Hanademi

Cyber defense must outrun the attackerLa defensa cibernética debe superar al atacante · V7

53 slides · 26 min · 2026-08-05 language
ENES
theme
LightDark
view
DeckTableTalk
brand
HanademiPlatzi
Cyber defense must outrun theattackerMade for José Antonio Vázquez, by Hanademi
  1. By 2025, average eCrime breakout fell to 29 minutes, with one case exfiltrating in 4 minutes.
  2. The exposure gap more than doubled from 743 breakout windows in 2023 to 1,589 in 2025 as attackers accelerated.
  3. 6 technical terms carry much of the argument.
La defensa cibernética debesuperar al atacanteMade for José Antonio Vázquez, by Hanademi
  1. En 2025, la expansión media del cibercrimen bajó a 29 minutos, con un caso que exfiltró en 4 minutos.
  2. La brecha de exposición aumentó más del doble, de 743 ventanas de propagación en 2023 a 1.589 en 2025, a medida que los atacantes aceleraron.
  3. 6 términos técnicos sostienen buena parte del argumento.
Attackers move faster than approval cyclesAverage breakout time in minutes, with separate CrowdStrike definitions for 2021 to 2023 interactiveintrusions and 2024 to 2025 eCrime.Made for José Antonio Vázquez, by HanademiSources: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; assets.crowdstrike.com.; crowdstrike.com.UnitMinutesInteractive intrusion breakout986220212023eCrime breakout speed482920242025
The first clock is already uncomfortable. CrowdStrike's interactive intrusion average fell from 98 minutes to 62, and that 62-minute window is shorter than many manual escalation cycles. The later eCrime measure is even faster: 29 minutes in 2025, with a 27-second record and exfiltration beginning within 4 minutes in one case. The point is not that every attack is automated. It is that manual response can arrive after the damage has started.
Los atacantes avanzan más rápido que lasaprobacionesTiempo medio de expansión en minutos, con definiciones separadas de CrowdStrike para intrusionesinteractivas de 2021 a 2023 y cibercrimen de 2024 a 2025.Made for José Antonio Vázquez, by HanademiFuentes: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; assets.crowdstrike.com.; crowdstrike.com.UnidadMinutosExpansión de intrusiones interactivas986220212023Velocidad de expansión del cibercrimen482920242025
El primer reloj ya resulta incómodo. El promedio de intrusiones interactivas de CrowdStrike bajó de 98 a 62 minutos, y esa ventana de 62 minutos es menor que muchos ciclos manuales de escalamiento. La medida posterior del cibercrimen es aún más rápida: 29 minutos en 2025, con un récord de 27 segundos y una exfiltración que comenzó en 4 minutos en un caso. El punto no es que todos los ataques estén automatizados. Es que la respuesta manual puede llegar después de que comienza el daño.
The terms behind the argumentMade for José Antonio Vázquez, by HanademiBreakout timeThe time an intruder takes to move from an initially compromised system into anothersystem.Dwell timeThe period between the beginning of a compromise and its detection.Breach lifecycleThe combined time required to identify and contain a data breach under a specifiedstudy methodology.Phishing-resistant MFAAuthentication designed to prevent credentials or approval codes from beingreplayed through a fraudulent service.MaterialityA legal and business judgment that an incident could significantly influence investors ororganizational decisions.DORAThe European Union Digital Operational Resilience Act governing ICT risk, incident reporting,testing and third-party risk in finance.
6 technical terms carry much of the argument.
Los términos detrás del argumentoMade for José Antonio Vázquez, by HanademiTiempo de expansiónEl tiempo que tarda un intruso en pasar de un sistema inicialmentecomprometido a otro sistema.Tiempo de permanenciaEl período comprendido entre el inicio de un compromiso y su detección.Ciclo de una brechaEl tiempo combinado necesario para identificar y contener una brecha de datossegún una metodología de estudio determinada.MFA resistente al phishingAutenticación diseñada para impedir que credenciales o códigos deaprobación sean reutilizados mediante un servicio fraudulento.MaterialidadUn juicio jurídico y empresarial de que un incidente podría influir significativamente eninversionistas o decisiones organizacionales.DORAEl Reglamento de Resiliencia Operativa Digital de la Unión Europea, que regula riesgo TIC,reporte de incidentes, pruebas y riesgo de terceros en finanzas.
6 términos técnicos sostienen buena parte del argumento.
Access handoff fits within 1.1 fastestbreakout windowsUse the 27-second fastest breakout as one unit and divide the 30-second access handoff, four-minuteexfiltration start, and 29-minute average breakout by that unit.Made for José Antonio Vázquez, by HanademiSources: crowdstrike.com.; cloud.google.com.Unitmultiples of the 27-second fastest breakoutFastest breakout1Access handoff1.1Exfiltration begins8.9Average breakout64.4
The fastest handoff occurs at nearly the same scale as breakout, while exfiltration can begin before one seventh of the average breakout window has elapsed.
La transferencia de acceso cabe en 1,1ventanas de propagación mínimaUsar la propagación mínima de 27 segundos como una unidad y dividir por ella la transferencia de accesode 30 segundos, el inicio de exfiltración en cuatro minutos y la propagación promedio de 29 minutos.Made for José Antonio Vázquez, by HanademiFuentes: crowdstrike.com.; cloud.google.com.Unidadmúltiplos de la propagación mínima de 27 segundosPropagación mínima1Transferencia de acceso1,1Inicio de exfiltración8,9Propagación promedio64,4
La transferencia más rápida ocurre casi en la misma escala que la propagación, mientras la exfiltración puede comenzar antes de que transcurra una séptima parte de la ventana promedio.
Model task horizons outpaced intrusionspeed sevenfoldCompound the reported seven-month model-horizon doubling rate over 12 and 24 months, and indexattacker speed as the inverse of annual breakout minutes.Made for José Antonio Vázquez, by HanademiSources: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; Attack velocity surges with average breakout time down toonly 62 minutes - Help Net Security.; METR. (2025). Measuring AI ability to complete long tasks.Unitindex, 2021 = 10510202120222023Frontier-modeltask horizonAttackerbreakout speed
By 2023 the model-horizon index reached 10.8 while intrusion speed reached 1.6, creating a 6.8-fold divergence in acceleration.
Los horizontes de tareas de los modelos superaronsiete veces la velocidad de intrusiónComponer la tasa reportada de duplicación del horizonte de modelos cada siete meses durante 12 y 24meses e indexar la velocidad atacante como el inverso de los minutos anuales de propagación.Made for José Antonio Vázquez, by HanademiFuentes: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; Attack velocity surges with average breakout time down toonly 62 minutes - Help Net Security.; METR. (2025). Measuring AI ability to complete long tasks.Unidadíndice, 2021 = 10510202120222023Horizonte detareas demodelos defronteraVelocidad depropagaciónatacante
Para 2023, el índice de horizonte de modelos llegó a 10,8 mientras la velocidad de intrusión alcanzó 1,6, creando una divergencia de aceleración de 6,8 veces.
Even two-hour KEV scoping spans fourattacker breakoutsThe shortest scoping target already exceeds four breakout windows, while the longest remediation tierspans nearly 3,000.Made for José Antonio Vázquez, by HanademiSources: crowdstrike.com.; certcc.github.io.; cisa.gov.Unit2025 average breakout windows2-hour scoping3-day remediation14-day remediation60-day remediation4.1x149x695x2,979x1x10x100x1,000xLog scale of breakout windows
The shortest scoping target already exceeds four breakout windows, while the longest remediation tier spans nearly 3,000.
Incluso dos horas de alcance KEV abarcancuatro propagaciones atacantesEl objetivo de alcance más corto ya supera cuatro ventanas de propagación, mientras el nivel deremediación más largo abarca casi 3.000.Made for José Antonio Vázquez, by HanademiFuentes: crowdstrike.com.; certcc.github.io.; cisa.gov.Unidadventanas de propagación promedio de 2025Alcance en 2 horasRemediación en 3 díasRemediación en 14 díasRemediación en 60 días4.1x149x695x2,979x1x10x100x1,000xEscala logarítmica de ventanas de propagación
El objetivo de alcance más corto ya supera cuatro ventanas de propagación, mientras el nivel de remediación más largo abarca casi 3.000.
Attack speed and dwell time both worsenedin 2025Average breakout accelerated by 66% while median dwell lengthened by 27%, combining faster movementwith longer concealment.Made for José Antonio Vázquez, by HanademiSources: assets.crowdstrike.com.; crowdstrike.com.; cloud.google.com.Unitindex, 2024 = 10020242025Baseline for both measures100Breakout speed index166Dwell-time index127
Average breakout accelerated by 66% while median dwell lengthened by 27%, combining faster movement with longer concealment.
La velocidad de ataque y el tiempo depermanencia empeoraron en 2025La propagación promedio se aceleró un 66% mientras la permanencia mediana se alargó un 27%,combinando movimientos más rápidos con mayor ocultamiento.Made for José Antonio Vázquez, by HanademiFuentes: assets.crowdstrike.com.; crowdstrike.com.; cloud.google.com.Unidadíndice, 2024 = 10020242025Base para ambas medidas100Índice de velocidad de propagación166Índice de tiempo de permanencia127
La propagación promedio se aceleró un 66% mientras la permanencia mediana se alargó un 27%, combinando movimientos más rápidos con mayor ocultamiento.
A 30% AI gain now requires a 42-minutestarting MTTRDivide each average breakout time by 0.6987 to calculate the longest baseline resolution time that a 30.13%reduction could bring below breakout.Made for José Antonio Vázquez, by HanademiSources: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; Attack velocity surges with average breakout time down to only 62minutes - Help Net Security.; assets.crowdstrike.com.Unitminutes0255075202320242025AverageattackerbreakoutMaximumstarting MTTR
If baseline MTTR exceeds the threshold, the reported AI improvement still cannot complete resolution before an average attacker breaks out.
