El misterio del comité de revisión de seguridad cibernética: ¿por qué no investigaron SolarWinds?
En el turbulento mundo de la ciberseguridad, donde cada día aparecen nuevas amenazas, es crucial comprender cómo las entidades responsables de nuestra seguridad reaccionan ante los incidentes significativos. Uno de los casos más discutidos recientemente es el del ataque a SolarWinds. Unas brechas de seguridad que dejaron expuestos a gobiernos y empresas a nivel mundial, pero que, sorprendentemente, no han sido revisadas a fondo por el Cyber Safety Review Board en Estados Unidos. Esto ha generado muchas preguntas sobre la eficacia y la transparencia de las autoridades responsables.
La estructura y los desafíos del Cyber Safety Review Board
Este comité no es independiente, ya que está integrado dentro del Departamento de Seguridad Nacional estadounidense (DHS por sus siglas en inglés). Dirigido por Rob Silvers, un subsecretario del mismo departamento, y acompañado por un vice-presidente de Google, el comité carece de personal a tiempo completo, poder de citación o financiación dedicada. En palabras de Silvers: «Queremos centrar el comité en revisiones donde haya mucho conocimiento por obtener, muchas lecciones por aprender a través de la investigación». Esta declaración subraya la estrategia del comité de evitar investigaciones donde piensan que hay poco que añadir. Sin embargo, al declinar profundizar en el caso SolarWinds, también evitan exponer posibles fallos críticos por parte de gigantes tecnológicos como Microsoft.
¿Qué ocurrió realmente con SolarWinds?
El ataque a SolarWinds fue reconocido como uno de los ciberataques más sofisticados y consecuentes de los últimos años. A pesar de esto, el comité decidió no investigarlo en profundidad. Según varios expertos en ciberseguridad, esta omisión les impidió identificar y corregir problemas críticos en la cultura de seguridad de Microsoft que podrían haber prevenido ataques posteriores, como el perpetrado por hackers chinos en 2023.
El senador Ron Wyden, miembro del Comité Selecto de Inteligencia del Senado, expresó su preocupación: «Es posible que el hackeo más reciente pudiera haberse prevenido con una supervisión real». Esto plantea la cuestión de si el comité puede responsabilizar verdaderamente a las agencias gubernamentales y sus socios cuando dependen de ellos.
El papel del gobierno y Microsoft en la gestión de crisis
Desde Microsoft, aunque no disputan la información proporcionada por un denunciante acerca de sus deficiencias, siguen reafirmando su compromiso con la seguridad de sus clientes. Su presidente, Brad Smith, ha declarado que la seguridad es su mayor prioridad y ha mostrado su preocupación por posibles conflictos de interés dentro del comité, ya que algunos miembros son ejecutivos de empresas competidoras.
A pesar de las críticas, Rob Silvers afirma que el cambio impulsado por las labores del comité es tangible, citando ejemplos como las reformas en el manejo de dispositivos móviles por parte del gobierno. No obstante, organizaciones como la Government Accountability Office (GAO) pidieron originalmente una revisión de SolarWinds, aunque después parece haber aceptado la decisión del comité de no llevarla a cabo basándose en ciertas justificaciones y trabajos previos relacionados.
El futuro del Cyber Safety Review Board
Frente a las críticas constantes y la presión para mejorar, el departamento de seguridad nacional ha reconocido que el comité necesita más recursos y poder para investigar con eficacia. Un proyecto de ley para dotarlo de mejor financiación y poder limitado de citación aún no ha sido presentado, a pesar del apoyo de la administración Biden.
Persiste el debate sobre si el modelo actual, donde predominan los funcionarios federales, es el más adecuado. Muchos expertos abogan por convertir al comité en una agencia independiente con recursos dedicados para abordar esta tarea vital.
A pesar de los desafíos, el campo de la ciberseguridad sigue evolucionando y la importancia de estos comités no puede subestimarse. Siempre será crucial recordar la lección aprendida de que una supervisión deficiente podría dar pie a vulnerabilidades que podrían haberse evitado. Desde aquí, seguiremos informando sobre estos temas esenciales para mantener a tu dedo en el pulso de la actualidad tecnológica.


