21 de noviembre de 2025

Triunfar en la transición hacia la seguridad SaaS: una estrategia centrada en el usuario para los MSP

Por Adam Marget
Copia de seguridad en la nube

Las empresas están replanteándose la ciberdefensa en esta era centrada en la nube, gracias a la rápida adopción de plataformas en la nube como Microsoft 365, Google Workspace y Salesforce. A medida que más cargas de trabajo se trasladan fuera de la red y más allá de los perímetros tradicionales, las empresas están cambiando su enfoque de ciberseguridad, pasando de un modelo local centrado en la red y los puntos finales a uno que también prioriza el comportamiento de los usuarios y la actividad de las cuentas.

Cabe destacar que los ciberdelincuentes ya no se cuelan en los sistemas; ahora inician sesión. Los actores maliciosos atacan las cuentas de los usuarios mediante phishing, el compromiso de correo electrónico empresarial (BEC) y configuraciones erróneas de SaaS para infiltrarse en las redes de las organizaciones. El Informe sobre el estado de la seguridad de SaaS de 2024 destaca esta tendencia, y los proveedores de servicios gestionados (MSP) identifican estas como las tres principales amenazas a las que se enfrentan sus clientes, superando incluso al ransomware.

Para los MSP, este cambio presenta tanto retos como oportunidades. Los modelos de seguridad tradicionales ya no se ajustan al comportamiento actual de los usuarios ni al panorama de amenazas en constante evolución. Para seguir siendo competitivos, los MSP deben evolucionar para ofrecer protecciones centradas en el usuario y en la cuenta, y convertirlas en servicios valiosos y recurrentes.

En este artículo, analizaremos por qué los modelos tradicionales de ciberseguridad se están quedando cortos y cómo la detección y respuesta en la nube (CDR), junto con las copias de seguridad SaaS, pueden fortalecer la resiliencia cibernética de sus clientes. También discutiremos cómo la «SaaS-onomía» —un enfoque basado en el conocimiento que ayuda a los MSP a monetizar la seguridad SaaS— puede ayudarle a proteger a sus clientes de manera más efectiva mientras aumenta sus ingresos recurrentes mensuales (MRR).

Donde los modelos de seguridad convencionales se quedan cortos

Durante años, las empresas confiaron en el modelo tradicional de ciberseguridad de «castillo y foso» para proteger sus redes y dispositivos internos. Este modelo se basaba en la idea de un perímetro claramente definido en el que todo lo que estaba dentro era de confianza y todo lo que estaba fuera no lo era. Sin embargo, ese perímetro se está desvaneciendo rápidamente.

A medida que las empresas adoptan aplicaciones en la nube, integran herramientas de terceros y admiten el acceso remoto, el concepto de un perímetro de red fijo ya no se sostiene. Los usuarios se conectan desde cualquier lugar y los datos fluyen a través de entornos que se encuentran fuera del antiguo perímetro: los muros del castillo se están derrumbando.

Cortafuegos

Los cortafuegos se diseñaron para mantener alejados a los atacantes bloqueando el acceso no autorizado a las redes internas. Son eficaces contra amenazas conocidas, como el escaneo de puertos y los ataques de denegación de servicio (DoS). Sin embargo, tienen dificultades para hacer frente a tácticas modernas, como los ataques de ingeniería social, los exploits de día cero y las variantes de malware que no coinciden con las firmas conocidas. Además, no ofrecen protección contra amenazas internas, ya sean de empleados descuidados o de personas malintencionadas dentro de la organización.

EDR

La detección y respuesta en endpoints (EDR) se centra en proteger dispositivos individuales, como computadoras portátiles, computadoras de escritorio, servidores y teléfonos móviles. Sin embargo, su visibilidad se limita al dispositivo. No cubre las aplicaciones SaaS, los entornos en la nube ni la actividad fuera de la red. A medida que las empresas adoptan operaciones híbridas y nativas de la nube, este alcance limitado crea graves puntos ciegos tanto en la seguridad de la nube como en la seguridad de los datos.

