{"id":20798,"date":"2023-10-23T12:11:00","date_gmt":"2023-10-23T10:11:00","guid":{"rendered":"https:\/\/festibity.com\/sin-categoria\/tomas-roy-director-ciberseguridad\/"},"modified":"2026-01-26T13:33:12","modified_gmt":"2026-01-26T11:33:12","slug":"tomas-roy-director-ciberseguridad","status":"publish","type":"post","link":"https:\/\/festibity.com\/es\/noticias-articulos-y-entrevistas\/tomas-roy-director-ciberseguridad\/","title":{"rendered":"Tom\u00e0s Roy, director Ciberseguridad"},"content":{"rendered":"<p class=\"rtejustify\"><strong><em>Entrevista exclusiva para la Festibity<\/em><\/strong><\/p>\n<p class=\"rtejustify\"><strong><a href=\"https:\/\/www.linkedin.com\/in\/tomasroy\/\">Tom\u00e0s Roy<\/a> es el actual director de la Agencia de Ciberseguridad de Catalu\u00f1a. Ingeniero Superior en Telecomunicaciones de la UPC, Ingeniero Superior en Electr\u00f3nica al Polit\u00e9cnico de Tur\u00edn, licenciado en Ciencias de la Educaci\u00f3n en la UNED, m\u00e1ster en Administraciones P\u00fablicas por ESADE, Analistas de Inteligencia por la UAB y en Innovaci\u00f3n por el MIT de los EE. UU.<\/strong><\/p>\n<p class=\"rtejustify\"><strong>La\u00a0<a href=\"https:\/\/ciberseguretat.gencat.cat\/ca\/inici\">Agencia de Ciberseguridad<\/a>\u00a0es el organismo p\u00fablico encargado de la protecci\u00f3n, prevenci\u00f3n y gobernanza en materia de ciberseguridad de los derechos de la ciudadan\u00eda y el crecimiento econ\u00f3mico en Catalu\u00f1a.<\/strong><\/p>\n<p class=\"rtejustify\">&#8212;<\/p>\n<p class=\"rtejustify\"><u><strong>Una internet segura<\/strong><\/u><\/p>\n<p class=\"rtejustify\"><strong>En tu opini\u00f3n, \u00bfc\u00f3mo tiene que ser una Catalu\u00f1a m\u00e1s segura? \u00bfC\u00f3mo valoras el panorama actual de la ciberseguridad a las organizaciones en Catalu\u00f1a?<\/strong><\/p>\n<p class=\"rtejustify\">La ciberseguridad tiene que garantizar el bienestar digital. Una Catalu\u00f1a m\u00e1s segura es un ecosistema digital donde todo el mundo, especialmente los proveedores, se compromete a construir, configurar y mantener los sistemas, redes y aplicaciones seg\u00fan las buenas pr\u00e1cticas. Muchos ataques que sufren las organizaciones en Catalu\u00f1a no son realmente problemas de ciberseguridad, son de mala gesti\u00f3n. Los accesos remotos est\u00e9 en las redes (VPN) que a los dispositivos (escritorio remoto) no est\u00e1n correctamente configurados, actualizados y monitorizados. Los sistemas est\u00e1n obsoletos, mal configurados, con servicios activos innecesarios y, por lo tanto, vulnerables. Y las aplicaciones presentan librer\u00edas que nadie mantiene y tienen vulnerabilidades. Todos estos problemas est\u00e1n previstos en los contratos, pero pocas veces estas tareas se llevan a cabo. Los \u00fanicos entornos donde se tiene cura sistem\u00e1tica de la provisi\u00f3n con calidad de estos servicios es en la nube dise\u00f1ada con seguridad. Hasta que las organizaciones suben a la nube sistemas y aplicaciones vulnerables, obsoletas, mal configuradas&#8230;<\/p>\n<p class=\"rtejustify\">La ciberseguridad no puede ni tiene que sustituir las responsabilidades de calidad de los servicios IT o OT. La ciberseguridad tiene que proteger, detectar y responder a ataques llamados \u00abzeroday\u00bb, desconocidos, que no se pueden gestionar, gracias al estudio de los adversarios y a la inteligencia operativa.