Una mejora de IA del 30% exige ahora unMTTR inicial de 42 minutosDividir cada tiempo promedio de propagación por 0,6987 para calcular el mayor tiempo base de resoluciónque una reducción del 30,13% podría situar por debajo de la propagación.Made for José Antonio Vázquez, by HanademiFuentes: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; Attack velocity surges with average breakout time down to only 62minutes - Help Net Security.; assets.crowdstrike.com.Unidadminutos0255075202320242025PropagaciónatacantepromedioMTTR inicialmáximo
Si el MTTR base supera el umbral, la mejora de IA reportada aún no permite completar la resolución antes de una propagación atacante promedio.
Edge remediation now spans nearly 1,600attacker breakoutsHold the 32-day median remediation lag constant, convert it to 46,080 minutes, and divide by each year'saverage breakout time.Made for José Antonio Vázquez, by HanademiSources: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; Attack velocity surges with averagebreakout time down to only 62 minutes - Help Net Security.; assets.crowdstrike.com.Unitbreakout windows per remediation cycle05001K2K2023202420257431,589
The exposure gap more than doubled from 743 breakout windows in 2023 to 1,589 in 2025 as attackers accelerated.
La remediación perimetral ya abarca casi1.600 propagaciones atacantesMantener constante la mediana de remediación de 32 días, convertirla en 46.080 minutos y dividirla por eltiempo promedio de propagación de cada año.Made for José Antonio Vázquez, by HanademiFuentes: CrowdStrike. (2024). 2024 CrowdStrike Global Threat Report.; Attack velocity surges with averagebreakout time down to only 62 minutes - Help Net Security.; assets.crowdstrike.com.Unidadventanas de propagación por ciclo de remediación05001K2K2023202420257431.589
La brecha de exposición aumentó más del doble, de 743 ventanas de propagación en 2023 a 1.589 en 2025, a medida que los atacantes aceleraron.
Cyber capability is doubling in monthsSeparate estimates of months per capability doubling, plus AISI cyber-task milestones reported in 2025and 2026.Made for José Antonio Vázquez, by HanademiSources: METR. (2025). Measuring AI ability to complete long tasks.; aisi.gov.uk.; aisi.gov.uk.UnitMonths and reported milestone valuesDoubling estimates784.7METR estimatePrevious AISIestimateAISI 2026 estimateCapability milestones5010Apprentice-task successHuman experience required forexpert task
The important change is the clock. METR estimated a 7-month doubling period for frontier software-task capability, while AISI later estimated 4.7 months for autonomous cyber-task horizons, compared with its earlier 8-month estimate. The milestones make that abstract pace tangible: models completed apprentice-level cyber tasks 50% of the time, and AISI tested a first expert-level task normally requiring more than 10 years of experience. That is enough to demand machine-speed preparation, not enough to abandon human control.
La capacidad cibernética se duplica enmesesEstimaciones separadas de meses por duplicación de capacidad, más hitos de AISI sobre tareascibernéticas reportados en 2025 y 2026.Made for José Antonio Vázquez, by HanademiFuentes: METR. (2025). Measuring AI ability to complete long tasks.; aisi.gov.uk.; aisi.gov.uk.UnidadMeses y valores de hitos reportadosEstimaciones de duplicación784,7Estimación de METREstimación anteriorde AISIEstimación de AISIen 2026Hitos de capacidad5010Éxito en tareas de aprendizExperiencia humana para tareaexperta
El cambio importante está en el reloj. METR estimó un periodo de duplicación de 7 meses para la capacidad de los modelos de frontera en tareas de software, mientras que AISI estimó después 4,7 meses para los horizontes de tareas cibernéticas autónomas, frente a su cálculo anterior de 8 meses. Los hitos vuelven concreto ese ritmo: los modelos completaron tareas cibernéticas de nivel aprendiz el 50% de las veces, y AISI probó una primera tarea experta que normalmente exige más de 10 años de experiencia. Es suficiente para exigir preparación a velocidad de máquina, pero no para abandonar el control humano.
Autonomous attacks still hit hard limitsReported steps completed in separate corporate and industrial-control evaluations, withunauthorized-access cases shown as a caveated annotation.Made for José Antonio Vázquez, by HanademiSources: arxiv.org.; anthropic.com.UnitCompleted steps and evaluation runsCorporate attack progress1.79.822GPT-4o averageOpus 4.6 averageBest autonomous runIndustrial-control limit1.21.43Average lowAverage highMaximum
The frontier is not one smooth capability curve. In corporate attack tasks, the average rose from 1.7 steps with GPT-4o to 9.8 with Opus 4.6, and the best run completed 22 of 32 steps. But industrial-control tasks held models to 1.2 to 1.4 steps on average, with a maximum of 3. Anthropic's 3 unauthorized-access cases in 141,006 evaluation runs show why the system still needs containment and oversight without pretending the evidence supports a precise risk rate.
Los ataques autónomos aún chocan conlímites fuertesPasos completados reportados en evaluaciones separadas de entornos corporativos y de control industrial,con casos de acceso no autorizado como anotación cautelosa.Made for José Antonio Vázquez, by HanademiFuentes: arxiv.org.; anthropic.com.UnidadPasos completados y ejecuciones de evaluaciónAvance en ataques corporativos1,79,822Promedio de GPT-4oPromedio de Opus4.6Mejor ejecuciónautónomaLímite en control industrial1,21,43Promedio inferiorPromedio superiorMáximo
La frontera no es una curva de capacidad uniforme. En tareas de ataque corporativo, el promedio subió de 1,7 pasos con GPT-4o a 9,8 con Opus 4.6, y la mejor ejecución completó 22 de 32 pasos. Pero las tareas de control industrial mantuvieron a los modelos en 1,2 a 1,4 pasos de promedio, con un máximo de 3. Los 3 casos de acceso no autorizado de Anthropic en 141.006 ejecuciones de evaluación muestran por qué el sistema aún necesita contención y supervisión, sin fingir que la evidencia permite una tasa de riesgo precisa.
Human risk still drives most breachesVerizon breach data, 2021-2024, paired with 2025 shares of 12,195 confirmed breaches.Made for José Antonio Vázquez, by HanademiSources: Verizon. (2024). 2024 Data Breach Investigations Report.; verizon.com.UnitPercentHuman element in breaches85%68%202120242025 breach entry points22%20%Credential abuseVulnerability exploitation
The human element is falling, but it is nowhere near gone. Verizon still attributed a human element to 68% of breaches in 2024. The 2025 entry points make the operating problem concrete: credential abuse led at 22%, followed by vulnerability exploitation at 20%.
El riesgo humano aún impulsa la mayoríade las brechasDatos de brechas de Verizon, 2021-2024, junto con proporciones de 2025 sobre 12.195 brechasconfirmadas.Made for José Antonio Vázquez, by HanademiFuentes: Verizon. (2024). 2024 Data Breach Investigations Report.; verizon.com.UnidadPorcentajeComponente humano en brechas85 %68 %20212024Puntos de entrada de brechas en 202522 %20 %Abuso de credencialesExplotación de vulnerabilidades
El componente humano está disminuyendo, pero está lejos de desaparecer. Verizon aún atribuyó un componente humano al 68% de las brechas en 2024. Los puntos de entrada de 2025 vuelven concreto el problema operativo: el abuso de credenciales lideró con 22%, seguido por la explotación de vulnerabilidades con 20%.
People still turn evidence into actionA speaker stands before a glass-walled meeting room.Sources: 2024 Data Breach Investigations Report: Vulnerability exploitation .... verizon.com.
Human risk makes communication, ownership, and timely decisions part of the control environment.
Las personas aún conviertenevidencia en acciónUn orador está de pie frente a una sala de reuniones con paredes de vidrio.Fuentes: 2024 Data Breach Investigations Report: Vulnerability exploitation .... verizon.com.
El riesgo humano convierte la comunicación, la responsabilidad y las decisiones oportunas en parte del entorno de control.
Edge patching still loses the raceEdge-device targeting in 2024-2025 and median remediation windows from October 2025 through July2026.Made for José Antonio Vázquez, by HanademiSources: blog.qualys.com.; recatools.com.; cisa.gov.UnitDays and percentMedian remediation window213Oct 2025Jul 2026Edge devices became bigger targets3%22%20242025
Attackers can mass-exploit some edge vulnerabilities in a median of 0 days. Organizations started with a 32-day remediation gap, while edge devices and VPNs grew from 3% to 22% of exploitation targets. The later fall to 3 median days and CISA's 2-hour scoping target show the direction required, not permission to slow down.
Los parches perimetrales aún pierden lacarreraObjetivos de dispositivos perimetrales en 2024-2025 y ventanas medianas de corrección de octubre de2025 a julio de 2026.Made for José Antonio Vázquez, by HanademiFuentes: blog.qualys.com.; recatools.com.; cisa.gov.UnidadDías y porcentajeVentana mediana de corrección213Oct 2025Jul 2026Los dispositivos perimetrales se volvieron objetivos mayores3 %22 %20242025
Los atacantes pueden explotar masivamente algunas vulnerabilidades perimetrales en una mediana de 0 días. Las organizaciones partían de una brecha de corrección de 32 días, mientras los dispositivos perimetrales y las VPN crecían del 3% al 22% de los objetivos de explotación. La caída posterior a 3 días medianos y la meta de alcance de 2 horas de CISA muestran la dirección necesaria, no permiso para desacelerar.
Automation can stop ransomware beforeencryptionRansomware prevalence and nonpayment shares compared with Microsoft's two-year telemetry onencounters and encryption-stage attacks.Made for José Antonio Vázquez, by HanademiSources: helpnetsecurity.com.; microsoft.com.UnitPercent and multiplesRansomware pressure and nonpaymentRansomware in reviewed breachesVictims that did not pay32%50%44%64%Earlier period2025 DBIRMicrosoft's disruption signal2.753.00Ransomware-linked encountersEncryption-stage attacks
Ransomware pressure is rising, not fading. Verizon saw ransomware in 44% of reviewed breaches, up from 32%, while the share of victims that did not pay rose from 50% to 64%. Microsoft adds the operational lesson: despite 2.75 times more encounters, automatic disruption helped cut encryption-stage attacks threefold, though unmanaged devices appeared in more than 90% of ransom-stage attacks.
