En resumen

  • Stefan Savage es Irwin and Joan Jacobs Professor en UC San Diego e investigador de seguridad empírica de sistemas. Su trabajo abarca la medición de ataques de red, la economía de la ciberdelincuencia, los sistemas en la nube, los automóviles y otras infraestructuras conectadas.
  • Sus primeros trabajos sobre marcado probabilístico de paquetes y backscatter convirtieron la denegación de servicio en un problema de sistemas medible, manteniendo explícitos los supuestos sobre despliegue, suplantación de direcciones y punto de observación, en lugar de presentar un método como una forma universal de ver todos los ataques.
  • Investigaciones posteriores rastrearon el spam y los mercados de medicamentos falsificados a través de dominios, afiliados, logística de pedidos y relaciones de pago. Mostraron que un abuso distribuido puede depender de cuellos de botella comerciales concentrados, cuya eficacia debe comprobarse después de intervenir.
  • Los trabajos sobre seguridad del automóvil, realizados por equipos amplios, relacionaron compromisos experimentales con la arquitectura del vehículo, la divulgación de vulnerabilidades, la gobernanza de las actualizaciones y la seguridad pública. La evidencia se refiere a los sistemas concretos que fueron probados y no debe reducirse a una sola historia sobre «piratear un coche».
  • La influencia duradera de Savage está asociada menos a una única invención que a un método: aislar el mecanismo, construir un sistema medible, conservar la incertidumbre, encontrar la institución con capacidad real de intervención y comprobar si la medida cambia la economía del atacante o el comportamiento del sistema.

El paquete nunca fue el ataque completo

El dato más útil sobre un ataque a menudo no se encuentra en el paquete recibido, sino en el sistema que hizo que ese paquete tuviera utilidad económica. Una campaña de DDoS depende de máquinas, de la suplantación de direcciones de origen, de rutas de red y de la respuesta de la víctima. Un negocio de spam depende de afiliados, dominios, alojamiento, logística de pedidos, procesadores de pagos y clientes. Una explotación remota de un automóvil depende de la arquitectura que conecta componentes accesibles desde el exterior con redes y dispositivos relevantes para la seguridad.

A lo largo de la carrera de Savage, estas cadenas pasaron una y otra vez de ser contexto de fondo a convertirse en objetos de medición.

Este enfoque importa porque es fácil describir un incidente de seguridad en el nivel equivocado. Un flujo de paquetes parece un problema puramente de red hasta que el defensor pregunta qué máquinas lo generan, qué direcciones de origen pueden falsificarse, por qué redes pasa y qué servicio de mitigación tiene visibilidad suficiente para responder. El spam parece un problema de contenido hasta que el negocio se descompone en captación, alojamiento, logística y pagos.

La explotación de un automóvil parece un único error de software hasta que la ruta de ataque atraviesa la radio, la unidad principal, los buses internos, las unidades de control, los servicios en la nube y los procesos de actualización de software.

Los trabajos de Savage no están unidos por un único protocolo ni por un solo producto. Los une una pregunta empírica: ¿qué puede observarse con suficiente precisión para sustituir la intuición por evidencia limitada, pero verificable? Los primeros estudios sobre marcado probabilístico de paquetes preguntaban si una víctima podía reconstruir la ruta del tráfico con direcciones falsificadas sin exigir que cada encaminador almacenara todos los paquetes. Las investigaciones sobre backscatter utilizaron respuestas enviadas a direcciones de origen falsificadas para estimar ataques de denegación de servicio mediante un telescopio de red.

Más adelante, otros estudios rastrearon dependencias comerciales en el spam y en los mercados de medicamentos ilegales. Los estudios de automoción cartografiaron límites de confianza en sistemas físicos conectados. Las investigaciones sobre la nube comprobaron supuestos acerca de la infraestructura compartida, en vez de aceptar como un hecho la promesa de aislamiento del proveedor.

La palabra clave es «limitada». Ninguna de estas herramientas lo ve todo. El marcado de paquetes depende del despliegue y de las características del tráfico de ataque. El backscatter ve ataques que generan la clase de respuestas necesaria. Los estudios de cadenas de pago dependen de transacciones observables y de la resolución de Entidades. Los experimentos con vehículos se refieren a modelos, versiones de software y cadenas de ataque concretos.