MDR

La detección y respuesta gestionadas (MDR) ofrecen monitoreo las 24 horas del día, los 7 días de la semana, búsqueda de amenazas y respuesta rápida ante incidentes. Es una opción sólida para las empresas que necesitan cobertura sin tener que ampliar sus equipos internos. Sin embargo, la MDR suele utilizar reglas de detección genéricas que pueden no ajustarse a los sistemas o flujos de trabajo específicos de una empresa. Esa falta de contexto puede dar lugar a que se pasen por alto amenazas o a que se produzcan demasiadas falsas alarmas.

Tanto el EDR como el MDR son, por naturaleza, reactivos. Detectan las amenazas cuando el daño ya puede haberse producido. En un entorno en el que los errores humanos son habituales y los ciberataques son cada vez más rápidos y complejos, los MSP necesitan un enfoque más inteligente y por capas, que se centre en los usuarios, las cuentas y la visibilidad en tiempo real en toda la nube.

Por qué la autenticación multifactorial (MFA) y el acceso condicional no son suficientes

La autenticación multifactorial (MFA) y las políticas de acceso condicional (CAP) desempeñan un papel fundamental en la prevención del acceso no autorizado. Sin embargo, los ataques actuales son mucho más sofisticados y estas herramientas, aunque necesarias, no están diseñadas para detectar todas las amenazas.

Por sí solos, el MFA y los CAP pueden crear una falsa sensación de seguridad si no están respaldados por defensas más profundas y en capas. Los ciberdelincuentes ahora eluden estas defensas utilizando tácticas como el phishing, el robo de tokens y la ingeniería social.

Ataques de fatiga MFA

Una de las técnicas más comunes que usan los atacantes es la fatiga de la autenticación multifactorial (MFA). Los atacantes abruman a los usuarios con repetidas solicitudes de autenticación, contando con que la frustración o la distracción provoquen una aprobación accidental. Solo se necesita un descuido para que logren entrar.

Para simplificar el acceso a innumerables plataformas SaaS, los usuarios suelen recurrir a OAuth a través de cuentas de Microsoft o Google, en lugar de los inicios de sesión tradicionales. Sin embargo, esta comodidad aumenta el riesgo. El informe «SaaS Application Security Insights 2025» muestra que el 23 % de los incidentes de baja gravedad estuvieron relacionados con la gestión de identidades y accesos (IAM) basada en OAuth.

Amenazas internas

Si bien la autenticación multifactorial (MFA) y los controles de acceso por contraseña (CAP) son eficaces contra actores externos, ofrecen una protección limitada frente a los riesgos internos. Ya sea un empleado descontento o un usuario engañado mediante ingeniería social, los atacantes pueden seguir obteniendo acceso desde dentro del entorno de confianza, eludiendo los controles sin que se activen alertas inmediatas.

Robo de tokens y ataques AiTM

Los tokens de sesión robados son otro punto ciego importante. Los atacantes pueden eludir por completo la autenticación multifactorial (MFA) robando tokens mediante malware o ataques de tipo «Adversary-in-the-Middle» (AiTM).

En estos casos, los atacantes interceptan la comunicación entre un usuario y un servicio, como Microsoft 365 o Google Workspace. Capturan las credenciales de inicio de sesión, los códigos de autenticación multifactorial (MFA) y las cookies de sesión, y luego los utilizan para suplantar al usuario, secuestrar sesiones y moverse lateralmente por la red, a menudo sin ser detectados.

Diagrama de un sistema informático. El contenido generado por IA puede ser incorrecto.

Figura 1: Cómo funcionan los ataques AiTM

La brecha del acceso condicional

Las políticas de acceso condicional están diseñadas para verificar que los intentos de acceso se ajusten al comportamiento esperado. Sin embargo, si un correo electrónico de phishing llega al usuario destinatario y le solicita que ingrese sus credenciales en un sitio falsificado, esas credenciales se transmiten instantáneamente al servicio real. El inicio de sesión se realiza con éxito. La sesión parece normal. No se activan alertas.