La automatización puede detener elransomware antes del cifradoProporción y no pago del ransomware comparados con la telemetría de Microsoft durante 2 años sobreencuentros y ataques en etapa de cifrado.Made for José Antonio Vázquez, by HanademiFuentes: helpnetsecurity.com.; microsoft.com.UnidadPorcentaje y múltiplosPresión del ransomware y no pagoRansomware en brechas revisadasVíctimas que no pagaron32 %50 %44 %64 %Earlier period2025 DBIRSeñal de disrupción de Microsoft2,753,00Encuentros vinculados alransomwareAtaques en etapa de cifrado
La presión del ransomware está aumentando, no desapareciendo. Verizon encontró ransomware en el 44% de las brechas revisadas, frente al 32%, mientras la proporción de víctimas que no pagaron subió del 50% al 64%. Microsoft añade la lección operativa: pese a 2,75 veces más encuentros, la disrupción automática ayudó a reducir tres veces los ataques en etapa de cifrado, aunque los dispositivos no administrados aparecieron en más del 90% de los ataques en etapa de rescate.
Automatic disruption cut ransomwareconversion by 88%A 2.75-fold rise in encounters combined with a threefold fall in encryption reduces the impliedencounter-to-encryption conversion index to 12.Made for José Antonio Vázquez, by HanademiSources: microsoft.com.Unitindex, earlier period = 100Earlier periodTwo years laterBoth indexes100Ransomware encounters275Reached encryption33Conversion index: 12, down 88%
A 2.75-fold rise in encounters combined with a threefold fall in encryption reduces the implied encounter-to-encryption conversion index to 12.
La disrupción automática redujo laconversión de ransomware un 88%Un aumento de 2,75 veces en los encuentros combinado con una caída de tres veces en el cifrado reduce a12 el índice implícito de conversión de encuentros a cifrado.Made for José Antonio Vázquez, by HanademiFuentes: microsoft.com.Unidadíndice, periodo anterior = 100Periodo anteriorDos años despuésAmbos índices100Encuentros con ransomware275Llegaron al cifrado33Índice de conversión: 12, baja del 88%
Un aumento de 2,75 veces en los encuentros combinado con una caída de tres veces en el cifrado reduce a 12 el índice implícito de conversión de encuentros a cifrado.
Layered identity controls still face bypasspathsObserved account-compromise risk reduction, CISA bypass categories and routine GenAI account-emailuse.Made for José Antonio Vázquez, by HanademiSources: Microsoft. (2023). Microsoft Digital Defense Report 2023.; Cybersecurity and Infrastructure Security Agency.(2022). Implementing phishing-resistant MFA.; helpnetsecurity.com.UnitPercent and categoriesGenAI account access72%17%Non-corporate account emailCorporate email withoutintegrated authenticationMFA bypass categories1unchanged, Phishing proxy → Session theft
The first layer works: Microsoft reported a 99.2% reduction in observed account-compromise risk with MFA. But identity controls are not magic doors. CISA names three ways weaker implementations can be undermined, while GenAI use adds unmanaged account paths inside corporate environments.
Los controles de identidad en capas aúnenfrentan vías de elusiónReducción observada del riesgo de compromiso, categorías de elusión de CISA y uso de correos en cuentashabituales de GenAI.Made for José Antonio Vázquez, by HanademiFuentes: Microsoft. (2023). Microsoft Digital Defense Report 2023.; Cybersecurity and Infrastructure Security Agency.(2022). Implementing phishing-resistant MFA.; helpnetsecurity.com.UnidadPorcentaje y categoríasAcceso a cuentas de GenAI72 %17 %Correo de cuenta no corporativaCorreo corporativo sinautenticación integradaCategorías de elusión de MFA1sin cambio, Proxy de phishing → Robo de sesión
La primera capa funciona: Microsoft reportó una reducción del 99,2% en el riesgo observado de compromiso de cuentas con MFA. Pero los controles de identidad no son puertas mágicas. CISA nombra tres formas de debilitar implementaciones menos resistentes, mientras el uso de GenAI añade rutas de cuentas no gestionadas dentro de entornos corporativos.
Microsoft telemetry has outgrown manualfilteringMicrosoft-reported attack rates and 2025 daily telemetry measures, displayed on separate logarithmicscales.Made for José Antonio Vázquez, by HanademiSources: Microsoft. (2024). Microsoft Digital Defense Report 2024.; microsoft.com.UnitLog-scaled counts and ratesAttack-rate equivalents0.425600Per minutePer hourPer day2025 telemetry workload100T4,500,00038,000,0005,000,000,000SecuritysignalsNew malwarefilesIdentity risksEmailsscreened
The operating problem is scale. Microsoft reports 600 million attacks per day, equivalent to 25 million per hour, while its 2025 systems processed 100 trillion security signals each day. These are different measures, but they point to the same operational fact: people cannot inspect this stream one alert at a time.
La telemetría de Microsoft ya superó elfiltrado manualTasas de ataques reportadas por Microsoft y medidas diarias de telemetría de 2025, mostradas en escalaslogarítmicas separadas.Made for José Antonio Vázquez, by HanademiFuentes: Microsoft. (2024). Microsoft Digital Defense Report 2024.; microsoft.com.UnidadConteos y tasas en escala logarítmicaEquivalentes de tasa de ataques0,425600Por minutoPor horaPor díaCarga de telemetría en 2025100 B4.500.00038.000.0005.000.000.000Señales deseguridadArchivos nuevosde malwareRiesgos deidentidadCorreosexaminados
El problema operativo es la escala. Microsoft reporta 600 millones de ataques por día, equivalentes a 25 millones por hora, mientras sus sistemas de 2025 procesaron 100 billones de señales de seguridad diarias. Son medidas distintas, pero apuntan al mismo hecho operativo: las personas no pueden revisar este flujo alerta por alerta.
Password attacks alone match Microsoft'stotal daily attack headlineConvert 7,000 password attacks per second to 604.8 million per day and 30 billion phishing emails inleap-year 2024 to about 82 million per day.Made for José Antonio Vázquez, by HanademiSources: Microsoft. (2024). Microsoft Digital Defense Report 2024.; 2024 Microsoft Digital Defense Report (MDDR) |Security Insider.; microsoft.com.Unitmillion observations per dayAll reported attacks600Password attacks604.8Phishing emails82
The near equality shows that telemetry categories overlap and should not be added as if they were mutually exclusive incidents.
Los ataques de contraseña por solos igualan eltotal diario anunciado por MicrosoftConvertir 7.000 ataques de contraseña por segundo en 604,8 millones diarios y 30.000 millones decorreos de phishing durante el año bisiesto 2024 en cerca de 82 millones diarios.Made for José Antonio Vázquez, by HanademiFuentes: Microsoft. (2024). Microsoft Digital Defense Report 2024.; 2024 Microsoft Digital Defense Report(MDDR) | Security Insider.; microsoft.com.Unidadmillones de observaciones por díaTodos los ataques reportados600Ataques de contraseña604,8Correos de phishing82
La casi igualdad muestra que las categorías de telemetría se superponen y no deben sumarse como si fueran incidentes mutuamente excluyentes.
Password attacks climbed from 579 to7,000 per secondMicrosoft-reported password attacks per second in 2021 and 2024, with identity-attack involvement as anannotation.Made for José Antonio Vázquez, by HanademiSources: Microsoft. (2023). Microsoft Digital Defense Report 2023.; microsoft.com.UnitPassword attacks per second02,0004,0006,00020212024More than 99% of Microsoft'sobserved identity attacks involvedpasswords.579
The password problem is not fading into the background. Microsoft reports a rise from 579 attacks per second in 2021 to 7,000 in 2024. More than 99% of the identity attacks in its observed telemetry involved passwords, making identity protection a central operating requirement.
Los ataques de contraseña subieron de 579a 7.000 por segundoAtaques de contraseña por segundo reportados por Microsoft en 2021 y 2024, con la participación enataques de identidad como anotación.Made for José Antonio Vázquez, by HanademiFuentes: Microsoft. (2023). Microsoft Digital Defense Report 2023.; microsoft.com.UnidadAtaques de contraseña por segundo02.0004.0006.00020212024Más del 99% de los ataques deidentidad observados porMicrosoft involucraroncontraseñas.579
El problema de las contraseñas no está desapareciendo. Microsoft reporta un aumento de 579 ataques por segundo en 2021 a 7.000 en 2024. Más del 99% de los ataques de identidad en su telemetría observada involucraron contraseñas, lo que convierte la protección de identidad en un requisito operativo central.
Techscam traffic grew 400%Microsoft-reported traffic growth by threat type, comparing 2021 with 2023.Made for José Antonio Vázquez, by HanademiSources: news.microsoft.com.UnitPercent growth, 2021 to 2023400%Techscam traffic180%Malware30%Phishing
The threat mix is changing, not merely getting bigger. Microsoft reported 400% growth in techscam traffic between 2021 and 2023, compared with 180% for malware and 30% for phishing. That gap points to attacks that exploit people and trust, not only software weaknesses.
El tráfico de estafas tecnológicas creció400%Crecimiento del tráfico reportado por Microsoft según el tipo de amenaza, comparando 2021 con 2023.Made for José Antonio Vázquez, by HanademiFuentes: news.microsoft.com.UnidadCrecimiento porcentual, de 2021 a 2023400 %Tráfico de estafas tecnológicas180 %Malware30 %Phishing
La mezcla de amenazas está cambiando, no solo creciendo. Microsoft reportó un aumento del 400% en el tráfico de estafas tecnológicas entre 2021 y 2023, frente a 180% para el malware y 30% para el phishing. Esa brecha apunta a ataques que explotan a las personas y la confianza, no solo las fallas de software.
Microsoft's defense operates at four scalesMicrosoft's 2024 threat-group counts sit beside reported identity, DDoS and staffing actions; units differ bymeasure.Made for José Antonio Vázquez, by HanademiSources: microsoft.com.; microsoft.com.; news.microsoft.com.Threat groups tracked1,500600300200All uniquegroupsNation-stategroupsCybercrimegroupsInfluencegroupsSecurity work mobilized730,0005,750,0001,250,00034,000Apps deletedEntra ID systemsremovedDDoS attacksmitigatedEngineersreassigned
This is what defensive scale looks like inside a major technology ecosystem. Microsoft tracked more than 1,500 threat groups in 2024, while its security work included deleting 730,000 applications, removing 5.75 million Entra ID systems, mitigating 1.25 million DDoS attacks and reallocating about 34,000 engineers. These figures are different kinds of work, but together they show why defense cannot be reduced to choosing one model.
