Guías de seguridad
¿Dónde está el mínimo de seguridad de una organización? Seis prioridades deducidas de los incidentes reales de Japón en 2026
El mínimo de seguridad para organizaciones, deducido de los incidentes reales de Japón en 2026: dispositivos expuestos, contratistas, volumen, registros, datos y repriorización.
Para quién: empresas y organizaciones con personal y contratistas que necesitan decidir dónde está su «mínimo» de seguridad. Si eres desarrollador independiente o un proyecto pequeño, consulta la lista básica de seguridad para desarrolladores independientes. Este artículo reelabora como controles organizativos lo que este sitio ha analizado a partir de los propios comunicados de cada organización sobre los incidentes de Japón en 2026. No incluye pasos de ataque.
Seis agujeros que revelaron los incidentes
Todos son casos que este sitio ha analizado a partir de los comunicados oficiales de las organizaciones (los análisis detallados están en las versiones en japonés e inglés).
| Qué se comunicó | El agujero que reveló | El mínimo organizativo |
|---|---|---|
| Agencia Digital: entrada por una vulnerabilidad en un dispositivo VPN; en rueda de prensa se explicó que se estaban aplicando parches por turnos | Parchear los dispositivos expuestos «en cola» | (1) Cerrar los dispositivos de entrada con plazo |
| Agencia Digital: se detectó acceso masivo a archivos de un servidor mediante la cuenta de un operador de mantenimiento | Permisos y vigilancia de cuentas que no son de la plantilla | (2) Acotar cuentas de mantenimiento, contratistas y exempleados |
| Aflac: el ataque parecía uso normal y no se detectó de inmediato; faltaban funciones para vigilar y controlar consultas masivas en poco tiempo | El volumen de peticiones válidas una a una | (3) Vigilar volumen y horario |
| Sakura Internet: el acceso no autorizado al sistema de ventas se produjo de abril de 2023 a marzo de 2026; entre las medidas, revisar el alcance y la retención de los registros | Sin forma de mirar atrás al darse cuenta | (4) Conservar registros lo bastante |
| Gyazo: los metadatos filtrados eran mayoritariamente anteriores a enero de 2019 | Datos guardados después de dejar de ser necesarios | (5) No guardar datos que ya no hacen falta |
| Adobe Commerce: corrección publicada el 11 de agosto, explotación confirmada (KEV) 44 días después, con el aviso aún diciendo «prioridad 2, sin explotación conocida» | Aplazar confiando en la valoración de publicación | (6) Repriorizar según KEV |
Cómo leer esta tabla: no para culpar, sino para revisarse
Cada organización investigó tras el incidente y publicó la causa y las medidas. Este sitio usa esos informes no como una historia ajena, sino como una lista para comprobar «¿tenemos el mismo agujero?». Ninguno de estos agujeros es exclusivo de organizaciones especialmente descuidadas. En el caso de KDDI, la entrada fue una vulnerabilidad que ni el propio proveedor conocía, así que el supuesto de que la entrada se puede sellar a la perfección no se sostiene. Precisamente por eso los puntos (2) a (5), el lado de «que no se extienda una vez dentro», forman parte del mínimo.
Los seis mínimos y el primer paso de cada uno
(1) Cierra los dispositivos expuestos a internet con plazo
Dispositivos VPN, pasarelas de escritorio remoto, paneles de administración de cortafuegos: haz una lista de todo dispositivo accesible directamente desde internet, con modelo, versión y responsable de actualizarlo. En las estadísticas de la Agencia Nacional de Policía de Japón, 61 de 92 respuestas válidas sobre la vía de infección de ransomware fueron dispositivos VPN.
Primer paso: para cada dispositivo de la lista, fija un número: cuántos días permites antes de cerrar una vulnerabilidad confirmada como explotada (KEV). Parchear «por turnos» es la misma forma que el caso de la Agencia Digital.