<\/p>\n<p class=\"rtecenter\"><strong>\u00abLa ciberseguridad ha de proteger, detectar y responder a ataques llamados\u00a0<em>zeroday,<\/em>\u00a0gracias al estudio de los adversarios y de la inteligencia operativa.\u00bb<\/strong><\/p>\n<p class=\"rtejustify\"><strong>\u00bfC\u00f3mo has utilizado tus conocimientos como ingeniero de Telecomunicaciones a lo largo de tu trayectoria laboral? \u00bfY actualmente en la Agencia de Ciberseguridad?<\/strong><\/p>\n<p class=\"rtejustify\">En la UPC hice mi proyecto de final de carrera sobre IPv6, con especial atenci\u00f3n a las funcionalidades de ciberseguridad o calidad del servicio. Aquello me permiti\u00f3 adentrarme en todo detalle en los protocolos de las 7 capas de la ISO-OSI. M\u00e1s tarde en Italia, cuando hice electr\u00f3nica, me especialic\u00e9, por lo tanto, a pesar de no tener presente la ciberseguridad, me permiti\u00f3 entender y profundizar en los protocolos, su funcionamiento y sobre todo en su enorme orientaci\u00f3n a prestar servicio, m\u00e1s que a prestar ciberseguridad. La mayor\u00eda de ataques todav\u00eda hoy explotan la carencia de autenticaci\u00f3n y seguridad de protocolos como el NTP, DNS, BGP, UDP, SYN, ICMP, GET\/TABLA, IP, SYN-ACK, SSDP, TCP SYN&#8230; Mucha gente que se dedica a la ciberseguridad, en sus or\u00edgenes era programador. Yo era \u00abprotocolista\u00bb.<\/p>\n<p class=\"rtejustify\">Actualmente, creo que la enorme capacidad de concebir conceptos abstractos complejos, as\u00ed como el placer por el estudio y conocer gente diferente y brillando que tuve la oportunidad de encontrar a la carrera, contin\u00faan siendo algo que aprecio mucho. El talento. Soy una persona que admira las capacidades de los otros y piensa de forma sist\u00e9mica, buscando equipos y conexiones entre gente diferente. Los hackers (\u00a1\u00e9ticos, sobre todo!) son la versi\u00f3n brillante y talentosa de los <em>frikis<\/em>. En Telecos conoc\u00ed muchos hackers. En la Agencia tambi\u00e9n. Me siento muy c\u00f3modo entre ellos.<\/p>\n<p class=\"rtejustify\">\n<p class=\"rtejustify\"><strong>La Agencia es el lugar de referencia para conocer las tendencias actuales, de hecho, cada a\u00f1o hag\u00e1is un informe anual, \u00bfqu\u00e9 nos podr\u00edas avanzar de este a\u00f1o 2023?<\/strong><\/p>\n<p class=\"rtejustify\">Correcto. Desde la Agencia contamos con una unidad espec\u00edfica que se ocupa de analizar y generar informes de tendencias, indicadores y ciencia anal\u00edtica que nos ofrece un servicio de gran valor, puesto que nos indica a qu\u00e9 retos nos enfrentamos, qu\u00e9 situaci\u00f3n nos rodea y como estamos respecto a nuestro entorno.<\/p>\n<p class=\"rtejustify\">Una de las tendencias de este a\u00f1o, y que est\u00e1n siendo p\u00fablicas y notorias, son los ataques de ransomware. Durante la primera mitad de 2023 ha habido los meses con m\u00e1s incidentes de ransomware de la historia.<\/p>\n<p class=\"rtejustify\">A pesar de que cada vez menos v\u00edctimas de ransomware pagan el rescate, las ganancias obtenidas por los criminales cibern\u00e9ticos dedicados a esta actividad durante la primera mitad del 2023 han llegado al mismo nivel que en todo el 2022.<\/p>\n<p class=\"rtejustify\">Las amenazas cibern\u00e9ticas cambian a partir del que cambian los entornos organizativos, entornos de trabajo, la aparici\u00f3n de nuevas tecnolog\u00edas y el estallido de conflictos geopol\u00edticos que trasladan su actividad en la red. Y por ejemplo, el a\u00f1o pasado vimos como las campa\u00f1as de ciberespionaje se ve incrementado dado el conflicto entre Ucrania y Rusia (un 3% m\u00e1s de incidentes durante el 1.