La defensa de Microsoft opera en cuatroescalasLos conteos de grupos de amenazas de Microsoft en 2024 se presentan junto a acciones reportadas deidentidad, DDoS y personal; las unidades varían según la medida.Made for José Antonio Vázquez, by HanademiFuentes: microsoft.com.; microsoft.com.; news.microsoft.com.Grupos de amenazas rastreados1.500600300200Todos losgrupos únicosGruposestatalesGrupos deciberdelincuenciaGrupos deinfluenciaTrabajo de seguridad movilizado730.0005.750.0001.250.00034.000AplicacioneseliminadasSistemas EntraID retiradosAtaques DDoSmitigadosIngenierosreasignados
Así se ve la escala defensiva dentro de un gran ecosistema tecnológico. Microsoft rastreó más de 1.500 grupos de amenazas en 2024, mientras su trabajo de seguridad incluyó eliminar 730.000 aplicaciones, retirar 5,75 millones de sistemas Entra ID, mitigar 1,25 millones de ataques DDoS y reasignar aproximadamente 34.000 ingenieros. Son tipos de trabajo diferentes, pero juntos muestran por qué la defensa no puede reducirse a elegir un solo modelo.
Scale requires an operating modelA Microsoft office building with a glass exterior beneath an overcast sky.Sources: 97% Of Identity Attacks Involve Passwords, Says Microsoft. expertinsights.com.
Microsoft’s footprint is not the defense; the operating model joining telemetry, automation, and people is.
La escala exige un modelo operativoUn edificio de oficinas de Microsoft con exterior de vidrio bajo un cielo nublado.Fuentes: 97% Of Identity Attacks Involve Passwords, Says Microsoft. expertinsights.com.
La presencia de Microsoft no es la defensa; lo es el modelo operativo que integra telemetría, automatización y personas.
Discovery still takes days while breachestake monthsMandiant's global median dwell time and IBM's average breach lifecycle, measured in days across 2020 to2024.Made for José Antonio Vázquez, by HanademiSources: Google Cloud Mandiant. (2024). M-Trends 2024 Special Report; IBM. (2024). Cost of a Data Breach Report 2024; Databreach lifecycle defined: 277 days to identify and contain.UnitDays per incidentAttacker dwell time241020202023Breach lifecycle28025820202024
The two clocks move at very different speeds. Mandiant found that the median time attackers stayed hidden fell to 10 days in 2023. IBM still measured the average breach lifecycle at 258 days in 2024, so faster discovery does not yet mean fast end-to-end response.
El descubrimiento aún tarda días mientraslas brechas tardan mesesMediana mundial de permanencia de Mandiant y ciclo medio de brecha de IBM, medidos en días entre 2020y 2024.Made for José Antonio Vázquez, by HanademiFuentes: Google Cloud Mandiant. (2024). M-Trends 2024 Special Report; IBM. (2024). Cost of a Data Breach Report 2024; Databreach lifecycle defined: 277 days to identify and contain.UnidadDías por incidentePermanencia del atacante241020202023Ciclo de vida de la brecha28025820202024
Los dos relojes avanzan a velocidades muy distintas. Mandiant encontró que el tiempo mediano que los atacantes permanecieron ocultos cayó a 10 días en 2023. IBM todavía midió el ciclo medio de brecha en 258 días en 2024, así que descubrir antes no significa responder rápido de principio a fin.
Breach lifecycle expanded from 12 to 28attacker dwell periodsDivide IBM's average breach lifecycle by Mandiant's median attacker dwell time for each overlapping year.Made for José Antonio Vázquez, by HanademiSources: Google Cloud Mandiant. (2024). M-Trends 2024 Special Report.; services.google.com.; IBM. (2024).Cost of a Data Breach Report 2024.Unitbreach lifecycle divided by attacker dwell01020202020212022202311.727.7
Dwell fell sharply while the full breach lifecycle barely moved, shifting an increasing share of elapsed time beyond the attacker's hidden presence.
El ciclo de una brecha pasó de 12 a 28periodos de permanencia atacanteDividir el ciclo de vida promedio de brecha de IBM por el tiempo mediano de permanencia atacante deMandiant para cada año coincidente.Made for José Antonio Vázquez, by HanademiFuentes: Google Cloud Mandiant. (2024). M-Trends 2024 Special Report.; services.google.com.; IBM. (2024).Cost of a Data Breach Report 2024.Unidadciclo de brecha dividido por permanencia atacante01020202020212022202311,727,7
La permanencia cayó con fuerza mientras el ciclo completo apenas cambió, desplazando una proporción creciente del tiempo más allá de la presencia oculta del atacante.
Breach cost per lifecycle day rose 37%Divide IBM's annual average breach cost by its average breach lifecycle for each year.Made for José Antonio Vázquez, by HanademiSources: IBM. (2024). Cost of a Data Breach Report 2024.; Data breach lifecycle defined: 277 days to identify andcontain – IBM Cost of a Data Breach Report 2023 – Deck.gallery.; IBM Report: Escalating Data Breach DisruptionPushes Costs to New Highs.UnitUSD thousands per lifecycle day$14$16$1820202021202220232024$13.8$18.9
Lifecycle shortened by 8% from 2020 to 2024, but rising breach costs lifted daily cost intensity from $13,800 to $18,900.
El costo de brecha por día de ciclo aumentóun 37%Dividir el costo promedio anual de una brecha de IBM por su ciclo de vida promedio para cada año.Made for José Antonio Vázquez, by HanademiFuentes: IBM. (2024). Cost of a Data Breach Report 2024.; Data breach lifecycle defined: 277 days to identify andcontain – IBM Cost of a Data Breach Report 2023 – Deck.gallery.; IBM Report: Escalating Data Breach DisruptionPushes Costs to New Highs.Unidadmiles de USD por día de ciclo$14$16$1820202021202220232024$13,8$18,9
El ciclo se acortó un 8% entre 2020 y 2024, pero el aumento del costo de las brechas elevó la intensidad diaria de 13.800 a 18.900 dólares.
Detection works when evidence joinsacross systemsMITRE analytic counts by detection strategy, with Microsoft’s 30-day incident-linked hunt window and 120cataloged data components.Made for José Antonio Vázquez, by HanademiSources: attack.mitre.org.; attack.mitre.org.; learn.microsoft.com.MITRE strategy counts are kept separate by cloud, remote-email and email-collection scope.UnitAnalytics and data componentsCloud accounts4Remote email2Email collection4
Attack signals rarely arrive in one clean stream. MITRE’s strategies connect identity, cloud, email, endpoint, file and network evidence, while its catalog defines 120 data components. Microsoft’s Go Hunt then narrows the search around the earliest related activity within 30 days. Speed comes from joining the evidence, not merely collecting more alerts.
La detección funciona cuando une evidenciasentre sistemasConteos de analíticas de MITRE por estrategia de detección, con la ventana de búsqueda de Microsoft de 30días y 120 componentes catalogados.Made for José Antonio Vázquez, by HanademiFuentes: attack.mitre.org.; attack.mitre.org.; learn.microsoft.com.Los conteos de estrategias de MITRE se mantienen separados por alcance de nube, correo remoto y recolección decorreo.UnidadAnalíticas y componentes de datosCuentas cloud4Correo remoto2Recolección de correo4
Las señales de ataque rara vez llegan en un flujo limpio. Las estrategias de MITRE conectan evidencia de identidad, nube, correo, endpoints, archivos y red, mientras su catálogo define 120 componentes de datos. Go Hunt de Microsoft concentra después la búsqueda alrededor de la primera actividad relacionada durante 30 días. La velocidad nace de unir la evidencia, no solo de acumular alertas.
ATT&CK version 18 deprecated datasources in October 2025.The framework kept the data-source page for reference but ended additions to that layer.Detection engineering must track framework changes instead of treating its categories aspermanent.Sources: attack.mitre.org.
A detection model is never finished just because its rules run. In October 2025, ATT&CK version 18 deprecated data sources as a framework layer. The practical lesson is simple: operating teams need a maintenance loop that follows the model they depend on.
ATT&CK versión 18 dejó obsoletas lasfuentes de datos en octubre de 2025.El marco conservó la página de fuentes de datos como referencia, pero terminó lasnuevas incorporaciones en esa capa. La ingeniería de detección debe seguir los cambiosdel marco en lugar de tratar sus categorías como permanentes.Fuentes: attack.mitre.org.
Un modelo de detección nunca está terminado solo porque sus reglas funcionan. En octubre de 2025, ATT&CK versión 18 dejó obsoletas las fuentes de datos como capa del marco. La lección práctica es simple: los equipos necesitan un ciclo de mantenimiento que siga el modelo del que dependen.
AI assistance increases security throughputMicrosoft findings from a randomized phishing-triage trial and live operations studies. Metrics retain theiroriginal units and study designs.Made for José Antonio Vázquez, by HanademiSources: cdn-dynmedia-1.microsoft.com.; cdn-dynmedia-1.microsoft.com.; cdn-dynmedia-1.microsoft.com.UnitPercent improvement and RCT resultsLive-operation improvements22.9%68.4%18.4%54.3%Alerts perincidentReopeningprobabilityDLP classificationtimePolicy conflictresolutionRCT outcomes6.57753True positives perminuteVerdict accuracyMalicious-emailattention
The strongest case for AI assistance is operational, not magical. In a randomized trial, analysts produced 6.5 times more true positives per minute and improved verdict accuracy by 77%. Live operations also showed a 30.13% association with faster resolution, but that result was not causal proof. Faster work still needs evidence-linked judgment.
