Skip to content

Seguridad del correo electrónico en un entorno regulado por la SEC: lo que hay que saber

Las normas de divulgación cibernética de la SEC elevan las exigencias en materia de seguridad del correo electrónico. Esto es lo que las empresas reguladas necesitan saber sobre cumplimiento normativo y reporte de brechas de seguridad.

Nadim Lahoud·SVP Revenue
Published: December 11, 2020·Updated: March 18, 2024·6 min read

¿Qué se necesita para proteger un fondo de 18.000 millones de dólares frente a ataques cibernéticos? El 1 de diciembre, organizamos un seminario web con Dan Bennett, CTO de Castlelake, para descubrirlo. Nos acompañó Rois Ni Thauma, responsable de Gobernanza Cibernética aquí en Red Sift. Más allá de este desafío individual, nos interesaba saber cómo la seguridad de una firma dentro de una industria muy interconectada puede generar un efecto de red que contribuya a proteger a todas las firmas e inversores frente a ataques de suplantación de correo electrónico peligrosos y costosos.

Castlelake es una firma global de inversión privada especializada en oportunidades basadas en activos. Como CTO, Dan es responsable tanto de la seguridad cibernética general de la firma como del uso de software para optimizar los rendimientos y aumentar la eficacia de las operaciones de sus activos.

Comencé mi carrera en el sector financiero, así que esto supone en cierto modo un regreso a mis raíces. Antes de incorporarme a Red Sift, pasé unos siete años en banca de inversión y capital privado trabajando con firmas que, en apariencia, se parecen mucho a Castlelake. Sin embargo, ninguna aprovechaba el software de manera tan elegante y eficaz como Dan y su equipo.

Los equipos que utilizan el software como una forma de hacer las cosas más rápido y de manera más fiable tienen más probabilidades de tener éxito. Me gusta pensar que este enfoque es lo que llevó a Dan a elegir OnDMARC de Red Sift como la solución de autenticación de correo electrónico salienta y DMARC de la firma.

En una llamada reciente con Dan, hablamos sobre la cantidad de contrapartes que operan con una autenticación saliente débil. Me ofrecí a investigar más a fondo y utilizar nuestra tecnología para analizar todo el universo regulado por la SEC en busca de políticas de autenticación de correo electrónico, o la falta de ellas.

Lo que tenemos aquí es un fallo de autenticación

Comenzamos recopilando una lista de las 18.281 firmas registradas ante la Securities and Exchange Commission (SEC). Luego, para las 15.254 firmas de las que se pudo encontrar un dominio web, analizamos su DNS para identificar su política DMARC y sus registros SPF. Para una industria que depende tan fuertemente de la confianza, los resultados son bastante preocupantes.

Solo el 5% de todas las firmas ha adoptado DMARC en modo de protección, una política mediante la cual los correos no autenticados enviados en su nombre son rechazados o puestos en cuarentena por el receptor.

Apenas el 12% recopila informes DMARC, lo que crea un enorme punto ciego que los atacantes pueden explotar.

Vale la pena señalar la enorme diversidad entre el conjunto de firmas reguladas por la SEC. Van desde grandes bancos de primer nivel hasta pequeñas firmas de corretaje familiares con clientes minoristas, así como fintechs de rápido crecimiento con licencia para innovar. Esto pone en riesgo a una enorme cantidad de contrapartes de convertirse en víctimas de suplantación, todas con distintos grados de sofisticación en su defensa cibernética.

Durante nuestra conversación, planteamos la hipótesis de que quizás sea precisamente esta diversidad la que ha provocado una adopción lenta. Aunque los grandes bancos fueron algunos de los primeros en adoptar DMARC, no ha logrado “filtrarse” hacia la gran mayoría de las firmas más pequeñas, como muestran nuestros datos. En otras industrias, como la construcción, los grandes contratistas ejercen una enorme influencia sobre cadenas de valor enteras, lo que impulsa una rápida adopción de estándares como la seguridad en obra. Estos efectos son más débiles en el sector financiero, donde las cadenas de suministro son más difusas o incluso de naturaleza circular. Si la presión no proviene del regulador, entonces queda en manos de cada firma protegerse a sí misma e influir en su red inmediata.

Dan señaló que “el correo electrónico es, por mucho, la forma predominante en que el sector financiero se comunica con su ecosistema de contrapartes, proveedores y suministradores. Probablemente con un volumen y un nivel de dependencia que superan a los de otras industrias debido a la naturaleza de las relaciones”.

El efecto de red de la seguridad

Cuando se trata de correo electrónico, realmente se necesitan dos para bailar el tango. Es tanto responsabilidad del receptor verificar el origen de un mensaje como del emisor hacer que ese origen sea verificable en primer lugar. Esa es precisamente la función de DMARC y de los dos protocolos, SPF y DKIM, sobre los que se construye este estándar.

Los CISO y CTO como Dan en Castlelake están llevando cada vez más este principio un paso más allá, insistiendo en que las contrapartes pongan en orden su autenticación saliente. Lo hacen aumentando su vigilancia en los correos entrantes y aplicando un escrutinio más estricto a los correos que no cumplen con los estándares básicos de autenticación. “Quien vive en una casa de cristal no puede tirar piedras. No puedo endurecer los controles de mi puerta de entrada para restringir un correo según su cumplimiento de estos protocolos si mi propia casa no está en orden”.

Poner tu casa en orden

La autenticación de correo electrónico saliente suele ser más difícil de justificar: al ser saliente, parece por definición un problema de otro. Pero en el sector financiero, lo que parece un problema de otro puede convertirse rápidamente en un riesgo sistémico. Por ello, es una parte fundamental de la pila de seguridad actual y un componente necesario para “poner tu casa en orden”.

“We have an obligation to secure every email we send out as well as those we receive. You need to be careful who you let in through your front door, but equally as cautious if you’re sending nasty people out of your house.” Dan Bennett, CTO at Castlelake

Cuando los rendimientos empresariales dependen de transacciones frecuentes y fluidas con un conjunto creciente de socios y contrapartes de confianza, impedir que actores malintencionados suplanten a Castlelake externamente es tan importante como defenderse de las amenazas externas que buscan entrar.

Por suerte, implementar la autenticación de correo electrónico saliente es mucho más fácil que antes. Gracias a los informes DMARC y a soluciones de software como OnDMARC, el proceso puede automatizarse en gran medida. El mayor temor de la mayoría de las empresas que implementan la protección DMARC por primera vez es bloquear accidentalmente correos legítimos, ya sea durante la implementación o posteriormente al añadir nuevos servicios de envío. Nuestro software está diseñado teniendo en cuenta entornos de correo electrónico dinámicos y hace que la configuración sea clara, observable y fiable, de modo que equipos como el de Dan puedan centrarse en la siguiente amenaza mientras hacen que los servicios financieros sean más seguros para todos los involucrados: “Ahora es parte de la arquitectura de nuestra firma. Es algo que simplemente funciona y que nosotros monitorizamos.”

Nadim Lahoud
Nadim Lahoud
SVP Revenue

Nadim serves as Red Sift’s Senior Vice President for Revenue and Business Operations, ensuring the company remains aligned with and responsive to customer needs today and in the future.