Un resultado empírico sólido no elimina estos límites; los hace lo bastante claros para que otro investigador, operador, banco, fabricante o responsable de políticas pueda decidir si la evidencia basta para una acción determinada.

Savage se incorporó a UC San Diego en 2001 y actualmente ocupa el cargo de Irwin and Joan Jacobs Professor en Computer Science and Engineering. En 1991 obtuvo una licenciatura en Applied History en Carnegie Mellon University y, en 2002, completó un doctorado en Computer Science en University of Washington. Su trayectoria incluye el ACM Prize in Computing de 2015, la MacArthur Fellowship de 2017 y su elección como miembro de National Academy of Engineering en 2023. UC San Diego informó ese mismo año de que su historial de publicaciones superaba los 150 trabajos revisados por pares.

Estos reconocimientos son importantes como prueba de prestigio, pero no sustituyen una atribución precisa. Los grandes sistemas y estudios vinculados a Savage tienen coautores, estudiantes, personal investigador e instituciones asociadas.Practical Network Support for IP Tracebackfue escrito con David Wetherall, Anna Karlin y Tom Anderson. Los trabajos sobre backscatter incluyeron, entre otros participantes, a David Moore y Geoffrey Voelker. En el programa sobre economía de la ciberdelincuencia participaron Kirill Levchenko, Damon McCoy y equipos más amplios. Los estudios de seguridad del automóvil incluyeron a Tadayoshi Kohno, Stephen Checkoway y muchos otros coautores. Un perfil preciso no cuenta la historia de un inventor único, sino la de un investigador y constructor de un entorno de investigación que ayudó a convertir afirmaciones sobre seguridad en datos verificables y volvió constantemente a los límites de esos mismos datos.

El rastreo comenzó por los límites del despliegue, no por la promesa de una atribución perfecta

El trabajo de 2000Practical Network Support for IP Traceback, escrito con Wetherall, Karlin y Anderson, abordó una debilidad estructural de la defensa frente a la denegación de servicio. Los atacantes podían falsificar direcciones de origen y dejar a la víctima paquetes que apenas revelaban la ruta real. Almacenar el historial completo de cada paquete en cada encaminador no era realista, y un sistema mundial de registro habría creado sus propios problemas de almacenamiento, privacidad y despliegue.

La respuesta propuesta fue el marcado probabilístico de paquetes. De vez en cuando, un encaminador registraría fragmentos de información sobre la ruta en los paquetes que lo atravesaran. Después de recibir suficiente tráfico de ataque, la víctima podría combinar esos fragmentos y reconstruir las rutas probables. El diseño trataba de añadir evidencia sin exigir que todos los encaminadores recordaran todos los paquetes y sin presuponer un servicio mundial único de rastreo bajo control centralizado.

La importancia del trabajo residía tanto en su carácter práctico como en la claridad de sus premisas. La reconstrucción dependía del volumen de paquetes, del comportamiento del marcado, de la estabilidad de la ruta y de las características del tráfico de ataque. La fragmentación y los patrones de suplantación afectaban a lo que la víctima podía reconstruir. El mecanismo también exigía cambios y despliegue en los encaminadores, algo que un artículo podía proponer, pero no imponer a toda la Internet pública.

Incluso una ruta reconstruida señala infraestructura situada en el recorrido, no demuestra la identidad jurídica de la persona u organización responsable del ataque.

Este límite se pierde con facilidad cuando «rastreo» se convierte en sinónimo de «atribución». La evidencia de red puede acotar una investigación, identificar posibles puntos de entrada, ayudar a coordinar a los operadores y mostrar qué proveedores están en condiciones de actuar. Por sí sola no determina intención, propiedad ni culpabilidad. El trabajo de 2000 se entiende mejor como un intento de hacer progresivamente explicable un acontecimiento opaco, no como un mecanismo universal que resolviera la atribución del origen.

