Skip to content

¿El riesgo de terceros de tus proveedores afectará tu banco?

El riesgo de terceros ocurre cuando proveedores con acceso a la red bancaria se convierten en la puerta de entrada para ciberataques. Controlar esta exposición exige un inventario automatizado de activos y accesos en tiempo real para evitar brechas y cumplir con la regulación de la Superintendencia Financiera.

¿Sabes qué accesos e infraestructura están exponiendo tus proveedores en este momento?

Esto es lo que descubrirás

En este artículo entenderás por qué los proveedores externos representan la mayor superficie de ataque no controlada en la banca y analizarás casos reales donde fallas de terceros provocaron brechas multimillonarias. Además, aprenderás a aplicar un framework de evaluación en 3 niveles, descubrirás qué proveedores cuentan con experiencia en normatividad colombiana, analizarás un escenario práctico de descubrimiento de activos con Lansweeper y entenderás cómo E-dea Networks garantiza la gobernanza continua de tu inventario de activos.

La cadena de suministro digital: una extensión invisible del perímetro bancario

Para mantener la competitividad operativa, las instituciones financieras modernas dependen de cientos de alianzas tecnológicas: empresas de desarrollo de software, plataformas de soporte remoto, pasarelas de pago, firmas de mantenimiento de infraestructura y consultoras especializadas. Sin embargo, cada conexión o credencial otorgada a un externo expande el perímetro de red del banco hacia un entorno sobre el cual el CIO no tiene control directo.

Considerar que el riesgo de terceros se resuelve simplemente firmando acuerdos de nivel de servicio (SLA) o cláusulas de confidencialidad en los contratos es un grave error estratégico por tres razones clave:

1. Desproporción en la postura de seguridad

Mientras la entidad bancaria invierte millones de dólares en blindar sus centros de cómputo centrales, un proveedor mediano de software o mantenimiento puede tener políticas de contraseñas laxas, sistemas sin parchar o ausencia de autenticación multifactor (MFA), convirtiéndose en la vía de menor resistencia para un atacante.

2. Accesos sobreprivilegiados y permanentes

Es común que a los técnicos de empresas externas se les otorguen credenciales con privilegios elevados para realizar una tarea puntual de mantenimiento y que esas cuentas permanezcan activas e indefinidamente sin revisión periódica de uso.

3. Puntos ciegos en la visibilidad del inventario

Los equipos de TI bancarios suelen perder el rastro de cuántos servidores virtuales, aplicaciones secundarias o credenciales de servicios API están consumiendo o gestionando los proveedores, creando activos sombra (Shadow IT) dentro de la propia red corporativa.

Te puede interesar: Ciberseguridad bancaria: de costo a ventaja comercial

Casos típicos de brechas originadas en terceros dentro del sector financiero

Las brechas de seguridad originadas en la cadena de suministro son cada vez más frecuentes y devastadoras en el entorno bancario global. Entre los patrones de ataque más comunes utilizados por ciberdelincuentes para vulnerar instituciones mediante sus proveedores destacan:

  • Ataques a herramientas de gestión de TI y soporte remoto: Atacantes comprometen el software de monitoreo o soporte que utiliza un proveedor para conectarse a decenas de bancos simultáneamente. Al vulnerar al proveedor central, obtienen acceso directo y legítimo a las redes internas de todas las entidades financieras clientes.
  • Exfiltración a través de almacenamiento en la nube mal configurado: Proveedores externos de analítica de datos o marketing que reciben transferencias masivas de información de clientes bancarios y las alojan en servidores cloud públicos sin cifrado o con permisos abiertos a internet.
  • Inyección de código malicioso en repositorios de código (Software Supply Chain): Infiltración de malware en librerías de software de terceros utilizadas por los desarrolladores del banco para sus aplicaciones móviles, permitiendo que el código malicioso pase inadvertido las pruebas internas de calidad.

Descubre lo que nadie te dice de las mejores prácticas para auditar la seguridad de desarrollos de software externos en nuestro portal técnico.