La asistencia de IA aumenta el rendimientode seguridadHallazgos de Microsoft de un ensayo aleatorizado de triaje de phishing y estudios de operaciones reales. Lasmétricas conservan sus unidades y diseños originales.Made for José Antonio Vázquez, by HanademiFuentes: cdn-dynmedia-1.microsoft.com.; cdn-dynmedia-1.microsoft.com.; cdn-dynmedia-1.microsoft.com.UnidadMejora porcentual y resultados del ensayoMejoras en operaciones reales22,9 %68,4 %18,4 %54,3 %Alertas porincidenteProbabilidad dereaperturaTiempo declasificación DLPResolución deconflictosResultados del ensayo6,57753Positivos verdaderospor minutoPrecisión delveredictoAtención a correosmaliciosos
El argumento más fuerte a favor de la asistencia de IA es operativo, no mágico. En un ensayo aleatorizado, los analistas produjeron 6,5 veces más positivos verdaderos por minuto y mejoraron la precisión del veredicto en 77%. Las operaciones reales también mostraron una asociación de 30,13% con una resolución más rápida, pero ese resultado no probó causalidad. El trabajo más veloz aún necesita juicio vinculado a la evidencia.
AI validation needs controls beyond themodelMITRE ATLAS counts of tactics, techniques, mitigations and case studies, with NIST and Air Canada asdated governance boundary cases.Made for José Antonio Vázquez, by HanademiSources: atlas.mitre.org.; nist.gov.; riskatlas.principle.sg.ATLAS counts concern attacks against AI-enabled systems.UnitMITRE ATLAS catalog counts173Techniques63Case studies35Mitigations16Tactics
Validation cannot end when a model produces an answer. ATLAS catalogs 173 techniques aimed at AI-enabled systems, alongside 35 mitigations and 63 case studies. NIST’s July 2024 profile and the Air Canada ruling in February 2024 make the boundary concrete: AI outputs need risk controls and accountability.
La validación de IA necesita controles másallá del modeloConteos de MITRE ATLAS de tácticas, técnicas, mitigaciones y casos de estudio, con NIST y Air Canadacomo casos fechados de límites de gobernanza.Made for José Antonio Vázquez, by HanademiFuentes: atlas.mitre.org.; nist.gov.; riskatlas.principle.sg.Los conteos de ATLAS se refieren a ataques contra sistemas habilitados por IA.UnidadConteos del catálogo MITRE ATLAS173Técnicas63Casos de estudio35Mitigaciones16Tácticas
La validación no puede terminar cuando un modelo produce una respuesta. ATLAS cataloga 173 técnicas dirigidas a sistemas habilitados por IA, junto con 35 mitigaciones y 63 casos de estudio. El perfil de NIST de julio de 2024 y el fallo de Air Canada de febrero de 2024 vuelven concreto el límite: las salidas de IA necesitan controles de riesgo y responsabilidad.
Containment must beat the attacker’shandoffMandiant findings on first discovery, infection vectors and access handoff speed. Percentages retain theirinvestigation scopes.Made for José Antonio Vázquez, by HanademiSources: cloud.google.com.; services.google.com.UnitPercent and time measuresHow organizations first learn43%14%43%Law enforcement orvendorAdversaryInternalidentification2024 infection vectors33%16%14%9%8%ExploitsStolencredentialsEmailphishingWebcompromisesPriorcompromises
Containment has to operate inside the attacker’s movement window. Mandiant observed compromised access moving to a secondary group in under 30 seconds. At the same time, 57% of organizations first learned of malicious activity externally, and exploits led infection vectors at 33%. The control system must act before the investigation is complete.
La contención debe adelantarse al traspasodel atacanteHallazgos de Mandiant sobre primer descubrimiento, vectores de infección y velocidad del traspaso deacceso. Los porcentajes conservan sus alcances.Made for José Antonio Vázquez, by HanademiFuentes: cloud.google.com.; services.google.com.UnidadMedidas porcentuales y de tiempoCómo se enteran primero las organizaciones43 %14 %43 %Autoridad oproveedorAdversarioIdentificacióninternaVectores de infección de 202433 %16 %14 %9 %8 %ExploitsCredencialesrobadasPhishingpor correoCompromisoswebCompromisosprevios
La contención debe funcionar dentro de la ventana de movimiento del atacante. Mandiant observó que el acceso comprometido pasaba a un grupo secundario en menos de 30 segundos. Al mismo tiempo, 57% de las organizaciones conoció primero la actividad maliciosa por fuentes externas, y los exploits lideraron los vectores de infección con 33%. El sistema de controles debe actuar antes de que termine la investigación.
Exploited zero-days rebounded to 97 in2023Google Project Zero’s recorded exploited zero-days, 2021 to 2023. Counts are observed in-the-wildexploits, not all vulnerabilities discovered.Made for José Antonio Vázquez, by HanademiSources: Google Project Zero. (2024). A review of zero-day in-the-wild exploits in 2023.UnitExploited zero-days050100202120222023The series reached a trough at41 exploited zero-days in2022.The count rebounded to 97 in2023.
The risk signal did not move in a straight line. Google Project Zero recorded 58 exploited zero-days in 2021, a trough of 41 in 2022, and 97 in 2023. That rebound makes prioritization matter: remediation teams need to find what is being exploited and exposed, not simply count open vulnerabilities.
Las vulnerabilidades de día cero explotadasrepuntaron a 97 en 2023Vulnerabilidades de día cero explotadas registradas por Google Project Zero, de 2021 a 2023. Son exploitsobservados en la práctica, no todas las vulnerabilidades descubiertas.Made for José Antonio Vázquez, by HanademiFuentes: Google Project Zero. (2024). A review of zero-day in-the-wild exploits in 2023.UnidadVulnerabilidades de día cero explotadas050100202120222023La serie llegó a un mínimo de41 vulnerabilidades de día ceroexplotadas en 2022.El conteo repuntó a 97 en2023.
La señal de riesgo no avanzó en línea recta. Google Project Zero registró 58 vulnerabilidades de día cero explotadas en 2021, un mínimo de 41 en 2022 y 97 en 2023. Ese repunte vuelve clave la priorización: los equipos de remediación deben encontrar qué se está explotando y exponiendo, no solo contar vulnerabilidades abiertas.
CISA compresses response from 60 daysto 3CISA response tiers range from 60 to 3 days; dated milestones run from EPSS v4 on March 17, 2025, to 4KEV additions on July 21, 2026.Made for José Antonio Vázquez, by HanademiSources: cisa.gov.; cisa.gov.; certcc.github.io.; cisa.gov.; first.org.UnitDaysRisk-based response tiers60143360 days14 days3 days3 days plusforensicsThe decision points moved in 2025 and 20262025 → 2026March 17, 2025 → July 21, 2026
The old question was how long a patching queue could stay open. BOD 26-04 changes the question to what the vulnerability enables and where it is exposed. The response ladder falls from 60 days to 3, and affected assets should be scoped within the first 2 hours. The March 2025 EPSS shift and the 2026 CISA milestones show why the decision framework itself must keep moving.
CISA comprime la respuesta de 60 días a3Los niveles de respuesta de CISA van de 60 a 3 días; los hitos abarcan desde EPSS v4, el 17 de marzo de2025, hasta 4 incorporaciones a KEV, el 21 de julio de 2026.Made for José Antonio Vázquez, by HanademiFuentes: cisa.gov.; cisa.gov.; certcc.github.io.; cisa.gov.; first.org.UnidadDíasNiveles de respuesta basados en riesgo60143360 días14 días3 días3 días másforenseLos puntos de decisión cambiaron en 2025 y 20262025 → 202617 de marzo de 2025 → 21 de julio de 2026
La pregunta anterior era cuánto tiempo podía permanecer abierta una cola de parches. La BOD 26-04 cambia la pregunta hacia lo que permite la vulnerabilidad y dónde está expuesta. La escala de respuesta baja de 60 días a 3, y los activos afectados deben delimitarse durante las primeras 2 horas. El cambio de EPSS en marzo de 2025 y los hitos de CISA en 2026 muestran por qué el propio marco de decisión debe seguir evolucionando.
Remediation needs exposure metricsSeverity cohorts are counted separately, while EPSS defines a 30-day observed-exploitation window.Made for José Antonio Vázquez, by HanademiSources: Cybersecurity and Infrastructure Security Agency. (2023). Stakeholder-Specific Vulnerability Categorization guidance.; first.org.Severity cohorts3Critical, high, mediumEPSS exploitation horizon30Observed exploitation window
A closed ticket is not the same as a reduced risk. The operating question is whether critical, high and medium findings are moving toward repair before exploitation becomes likely. EPSS gives that work a 30-day horizon, while the remediation measure needs 3 separate severity cohorts.
La remediación necesita métricas deexposiciónLas cohortes de gravedad se cuentan por separado, mientras EPSS define una ventana de explotaciónobservada de 30 días.Made for José Antonio Vázquez, by HanademiFuentes: Cybersecurity and Infrastructure Security Agency. (2023). Stakeholder-Specific Vulnerability Categorization guidance.; first.org.Cohortes de gravedad3Críticos, altos, mediosHorizonte de explotación EPSS30Ventana de explotación observada
Un ticket cerrado no equivale a un riesgo reducido. La pregunta operativa es si los hallazgos críticos, altos y medios avanzan hacia la reparación antes de que la explotación sea probable. EPSS da a ese trabajo un horizonte de 30 días, mientras la métrica de remediación necesita 3 cohortes de gravedad.
Credentials remain the first doorCredential-stuffing share of daily authentication attempts and 2025 initial-access vectors, measured aspercentages.Made for José Antonio Vázquez, by HanademiSources: Verizon. (2024). 2024 Data Breach Investigations Report.; verizon.com.; optery.com.UnitPercentCredential stuffing attempts19%25%12%Median overallEnterprisecompaniesSmall businessesInitial-access vectors22%20%16%Stolen credentialsVulnerabilityexploitationPhishing
Identity pressure is not an edge case. Credential stuffing accounts for a median 19% of daily authentication attempts, and the rate reaches 25% at enterprises. Stolen credentials also lead the initial-access ranking at 22%, making identity controls the first barrier to strengthen.
Las credenciales siguen siendo la primerapuertaParticipación del credential stuffing en los intentos diarios de autenticación y vectores de acceso inicial de2025, medidos en porcentajes.Made for José Antonio Vázquez, by HanademiFuentes: Verizon. (2024). 2024 Data Breach Investigations Report.; verizon.com.; optery.com.UnidadPorcentajeIntentos de credential stuffing19 %25 %12 %Mediana generalEmpresas grandesPequeñas empresasVectores de acceso inicial22 %20 %16 %CredencialesrobadasExplotación devulnerabilidadesPhishing
La presión sobre la identidad no es un caso aislado. El credential stuffing representa una mediana del 19% de los intentos diarios de autenticación y llega al 25% en empresas. Las credenciales robadas también lideran el ranking de acceso inicial con 22%, por lo que los controles de identidad son la primera barrera que debe reforzarse.