Para proteger verdaderamente a sus clientes, la seguridad debe ir más allá de las barreras de inicio de sesión. Requiere una estrategia proactiva y en capas que detecte amenazas dentro y fuera del entorno, incluso cuando todo parezca legítimo a simple vista.

Por qué el CDR es fundamental en un mundo donde prima la nube

La detección y respuesta en la nube (CDR) de Kaseya está diseñada específicamente para monitorear, detectar y responder a amenazas en entornos de nube, especialmente en plataformas SaaS. Brinda a los MSP visibilidad sobre el comportamiento de los usuarios, los patrones de acceso y la actividad de las aplicaciones en distintos servicios, incluyendo Microsoft 365, Google Workspace y Salesforce.

A diferencia de las herramientas tradicionales, CDR se centra en lo que los usuarios están haciendo dentro de la nube. Analiza continuamente el comportamiento, filtra el ruido y señala solo las anomalías más críticas. Esto ayuda a reducir la fatiga por alertas y permite respuestas más rápidas y específicas.

A continuación se muestra una comparación entre CDR y otras herramientas de seguridad comunes:

CDR frente a SIEM

Las herramientas de gestión de información y eventos de seguridad (SIEM) recopilan registros, correlacionan eventos y generan alertas a partir de una amplia gama de fuentes. Sin embargo, no están diseñadas para interpretar comportamientos específicos del SaaS, como inicios de sesión riesgosos o accesos no autorizados a aplicaciones de terceros. El CDR, por el contrario, comprende los matices de las acciones de los usuarios dentro de las plataformas SaaS y señala anomalías que las herramientas SIEM suelen pasar por alto.

CDR frente a MDR

La detección y respuesta gestionadas (MDR) se centran en los puntos finales. Ofrecen búsqueda de amenazas y respuesta a incidentes las 24 horas del día, los 7 días de la semana, principalmente en computadoras portátiles, servidores y dispositivos móviles. Las herramientas de MDR a menudo se han adaptado para incluir cierta protección de Microsoft 365 y Google Workspace; sin embargo, carecen de una visibilidad profunda en estas aplicaciones críticas para el negocio. El CDR llena ese vacío al identificar actividades inusuales en la nube —como el intercambio excesivo de archivos en Google Drive o concesiones sospechosas de OAuth en Microsoft 365— áreas en las que las herramientas de MDR no son tan eficaces.

En el entorno empresarial actual, donde la nube es lo primero, los datos más valiosos se encuentran en el SaaS. Para contrarrestar las apropiaciones de cuentas, las amenazas internas y el acceso no autorizado a los datos, los MSP necesitan una solución confiable que ofrezca monitoreo de comportamiento en tiempo real, corrección automatizada y aplicación continua de políticas.

CDR proporciona a los MSP el contexto que necesitan para actuar con rapidez y precisión. Al comprender cómo es la situación normal —y reaccionar al instante cuando no lo es—, los MSP pueden adelantarse a los atacantes y mantener los entornos en la nube de sus clientes seguros y en cumplimiento normativo.

Juntos somos más fuertes: Alertas SaaS y Datto SaaS Protection

Las plataformas CDR de Kaseya brindan a los MSP visibilidad y protección en tiempo real en entornos de nube. Sin embargo, cuando se produce una pérdida de datos —ya sea por un ciberataque o por un error humano—, son las copias de seguridad y la recuperación las que ayudan a las empresas a recuperarse. Juntas, la tecnología CDR y las copias de seguridad ofrecen una estrategia completa de seguridad SaaS y continuidad del negocio.

Ahí es donde entran en juego SaaS Alerts y Datto SaaS Protection. Estas soluciones permiten a los MSP ofrecer un mayor valor a sus clientes, al tiempo que ahorran tiempo y mejoran la resiliencia.