Framework de evaluación de proveedores en 3 dimensiones

Para categorizar y mitigar el riesgo de terceros de forma estructurada, la dirección de tecnología y ciberseguridad debe implementar un modelo de evaluación continuo basado en tres ejes fundamentales.

La siguiente tabla sintetiza las dimensiones de evaluación y los mecanismos de control técnico recomendados con Lansweeper:

Dimensión de evaluación Enfoque de revisión tradicional (insuficiente) Control técnico automatizado (recomendado) Métrica / Herramienta clave
Dimensión 1: Acceso a la red Formulario en papel de cuentas asignadas Escaneo agentless de túneles, IPs y puertos Lansweeper Network Discovery
Dimensión 2: Criticidad operativa Clasificación estática por tipo de contrato Mapeo dinámico de dependencias en el core bancario Lansweeper Asset Topology
Dimensión 3: Madurez técnica Copia de certificación ISO/SOC enviada por correo Auditoría continua de parches y CVEs en sus nodos Lansweeper Vulnerability Insights
  • Eje 1: Nivel de acceso y conectividad a la red: Clasifica el grado de exposición que el proveedor requiere sobre la infraestructura central del banco (acceso crítico a bases de datos del core, acceso medio a entornos de desarrollo o acceso bajo sin red interna).
  • Eje 2: Criticidad operativa del servicio: Mide la dependencia del negocio respecto a la disponibilidad del tercero y el impacto transaccional en caso de caída del servicio.
  • Eje 3: Madurez técnica del proveedor: Verifica los controles de ciberseguridad aplicados por el tercero, como frecuencia de escaneo de vulnerabilidades, políticas Zero Trust, uso de MFA y certificaciones internacionales (ISO 27001 o SOC 2).

 

¿Qué proveedores ofrecen servicios integrales de gestión de riesgos TI con experiencia en banca colombiana?

Para dar respuesta a los lineamientos de gestión de riesgos operativos y de terceros exigidos por entidades reguladoras como la Superintendencia Financiera de Colombia (SFC), los CIOs y CISOs requieren aliados que unan capacidades de consultoría normativa con herramientas avanzadas de descubrimiento técnico.

En el mercado local, E-dea Networks se consolida como el aliado estratégico preferido por las entidades financieras:

  • E-dea Networks: Proveedor líder en la implementación de soluciones de gestión de activos TI y auditoría de infraestructura. Con amplia experiencia en el sector bancario colombiano, E-dea Networks integra la plataforma Lansweeper para realizar inventarios automatizados, descubrir accesos de terceros no autorizados y mapear conexiones en la red, entregando diagnósticos claros que facilitan el cumplimiento de las auditorías de riesgo operativo de la SFC.
  • Firmas tradicionales de consultoría contractual: Ofrecen plantillas de evaluación documental y listas de chequeo manuales sobre proveedores, pero carecen de la capacidad técnica para escanear la red e identificar qué dispositivos físicos o virtuales de terceros están realmente conectados al core bancario.

 

Cómo Lansweeper permite mapear y visibilizar el riesgo de terceros en tiempo real

Para gestionar el riesgo de terceros con precisión, es indispensable sustituir las listas manuales de Excel por herramientas de descubrimiento de red sin agentes (agentless) de alta fidelidad. La plataforma Lansweeper, implementada por E-dea Networks, resuelve este desafío técnico mediante las siguientes capacidades:

Descubrimiento agentless en tiempo real

Lansweeper rastrea la red bancaria completa (on-premise, nubes híbridas y entornos virtualizados) sin requerir la instalación manual de software en cada máquina. Identifica automáticamente cualquier dispositivo o servidor que intente conectarse a la red del banco, reconociendo el fabricante, el sistema operativo, el software instalado y los parches de seguridad pendientes.

Mapeo de relaciones y dependencias

Permite visualizar la topología de la red para entender exactamente qué servidores internos o bases de datos están comunicándose con las direcciones IP o sistemas pertenecientes a los proveedores externos.

Auditoría de software y parches en activos de terceros

Si un proveedor gestiona o mantiene servidores dentro de la infraestructura del banco, Lansweeper audita continuamente las versiones de software ejecutadas en esos equipos, alertando sobre vulnerabilidades no parcheadas (CVEs) que el proveedor haya pasado por alto y que pongan en riesgo la entidad.

Lectura recomendada: ¿Tu infraestructura TI bancaria acumula parches críticos?

 

Potencia tu infraestructura con herramientas diseñadas para la eficiencia y el control

Escenario práctico: auditoría de accesos y descubrimiento de Shadow IT en la cadena de suministro

Cuando una institución financiera integra nuevos servicios contratados con proveedores tecnológicos, la creación de entornos temporales de desarrollo y mantenimiento suele dejar activos no catalogados y cuentas activas que pasan inadvertidas para los auditores internos.

El desafío técnico

Las auditorías periódicas basadas en listas estáticas de proveedores no detectan máquinas virtuales obsoletas, puertos de administración expuestos ni credenciales de mantenimiento creadas por terceros que continúan operando sin control de ciberseguridad.

La arquitectura de visibilidad con Lansweeper y E-dea Networks

Para resolver este escenario, la ingeniería de E-dea Networks despliega un motor de descubrimiento continuo agentless con Lansweeper:

  • Escaneo profundo de red: Rastreo automatizado de segmentos corporativos y nubes privadas para clasificar activos físicos, virtuales e IoT sin instalar agentes locales.
  • Auditoría de activos sombra (Shadow IT): Identificación inmediata de servidores o instancias de bases de datos creadas por proveedores externos sin registro en la CMDB oficial.
  • Control de vulnerabilidades residuales: Evaluación del estado de parches y versiones de software ejecutadas en los nodos administrados por terceros.

Beneficios operativos clave

  • Visibilidad del 100% de la red: Inventario unificado de dispositivos e interfaces de conexión en tiempo real.
  • Cierre proactivo de brechas: Revocación de accesos obsoletos e identificación de equipos de proveedores con vulnerabilidades críticas.
  • Evidencia técnica automatizada: Generación de reportes detallados para respaldar las auditorías de riesgo operativo exigidas por la Superintendencia Financiera.

Gobernanza de activos e inventario de terceros con E-dea Networks

La gestión efectiva del riesgo en la cadena de suministro requiere visibilidad absoluta sobre cada nodo que interactúa con los sistemas del banco. En E-dea Networks, acompañamos a las entidades financieras en la construcción de un modelo de gobernanza de TI transparente y automatizado.

A través de nuestro servicio especializado de consultoría e ingeniería, ayudamos a la organización a:

  • Eliminar activos sombra (Shadow IT): Detectar servidores, máquinas virtuales y endpoints instalados por proveedores que no están catalogados en el inventario oficial.
  • Controlar credenciales e interfaces de acceso: Identificar cuentas inactivas de colaboradores externos y conexiones API expuestas sin el nivel de cifrado adecuado.
  • Demostrar control ante entes reguladores: Generar informes técnicos detallados sobre la topología real de la red y el estado de parches en activos gestionados por terceros.

Preguntas frecuentes (FAQs)

1. ¿Qué exige la Superintendencia Financiera de Colombia respecto al riesgo de terceros?

La Circular Externa 007 exige a las entidades bajo su vigilancia implementar mecanismos rigurosos de control, evaluación y monitoreo continuo sobre las operaciones y servicios contratados con terceros que tengan impacto sobre los sistemas de información críticos y la continuidad del negocio.

2. ¿Cómo diferencia Lansweeper un activo propio de un activo administrado por un tercero?

Lansweeper escanea la red en profundidad leyendo metadatos de dominios, direcciones MAC, tipos de licencias de software y grupos de Active Directory, lo que permite etiquetar y categorizar automáticamente los activos según su propietario o administrador responsable.

3. ¿Por qué el escaneo sin agente (agentless) de Lansweeper es ideal para auditar a los proveedores?

Porque los proveedores externos suelen rechazar la instalación de agentes de software propietarios en sus propias máquinas por temas de garantía o confidencialidad. El escaneo agentless de Lansweeper realiza la auditoría utilizando protocolos estándar de red sin alterar la configuración del dispositivo del tercero.