Esta distinción anticipa la lógica posterior de Savage. Un problema de seguridad no siempre puede resolverse mediante un sistema teóricamente completo que todo el mundo deba adoptar a la vez. Un enfoque más desplegable busca evidencia que la infraestructura existente, o una infraestructura modificable de forma gradual, ya pueda revelar. La herramienta puede ser incompleta, pero su grado de incompletitud puede analizarse y su resultado combinarse con otros conocimientos institucionales.

El rastreo también forma parte de la historia de la infraestructura porque planteó dónde debía situarse la responsabilidad de medir. Los encaminadores podían añadir datos. Las víctimas podían reconstruir rutas. Los operadores podían interpretarlas. Otras instituciones todavía tenían que decidir qué respuesta era legítima. El artículo no comprimía todas estas funciones en un único sistema, y esa separación sigue siendo útil cuando los controles de seguridad atraviesan redes administradas de forma independiente.

El backscatter convirtió el espacio de direcciones no utilizado en un observatorio

Una denegación de servicio con direcciones de origen falsificadas provoca respuestas hacia direcciones que no enviaron la solicitud inicial. Si parte de las direcciones falsificadas cae dentro de un gran bloque de espacio no utilizado observado por un telescopio de red, las respuestas no solicitadas se convierten en una muestra de la actividad de ataque. Los trabajos de Savage sobre backscatter con Moore, Voelker y otras personas utilizaron este efecto secundario para estimar la frecuencia y duración de los ataques y los tipos de víctimas.

El método era potente porque no requería la cooperación del atacante ni de la víctima. El instrumento observaba el tráfico que llegaba a un espacio oscuro de direcciones e infería acontecimientos ocurridos en otras partes de la red. Una infraestructura que parecía no utilizada se convertía en sensor. En vez de depender únicamente de informes de incidentes de organizaciones dispuestas a revelar un ataque, los investigadores podían observar un fenómeno distribuido desde un punto de observación independiente.

No se trataba de un censo completo. El método veía mejor los ataques que utilizaban una suplantación suficientemente aleatoria y provocaban respuestas de la víctima capaces de llegar al telescopio. Las botnets sin suplantación, otros patrones de reflexión, el tráfico filtrado antes de llegar al destino y los ataques contra servicios que no generaban las respuestas esperadas podían quedar infrarrepresentados o ser completamente invisibles. Las estimaciones también dependían del enrutamiento hacia el telescopio y del tamaño y ubicación del bloque observado.

Precisamente por eso la medición era sólida: no porque careciera de sesgo, sino porque este podía nombrarse y estudiarse. El instrumento definía la población que estaba en condiciones de ver. Dentro de esa población podían compararse duración, clases de víctimas e intensidad sin presentar la muestra como si representara todos los DDoS de Internet.

La práctica de los ataques también modifica la relación entre instrumento y población. Las botnets modernas pueden enviar tráfico con direcciones de origen reales, usar reflectores o emplear protocolos que generen efectos secundarios distintos. Un método construido alrededor de la suplantación característica de una época debe volver a validarse, no repetirse como si fuera un censo permanente. El adversario puede alterar el propio proceso de observación simplemente cambiando el mecanismo del ataque.

Los telescopios de red siguen siendo importantes porque el tráfico no solicitado también revela escaneo, gusanos, configuraciones erróneas y otras formas de comportamiento de red. Su valor a largo plazo depende de un enrutamiento estable, una gestión cuidadosa de los datos y series temporales lo bastante extensas para distinguir cambios estructurales de ruido transitorio. Cuando operadores o responsables de políticas empiezan a confiar en estas observaciones, el telescopio se convierte en infraestructura de medición con sus propios requisitos de acceso, privacidad, gobernanza y continuidad.

El programa de backscatter hizo explícito otro tema constante en Savage: la visibilidad se crea desde puntos de observación, y cada uno tiene una política institucional. ¿Quién controla el espacio de direcciones? ¿Quién accede a los datos de paquetes? ¿Qué identificadores se conservan? ¿A qué víctimas se informa? ¿Qué ocurre cuando intervienen las fuerzas de seguridad? Un instrumento técnicamente elegante puede crear poder institucional porque determina qué acontecimientos resultan lo bastante visibles para justificar una actuación.