\u00ba trimestre de 2023 que en todo el 2022), y con los nuevos conflictos como el de Israel y Palestina esto puede continuar creciendo exponencialmente.<\/p>\n<p class=\"rtejustify\">Hay que destacar tambi\u00e9n el impacto de las tecnolog\u00edas emergentes en cuanto a tendencias en amenazas cibern\u00e9ticas donde podemos encontrar la revoluci\u00f3n de la IA que se utiliza para protegerse pero tambi\u00e9n para realizar ciberataques. Entre las cifras que vemos, tenemos que el 46% se ha visto afectado por fraude de identidad sint\u00e9tica (identidad fraudulenta que mezcla informaci\u00f3n falsa y real), el 37% ha experimentado un fraude de <em>deepfake<\/em> por voz y el 29% ha experimentado un fraude de video por <em>deepfake<\/em>.<\/p>\n<p class=\"rtecenter\"><strong>\u00abLas amenazas cibern\u00e9ticas cambian en medida de lo que cambian los entornos organitzativos, entornos de trabajo, aparici\u00f3n de nuevas tecnolog\u00edas y el estallido de conflictos geopol\u00edticos.\u00bb<\/strong><\/p>\n<p class=\"rtejustify\">\n<p><strong>La ciberseguridad es un sector en crecimiento, \u00bfqu\u00e9 objetivos y retos ten\u00e9is desde la Agencia?<\/strong><\/p>\n<p class=\"rtejustify\">Nuestro modelo de Ciberseguridad se basa en los pilares de la prevenci\u00f3n, la protecci\u00f3n, la formaci\u00f3n y la respuesta. En este sentido, hablando de amenazas cibern\u00e9ticas, nuestro sistema de prevenci\u00f3n y protecci\u00f3n se basa en un modelo \u00abthreatcentric\u00bb, es decir, que gestionamos la Ciberseguridad teniendo a la amenaza en el centro. De este modo podemos ir iterando los niveles de prevenci\u00f3n en la l\u00ednea de la evoluci\u00f3n de la amenaza y de este modo no quedamos desfasados, y nos enfocamos a aquellas amenazas que representan el top en cuanto a potencialidad de afectaci\u00f3n.<\/p>\n<p class=\"rtejustify\">Precisamente este mes hemos publicado los datos indicadores de la actividad de la Agencia del a\u00f1o anterior y confirman la tendencia global de crecimiento de las amenazas y los ataques. Concretamente, gestionamos, en 2021, m\u00e1s de 4.424 millones de ciberataques y de estos, 2175 acontecieron en un incidente efectivo de seguridad gestionado por la Agencia de Ciberseguridad.<\/p>\n<p class=\"rtejustify\">Si bien es cierto que, respecto del 2021, la cifra de ciberataques del 2021 ha supuesto un incremento de 20 veces, pero la cifra de incidentes del 2022 se ha reducido un 22% respecto del 2021.<\/p>\n<p class=\"rtejustify\">Esto denota que la Agencia, a pesar de haber incrementado el n\u00famero de ataques recibidos, ha gestionado menos incidentes por el que reafirma la importancia y la gran utilidad y efectividad de los sistemas de prevenci\u00f3n los cuales permiten que los ciberataques no provoquen un incidente de Ciberseguridad.<\/p>\n<p class=\"rtecenter\"><strong>\u00abNuestro modelo se basa en los pilares de prevenci\u00f3n, la protecci\u00f3n, la formaci\u00f3n y la respuesta. (&#8230;) La cifra de incidentes de 2022 se ha reducido un 22% respecto el 2021.\u00bb<\/strong><\/p>\n<p class=\"rtejustify\">\n<p class=\"rtejustify\"><strong>\u00bfCu\u00e1les son los ciberataques m\u00e1s comunes a los que hac\u00e9is frente y hacia donde van dirigidos?<\/strong><\/p>\n<p class=\"rtejustify\">Las que encontramos de manera asidua son los ataques de denegaci\u00f3n de servicio, los de ransomware, los ataques de phishing\/smishing y los ataques de BEC.