AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

CISA rediseña su programa de ciberseguridad federal tras fallar en SolarWinds

La agencia estadounidense admite que su modelo de colaboración no fue lo suficientemente rápido para detectar la brecha de 2020 y plantea un giro hacia automatización y visibilidad unificada
Análisis

La agencia estadounidense admite que su modelo de colaboración no fue lo suficientemente rápido para detectar la brecha de 2020 y plantea un giro hacia automatización y visibilidad unificada

El programa Continuous Diagnostics and Mitigation (CDM) de la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) está en plena reformulación después de que la brecha de SolarWinds expusiera fallas estructurales en la forma en que el gobierno federal estadounidense monitorea amenazas a escala. Richard Grabowski, deputy program manager del CDM, reconoció en un evento organizado por FedScoop que el modelo de colaboración actual no alcanzó la velocidad necesaria para responder a amenazas pasadas y que definitivamente no será suficiente para las futuras. El programa, que provee herramientas y capacidades de ciberseguridad a otras agencias federales, ahora apunta a tres objetivos centrales: velocidad operativa, unificación de datos y gestión de riesgos basada en evidencia.

La lección de SolarWinds: nueve agencias comprometidas sin visibilidad común

La brecha de SolarWinds comprometió al menos nueve agencias federales estadounidenses y dejó en evidencia un problema que Matt House, acting associate director y program manager del CDM, describió como la ausencia de una imagen operativa común (common operating picture) a nivel gubernamental. Según House, el gobierno federal carecía de la visibilidad operacional necesaria para evaluar y coordinar respuestas de manera unificada cuando el ataque se hizo público. Esta falta de coordinación implicó que cada agencia operaba con sus propios datos en silos, sin capacidad de cruzar información en tiempo real ni de generar lecciones reutilizables a escala.

El rediseño del CDM busca corregir esa fragmentación mediante la unificación de datos entre agencias. Grabowski explicó que el objetivo es conectar los despliegues de herramientas de manera significativa para estimular aprendizajes accionables y reutilizables. En términos prácticos, esto significa que cuando una agencia detecta un patrón de ataque, esa información debe estar disponible de inmediato para el resto del gobierno federal, sin depender de procesos manuales de reporte o de plataformas incompatibles entre sí.

Automatización a escala para liberar capacidad analítica

El primer eje del nuevo CDM es la velocidad, que Grabowski vincula directamente con la automatización responsable de tareas repetitivas. La idea es que los expertos en seguridad dejen de dedicar tiempo a revisar alertas rutinarias y puedan concentrarse en amenazas novedosas y en la adopción y ajuste de tecnologías avanzadas. Este enfoque implica un cambio en la arquitectura operativa: pasar de un modelo reactivo basado en revisión manual de eventos a uno donde la automatización filtra y prioriza a escala, dejando solo los casos complejos para análisis humano.

Una de las herramientas centrales en esta estrategia es Security Information and Event Management (SIEM) as a Service, una plataforma basada en la nube que CDM ofrece a otras agencias para análisis de amenazas y respuesta a incidentes. Grabowski indicó que existe un roadmap de tres años para expandir y mejorar esta plataforma, que incluye aumento de personal y capacitación. El objetivo es que SIEM as a Service se convierta en la herramienta de primera respuesta cuando ocurra un evento de crisis, proporcionando datos oportunos, precisos y confiables para la toma de decisiones a nivel gubernamental.

Comprar resultados, no productos: el giro en adquisiciones federales

Mike Duffy, acting federal chief information security officer, planteó tres principios para guiar la evolución del CDM. El primero es agregar demanda entre agencias que comparten problemas comunes, aprovechando la escala federal para mejorar seguridad, interoperabilidad y valor. El segundo es comprar resultados en lugar de productos, dejando claro qué outcomes busca el gobierno federal y permitiendo que los mercados comerciales innoven para alcanzarlos. El tercero es diseñar adquisiciones para mejora continua, asegurando que los modelos de contratación promuevan competencia y oportunidades para que nuevas capacidades ingresen al ecosistema.

Duffy enfatizó que este no es el momento de fijar capacidades y dejarlas sin cambios durante una década. La mentalidad ágil que propone implica desplegar y ajustar capacidades de manera continua en función de las amenazas observadas, con el objetivo de reducir riesgo a escala en todo el gobierno federal. Este enfoque contrasta con el modelo tradicional de adquisiciones federales, donde los contratos suelen extenderse por años sin mecanismos claros de actualización o competencia.

Publicidad728×90 — In-Article

Impacto indirecto en América Latina: el modelo de visibilidad unificada como referencia

Aunque el programa CDM opera exclusivamente dentro del gobierno federal estadounidense, su reformulación tiene implicancias indirectas para América Latina en dos niveles. Primero, varios países de la región dependen de información de amenazas compartida por agencias estadounidenses como CISA, y una mejora en la velocidad y calidad de esa inteligencia podría traducirse en alertas más tempranas para sectores críticos latinoamericanos. Segundo, el modelo de visibilidad unificada que CISA está construyendo post-SolarWinds puede servir como referencia técnica para gobiernos de la región que enfrentan el mismo problema de silos de datos entre agencias. Brasil y México, que han avanzado en la creación de CERTs nacionales, podrían evaluar arquitecturas similares de SIEM as a Service para coordinar respuestas a nivel federal sin depender de soluciones fragmentadas por ministerio o sector.

Nuestro análisis

El rediseño del CDM revela un patrón que ya vimos en otras respuestas gubernamentales post-brecha: la admisión de que los modelos de colaboración tradicionales no escalan a la velocidad de las amenazas actuales. Lo notable en este caso es que CISA está explicitando el problema de la fragmentación de datos como causa directa del fallo en SolarWinds, en lugar de atribuirlo únicamente a la sofisticación del atacante. Esto marca un cambio en la narrativa oficial: el problema no fue solo que el adversario era avanzado, sino que el gobierno federal no tenía la arquitectura operativa para detectar y coordinar respuestas a escala. El roadmap de tres años para SIEM as a Service y el énfasis en comprar resultados en lugar de productos sugieren que CISA está apostando a un modelo de servicios gestionados en la nube, similar al que ya adoptaron algunos sectores privados, pero con la complejidad adicional de operar bajo restricciones de adquisiciones federales.

Lo que todavía no está claro es cómo CISA planea resolver la tensión entre velocidad y gobernanza en un entorno donde cada agencia federal tiene autonomía sobre sus sistemas. La automatización a escala requiere estandarización técnica, pero el gobierno federal estadounidense históricamente ha operado con una diversidad de plataformas y proveedores que dificulta la interoperabilidad. Si el CDM logra imponer estándares comunes sin generar resistencia burocrática, podría convertirse en un caso de estudio para otros gobiernos que enfrentan el mismo dilema. Si no, el riesgo es que la visibilidad unificada quede como un objetivo declarado pero no implementado, repitiendo el patrón de SolarWinds en la próxima brecha de escala similar. ¿Será suficiente un roadmap de tres años para cambiar la cultura operativa de un gobierno federal que lleva décadas operando en silos?

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard