Principales amenazas de ciberseguridad para los organismos públicos en 2025
Las agencias gubernamentales se enfrentan a retos de ciberseguridad sin precedentes en 2025, con actores maliciosos sofisticados que tienen como objetivo las infraestructuras críticas y los datos sensibles de los ciudadanos.
Visión general
Principales amenazas de ciberseguridad para las agencias gubernamentales en 2025
Las agencias gubernamentales se enfrentarán a retos de ciberseguridad sin precedentes en 2025, con actores maliciosos sofisticados que tendrán como objetivo las infraestructuras críticas y los datos sensibles de los ciudadanos. El sector público sigue siendo un objetivo prioritario debido a la valiosa información que posee y a los servicios esenciales que presta.
La confianza de los ciudadanos depende de la capacidad de las entidades gubernamentales para proteger los datos y, al mismo tiempo, mantener la continuidad operativa. Los recientes ataques de gran repercusión ponen de manifiesto la evolución de las tácticas tanto de los actores estatales como de las organizaciones criminales que buscan explotar las vulnerabilidades de los sistemas gubernamentales.
Las consecuencias de los fallos de seguridad van más allá de las interrupciones operativas inmediatas y se traducen en un daño a largo plazo para la confianza pública y la seguridad nacional. Las agencias deben adoptar marcos de seguridad integrales que aborden los retos específicos de la ciberseguridad del sector público.
Fundamentos
Fundamentos de la ciberseguridad en el sector público
La ciberseguridad en la administración pública difiere fundamentalmente de los enfoques del sector privado debido a los requisitos específicos de su misión y al marco normativo. Las organizaciones del sector público deben proteger las infraestructuras críticas, mantener los servicios esenciales y salvaguardar los datos sensibles de los ciudadanos, al tiempo que operan bajo estrictos mandatos legislativos y restricciones presupuestarias.
A diferencia de las empresas comerciales, los organismos públicos no pueden limitarse a aceptar ciertos riesgos ni transferirlos mediante seguros. Hay mucho más en juego: las interrupciones en los servicios pueden afectar a millones de ciudadanos, poner en peligro la seguridad nacional o interrumpir funciones esenciales como los servicios de emergencia, la recaudación de impuestos o la distribución de prestaciones.
El panorama de amenazas para las entidades del sector público abarca un amplio espectro. Esto incluye sofisticados ataques patrocinados por Estados dirigidos a activos de inteligencia, campañas de ransomware contra servicios municipales, intentos de phishing dirigidos a empleados públicos y amenazas persistentes avanzadas diseñadas para mantener un acceso a largo plazo a sistemas sensibles.
Las siguientes prácticas son esenciales para establecer una seguridad sólida en los sistemas gubernamentales:
- Implementación de una arquitectura de «confianza cero»: verificar a todos los usuarios y dispositivos que intenten acceder a los recursos, independientemente de su ubicación.
- Supervisión continua y detección proactiva de amenazas: buscar de forma proactiva indicadores de compromiso en todas las redes.
- Evaluaciones de seguridad periódicas: realizar pruebas de penetración y análisis de vulnerabilidades en todos los sistemas.
- Clasificación exhaustiva de los datos: identificar y proteger adecuadamente la información sensible en función de su nivel de impacto.
- Formación de los empleados en materia de seguridad: fomentar una cultura de concienciación sobre la seguridad mediante la formación periódica.
- Planificación de la respuesta ante incidentes: establecer protocolos claros para detectar, contener y subsanar los incidentes de seguridad.
- Gestión de riesgos de la cadena de suministro: evaluar y supervisar las prácticas de seguridad de proveedores y socios.
Riesgos
Riesgos de ciberseguridad a los que se enfrentan los organismos públicos
La adopción de entornos de nube híbrida junto con la infraestructura heredada plantea complejos retos de seguridad para las agencias gubernamentales. Muchas organizaciones del sector público mantienen sistemas con décadas de antigüedad que nunca se diseñaron teniendo en cuenta la ciberseguridad moderna, pero que ahora deben integrarse con servicios en la nube y aplicaciones móviles.
Marcos normativos como la Ley Federal de Modernización de la Seguridad de la Información (FISMA), el CMMC y las normativas estatales imponen requisitos estrictos a las normas de seguridad informática del gobierno. El cumplimiento de estas obligaciones suele requerir recursos considerables, mientras que las agencias se enfrentan a restricciones presupuestarias y a la escasez de personal cualificado.