<\/p>\n<p class=\"rtejustify\">En cuanto al BEC, y las tendencias internacionales, podemos encontrar que numerosas bases de datos llenas de credenciales corporativas disponibles al mercado negro con precios francamente asequibles, alrededor de los 100 \u20ac. Esto provoca que los criminales cibern\u00e9ticos las adquieren y las utilizan para acceder y usurpar alg\u00fan buz\u00f3n de correo electr\u00f3nico corporativo y perpetrar la estafa. Concretamente, estas campa\u00f1as, durante el 2022, crecieron un 400% en Espa\u00f1a respecto del 2021.<\/p>\n<p class=\"rtejustify\">Y como hecho relevante tambi\u00e9n se identifica el incremento exponencial de la cantidad de correos maliciosos recibidos a nivel Generalitat, una t\u00f3nica que internacionalmente tambi\u00e9n se da. Concretamente, la Agencia gestion\u00f3 400.000 correos maliciosos el 2021 y el 2022 gestion\u00f3 594,5 millones.<\/p>\n<p class=\"rtejustify\">\n<p class=\"rtejustify\"><strong>A veces, la transformaci\u00f3n digital de las empresas deja en segundo plan la seguridad en l\u00ednea. \u00bfCiberseguridad y digitalizaci\u00f3n tendr\u00edan que ir de la mano?<\/strong><\/p>\n<p class=\"rtejustify\">Las t\u00e9cnicas que utilizan los criminales cibern\u00e9ticos son cada vez m\u00e1s sofisticadas y personalizadas. Con el uso de ingenier\u00eda social y herramientas espec\u00edficas son capaces de generar contenidos veros\u00edmiles para las personas y las empresas y acabar siendo v\u00edctimas.<\/p>\n<p class=\"rtejustify\">Los criminales cibern\u00e9ticos saben de nuestros h\u00e1bitos y de nuestros comportamientos como individuos y como empresas y, por lo tanto, el impacto del criminal cibern\u00e9tico cada vez ser\u00e1 m\u00e1s local e individualizado. Ir\u00e1n desarrollando la capacidad de personalizar el mensaje y la apariencia de la realidad.<\/p>\n<p class=\"rtejustify\">Por eso potenciamos y apostamos por la formaci\u00f3n y concienciaci\u00f3n al eslab\u00f3n m\u00e1s d\u00e9bil de la cadena de la Ciberseguridad: los usuarios, sean profesionales o ciudadanos. Aqu\u00ed es donde tenemos que poner esfuerzo y atenci\u00f3n.<\/p>\n<p class=\"rtejustify\">As\u00ed mismo, y espec\u00edficamente para empresas, tambi\u00e9n generamos contenidos y formaci\u00f3n alrededor de planes de resiliencia y de buenas pr\u00e1cticas para reducir la exposici\u00f3n al riesgo y a los efectos de un ciberataque.<\/p>\n<p class=\"rtejustify\">De este modo, contar con pol\u00edticas de copias fuera de l\u00ednea, segmentaci\u00f3n de redes, filtrados de navegaci\u00f3n, tecnolog\u00edas de detecci\u00f3n r\u00e1pida de amenazas cibern\u00e9ticas como EDRs, o aquellas que protegen la integridad de los accesos ileg\u00edtimos usando credenciales robadas, como por ejemplo el despliegue de la autenticaci\u00f3n multifactor (MFA), tienen un gran impacto de prevenci\u00f3n y protecci\u00f3n de los sistemas digitales de las empresas e instituciones.<\/p>\n<p class=\"rtejustify\">Pero s\u00ed, como bien dec\u00edas, tenemos que aspirar a tener una pol\u00edtica de ciberseguridad por defecto. La ciberseguridad no puede ser algo adicional o que se pueda escoger; la Ciberseguridad tiene que ser intr\u00ednseca a la digitalizaci\u00f3n.<\/p>\n<div class=\"rtecenter\"><strong>\u00abEl impacto del criminal cibern\u00e9tico cada vez ser\u00e1 m\u00e1s local e individualizado.