Los bots maliciosos infligen costes financieros importantes a las empresas: los bots se apoderan de las cuentas de los clientes mediante credential stuffing y ralentizan el rendimiento de la web y las aplicaciones mediante el scraping. Además, también frustran a los clientes fieles e impiden las compras mediante el scalping y el acaparamiento de inventario, roban tarjetas regalo y puntos de fidelidad mediante la enumeración, y acumulan devoluciones de cargo y multas al validar datos de tarjetas de crédito robadas. Las estrategias ineficaces de mitigación de bots, como el CAPTCHA y la excesiva dependencia en la autenticación multifactor, crean fricciones de seguridad. Esto conduce a la pérdida de ingresos a través de menores tasas de conversión y carritos de la compra abandonados.
Los costes que los delincuentes imponen a través de los bots son tan variados que puede resultar complicado para los profesionales de la seguridad explicar el amplio impacto económico y operativo del tráfico de bots maliciosos a los responsables empresariales de una organización. Este libro blanco presenta una visión general de los impactos cuantitativos y cualitativos que tienen los ataques automatizados de bots, así como los beneficios empresariales de una gestión exitosa de bots. Pretendemos que este documento sirva como punto de partida para las conversaciones entre los equipos de seguridad de la información y fraude y los altos ejecutivos sobre el impacto que tienen los ataques de bots maliciosos y las importantes ventajas financieras que ofrecen las tecnologías eficaces de defensa contra bots.
«Los ataques de bots maliciosos son más que una amenaza para la infraestructura de seguridad: representan un reto empresarial que debe abordarse para preservar las operaciones comerciales y el buen estado fiscal de su organización».
Una serie de nuevos informes de investigación han captado las consecuencias financieras y empresariales que se derivan de los ataques automatizados de bots, lo que facilita a los profesionales de seguridad señalar el impacto fiscal que tiene la ciberdelincuencia y debatir con los líderes empresariales el retorno de la inversión (ROI) de las soluciones antibot dedicadas. Esta información puede ayudar a los equipos de seguridad a plantear debates críticos sobre el efecto económico de los ataques de bots en la solidez financiera de una organización.
Los bots son responsables de hasta el 40 % del tráfico en línea mundial y son una de las principales causas de ciberataques, según un informe de Aite-Novarica Group. Según la investigación citada por la Global Privacy Assembly, una asociación de más de 130 reguladores y responsables de la protección de datos y la privacidad, durante 2020 se produjeron en todo el mundo 193 000 millones de ataques de credential stuffing impulsados por bots, lo que equivale a más de 16 000 millones de ataques al mes y más de 500 millones de ataques al día. Estos ataques pueden tener graves consecuencias económicas: se prevé que las pérdidas mundiales por fraude en línea superen los 48 000 millones de dólares anuales en 2023, según un informe de Juniper Research.
El éxito de las estrategias de gestión de bots permite mejorar la gestión de costes, aumentar la eficacia operativa, reducir los riesgos empresariales y financieros, y controlar el gasto en TI, todo lo cual contribuye a lograr un impacto positivo directo en el éxito financiero de su organización. Además, una detección precisa de bots que no dependa de controles que introduzcan fricción en el usuario mejora los ingresos y la retención de clientes.
Los bots maliciosos son responsables de una amplia gama de ataques automatizados que tienen un impacto económico directo y negativo en las organizaciones, tanto en los ingresos brutos como en el coste de hacer negocios. Estos ataques incluyen:
La gestión de bots se ha convertido en un tema de conversación en la sala de juntas. A continuación, se presentan parámetros cuantitativos y cualitativos que le ayudarán a demostrar que contar con una estrategia de bots adecuada es ahora una cuestión económica de fondo.
Los costes financieros, operativos y de reputación representan los principales impactos de los ataques de bots automatizados.