Requisitos
Requisitos legislativos y de cumplimiento para los organismos públicos
Esta tabla resume los principales requisitos legislativos y los retos de cumplimiento asociados a ellos para los organismos públicos:
| Normativa | Requisitos clave | Nivel de riesgo |
| FISMA | Implementación de controles de seguridad, supervisión continua, evaluaciones anuales | Alto |
| CMMC | Certificación de madurez en ciberseguridad para contratistas de defensa | Alto |
| RGPD (para organismos con datos de ciudadanos de la UE) | Protección de datos, notificación de violaciones de seguridad, controles de privacidad | Media-alta |
| Leyes de protección de datos a nivel estatal | Varía según el estado; incluye la notificación de violaciones y las normas de seguridad | Media |
| Directrices de la CISA | Plazos para la corrección de vulnerabilidades y controles de seguridad específicos | Alto |
El impacto de las fallas de seguridad en el sector público va mucho más allá de los costes económicos. Las interrupciones en el servicio pueden afectar a infraestructuras críticas, poner en peligro la seguridad pública y minar la confianza de los ciudadanos en las instituciones gubernamentales. El daño a la reputación derivado de una filtración significativa puede persistir durante años y socavar la confianza pública.
Las estrategias adaptativas de mitigación de riesgos deben tener en cuenta el panorama cambiante de las amenazas y los requisitos operativos específicos de los organismos públicos. Esto incluye el desarrollo de sistemas resilientes capaces de mantener sus funciones esenciales incluso durante ataques activos.
A continuación se presentan medidas clave de mitigación de riesgos diseñadas específicamente para organismos públicos:
- Elaborar planes integrales de respuesta ante incidentes con funciones y responsabilidades claramente definidas.
- Implementar soluciones robustas de Backup and Recovery con almacenamiento «air-gapped» para los datos críticos.
- Establecer el intercambio de información entre organismos para mejorar la inteligencia colectiva sobre amenazas.
- Realizar ejercicios de simulación periódicos para poner a prueba las capacidades de respuesta en escenarios realistas.
- Adoptar la supervisión automatizada del cumplimiento normativo para ayudar a mantener la conformidad con la normativa.
- Implementar una protección avanzada de los terminales con capacidades de análisis de comportamiento.
Amenazas
Principales amenazas para la ciberseguridad de las infraestructuras gubernamentales
• Amenaza n.º 1: Ataques basados en la IA: la IA permite ahora a los autores de amenazas crear campañas de phishing muy convincentes y adaptadas a los empleados públicos. Estos ataques aprovechan el aprendizaje automático para analizar los estilos de redacción y las relaciones profesionales de los objetivos, creando mensajes adecuados al contexto que eluden los filtros de seguridad tradicionales.
Entre los ejemplos reales se incluyen la clonación de voz generada por IA, utilizada para suplantar a los responsables de las agencias en ataques de ingeniería social, y el análisis automatizado de vulnerabilidades, que identifica los puntos débiles de los sistemas gubernamentales antes de que puedan ser corregidos.
• Amenaza n.º 2: ransomware: las agencias gubernamentales representan objetivos de gran valor para los operadores de ransomware debido a sus servicios esenciales y a su limitada capacidad para tolerar el tiempo de inactividad. Los ayuntamientos pueden ser especialmente vulnerables, ya que a menudo carecen de los recursos de seguridad de las agencias federales.
Los costes van más allá del pago del rescate e incluyen la restauración de los servicios, la investigación forense y la reparación. El 98 % de los ataques de ransomware contra organizaciones gubernamentales estatales y locales dieron lugar al cifrado de datos, según una encuesta realizada por Sophos en 2024.
• Amenaza n.º 3: Amenazas internas: El riesgo que suponen los empleados, contratistas y socios con acceso legítimo a los sistemas gubernamentales sigue siendo uno de los problemas de seguridad más complejos. Las personas internas pueden actuar de forma maliciosa o exponer inadvertidamente información sensible por negligencia.
Una detección eficaz requiere análisis de comportamiento para identificar patrones de acceso y movimientos de datos inusuales. Las estrategias de prevención incluyen controles de acceso estrictos, revisiones periódicas de las autorizaciones de seguridad y la segmentación de las redes sensibles para limitar el daño potencial que pueda causar cualquier persona interna.
• Amenaza n.º 4: Vulnerabilidades de la cadena de suministro: Los proveedores externos suelen suponer riesgos significativos para la seguridad gubernamental. Las dependencias de software, los componentes de hardware y los proveedores de servicios representan vectores de ataque potenciales.
Entre los incidentes recientes se incluyen actualizaciones de software comprometidas utilizadas para distribuir malware en sistemas gubernamentales y hardware con puertas traseras preinstaladas. El ataque a SolarWinds demostró cómo actores sofisticados pueden aprovechar las relaciones de confianza en la cadena de suministro para penetrar en redes que, de otro modo, estarían bien defendidas.