Third-party access and unmanaged deviceswiden the attack surfaceReported breach shares and ransomware-linked multiples from Verizon's 2025 DBIR and Microsoft's2024 Digital Defense Report.Made for José Antonio Vázquez, by HanademiSources: verizon.com.; microsoft.com.UnitPercent and multiplesBreach exposure30%34%Third-party involvementVulnerability exploitationRansomware progression2.753.00Ransomware encountersEncryption-stage decline
The attack surface expands through access that defenders do not fully control. Verizon puts third-party involvement at 30% of breaches. Microsoft adds a sharper operational warning: more than 90% of ransom-stage attacks used unmanaged devices, even as encryption-stage attacks fell threefold over 2 years.
El acceso de terceros y los dispositivos noadministrados amplían la superficie de ataqueProporciones de brechas y múltiplos vinculados al ransomware reportados por el DBIR 2025 de Verizon yel Digital Defense Report 2024 de Microsoft.Made for José Antonio Vázquez, by HanademiFuentes: verizon.com.; microsoft.com.UnidadPorcentajes y múltiplosExposición de brechas30 %34 %Participación de tercerosExplotación de vulnerabilidadesProgresión del ransomware2,753,00Encuentros de ransomwareCaída en fase de cifrado
La superficie de ataque se expande mediante accesos que los defensores no controlan por completo. Verizon sitúa la participación de terceros en el 30% de las brechas. Microsoft añade una advertencia operativa más clara: más del 90% de los ataques en fase de rescate usaron dispositivos no administrados, aunque los ataques que llegaron al cifrado cayeron tres veces en 2 años.
AI assistance speeds analysts up, butsupervision must stay activeAgent-augmented phishing analysis compared with controls, plus documented automation-bias risks.Made for José Antonio Vázquez, by HanademiSources: arxiv.org.; Parasuraman, R., & Manzey, D. H. (2010). Complacency and bias in human use of automation. Human Factors.UnitReported upliftAnalyst performance6.577True positives peranalyst-minuteVerdict accuracy upliftHuman attention533Additional attention to maliciousemailDocumented automation-biasmechanisms
AI assistance can improve the speed and accuracy of phishing analysis. The strongest result is 6.5 times more true positives per analyst-minute. But the same study shows analysts spent 53% more time on malicious emails, while automation-bias research warns that approval can become complacent, error-prone or incomplete.
La asistencia de IA acelera a los analistas,pero la supervisión debe seguir activaAnálisis de phishing asistido por agentes frente a controles, junto con riesgos documentados del sesgo deautomatización.Made for José Antonio Vázquez, by HanademiFuentes: arxiv.org.; Parasuraman, R., & Manzey, D. H. (2010). Complacency and bias in human use of automation. Human Factors.UnidadAumento reportadoRendimiento del analista6,577Positivos verdaderos porminuto de analistaAumento de precisión delveredictoAtención humana533Atención adicional a correosmaliciososMecanismos documentados desesgo de automatización
La asistencia de IA puede mejorar la velocidad y la precisión del análisis de phishing. El resultado más fuerte es 6,5 veces más positivos verdaderos por minuto de analista. Pero el mismo estudio muestra que los analistas dedicaron 53% más tiempo a los correos maliciosos, mientras la investigación sobre sesgo de automatización advierte que la aprobación puede volverse complaciente, propensa a errores o incompleta.
Phishing agents delivered 3.6 times thecorrect-work lift of general assistanceMultiply the 1.44 accuracy index by the 1.26 speed index to estimate 1.81 times correct work for generalassistance, then compare it with the observed 6.5 times true positives per analyst-minute.Made for José Antonio Vázquez, by HanademiSources: Microsoft. (2023). New study shows Microsoft Security Copilot increases accuracy and speed.; arxiv.org.Unitproductivity index, control = 1General-task accuracy1.4General-task speed1.3General correct-work index1.8Phishing true positives per minute6.5
Accuracy alone does not explain the phishing result; workflow throughput accounts for most of the additional productivity.
Los agentes de phishing lograron 3,6 veces la mejorade trabajo correcto de la asistencia generalMultiplicar el índice de precisión de 1,44 por el índice de velocidad de 1,26 para estimar 1,81 veces mástrabajo correcto con asistencia general y compararlo con las 6,5 veces más detecciones verdaderas porminuto de analista observadas.Made for José Antonio Vázquez, by HanademiFuentes: Microsoft. (2023). New study shows Microsoft Security Copilot increases accuracy and speed.;arxiv.org.Unidadíndice de productividad, control = 1Precisión en tareas generales1,4Velocidad en tareas generales1,3Índice general de trabajo correcto1,8Detecciones verdaderas de phishing por minuto6,5
La precisión por sí sola no explica el resultado de phishing; el rendimiento del flujo de trabajo aporta la mayor parte de la productividad adicional.
Financial cyber reporting runs on severalclocksFinancial cyber obligations combine NYDFS hour and day limits with SEC, NYDFS and DORA calendarmilestones.Made for José Antonio Vázquez, by HanademiSources: New York State Department of Financial Services. (2023). Cybersecurity requirements for financialservices companies, 23 NYCRR Part 500.; sec.gov.; centralbank.ie.UnitHours, days and calendar datesNYDFS deadlines2472Extortion payment noticeQualifying event noticeReporting milestones171115DORA starts, Jan 17SEC count, Feb 11NYDFS filing, Apr 15
Reporting is not one deadline. NYDFS can require action within 24 or 72 hours, with 30 days for payment explanations. The SEC adds structured disclosure and had 26 companies reporting under the new item by February 11, 2025. DORA began major-incident reporting on January 17, 2025, and NYDFS sets an April 15 annual filing date.
La notificación cibernética financierafunciona con varios relojesLas obligaciones cibernéticas financieras combinan límites de NYDFS en horas y días con hitos delcalendario de la SEC, NYDFS y DORA.Made for José Antonio Vázquez, by HanademiFuentes: New York State Department of Financial Services. (2023). Cybersecurity requirements for financialservices companies, 23 NYCRR Part 500.; sec.gov.; centralbank.ie.UnidadHoras, días y fechas del calendarioPlazos de NYDFS2472Aviso de pago de extorsiónAviso de evento calificableHitos de notificación171115Comienza DORA, 17eneRecuento SEC, 11febPresentación NYDFS,15 abr
La notificación no tiene un solo plazo. NYDFS puede exigir una acción en 24 o 72 horas, con 30 días para explicar los pagos. La SEC añade una divulgación estructurada y 26 empresas habían reportado bajo el nuevo ítem al 11 de febrero de 2025. DORA comenzó la notificación de incidentes graves el 17 de enero de 2025, y NYDFS fija el 15 de abril para la presentación anual.
Breach costs rose to $4.88 millionEstimated global average breach cost, USD millions, 2020-2024.Made for José Antonio Vázquez, by HanademiSources: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs.UnitUSD$4.0M$4.5M202020212022202320242024 reached $4.88 million, thehighest value in the series.$3.9M
The financial damage is not holding still. IBM's estimate rises in every year shown, from $3.86 million in 2020 to $4.88 million in 2024. That steady climb makes response speed part of financial resilience.
El costo de las brechas subió a US$4,88millonesCosto medio mundial estimado de una brecha, millones de USD, 2020-2024.Made for José Antonio Vázquez, by HanademiFuentes: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs.UnidadUSD$4,0 M$4,5 M202020212022202320242024 alcanzó US$4,88 millones,el valor más alto de la serie.$3,9 M
El daño financiero no se mantiene estable. La estimación de IBM sube en cada año mostrado, de US$3,86 millones en 2020 a US$4,88 millones en 2024. Ese aumento constante convierte la velocidad de respuesta en parte de la resiliencia financiera.
One extreme loss equals more than 1,100automation savingsConvert the $2.5 billion extreme-loss benchmark to $2,500 million and divide it by typical direct loss, AIautomation savings, and average breach cost.Made for José Antonio Vázquez, by HanademiSources: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach DisruptionPushes Costs to New Highs.; International Monetary Fund. (2024). Rising cyber threats pose serious concerns forfinancial stability.Unitbenchmark units inside a $2.5 billion lossTypical direct-loss events$5,000AI automation savings$1,126Average breaches$512
Tail risk can overwhelm hundreds of average events and more than a thousand automation savings, so mean-case ROI cannot substitute for resilience.
Una pérdida extrema equivale a más de1.100 ahorros por automatizaciónConvertir la referencia de pérdida extrema de 2.500 millones de dólares y dividirla por la pérdida directatípica, el ahorro por automatización con IA y el costo promedio de una brecha.Made for José Antonio Vázquez, by HanademiFuentes: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach DisruptionPushes Costs to New Highs.; International Monetary Fund. (2024). Rising cyber threats pose serious concerns forfinancial stability.Unidadunidades de referencia dentro de una pérdida de 2.500 millones de USDEventos de pérdida directa típica$5.000Ahorros por automatización con IA$1.126Brechas promedio$512
El riesgo de cola puede superar cientos de eventos promedio y más de mil ahorros por automatización, por lo que el retorno promedio no sustituye la resiliencia.
IBM average breach cost is eight timesIMF direct loss per incidentDivide approximately $12 billion in reported direct losses by more than 20,000 financial-sector incidents toderive about $0.6 million per incident, then compare the result with other cost benchmarks.Made for José Antonio Vázquez, by HanademiSources: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach Disruption Pushes Costs to New Highs.;International Monetary Fund. (2024). Rising cyber threats pose serious concerns for financial stability.UnitUSD millionsTypical direct loss$0.5IMF direct loss per incident$0.6AI automation saving$2.2IBM average breach cost$4.9
The gap separates reported direct loss from broader breach cost and prevents the two figures from being used interchangeably in business cases.