\u00bb<\/strong><\/div>\n<div class=\"rtecenter\"><\/div>\n<div><\/div>\n<p class=\"rtejustify\"><strong>Durante todo el mes de octubre se est\u00e1 celebrando el mes de la ciberseguridad a Europa, donde particip\u00e1is. <\/strong><\/p>\n<p class=\"rtejustify\"><strong>#BeSmarterThanAHacker es la misi\u00f3n de este a\u00f1o, \u00bfqu\u00e9 objetivos tiene?<\/strong><\/p>\n<p class=\"rtejustify\">Efectivamente, a escala europea celebramos el mes de la Ciberseguridad durante el mes de octubre y desde la Agencia de Ciberseguridad de Catalu\u00f1a celebramos esta efem\u00e9ride con contenidos diarios en nuestras redes sociales y las de Internet Segura.<\/p>\n<p class=\"rtejustify\">Cada d\u00eda, se publican contenidos relacionados con cuatro temas clave que son fundamentales para la protecci\u00f3n en l\u00ednea: la actualizaci\u00f3n de navegadores, el phishing, el ransomware y el robo de datos.<\/p>\n<p class=\"rtejustify\"><strong>Actualizaci\u00f3n de Navegadores.<\/strong> Es fundamental mantener nuestros navegadores actualizados para garantizar la seguridad de nuestros dispositivos y evitar posibles vulnerabilidades. Te explicaremos c\u00f3mo hacerlo paso a paso!<\/p>\n<p class=\"rtejustify\"><strong>Ransomware.<\/strong> Estos tipos de ataques digitales han sacudido empresas e instituciones en todo el mundo, sobre todo en el \u00e1mbito de la salud. Por eso daremos tips b\u00e1sicos para protegerse y actuar contra ellos.<\/p>\n<p class=\"rtejustify\"><strong>Phishing. <\/strong>Los casos de phishing han proliferado en los \u00faltimos tiempos, y las administraciones locales, especialmente las m\u00e1s peque\u00f1as, a menudo son v\u00edctimas por carencia de concienciaci\u00f3n y de estructuras de control. Proporcionaremos consejos para identificar y evitar correos electr\u00f3nicos y mensajes de texto fraudulentos.<\/p>\n<p class=\"rtejustify\"><strong>Robo de datos.<\/strong> Los escapes de datos se han convertido en una pesadilla para empresas privadas e instituciones p\u00fablicas. Os explicaremos c\u00f3mo protegeros para tener los datos digitales seguros.<\/p>\n<p class=\"rtejustify\">\u00a1Os animo a descubrirlas por vosotros mismos en nuestras redes de la Agencia y del programa <strong>Internet Segura<\/strong>!<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Entrevistamos al director de la Agencia de Ciberseguridad de Catalu\u00f1a<\/p>\n","protected":false},"author":1,"featured_media":20799,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":"","_members_access_role":[],"_members_access_error":""},"categories":[71],"tags":[],"class_list":["post-20798","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-noticias-articulos-y-entrevistas"],"acf":[],"_links":{"self":[{"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/posts\/20798","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/comments?post=20798"}],"version-history":[{"count":1,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/posts\/20798\/revisions"}],"predecessor-version":[{"id":20804,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/posts\/20798\/revisions\/20804"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/media\/20799"}],"wp:attachment":[{"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/media?parent=20798"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/categories?post=20798"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/festibity.com\/es\/wp-json\/wp\/v2\/tags?post=20798"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}