• Amenaza n.º 5: Fugas de datos e incumplimientos normativos: El impacto financiero y reputacional de las fugas de datos gubernamentales puede ser grave. Más allá de los costes inmediatos de la reparación, los organismos se enfrentan a posibles sanciones normativas, litigios y una erosión a largo plazo de la confianza pública.
Graves filtraciones de expedientes de personal e información sobre habilitaciones de seguridad han expuesto a millones de empleados y contratistas del Gobierno a posibles riesgos de robo de identidad y espionaje. Estos incidentes socavan la confianza del público en la capacidad del Gobierno para proteger la información sensible.
Medidas de seguridad
Medidas de seguridad específicas para los vectores de amenaza del sector público
Esta tabla clasifica cada uno de los principales vectores de amenaza con los tipos de ataque correspondientes, los activos afectados y las contramedidas recomendadas:
| Vector de amenaza | Tipo de ataque | Activo objetivo | Contramedidas clave |
| Ataques basados en IA | Phishing sofisticado, deepfakes | Personal, credenciales de acceso | Filtrado avanzado de correo electrónico, detección de amenazas basada en IA, controles de autenticación |
| ransomware | Cifrado, exfiltración de datos | Sistemas críticos, datos de los ciudadanos | Copias de seguridad inmutables, segmentación de la red, protección de terminales |
| Amenazas internas | Robo de datos, sabotaje | Información confidencial, acceso al sistema | Análisis del comportamiento de los usuarios, acceso con privilegios mínimos, prevención de la pérdida de datos |
| Cadena de suministro | Actualizaciones comprometidas, manipulación del hardware | Dependencias de software y hardware | Evaluaciones de seguridad de los proveedores, verificación de la integridad |
| Fugas de datos | Exfiltración, acceso no autorizado | Registros de ciudadanos, información clasificada | Cifrado, clasificación de datos, controles de acceso, supervisión continua |
Ventajas
Ventajas de un marco de seguridad unificado
Un enfoque de seguridad unificado ofrece varias ventajas fundamentales para los organismos públicos:
• Visibilidad integral
: ofrece una supervisión coherente de los recursos locales y multicloud, con el objetivo de eliminar los puntos ciegos en los que pueden ocultarse las amenazas.
• Continuidad operativa
: minimiza el tiempo de inactividad provocado por ataques disruptivos gracias a capacidades integradas de detección y respuesta.
• Cumplimiento normativo
: facilita el cumplimiento de las obligaciones en materia de protección de datos mediante una gestión centralizada de políticas y la elaboración de informes.
• Rápida recuperación
: mejora la velocidad de respuesta mediante sistemas integrados de Backup and Recovery que preservan la integridad de los datos.
• Eficiencia de los recursos
: centraliza las herramientas y operaciones de seguridad, lo que reduce los gastos generales de personal y las necesidades de formación.
Los marcos de seguridad reconocidos constituyen la base de las estrategias de seguridad unificadas. El Marco de Ciberseguridad del NIST ofrece un enfoque integral con sus cinco funciones básicas: identificar, proteger, detectar, responder y recuperar. La norma ISO 27001 establece estándares para los sistemas de gestión de la seguridad de la información que pueden adaptarse a los requisitos gubernamentales.
Tipos de enfoques
Marco unificado frente a los enfoques segmentados tradicionales
Esta comparación pone de relieve las ventajas de los marcos de seguridad unificados frente a los enfoques tradicionales:
| Indicador de rendimiento | Marco de seguridad unificado | Enfoque segmentado tradicional |
| Tiempo de detección de amenazas | Puede ser de horas | Puede ser de días o semanas |
| Eficacia en la respuesta a incidentes | Coordinada y automatizada | Manual, fragmentada |
| Gestión del cumplimiento normativo | Informes centralizados | Documentación dispersa |
| Coste total de propiedad | Menores costes a largo plazo | Más elevados debido a la redundancia de herramientas |
| Eficiencia del personal de seguridad | Mayor productividad | Atención dividida entre las distintas herramientas |
Caso práctico
Caso práctico: Una agencia federal reduce los costes de AWS al tiempo que refuerza la seguridad
Una importante agencia del Gobierno federal se enfrentaba a múltiples retos que ponían a prueba a su reducido equipo de TI. La agencia necesitaba prepararse para una migración a la nube de Amazon Web Services (AWS) y, al mismo tiempo, gestionar enormes cantidades de datos confidenciales y atender las solicitudes en virtud de la Ley de Libertad de Información (FOIA). Su solución de copias de seguridad existente aumentaba la complejidad debido a un soporte técnico deficiente, unos costes elevados y una ineficiencia operativa.