Los ataques de bots automatizados también pueden generar directamente pérdidas financieras y de oportunidades económicas:
Los ataques de bots no solo afectan a los ingresos. También encarecen el funcionamiento de las empresas:
Los impactos cualitativos pueden ser más difíciles de medir que los cuantitativos, pero esto no significa que sean menos importantes para las organizaciones. Los ataques de bots automatizados también pueden contribuir directamente a estos impulsores de valores subjetivos a través de:
La principal conclusión es que la gestión de bots es un tema empresarial importante. Proteger las aplicaciones y la infraestructura frente a los ataques de bots proporciona beneficios económicos tangibles:
Para ilustrar el valor financiero y el impacto de una gestión de bots exitosa, considere el siguiente caso práctico. Un importante minorista en línea con 31 millones de cuentas de usuarios y unos ingresos medios mensuales por cuenta de 54 dólares fue atacado por bots maliciosos. Estos ataques supusieron un coste estimado de 1 millón de dólares al año por la resolución de incidentes de credential stuffing y ATO, gastos por liquidaciones y asistencia al centro de llamadas, así como por la pérdida de ingresos durante las interrupciones del sitio por incidentes relacionados con el bot scraping y el tráfico generado por bots que explotaban la infraestructura web y los recursos de alojamiento.
F5 y el minorista en línea trabajaron juntos para cuantificar el impacto de la implementación de F5 Distributed Cloud Bot Defense como solución de gestión de bots utilizando parámetros de justificación económica, como ahorro de costes, aumento de ingresos y prevención de pérdida de ingresos. Mediante una herramienta interactiva de modelado de justificación económica, F5 y el minorista en línea determinaron que la implementación de F5 Distributed Cloud Bot Defense supondría un ahorro de unos 930 000 $ en el primer año, con un ahorro acumulado de casi 4,9 millones de dólares en cinco años.
Además, la herramienta de modelado preveía una prevención de pérdidas de casi 50 000 $ al año por la reducción de las interrupciones del sitio debidas al tráfico de bots, y entre 200 000 y 1 millón de dólares anuales por evitar pérdidas de cuentas de usuario y fugas de clientes atribuibles a una experiencia de usuario deficiente. La mejora de las tasas de conversión, como resultado de una experiencia de usuario sin fricciones y de la permanencia de los clientes en el sitio durante más tiempo, supuso un aumento adicional de los ingresos de 1,6 millones de dólares.
El beneficio económico total obtenido por el minorista en línea gracias a Distributed Cloud Bot Defense ascendió a casi 3,6 millones de dólares después del primer año, con un beneficio económico total acumulado después de cinco años de casi 19,5 millones de dólares.
Estas proyecciones se alinean con los beneficios económicos analizados en un estudio realizado por Forrester Consulting en nombre de F5 (analizado con más detalle a continuación). El estudio The Total Economic Impact™ de F5 Distributed Cloud Bot Defense concluyó que una organización compuesta representativa de los cinco responsables de la toma de decisiones entrevistados por Forrester experimentaría unos beneficios totales de 9,72 millones de dólares en tres años, con un retorno de la inversión del 195 %, gracias a la implementación de Distributed Cloud Bot Defense.
Explicar cómo los ataques de bots pueden afectar a las operaciones y las métricas en relación con roles y funciones específicos de una organización es una forma importante de presentar el valor de una gestión de bots satisfactoria.
El CISO se preocupa por la seguridad de la información, el control de costes y la garantía de que las TI permitan la misión empresarial. Los bots afectan a cada una de estas preocupaciones.
Los bots comprometen cada aspecto de la tríada de seguridad de la información: confidencialidad, integridad y disponibilidad. Un bot de credential stuffing que se apropia de una cuenta expone datos que deberían ser confidenciales. Asimismo, estos bots permiten a los atacantes alterar datos y realizar transacciones, violando la integridad. Los bots de scraping sesgan los datos, al igual que los bots de creación de cuentas falsas, lo que viola la integridad de las métricas empresariales clave. Por último, los bots de scraping y scalping pueden sobrecargar la infraestructura de un sitio hasta el punto de hacerlo inaccesible.
Los bots repercuten en los costes de muchas maneras:
Los bots también preocupan a los CISO porque impiden que las TI habiliten el negocio. La gestión ineficaz de bots, como el CAPTCHA y la excesiva dependencia de la autenticación multifactor, crean fricciones que perjudican la experiencia del cliente y reducen los ingresos. Los bots sesgan las métricas empresariales hasta tal punto que resulta difícil evaluar la estrategia empresarial. ¿Cómo se aplica una estrategia empresarial cuando ni siquiera se sabe con quién se está interactuando?
