Ante la debilidad de un solo proveedor, que puede desencadenar una interrupción operativa generalizada, ¿cómo pueden las empresas aumentar su resiliencia y gestionar el riesgo?

En enero, el gigante estadounidense de las telecomunicaciones Verizon sufrió una corte masivo impactando a millones de usuarios. descrito por la empresa de monitoreo de Internet Cisco ThousandEyes como una de las más interrupciones significativas de la conectividad En los últimos tiempos, el incidente fue generalizado, grave y persistente, dejando los teléfonos de algunos usuarios de telefonía móvil bloqueados en modo SOS.

Verizon pronto confirmó que la interrupción no fue el resultado de un ciberataque, sino que atribuyó el incidente a un “problema de softwareEsto se convertirá en un problema cada vez mayor a medida que las redes de telecomunicaciones se interconecten y virtualicen cada vez más.

En el caso de Verizon, el impacto ha sido significativo, afectando su reputación y resultando en una caída en Precio de la acciónEl proveedor de telefonía móvil pronto intentó mitigar el impacto prometiendo un reembolso de 20 dólares a los usuarios.

Se produce en un momento en que las interrupciones crean un impacto que se propaga por toda la cadena de suministro. Interrupción de CrowdStrike de 2024 es solo un ejemplo. Otros incidentes más recientes se han originado por problemas en proveedores de infraestructura como Amazon Web Services  y Cloudflare.

Dado que la debilidad de un solo proveedor puede desencadenar una interrupción operativa generalizada, las empresas ahora necesitan reexaminar la forma en que abordan la resiliencia y gestionan el riesgo.

Riesgo en evolución

Tecnologías como el 5G están cambiando las reglas del juego para las empresas de telecomunicaciones, con virtualización de red desempeñando un papel fundamental. Pero esto significa que las empresas dependen cada vez más de vastos ecosistemas de proveedores, servicios en la nube, proveedores de software y socios de infraestructura gestionada.

Las redes de telecomunicaciones se han vuelto "mucho más complejas" en la última década, lo que convierte las interrupciones del servicio en "un riesgo muy real", afirma Mike Hellers, gerente de desarrollo de productos de London Internet Exchange. "Cada dependencia adicional crea un nuevo punto potencial de fallo, lo que significa que las interrupciones se deben cada vez más a problemas que escapan al control directo del proveedor de telecomunicaciones", explica Hellers.

Más allá de ser simples fallos técnicos, las interrupciones del servicio se están convirtiendo en fallos de gobernanza del ecosistema. Sin embargo, en última instancia, el impacto en el cliente recae sobre el proveedor.

“Si falla una dependencia crítica, se configura incorrectamente un servicio, se lanza una actualización defectuosa o no se puede recuperar rápidamente, el cliente lo experimenta como una interrupción del servicio de telecomunicaciones, independientemente de qué logotipo aparezca en el informe de la causa raíz”, afirma Mayur Upadhyaya, director ejecutivo de APIContext.

Amenazas de terceros

La interrupción del servicio de Verizon y otras similares demuestran que la capacidad de respuesta de las telecomunicaciones modernas depende directamente del proveedor más débil de la cadena.

Los servicios en la nube dependen de infraestructura física, centros de datos, rutas de red y sistemas de alimentación. Y si bien la IA y la automatización ayudan a los operadores a gestionar redes definidas por software más grandes y dinámicas, también plantean nuevos desafíos.

El aumento de la velocidad es a la vez una bendición y una maldición. "Los sistemas automatizados pueden tomar decisiones o implementar cambios a una velocidad que deja poco tiempo para la intervención humana, lo que significa que los errores de configuración o las fallas pueden propagarse a través de entornos interconectados mucho más rápido que antes", dice Hellers.

La IA y la automatización pueden empeorar las cosas porque “acortan el tiempo entre causa y consecuencia”, coincide Upadhyaya, de APIContext. Señala que la automatización puede mejorar la resiliencia, pero también puede “propagar fallos con mayor rapidez” cuando la gobernanza, la observabilidad y la responsabilidad son débiles. “La cuestión no es simplemente si los sistemas de un proveedor son resilientes, sino si puede visualizar, probar y gestionar la resiliencia de toda la cadena de servicios necesarios para proporcionar conectividad”.

Visibilidad

A esto se suma el hecho de que los proveedores de infraestructura a menudo carecen de una visibilidad completa en los entornos de proveedores interconectados.