La agencia necesitaba una solución que pudiera dar respuesta a varias necesidades críticas:
- Clasificar y proteger adecuadamente los datos gubernamentales.
- Reducir su huella en la nube para controlar los costes de AWS.
- Simplificar la gestión de las solicitudes de la FOIA sin sobrecargar al personal de TI.
- Integrarse con su infraestructura de almacenamiento NetApp ya existente.
Siguiendo la recomendación de su proveedor de almacenamiento, la agencia implementó Commvault Cloud Autonomous Recovery y Commvault Compliance. Durante las pruebas, la solución demostró una capacidad de integración total con los sistemas de NetApp y ofreció una experiencia de usuario simplificada en comparación con otras alternativas.
Los resultados transformaron sus operaciones en múltiples aspectos:
- Reducción de los costes de la nube: la agencia redujo su huella en la nube en cientos de terabytes, lo que redujo sustancialmente los gastos de AWS.
- Mayor eficiencia del personal: al delegar las solicitudes de la FOIA a profesionales de la seguridad en lugar de al personal de TI, la agencia liberó aproximadamente un 25 % del tiempo del equipo de TI para otras tareas críticas.
- Mejora de la clasificación de datos: la información sensible se clasificó adecuadamente antes de la migración, lo que redujo los riesgos de ciberseguridad.
- Operaciones optimizadas: los procesos automatizados de Backup and Recovery redujeron la complejidad y los costes.
La agencia utiliza ahora una única interfaz para gestionar toda su infraestructura, que abarca sistemas clasificados y no clasificados. La solución permite a los profesionales de la seguridad buscar, revisar y exportar registros relevantes de manera eficiente, lo que agiliza los tiempos de respuesta a las solicitudes de la FOIA al tiempo que se mantienen estrictos controles de seguridad.
Este caso demuestra cómo un enfoque integral de la gestión de datos ayuda a las agencias gubernamentales a equilibrar los requisitos de seguridad con la eficiencia operativa. Mediante la implementación de las herramientas adecuadas, la agencia creó un sistema sostenible y escalable para proteger y gestionar los datos, al tiempo que cumple con las obligaciones normativas.
El papel de Commvault
Cómo mejora Commvault la ciberseguridad del sector público
Commvault ofrece soluciones integrales de protección de datos diseñadas específicamente para entornos gubernamentales híbridos y multinube. Nuestra plataforma cuenta con capacidades de detección automática de ransomware que permiten identificar actividades sospechosas y alertar al equipo de seguridad.
Las capacidades de recuperación rápida de Commvault permiten a las agencias restablecer sus operaciones rápidamente tras un incidente de seguridad, con un cifrado avanzado compatible con arquitecturas de confianza cero. Este enfoque integral se ajusta a los marcos específicos del sector público, y las soluciones Commvault Cloud for Government, prestadas como servicio (SaaS), cuentan con la certificación FedRAMP Clase D (Alta) en materia de protección de datos. Esta autorización permite a las agencias federales aprovechar nuestra protección de datos basada en la nube con la confianza de que la información confidencial permanece segura.
Las agencias gubernamentales necesitan estrategias sólidas de protección de datos para defenderse de unas amenazas cibernéticas cada vez más sofisticadas. Un marco de seguridad adecuado, combinado con soluciones modernas de protección de datos, crea una base sólida para la resiliencia cibernética. Las organizaciones del sector público que dan prioridad a una protección integral de los datos y a las capacidades de Recovery rápido se posicionan para mantener la continuidad operativa y empresarial, así como la confianza del público.
¿Está listo para reforzar las defensas cibernéticas de su agencia? Solicite una demostración para ver cómo podemos ayudarle a proteger sus datos e infraestructura críticos.
Términos relacionados
Certificación FedRAMP Clase D (Alta)
El nivel más alto de autorización de seguridad dentro del programa FedRAMP, diseñado para proteger datos gubernamentales altamente sensibles en entornos en la nube.
Protección de datos
Prácticas, tecnologías y políticas utilizadas para proteger los datos frente al acceso no autorizado, la pérdida, la corrupción y otras amenazas en todos los entornos.
Hybrid cloud
Arquitectura de TI que combina al menos una nube privada (centro de datos local) con uno o más servicios de nube pública, lo que permite a las administraciones públicas equilibrar la seguridad y la escalabilidad.
Una agencia del Gobierno federal reduce los costes de AWS y facilita la migración a la nube
Cómo la ciberresiliencia SaaS está transformando las agencias estatales y locales