El equipo de SecOps se encarga de gestionar eficazmente los riesgos de ciberseguridad para la empresa, y los bots se interponen en el camino de esa misión. Al igual que el CISO, SecOps se preocupará por la confidencialidad, integridad y disponibilidad, que se ven afectadas por los bots. Además de estas preocupaciones compartidas, cuando se trata de abordar eficazmente los riesgos de seguridad, los bots plantean el reto de crear mucho ruido que ahoga la señal, ocultando las amenazas en un mar de tráfico malicioso.
Cuando los bots representan la mayor parte del tráfico de un sitio, es más difícil analizar los registros en busca de indicios de exploración de vulnerabilidades y ataques de inyección. Y las herramientas de seguridad, como los SIEM y los sistemas de detección y prevención de intrusiones, se verán desbordadas, lo que aumentará los costes y provocará demasiados falsos positivos que investigar. Cuando lo normal es tener pocas incidencias, rastrear las anomalías se vuelve poco práctico.
Una gestión eficaz de los bots elimina el ruido y permite a SecOps centrarse eficazmente en las amenazas restantes.
Al igual que SecOps, los bots afectan a los equipos de operaciones de fraude al aumentar drásticamente el ruido. Con tantos bots que se apoderan de cuentas, las bloquean, crean cuentas falsas y activan alertas de anomalías, la carga de trabajo se vuelve inviable.
Cuando los equipos de fraude y seguridad trabajan juntos para gestionar los bots, todos ganan. Los equipos de seguridad pueden centrarse en un conjunto mucho más reducido de incidentes de seguridad, y el nivel de fraude se reduce para que los equipos de fraude puedan centrarse en casos de fraude más complejos que requieran su juicio experto para resolverlos, reduciendo la carga de casos y mejorando las métricas de éxito. Desde el punto de vista del fraude, los bots son un preludio, un medio por el que los defraudadores obtienen acceso, y detener los bots reduce la carga de trabajo posterior.
Los equipos de NetOps son responsables del funcionamiento de la infraestructura que sirve a la empresa, manteniendo el tiempo de actividad y el rendimiento al tiempo que se controlan los costes.
En algunos casos, los bots de scraping en aplicaciones de comercio electrónico representan más del 90 % del tráfico, lo que significa que la mayor parte de la infraestructura está sirviendo a bots, malgastando la mayor parte del presupuesto destinado a infraestructura, una métrica que puede quedar muy clara en una factura de servicios en la nube.
Estos bots no se preocupan por el rendimiento o el tiempo de actividad de un sitio y pueden aumentar el tráfico en cualquier momento sin previo aviso, lo que provoca imprevisibilidad y mayores costes para garantizar la escalabilidad necesaria.
En una cultura de DevOps, los equipos de DevSecOps asumen la responsabilidad de incorporar la seguridad al proceso de integración continua/desarrollo continuo (CI/CD), garantizando una rápida información a los desarrolladores sobre los fallos de seguridad y mejorando continuamente la integración de la seguridad en el flujo de valor tecnológico.
Las DevSecOps desplazan la seguridad al inicio del proceso, asegurándose de estudiar antes las posibles lagunas. Los bots son relevantes en este caso, ya que las nuevas funciones deben evaluarse para determinar cómo podrían explotarlas los bots, qué daños podrían causar y qué medidas deben tomarse en el momento de su despliegue para evitarlos.
Los equipos de DevSecOps están especialmente preocupados por la telemetría. Según el DevOps Handbook1, la telemetría es esencial para predecir, diagnosticar y resolver problemas en sistemas complejos. Para que las DevOps tengan éxito, la telemetría debe cubrir múltiples capas, incluidas las métricas empresariales, el uso de funciones, el rendimiento de la red y la carga de la infraestructura, de modo que un problema en una capa pueda rastrearse a través de la pila para la rápida identificación de las causas raíz.