El costo promedio de brecha de IBM es ocho veces lapérdida directa del FMI por incidenteDividir aproximadamente 12.000 millones de dólares en pérdidas directas reportadas por más de 20.000incidentes del sector financiero para obtener cerca de 0,6 millones por incidente y comparar el resultadocon otros referentes de costo.Made for José Antonio Vázquez, by HanademiFuentes: IBM. (2024). Cost of a Data Breach Report 2024.; IBM Report: Escalating Data Breach Disruption Pushes Costs to NewHighs.; International Monetary Fund. (2024). Rising cyber threats pose serious concerns for financial stability.Unidadmillones de USDPérdida directa típica$0,5Pérdida directa del FMI por incidente$0,6Ahorro por automatización con IA$2,2Costo promedio de brecha de IBM$4,9
La brecha separa la pérdida directa reportada del costo más amplio de una brecha e impide usar ambas cifras indistintamente en casos de negocio.
A rollback took less than an hour, but 8.5million systems had already crashed.The CrowdStrike outage shows why speed alone is not resilience. A validation mismatchlet the faulty update pass, while recovery reached approximately 99% of Windowssensors by July 29, 2024.Sources: bleepingcomputer.com.; techtarget.com.; crowdstrike.com.
The update was reverted in under an hour. That did not prevent 8.5 million Windows systems from crashing because the validation path had already failed. Recovery was strong, but safe automation must catch errors before release, not only repair them afterward.
La reversión tardó menos de unahora, pero 8,5 millones de sistemasya habían colapsado.La interrupción de CrowdStrike muestra por qué la velocidad por sí sola no esresiliencia. Un desajuste de validación dejó pasar la actualización defectuosa, mientras larecuperación llegó a aproximadamente el 99% de los sensores Windows el 29 de julio de2024.Fuentes: bleepingcomputer.com.; techtarget.com.; crowdstrike.com.
La actualización se revirtió en menos de una hora. Eso no evitó que colapsaran 8,5 millones de sistemas Windows porque la ruta de validación ya había fallado. La recuperación fue sólida, pero la automatización segura debe detectar los errores antes del lanzamiento, no solo repararlos después.
Resilience testing now has two clocksDORA testing frequency and FCA operational-resilience deadline.Made for José Antonio Vázquez, by HanademiSources: European Parliament and Council of the European Union. (2022). Regulation (EU) 2022/2554 on digital operationalresilience for the financial sector.; fca.org.uk.UnitYears and deadlines202220252022–2025DORA threat-led testing2025FCA impact tolerance
Regulation turns resilience into a calendar discipline. DORA requires threat-led testing at least every 3 years. The FCA deadline shows the other side of the problem: firms must also prove their important services stay within impact tolerances by a fixed date.
Las pruebas de resiliencia tienen dosrelojesFrecuencia de pruebas de DORA y plazo de resiliencia operativa de la FCA.Made for José Antonio Vázquez, by HanademiFuentes: European Parliament and Council of the European Union. (2022). Regulation (EU) 2022/2554 on digital operationalresilience for the financial sector.; fca.org.uk.UnidadAños y fechas límite202220252022–2025Pruebas dirigidas poramenazas de DORA2025Tolerancia de impacto de laFCA
La regulación convierte la resiliencia en una disciplina de calendario. DORA exige pruebas dirigidas por amenazas al menos cada 3 años. El plazo de la FCA muestra el otro lado del problema: las firmas también deben demostrar que sus servicios importantes se mantienen dentro de las tolerancias de impacto en una fecha fija.
Cyber losses range from $0.5 million to$2.5 billionReported financial-sector incidents and loss magnitudes from IMF sources and Equifax's 2017 breach.Made for José Antonio Vázquez, by HanademiSources: International Monetary Fund. (2024). Rising cyber threats pose serious concerns for financial stability.;imf.org.UnitUSD millions and reported IMF measuresLoss magnitude$500K$2,500M$1,000MTypical lossExtreme incidentEquifax penaltiesIMF reported scale20,00012Incidents since 2004Direct losses
Most reported losses are small compared with the disasters that shape confidence. The IMF counted more than 20,000 incidents and about $12 billion in direct losses. Yet extreme incidents reached roughly $2.5 billion, and Equifax paid more than $1 billion in penalties, so averages cannot carry the whole risk story.
Las pérdidas cibernéticas van de US$0,5millones a US$2.500 millonesIncidentes reportados del sector financiero y magnitudes de pérdidas según fuentes del FMI y la filtraciónde Equifax de 2017.Made for José Antonio Vázquez, by HanademiFuentes: International Monetary Fund. (2024). Rising cyber threats pose serious concerns for financial stability.;imf.org.UnidadMillones de USD y medidas reportadas por el FMIMagnitud de las pérdidas$500K$2.500 M$1.000 MPérdida típicaIncidente extremoSanciones de EquifaxEscala reportada por el FMI20.00012Incidentes desde 2004Pérdidas directas
La mayoría de las pérdidas reportadas son pequeñas frente a los desastres que afectan la confianza. El FMI contó más de 20.000 incidentes y unos US$12.000 millones en pérdidas directas. Sin embargo, los incidentes extremos llegaron a unos US$2.500 millones y Equifax pagó más de US$1.000 millones en sanciones, por lo que los promedios no cuentan toda la historia del riesgo.
The ECB stress test covered 109 banks,with 28 receiving deeper testing.The ECB treated cyber resilience as a supervisory issue at scale. Its 2024 exercisecovered 109 directly supervised banks, with 28 undergoing more extensive testing.Sources: bankingsupervision.europa.eu.
This is not a niche exercise for a few specialists. The ECB's 2024 cyber resilience stress test covered 109 directly supervised banks, and 28 received more extensive testing. Systemic resilience is being tested as a sector responsibility.
La prueba de resistencia del BCEcubrió 109 bancos, y 28 recibieronpruebas más exhaustivas.El BCE trató la resiliencia cibernética como un asunto supervisor a gran escala. Suejercicio de 2024 cubrió 109 bancos supervisados directamente, y 28 fueron sometidosa pruebas más exhaustivas.Fuentes: bankingsupervision.europa.eu.
No es un ejercicio limitado a unos pocos especialistas. La prueba de resistencia cibernética de 2024 del BCE cubrió 109 bancos supervisados directamente, y 28 recibieron pruebas más exhaustivas. La resiliencia sistémica se está evaluando como una responsabilidad sectorial.
Security evaluation now spans 8 to 30 risksand solutionsPublished evaluation milestones from MITRE, Meta and NIST, 2023-2026.Made for José Antonio Vázquez, by HanademiSources: ai.meta.com.; mitre.org.; nist.gov.UnitEvaluations and release datesSep 20, 2023Jul 1, 2024Apr 7, 2026Sep 20, 2023MITRE: 30 solutionsJul 1, 2024Meta: 8 risksApr 7, 2026NIST critical infrastructurenote
A benchmark cannot stand in for a defensive capability. Meta's evaluation covered 8 risks, MITRE tested 30 enterprise solutions, and NIST framed trustworthy-AI risk management for critical infrastructure in 2026. The direction is clear: evaluate the system, the threat and the consequences together.
La evaluación de seguridad ya abarca de 8 a30 riesgos y solucionesHitos publicados de evaluación de MITRE, Meta y NIST, 2023-2026.Made for José Antonio Vázquez, by HanademiFuentes: ai.meta.com.; mitre.org.; nist.gov.UnidadEvaluaciones y fechas de publicaciónSep 20, 2023Jul 1, 2024Apr 7, 2026Sep 20, 2023MITRE: 30 solucionesJul 1, 2024Meta: 8 riesgosApr 7, 2026Nota de infraestructuracrítica de NIST
Una referencia no puede sustituir una capacidad defensiva. La evaluación de Meta cubrió 8 riesgos, MITRE probó 30 soluciones empresariales y NIST planteó en 2026 la gestión de riesgos de IA confiable para infraestructura crítica. La dirección es clara: hay que evaluar juntos el sistema, la amenaza y las consecuencias.
Security evaluation widened from 12 to 29vendorsEnterprise ATT&CK participation, 2018-2020, paired with CyberSecEval's rule and practice counts.Made for José Antonio Vázquez, by HanademiSources: medium.com.; evalevalai.com.UnitVendors and static-analysis rulesATT&CK participation122920182020Code-risk coverage18950Static-analysis rulesInsecure practices
The defensive test community expanded quickly, from 12 participating vendors to 29 in just 2 years. That growth matters because capability cannot be judged by a single model score. CyberSecEval adds a deeper layer, using 189 rules to inspect 50 insecure coding practices. The lesson is simple: serious defense needs broad evaluation and detailed testing.
La evaluación de seguridad pasó de 12 a 29proveedoresParticipación empresarial en ATT&CK, 2018-2020, junto con los recuentos de reglas y prácticas deCyberSecEval.Made for José Antonio Vázquez, by HanademiFuentes: medium.com.; evalevalai.com.UnidadProveedores y reglas de análisis estáticoParticipación en ATT&CK122920182020Cobertura del riesgo de código18950Reglas de análisis estáticoPrácticas inseguras
La comunidad de pruebas defensivas creció rápido, de 12 proveedores participantes a 29 en solo 2 años. Eso importa porque la capacidad no puede juzgarse con una sola puntuación de modelo. CyberSecEval añade una capa más profunda, con 189 reglas para revisar 50 prácticas de código inseguro. La lección es clara: la defensa seria necesita evaluación amplia y pruebas detalladas.
Microsoft’s workflow connected 25 alertsacross one incidentMicrosoft case-study elements and vendor-reported outcomes, including the April 1, 2024general-availability date.Made for José Antonio Vázquez, by HanademiSources: microsoft.com.; techcommunity.microsoft.com.; youtube.com.UnitCase-study counts and reported outcomesSeptember 2024 case34125DevicesUsersEmail accountsAlertsReported product outcomes200%30%Ransomware threat increaseMTTR reduction
The operating model is not one alert in isolation. In Microsoft’s September 2024 case, the investigation linked 25 alerts across 3 devices, 4 users and 1 email account. Security Copilot became generally available on April 1, 2024. The ransomware walkthrough is a demonstration, and the 30% MTTR figure is Microsoft research, so both belong beside the workflow, not above the evidence.