(2) Acota las cuentas de mantenimiento, contratistas y exempleados, y hazlas visibles
Toda organización tiene cuentas de personas que no son de la plantilla: proveedores de mantenimiento, contratistas, gente que ya se fue. Suelen recibir permisos amplios por comodidad y no está claro quién es su dueño.
Primer paso: enumera todas las cuentas ajenas a la plantilla y asigna a cada una un responsable interno y una fecha de caducidad. Después, por orden: habilitarlas solo cuando se usan, restringir el origen de conexión y exigir autenticación de dos factores resistente al phishing. Incluye la baja de la cuenta en el mismo formulario que el alta de personal.
(3) Vigila el volumen y el horario
En el caso de Aflac, el ataque parecía igual que el uso normal. Si cada consulta es válida por separado, revisarlas una a una no lo frena. Lo que queda es cuántos registros salieron por hora y la actividad de noche y en fin de semana.
Primer paso: en la función que más datos de clientes devuelve, añade un límite por cuenta y por hora y una alerta que llegue a una persona concreta al 80 % de ese límite. En servidores de archivos y almacenamiento en la nube, alerta ante descargas masivas varias veces superiores a lo normal.
(4) Conserva los registros lo suficiente como para mirar atrás
En el caso de Sakura Internet, el acceso no autorizado empezó unos tres años antes de detectarse. Sin registros de ese periodo, no puedes decir ni qué pasó ni qué no pasó.
Primer paso: conserva al menos 12 meses tres tipos: autenticación (éxitos y fallos), consultas y exportaciones de datos, y acciones de administración, tomando como referencia el estándar de tarjetas de pago PCI DSS. Si falta espacio, protege estos tres antes que los registros de acceso web.
(5) No guardes datos que ya no necesitas
En el caso de Gyazo, los metadatos filtrados eran sobre todo información asociada a imágenes subidas años atrás. El tamaño de una filtración lo fija cuántos datos tenías en ese momento. Los datos que no tienes no se pueden filtrar.
Primer paso: para cada tipo de dato de clientes, escribe una línea: para qué sirve y hasta cuándo se guarda. Lo que no puedas justificar en esa línea es candidato a borrado o anonimización. Comprueba también que no quedan datos de usuarios que cancelaron (en el caso de Sakura Internet, los datos de socio se conservaban tras la cancelación salvo que se solicitara la baja por separado).
(6) Repriorizar según KEV, no según la valoración de publicación
Con Adobe Commerce, el aviso de la corrección decía «prioridad 2, sin explotación conocida», y 44 días después CISA confirmó la explotación. En el núcleo de WordPress fueron tres días.
Primer paso: prepara una forma de recibir aviso cuando un producto que usas se añada a KEV, y convierte en norma reordenar la cola de parches cuando ocurra. El procedimiento está en Qué CVE parchear primero: CVSS, EPSS y KEV.
Estrechar la entrada
(1) cerrar dispositivos expuestos con plazo / (6) repriorizar según KEV
Limitar hasta dónde llega un intruso
(2) cuentas de mantenimiento, contratistas y exempleados / (5) no guardar datos innecesarios
Darse cuenta de la intrusión y poder mirar atrás
(3) vigilar volumen y horario / (4) conservar registros lo bastante
Qué cambia entre una persona y una organización
Lo que acumula una organización (donde empiezan los incidentes)
- Cuentas que no son tuyas (mantenimiento, contratistas, exempleados)
- Dispositivos que nadie recuerda (la VPN que montó el instalador, un entorno de pruebas antiguo)
- Años de datos almacenados (socios que cancelaron, metadatos antiguos)
- Una vigilancia de «alguien estará mirando» (la herramienta existe; el responsable, no)
Lo que hace el mínimo organizativo
- Dar a todo un responsable interno y una caducidad
- Gestionar los dispositivos expuestos con una lista y plazos de parcheo
- Escribir por qué y hasta cuándo se guardan los datos, y borrar lo que no se justifique
- Configurar alertas con un número y un destinatario, y probar que llegan
La visión de este sitio: el mínimo es decidir quién se da cuenta, con qué número y cuándo
Al poner en fila los informes, llama la atención que muchas organizaciones ya tenían productos de seguridad. Aflac contaba con funciones para detectar y bloquear accesos no autorizados, y realizó revisiones de diseño y pruebas de penetración antes del lanzamiento. Aun así no se detuvo el ataque, porque no tenía la forma que habían previsto.