Los bots distorsionan la telemetría a lo grande. Muchos clientes de F5 Distributed Cloud Bot Defense descubrieron que la mayoría de sus cuentas de usuario eran falsas y que los bots representaban más del 95 % del tráfico de inicio de sesión. En algunos casos, la mayor parte de la infraestructura de una organización no hacía más que servir a bots de scraping. Los equipos de DevSecOps necesitan eliminar esta distorsión de la telemetría si quieren cumplir su misión de seguridad.
Todo se reduce a quién es el dueño de los números. ¿Es el vicepresidente de comercio electrónico responsable del coste del fraude, la infraestructura y las devoluciones? ¿Están esos gastos mermando los beneficios del negocio en línea? ¿Se ven afectados los índices de conversión y los ingresos por fricciones de seguridad, como el CAPTCHA? En caso afirmativo, a este vicepresidente le importará mucho cómo la gestión de bots puede mejorar tanto los ingresos como los beneficios.
Lo mismo se aplica a los líderes de cualquier línea de productos o servicios vendidos en línea a través de aplicaciones web o móviles. Tratar de maximizar los beneficios pasa necesariamente por dirigirse a la mayor fuente de tráfico hacia sus apps.
Los profesionales del marketing tienen sus propias razones para preocuparse por los bots. Los bots que ralentizan el sitio, lo bloquean y se apoderan de las cuentas de los clientes empañan la marca. Los bots distorsionan los análisis del sitio web de los que dependen los profesionales de marketing para tomar decisiones. Y el fraude de clics, impulsado por los bots, agota los presupuestos publicitarios sin producir ingresos.
Todas estas conversaciones empresariales deben agruparse para que la alta dirección y la junta directiva comprendan el impacto que tienen los bots maliciosos en todos los aspectos de la empresa. El total acumulado de costes e ingresos perdidos puede muy bien suponer un impacto material en la cuenta de resultados que merezca su atención.
«Si sufrimos ciberataques u otros incidentes relacionados con la privacidad o la seguridad de los datos que provoquen infracciones de seguridad que interrumpan nuestras operaciones o den lugar a la difusión involuntaria de información personal protegida o información confidencial o de propiedad, podríamos sufrir una pérdida de ingresos y un aumento de los costes, la exposición a una responsabilidad significativa, daños a la reputación y otras consecuencias negativas graves».
Los ataques de bots pueden tener un impacto directo en los ingresos, hacer perder tiempo y recursos a los equipos de seguridad encargados de bloquear la automatización maliciosa y comprometer la experiencia del cliente. Para mitigar estas consecuencias, F5 Distributed Cloud Bot Defense proporciona supervisión e inteligencia en tiempo real para proteger a las organizaciones de los ataques de bots, sin introducir fricción en el usuario.
Un estudio realizado por Forrester Consulting en nombre de F5 examinó el posible retorno de la inversión que las empresas pueden obtener desplegando Distributed Cloud Bot Defense. Entre las principales conclusiones y ventajas cuantificadas en el estudio de Forrester se incluyen:
Reducción de los costes de fraude por ataques de bots en un 30 %. Al trasladar los procesos antifraude de los profesionales al inicio, donde se producían los ataques automatizados de bots, la organización pudo reducir sus costes de fraude relacionado con bots en un 30 %. Los entrevistados informaron de la reducción de la creación de cuentas fraudulentas en un 92 %, la mejora del bloqueo de bots en un 80 % cuando no existía ninguna solución previa y la mejora del bloqueo de bots en un 30 % cuando existía una herramienta de protección contra bots previa.
Reducción de los costes derivados de los ataques de credential stuffing en un 96 %. Distributed Cloud Bot Defense también ahorró en costes adicionales no relacionados con el fraude asociados al credential stuffing. Al reducir los ataques en un 96 % (de más de 50 anuales a unos dos), la organización ahorra más de 1,2 millones de dólares al año. Los entrevistados señalaron que los costes por ataque de credential stuffing podrían ascender a 500 000 dólares, lo que equivaldría a unos 25 millones de dólares anuales.
Reducción del 88 % de los bloqueos de cuentas y los costes de asistencia. Al evitar el bloqueo de cuentas, los entrevistados pudieron mejorar la experiencia de sus clientes, reduciendo el tiempo y el esfuerzo que necesitaban para crear nuevas cuentas, restablecer sus contraseñas o ponerse en contacto con el servicio de atención al cliente. Al reducir las llamadas al servicio de atención al cliente, las organizaciones pudieron ahorrar en costes tales como mano de obra de atención al cliente y costes tecnológicos.