Alertas de SaaS

SaaS Alerts es una solución de seguridad SaaS automatizada diseñada para detectar y responder a amenazas avanzadas en entornos SaaS gestionados. Permite a los MSP proporcionar protección continua y centrada en las cuentas mediante el análisis de anomalías de comportamiento en Microsoft 365, Google Workspace y otras plataformas SaaS. La plataforma alerta a los MSP sobre actividades sospechosas de los usuarios en tiempo real y corrige automáticamente las amenazas, mejorando la velocidad y la precisión de la detección y la respuesta ante amenazas.

Protección SaaS de Datto

Datto SaaS Protection ofrece soluciones integrales de respaldo y recuperación para Microsoft 365 y Google Workspace. Combina una protección de datos segura y sin interrupciones con una defensa integrada contra amenazas para mantener la resiliencia de los entornos de los clientes. La solución proporciona respaldos inmutables y una restauración de datos sencilla y eficiente. Protege contra el borrado accidental o malicioso, el ransomware y los riesgos de cumplimiento normativo, al tiempo que permite una recuperación rápida para reducir el tiempo de inactividad y mantener la continuidad del negocio.

SaaS-onomics: un nuevo motor de ingresos para los MSP

SaaS-onomics es una estrategia basada en el conocimiento para generar ingresos recurrentes a través de la seguridad SaaS. Al combinar CDR y copias de seguridad SaaS, ayuda a los MSP a monetizar los servicios de protección y a ofrecer más valor, al tiempo que aborda las preocupaciones actuales en materia de seguridad y cumplimiento normativo en la nube.

Aquí hay tres modelos para hacer precisamente eso:

  • El modelo de complementos:

Posicione CDR y la copia de seguridad SaaS como un complemento obligatorio para los servicios de gestión de Microsoft 365 o Google Workspace. Permita que los clientes se excluyan voluntariamente mediante la firma de una exención de «rechazo de servicios», lo que transfiere la responsabilidad y fomenta la adopción. Destaque cómo estos servicios ofrecen protección adicional a un bajo costo mensual. Precio sugerido: de 3 a 10 dólares por usuario al mes.

  • Paquete de ciberseguridad:

Combine la copia de seguridad CDR y SaaS con servicios como la protección de terminales, la seguridad del correo electrónico o la supervisión de la dark web. Preséntelo como un paquete esencial para clientes centrados en el cumplimiento normativo, la defensa contra el phishing y el ransomware, y la protección de datos. Precio sugerido: de 25 a 40 dólares por usuario al mes.

  • Modelo todo incluido:

Incorpore CDR y copias de seguridad SaaS a su oferta principal de servicios gestionados sin partidas separadas. Esto simplifica las ventas y genera confianza en el cliente gracias a una cuota mensual fija y predecible. Los modelos con todo incluido ayudan a fomentar la retención al ofrecer una protección integral en un solo paquete.

El futuro está centrado en el usuario y es impulsado por el SaaS

A medida que más empresas trasladan sus cargas de trabajo críticas a la nube, los MSP tienen la oportunidad de liderar el mercado con un modelo de seguridad centrado en el usuario y que prioriza la nube. Este enfoque refuerza la protección en entornos SaaS, cuentas de usuario y datos empresariales, al tiempo que abre las puertas a nuevas ofertas de servicios y fuentes de ingresos.

Miles de MSP de todo el mundo confían en SaaS Alerts y Datto SaaS Protection para proteger a sus clientes y hacer crecer sus negocios. Al combinar estas soluciones, su MSP puede ofrecer una protección más sólida, una recuperación más rápida y una experiencia de servicio de primera clase que se destaca en un mercado saturado.

Prepárese para el futuro, tanto para sus clientes como para su negocio. Solicite hoy mismo una demostración de Datto SaaS Protection y SaaS Alerts para descubrir cómo la seguridad de SaaS puede impulsar el crecimiento a largo plazo.

Siguientes lecturas recomendadas