Por eso este sitio recomienda medir el mínimo de una organización no por «qué hemos desplegado», sino por «si está decidido quién se da cuenta, a partir de qué número y cuándo». La lista de herramientas desplegadas sirve para una auditoría; la noche del incidente, solo una alerta con umbral y destinatario hace sonar un teléfono. Comprobar que la alerta no sigue llegando al correo de un exempleado ya es un primer paso.
Personas y gobernanza: para que los seis sigan funcionando
Los seis mínimos no son tareas puntuales. La gente cambia de puesto, los dispositivos se multiplican y los datos se acumulan. Para mantenerlos, ten al menos lo siguiente.
- Un responsable: quién tiene la lista y los plazos de cada uno de los seis.
- Un inventario trimestral: actualizar las listas de dispositivos, cuentas ajenas a la plantilla y datos (el enfoque está en la lista de comprobación del inventario).
- Una formación que empiece por «cómo verificar un contacto»: tras cualquier incidente aumentan los mensajes que suplantan a la organización. Enseña a la plantilla y a los clientes a comprobarlo en la web oficial.
- Incluir en los contratos con proveedores el tratamiento de cuentas y registros: el acceso de mantenimiento y contratistas no lo gestiona nadie si el contrato no dice quién.
Sigue leyendo
- Decidir: Qué CVE parchear primero: CVSS, EPSS y KEV
- Cuentas: qué método de 2FA es más seguro / la lista de comprobación del inventario
- Versión individual: la lista básica de seguridad para desarrolladores independientes
- Casos pasados: la filtración de datos de Benesse (abuso interno en un contratista) / el ransomware de KADOKAWA / Niconico (sin segmentación, propagación a toda la empresa)
FAQ
Q¿Por dónde debe empezar una organización con la seguridad?
Lo más seguro es empezar por donde los incidentes reales rompieron la defensa. Los grandes incidentes de Japón en 2026 revelaron una vulnerabilidad en un dispositivo VPN (la Agencia Digital), accesos masivos a archivos de un servidor mediante la cuenta de un operador de mantenimiento (el mismo caso), consultas masivas en poco tiempo que no se pudieron frenar (Aflac) y unos tres años de accesos no autorizados sin detectar (Sakura Internet). A partir de ahí, este sitio fija seis mínimos: dispositivos expuestos, cuentas de mantenimiento y contratistas, vigilancia de volumen, retención de registros, datos que no se guardan y repriorización.
Q¿En qué se diferencia de la lista para desarrolladores independientes?
Las organizaciones acumulan cuentas que no son suyas (contratistas, proveedores de mantenimiento, exempleados), dispositivos que nadie recuerda y años de datos almacenados. La mayoría de los incidentes empieza en estas cosas sin dueño claro. La versión individual trata de proteger tus propias llaves y secretos; la versión organizativa, de darle dueño a lo que no lo tiene.
Q¿No basta con comprar un EDR o un SIEM?
Los productos son un medio, no el mínimo. Aflac comunicó que disponía de funciones para detectar y bloquear accesos no autorizados, pero no pudo detectar este ataque de inmediato porque el acceso parecía uso normal. Lo que importa es decidir a partir de qué número, a quién y cuándo sale una alerta, y comprobar que realmente llega.
Q¿Las pequeñas empresas deberían hacer lo mismo?
Las seis ideas valen para cualquier tamaño. Con poco presupuesto o personal, empieza por tres: una lista de dispositivos expuestos a internet como las VPN con un plazo de parcheo, un inventario de cuentas de mantenimiento y contratistas, y un límite por hora con alerta en la función que más datos devuelve.