**Evolución de las Pruebas de Penetración: Un Nuevo Horizonte en la Ciberseguridad con RemoteThreat**
En un mundo donde la ciberseguridad se ha convertido en una prioridad fundamental para organizaciones de todos los tamaños, la capacidad de anticiparse a los ataques es más vital que nunca. El crecimiento exponencial de las amenazas cibernéticas, impulsado en gran parte por el avance de la inteligencia artificial (IA), ha llevado a la necesidad de innovar en las metodologías de defensa. Este es el contexto en el que Chris Thompson, un veterano de la ciberseguridad con una carrera dedicada a infiltrarse en bancos, plantas nucleares y contratistas de defensa, ha decidido lanzar RemoteThreat, una plataforma integrada de operaciones cibernéticas ofensivas. Desde su fundación en 2025, con una inversión inicial de 7 millones de dólares, RemoteThreat se presenta como una solución diseñada para ayudar a las organizaciones a mantenerse un paso adelante de los atacantes.
Thompson, quien es CEO y cofundador de RemoteThreat, sostiene que las pruebas de penetración tradicionales, que han sido la norma durante décadas, están al borde de la obsolescencia. En un futuro cercano, prevé que el modelo actual no sobrevivirá a la rápida evolución de los modelos de IA de vanguardia. Tradicionalmente, el proceso involucraba a un pequeño grupo de testers senior que supervisaban a equipos de analistas junior en evaluaciones que podían durar de una a tres semanas. Sin embargo, con las presiones económicas y la necesidad de resultados más inmediatos, este modelo está empezando a desmoronarse. La industria está cambiando de tal manera que las organizaciones ya no están dispuestas a pagar por compromisos de tres semanas, y esto afectará incluso a las pruebas de penetración más sofisticadas.
La visión de Thompson es clara: "Las pruebas de penetración se convertirán en un mercado de commodities; se realizarán a gran escala". Durante sus dos décadas de experiencia en ciberseguridad, ha observado cómo grandes bancos pagaban hasta 400.000 dólares por servicios de pruebas de penetración durante tres meses, solo para que al final los ejecutivos pidieran acceso a las herramientas y metodologías del equipo. Con RemoteThreat, se busca empoderar a las organizaciones con una plataforma que les permita realizar estas pruebas internamente, en lugar de depender de proveedores externos.
Un aspecto crucial de la plataforma es su capacidad de adaptar herramientas de manera única para cada situación. A diferencia de las pruebas de penetración convencionales, los actores de amenazas de estado no reutilizan herramientas y evitan los payloads estáticos que son fácilmente detectables por las soluciones de seguridad. Según Thompson, esto requiere que las simulaciones sean igualmente adaptables y que RemoteThreat se enfoque en construir herramientas desde cero cada vez que se presentan nuevos desafíos.
Además, la plataforma está diseñada para eludir los proveedores de detección y respuesta en endpoints (EDR) de nivel 1 y otros controles de seguridad. Esto se vuelve especialmente relevante ante el creciente nivel de sofisticación de los atacantes, en particular aquellos que se especializan en ransomware. "Cuando te enfrentas a un actor habilidoso, estarás lidiando con modelos de vanguardia en un año que podrán crear herramientas más exquisitas", advierte Thompson. Este hecho pone de relieve un riesgo crítico: las organizaciones no pueden confiar únicamente en los proveedores de EDR como su única línea de defensa.
El desarrollo de RemoteThreat ha estado guiado por una serie de preguntas fundamentales sobre qué hacer si un atacante logra infiltrarse en el entorno de una organización. Los fundadores se propusieron desafiar las suposiciones sobre cuán bien protegidas están realmente las redes. ¿Qué sucede cuando los atacantes evaden el EDR de una organización? ¿Cómo simulan un adversario que persigue objetivos críticos una vez que ha penetrado en el sistema? ¿Cómo se puede demostrar que los controles compensatorios detendrán a un atacante?
Tal vez la pregunta más crucial es: ¿cómo pueden las organizaciones diseñar defensas de tal manera que obliguen a los atacantes a hacer suficiente ruido para ser detectados? De este modo, la plataforma de RemoteThreat no busca automatizar todos los procesos, sino acelerar la respuesta y operar a una escala hasta ahora inalcanzable. Las organizaciones tienen la opción de utilizar sus propios modelos de IA, aunque no es un requisito; pueden optar por operar la plataforma como un equipo de pruebas de penetración humano o una versión híbrida con asistencia de IA.
En el panorama actual, existe una presión significativa sobre los equipos internos para probar más, más rápido y con un mayor grado de sofisticación. Thompson plantea un interrogante inquietante: ¿qué sucederá cuando incluso grupos criminales de menor escala comiencen a utilizar modelos de vanguardia para aumentar la velocidad de sus ataques? "¿Vamos a ser nosotros [las organizaciones] el objetivo más atractivo o serán nuestros competidores?", se pregunta. La necesidad de reducir la superficie de ataque, mejorar la detección de accesos no autorizados y, en última instancia, convertirse en un objetivo menos atractivo es más urgente que nunca.
La evolución de la ciberseguridad y las pruebas de penetración está en marcha, y plataformas como RemoteThreat son un testimonio de la adaptabilidad que se requiere para enfrentar un futuro incierto. La pregunta que queda es si las organizaciones estarán preparadas para el desafío. La lucha contra los atacantes cibernéticos está lejos de haber terminado, y la única constante es el cambio.
