuando una actualización genera incompatibilidades, exige modificar código o requiere repetir pruebas de calidad antes de implementarse. La automatización y la IA pueden ayudar a analizar el impacto de esos cambios y acelerar el trabajo técnico, mientras los ingenieros mantienen un papel fundamental en las decisiones más delicadas.
El ejecutivo también recuerda que una empresa puede operar durante años sin incidentes y quedar expuesta cuando se descubre una vulnerabilidad en uno de los componentes que utiliza. En estos casos, la falla podía existir desde mucho antes; lo que cambia es que pasa a ser conocida.
Por ello, considera que la seguridad debe entenderse como un proceso dinámico, que requiere capacidad para localizar los componentes afectados y responder con agilidad ante nuevas alertas.
Lightwell busca acelerar la corrección de fallas
Como parte de las iniciativas dirigidas a enfrentar este desafío, Magalhães se refiere a Lightwell, una propuesta que, según explica, combina inteligencia artificial, automatización y experiencia de ingeniería de IBM y Red Hat para acelerar la corrección de vulnerabilidades en componentes de código abierto.
El ejecutivo señala que muchas empresas mantienen aplicaciones sobre versiones de software estables, pero antiguas, cuya actualización puede provocar problemas de compatibilidad y afectar otros elementos de sus sistemas.
En ese contexto, explica que Lightwell busca facilitar la disponibilidad de versiones corregidas, probadas y firmadas de forma segura, con el propósito de reducir el tiempo y las dificultades que implica pasar de identificar una vulnerabilidad a implementar una solución validada.
La iniciativa aborda así uno de los principales retos de la gestión de vulnerabilidades: corregir las fallas sin comprometer el funcionamiento de las aplicaciones y los servicios que dependen de ellas.
Los desafíos para República Dominicana
Para Magalhães, el avance tecnológico que experimenta República Dominicana en sectores como la banca, las telecomunicaciones, el comercio y los servicios públicos exige una postura de seguridad más madura, acorde con la creciente dependencia del software.
Entre las prioridades que identifica figura incorporar la seguridad desde las primeras etapas del desarrollo tecnológico, en lugar de tratarla como una corrección al final del proceso. También destaca la necesidad de mejorar la visibilidad sobre los componentes de terceros y automatizar tareas repetitivas para que los ingenieros puedan dedicar más tiempo al análisis estratégico.
El ejecutivo considera, además, que la protección de la cadena de suministro de software requiere la colaboración de proveedores, desarrolladores, empresas, comunidades tecnológicas y organismos reguladores, debido a que los riesgos pueden involucrar a distintos participantes del ecosistema digital.
Como recomendación para los responsables empresariales, plantea que antes de invertir en nuevas herramientas o incorporar inteligencia artificial, las organizaciones deben conocer sus aplicaciones críticas, identificar los componentes que utilizan, determinar de qué proveedores dependen y establecer quién debe actuar cuando se descubre una vulnerabilidad.
Magalhães subraya que los directivos no necesitan convertirse en expertos técnicos, pero sí comprender qué tan preparada está su organización para reaccionar cuando falla un componente esencial de su infraestructura.
Una brecha de software, advierte, puede pasar rápidamente de ser un problema técnico a afectar las operaciones, los clientes, la reputación y los ingresos de una empresa.
En un entorno de creciente digitalización, el desafío para las organizaciones dominicanas no consiste únicamente en detectar vulnerabilidades con mayor rapidez, sino también en conocer sus riesgos, establecer prioridades y desarrollar la capacidad de corregir las fallas de forma oportuna y segura.