El flujo de Microsoft conectó 25 alertas enun incidenteElementos del caso de Microsoft y resultados reportados por el proveedor, incluida la disponibilidad generaldel 1 de abril de 2024.Made for José Antonio Vázquez, by HanademiFuentes: microsoft.com.; techcommunity.microsoft.com.; youtube.com.UnidadRecuentos del caso y resultados reportadosCaso de septiembre de 202434125DispositivosUsuariosCuentas decorreoAlertasResultados de producto reportados200 %30 %Aumento de amenazas deransomwareReducción del MTTR
El modelo operativo no consiste en una alerta aislada. En el caso de Microsoft de septiembre de 2024, la investigación conectó 25 alertas entre 3 dispositivos, 4 usuarios y 1 cuenta de correo. Security Copilot alcanzó disponibilidad general el 1 de abril de 2024. El recorrido de ransomware es una demostración y la cifra de 30% menos de MTTR es investigación de Microsoft, por lo que ambos deben acompañar al flujo, no reemplazar la evidencia.
Thirteen agents matter only when outcomesare measurableSecurity Copilot agent counts and Microsoft-reported percentage changes in selected security tasks.Made for José Antonio Vázquez, by HanademiSources: microsoft.com.; techfieldday.com.UnitAgents and reported performance changesAgent ecosystem1367Active agentsMicrosoft-developedPartner-developedAttributed product outcomes550%204%Phishing triage speedMissing-policy discovery
A large agent ecosystem is not an outcome by itself. Security Copilot was described as having 13 active agents, with 6 from Microsoft and 7 from partners. The stronger test is whether a task changes in a measurable way. Microsoft reports up to 550% faster phishing triage and 204% more missing policies found, but those figures remain vendor-attributed outcomes.
Trece agentes solo importan si losresultados son mediblesRecuentos de agentes de Security Copilot y cambios porcentuales reportados por Microsoft en tareas deseguridad seleccionadas.Made for José Antonio Vázquez, by HanademiFuentes: microsoft.com.; techfieldday.com.UnidadAgentes y cambios de rendimiento reportadosEcosistema de agentes1367Agentes activosDesarrollados porMicrosoftDesarrollados porsociosResultados de producto atribuidos550 %204 %Velocidad del triaje de phishingDescubrimiento de políticasfaltantes
Un ecosistema grande de agentes no es un resultado por sí mismo. Security Copilot fue descrito con 13 agentes activos, 6 de Microsoft y 7 de socios. La prueba más fuerte es si una tarea cambia de forma medible. Microsoft reporta un triaje de phishing hasta 550% más rápido y 204% más políticas faltantes identificadas, pero esas cifras siguen siendo resultados atribuidos al proveedor.
Thirty billion phishing emails make thethreat impossible to ignoreMicrosoft’s 2024 phishing-email count paired with Jon Hernández’s self-reported audience measures andinterview reach.Made for José Antonio Vázquez, by HanademiSources: news.microsoft.com.; jonhernandez.education.; youtube.com.UnitReported countsMicrosoft customer threat volume30BJanuary to December 2024Jon Hernández reported reach240720,00050,000,00015,000TalksSubscribersYouTube viewsStudents
The defensive problem begins with scale. Microsoft detected more than 30 billion phishing emails aimed at customers during 2024. Jon Hernández’s reach can help open the conversation, with self-reported figures spanning talks, subscribers, views and students, plus 1.7 million views for a 2025 interview. The two sources serve different jobs: one frames exposure, the other makes the topic accessible.
Treinta mil millones de correos de phishinghacen imposible ignorar la amenazaRecuento de correos de phishing de Microsoft en 2024 junto con las medidas autodeclaradas de audiencia yalcance de entrevista de Jon Hernández.Made for José Antonio Vázquez, by HanademiFuentes: news.microsoft.com.; jonhernandez.education.; youtube.com.UnidadRecuentos reportadosVolumen de amenazas a clientes de Microsoft30 mil MEnero a diciembre de 2024Alcance reportado por Jon Hernández240720.00050.000.00015.000PonenciasSuscriptoresVistas deYouTubeAlumnos
El problema defensivo empieza por la escala. Microsoft detectó más de 30 mil millones de correos de phishing dirigidos a clientes durante 2024. El alcance de Jon Hernández puede abrir la conversación, con cifras autodeclaradas de ponencias, suscriptores, vistas y alumnos, además de 1,7 millones de vistas para una entrevista de 2025. Las dos fuentes cumplen funciones distintas: una enmarca la exposición y la otra vuelve accesible el tema.
Eligible public-web agents have zeroadded cost; shared tenant data isbilled by consumption.Microsoft distinguishes eligible declarative agents based on public-web data from agentsthat access shared tenant data. The first has zero added cost, while the second is billedby measured consumption.Sources: learn.microsoft.com.
Cost follows access. Microsoft says eligible public-web declarative agents add no cost, while agents that reach shared tenant data are billed by measured consumption. That distinction matters before a financial institution scales a defensive agent across controlled data.
Los agentes web públicos elegibles tienencosto adicional cero; los datos compartidosse cobran por consumo.Microsoft distingue los agentes declarativos elegibles basados en datos web públicos delos agentes que acceden a datos compartidos del inquilino. Los primeros tienen costoadicional cero, mientras que los segundos se cobran por consumo medido.Fuentes: learn.microsoft.com.
El costo sigue al acceso. Microsoft afirma que los agentes declarativos elegibles basados en la web pública no añaden costo, mientras que los agentes que acceden a datos compartidos del inquilino se cobran por consumo medido. Esa distinción importa antes de que una institución financiera escale un agente defensivo sobre datos controlados.
Human authority must rise with theconsequenceNIST AI RMF functions, a three-class supervision matrix, EU Article 14 proportionality and reportedpenalty limits.Made for José Antonio Vázquez, by HanademiSources: National Institute of Standards and Technology. (2023). Artificial Intelligence Risk ManagementFramework 1.0.; iso.org.; aiact-info.eu.UnitGovernance functions, control classes and penaltyNIST governance functions1unchanged, Govern → ManageAuthorization and consequence315Authorization classesMaximum penalty
Automation does not remove human authority. NIST gives the governance loop 4 functions: Govern, Map, Measure and Manage. The practical decision rule is to move from reversible actions to customer-impacting and irreversible actions with stronger authorization. EU Article 14 makes that proportionality explicit, and the reported penalty can reach EUR 15 million or 3% of worldwide annual turnover.
La autoridad humana debe aumentar con laconsecuenciaFunciones del Marco de IA de NIST, una matriz de supervisión de 3 clases, proporcionalidad del artículo14 y límites de sanciones reportados.Made for José Antonio Vázquez, by HanademiFuentes: National Institute of Standards and Technology. (2023). Artificial Intelligence Risk ManagementFramework 1.0.; iso.org.; aiact-info.eu.UnidadFunciones de gobernanza, clases de control y sanciónFunciones de gobernanza de NIST1sin cambio, Gobernar → GestionarAutorización y consecuencia315Clases de autorizaciónSanción máxima
La automatización no elimina la autoridad humana. NIST organiza el ciclo de gobernanza en 4 funciones: Gobernar, Mapear, Medir y Gestionar. La regla práctica es pasar de acciones reversibles a acciones con impacto al cliente e irreversibles con una autorización más fuerte. El artículo 14 de la UE hace explícita esa proporcionalidad, y la sanción reportada puede llegar a EUR 15 millones o 3% de la facturación anual mundial.
In summaryMade for José Antonio Vázquez, by HanademiSources: cloud.google.com.; Microsoft. (2024). Microsoft Digital Defense Report 2024.; cisa.gov.; news.microsoft.com.; microsoft.com.; Google ProjectZero. (2024). A review of zero-day in-the-wild exploits in 2023.Mandiant observed initial-access partners handing compromised access to secondary groups in less than 30 seconds.Microsoft reported that its customers face more than 600 million cybercriminal and nation-state attacks each day.On July 21, 2026, CISA added four vulnerabilities to KEV based on evidence of active exploitation.From January through December 2024, Microsoft detected more than 30 billion phishing emails targeting customers.Microsoft reassigned roughly 34,000 full-time-equivalent engineers to security initiatives, including phishing-resistantMFA and corporate-network strengthening.Google Project Zero recorded 58 exploited zero-days in 2021, 41 in 2022 and 97 in 2023.
The value of the research is not only what each source knew, but what became visible when their evidence was combined.
En resumenMade for José Antonio Vázquez, by HanademiFuentes: cloud.google.com.; Microsoft. (2024). Microsoft Digital Defense Report 2024.; cisa.gov.; news.microsoft.com.; microsoft.com.; Google ProjectZero. (2024). A review of zero-day in-the-wild exploits in 2023.Mandiant observó que socios de acceso inicial entregaban accesos comprometidos a grupos secundarios en menos de 30 segundos.Microsoft reportó que sus clientes enfrentan más de 600 millones de ataques diarios de ciberdelincuentes y actores estatales.El 21 de julio de 2026, CISA incorporó cuatro vulnerabilidades al catálogo KEV con base en evidencia de explotación activa.Entre enero y diciembre de 2024, Microsoft detectó más de 30.000 millones de correos de phishing dirigidos a sus clientes.Microsoft reasignó aproximadamente 34.000 ingenieros equivalentes a tiempo completo a iniciativas de seguridad, entreellas MFA resistente al phishing y el fortalecimiento de la red corporativa.Google Project Zero registró 58 vulnerabilidades de día cero explotadas en 2021, 41 en 2022 y 97 en 2023.
El valor de la investigación no está solo en cada fuente, sino en lo que apareció al combinar sus evidencias.

The research behind this deck

By 2025, average eCrime breakout fell to 29 minutes, with one case exfiltrating in 4 minutes. 6 technical terms carry much of the argument.

Key findings

The argument

This research is published in English and Spanish. Ver en español

La investigación detrás de esta presentación

En 2025, la expansión media del cibercrimen bajó a 29 minutos, con un caso que exfiltró en 4 minutos. 6 términos técnicos sostienen buena parte del argumento.

Hallazgos clave

El argumento

Esta investigación se publica en inglés y español. Read in English

Related researchInvestigación relacionada