Eliminación de los procesos manuales de protección contra bots y reducción del trabajo de establecimiento de reglas en un 40 %. Al implementar la automatización del producto de F5 en sus prácticas de protección contra bots, los equipos de seguridad de las empresas entrevistadas pudieron ahorrar 10 000 horas anuales que antes dedicaban a bloquear direcciones IP e investigar incidentes de seguridad, el equivalente a cinco empleados a tiempo completo. Además, estos equipos de seguridad ahorraron el 40 % del tiempo que antes dedicaban a establecer reglas.
Entre los beneficios no cuantificados del estudio se incluyen:
Mejora de la colaboración entre los equipos de seguridad y fraude. Los clientes observaron, pero no pudieron cuantificar, un impacto positivo en el nivel de colaboración entre sus equipos de seguridad y fraude tras implantar el producto.
Reducción de costes gracias al desmantelamiento de las herramientas de protección contra bots de terceros. Los entrevistados cuyas organizaciones contaban con una herramienta anterior de protección contra bots pudieron retirarla tras invertir en F5 Distributed Cloud Bot Defense, con el consiguiente ahorro de costes.
Resistencia en tiempos de mayor actividad en línea. Los entrevistados señalaron que la protección que F5 proporciona contra los ataques automatizados permitió a sus presencias en línea escalar con mayor resistencia durante el aumento masivo de la actividad en línea durante la pandemia COVID-19.
Flexibilidad para expandirse a nuevos casos de uso y mercados. Los entrevistados también compartieron que planeaban ampliar el uso de Distributed Cloud Bot Defense a nuevos casos de uso, como la protección contra el screen-scraping, y a nuevos mercados geográficos en el futuro.
«Ahora que sabemos lo que sabemos sobre el adversario, no sé si cualquier plantilla puede ser eficaz sin una herramienta que se parezca a [Distributed Cloud Bot Defense]».
«Con F5 Distributed Cloud Bot Defense, bloqueamos el 97 % de todo el tráfico entrante malicioso incluso antes de que llegue a la capa de aplicación, lo que reduce enormemente los riesgos para nuestros clientes».
Gestión de bots es sinónimo de gestión de costes. Si se hace bien, se puede mejorar la eficiencia operativa, reducir los riesgos empresariales y financieros, controlar el gasto en TI, liberar tiempo para los equipos de seguridad y los analistas de fraude, y gestionar estratégicamente los bots de socios con funciones de detección y desviación precisas, todo ello al tiempo que se ofrece una experiencia de cliente mejorada.
Los ataques automatizados representan un reto económico que las empresas y organizaciones deben afrontar por el bien de su cuenta de resultados y la seguridad de sus operaciones comerciales. Para alcanzar sus objetivos de ingresos, las empresas deben proteger a sus clientes del fraude y la apropiación de cuentas, y liberar a sus equipos de seguridad de los flujos de trabajo manuales e ineficaces contra los bots.
F5 Distributed Cloud Bot Defense evita el fraude y el abuso que pueden eludir las soluciones de control de bots existentes y proporciona supervisión e inteligencia en tiempo real para proteger a las organizaciones de los ataques automatizados, todo ello sin causar fricciones al usuario ni interrumpir la experiencia del cliente. Estas protecciones ayudan a reducir los costes generados por el fraude y el impacto económico del tráfico de bots maliciosos, al tiempo que reducen los gastos de soporte al cliente.
Para obtener más información sobre el impacto empresarial que tiene el tráfico de bots en su organización, utilice nuestra calculadora de impacto de bots para averiguar cuánto le cuestan los bots maliciosos en fraude, manipulación de inventario, gastos de infraestructura, agotamiento de los empleados y pérdida de clientes.
Fuentes:
1. Gene Kim, Patrick Debois, John Willis, Jez Humble y John Allspaw. Manual de DevOps: Cómo crear agilidad, fiabilidad y seguridad de clase mundial en las organizaciones tecnológicas. Portland, OR, IT Revolution Press, LLC, 2021.
CALCULADORA DE ROI