“La mayoría de las organizaciones aún carecen de visibilidad en tiempo real y de una rendición de cuentas clara en todas sus dependencias, y se basan en modelos de gobernanza que no fueron diseñados para este nivel de complejidad”, afirma Dana Simberkoff, directora de riesgos, privacidad y seguridad de la información en AvePoint.

En este contexto, Upadhyaya, de APIContext, opina que las revisiones anuales de proveedores se están quedando "peligrosamente obsoletas".

El principal problema es que fueron diseñados para un mundo donde el riesgo de terceros cambiaba lentamente, afirma.

Este es un problema en la era moderna, ya que la infraestructura de telecomunicaciones cambia constantemente: «Las decisiones de enrutamiento, las dependencias en la nube, las integraciones de API, la corrección automatizada, las operaciones asistidas por IA y los planos de control alojados por el proveedor pueden modificar el riesgo en tiempo real», señala Upadhyaya. «Un proveedor que parecía aceptable durante una revisión anual puede convertirse en una dependencia operativa importante semanas después».

Enfoque regulatorio

Al mismo tiempo, el sector está observando un creciente interés regulatorio en la resiliencia operativa y la responsabilidad de la cadena de suministro, lo que refleja el hecho de que la infraestructura digital se ha convertido en una infraestructura nacional crítica, que da soporte a todo, desde los servicios financieros hasta la atención médica.

Simberkoff, de AvePoint, señala que el Directiva sobre redes y sistemas de información 2 (NIS2) y el Ley de resiliencia digital y operativa de la UE (DORA), ambas dejan claro que las organizaciones son responsables de la resiliencia de sus dependencias de terceros. "Y ambas requieren una supervisión continua, una mayor responsabilidad de los proveedores y una respuesta integrada ante incidentes", afirma.

Regulaciones como estas también obligan a abandonar el pensamiento basado en el perímetro y a avanzar hacia la resiliencia de todo el ecosistema.

Teniendo esto en cuenta, Giles Adams, director ejecutivo de VQ Communications, cree que la resiliencia tiene más que ver con el control estructural.

La comunicación es “fundamental” y las decisiones sobre infraestructura “importan más que nunca”, afirma. IO.

Reduciendo la Complejidad

Una forma práctica en que las organizaciones pueden fortalecer su resiliencia es reduciendo la complejidad innecesaria siempre que sea posible. Una interconexión más directa entre redes, proveedores de nube y servicios digitales reduce la cantidad de puntos intermedios donde pueden ocurrir fallas y brinda a los operadores un mayor control sobre la conectividad de extremo a extremo, afirma Hellers de London Internet Exchange. “También permite una comunicación más rápida entre las organizaciones directamente involucradas cuando surgen problemas, lo que ayuda a identificarlos y resolverlos con mayor celeridad”.

Adams describe cómo los clientes de la empresa están adoptando cada vez más enfoques alternativos, como implementaciones en múltiples ubicaciones para evitar puntos únicos de fallo; distribución geográfica de la infraestructura de conferencias; nodos de conferencias redundantes para capacidad de conmutación por error; y modelos híbridos que combinan infraestructura en la nube y privada.

Junto con la resiliencia técnica, Hellers cree que la transparencia sigue siendo “fundamental”. Marcos de gobernanza sólidos como ISO 27001,Según él, la garantía continua de los proveedores y la comunicación abierta "desempeñan un papel importante en la generación de confianza en ecosistemas cada vez más interconectados".

A medida que las redes de telecomunicaciones se vuelven más complejas con la integración de múltiples tecnologías, el riesgo de interrupciones del servicio debido a la dependencia de terceros sigue aumentando. En una era de dependencias críticas como estas, los expertos destacan la importancia de que todo el ecosistema trabaje en conjunto para gestionar los problemas y solucionarlos rápidamente.

En definitiva, la resiliencia ya no se mide únicamente por la robustez de una sola red, afirma Hellers. «Ahora se trata de la eficacia con la que las organizaciones colaboran en todo el ecosistema digital para anticipar, resistir y recuperarse de las interrupciones».

Amplíe su conocimiento

Podcast: Phishing para provocar problemas SO2 E03: Dominó en la cadena de suministro: Por qué su riesgo ahora es su riesgo

Blog: La gestión del riesgo cibernético está fragmentada: aquí te mostramos cómo solucionarlo.

Blog: Todo lo que necesitas saber sobre la Ley de Resiliencia Cibernética