Los gusanos convirtieron el tiempo en parte del límite de seguridad

Las investigaciones sobre gusanos ampliaron la misma lógica empírica desde ataques individuales hasta la propagación. Un gusano no es solo código malicioso, sino un proceso que se desplaza por una población de máquinas vulnerables bajo las restricciones de la estrategia de escaneo, el espacio de direcciones, la distribución del software y la velocidad de la defensa. Modelar ese proceso convierte el tiempo de reacción en parte de la arquitectura de seguridad.

El valor práctico es comparativo. Los defensores pueden estudiar cómo la aplicación de parches, el filtrado, la limitación de velocidad, las listas de bloqueo de direcciones o una respuesta coordinada modifican la propagación. El modelo no conoce la población vulnerable exacta ni predice todas las adaptaciones del atacante. Proporciona un marco para comprobar la sensibilidad del resultado a las incógnitas y determinar con qué rapidez debe actuar un mecanismo defensivo antes de que la población cambie de manera irreversible.

Esta línea de trabajo ayudó a convertir el tiempo en una variable sistémica de seguridad. Una vulnerabilidad puede ser conocida mientras la flota de sistemas continúa sin parchear. Un ataque automatizado puede avanzar más deprisa que el control ordinario de cambios. El problema defensivo no consiste solo en descubrir el fallo, sino en reducir el intervalo entre la divulgación, la disponibilidad del parche, sus pruebas y su despliegue, sin provocar una nueva interrupción.

La misma disyuntiva aparece hoy en imágenes de nube, flotas de sistemas operativos, cadenas de suministro de software, dispositivos de red, vehículos conectados y dispositivos administrados. Aplicar parches con mayor rapidez reduce la ventana de exposición, pero aumenta el riesgo operativo de un cambio precipitado. Una validación más lenta protege la estabilidad del servicio, pero mantiene abierta la vulnerabilidad durante más tiempo. La organización debe hacer explícito este intervalo, en vez de tratar «el parche está disponible» y «el riesgo ha sido eliminado» como un mismo acontecimiento.

Las investigaciones más amplias de Savage sobre disponibilidad refuerzan esta conclusión: los mecanismos técnicos funcionan dentro de instituciones. Un diseño de contención que funciona en un experimento puede fracasar cuando los operadores tienen inventarios incompletos, software incompatible, incentivos asimétricos o ninguna autoridad sobre los sistemas que generan el tráfico. La seguridad se convierte en un problema de planificación y coordinación tanto como de código.

Por eso los trabajos históricos sobre gusanos siguen siendo relevantes aunque cambien el malware y las condiciones de red. La pregunta duradera es: ¿con qué rapidez puede el adversario explotar la estructura de una población, comparada con la velocidad a la que los defensores pueden observar, decidir y desplegar? La respuesta depende de herramientas, propiedad, comunicación y tolerancia al riesgo, no solo de la explotación.

La economía de la ciberdelincuencia siguió el dinero a través de una infraestructura distribuida

Las investigaciones sobre spam y medicamentos falsificados cambiaron la propia unidad de análisis. Contar mensajes no deseados permitía estimar volumen, pero no explicaba por qué el negocio seguía existiendo. Savage y sus colegas vincularon dominios, afiliados, alojamiento, logística de pedidos y relaciones de pago para reconstruir partes de la cadena de valor. La infraestructura técnica visible estaba muy distribuida, mientras que las dependencias comerciales podían estar mucho más concentradas.

Esta concentración creó otro tipo de punto de intervención. Retirar un servidor comprometido o un dominio podía resultar barato para el atacante. Perder un banco adquirente, una relación de procesamiento de tarjetas o un canal logístico estable podía ser mucho más costoso. La investigación ayudó a mostrar por qué una política de seguridad puede ser más eficaz cuando se dirige a la economía del sistema y no al artefacto técnico más visible.

Es fácil exagerar esta conclusión. La resolución de Entidades entre dominios, comerciantes y registros de pagos sigue siendo incierta. Las compras de prueba solo muestran transacciones observables. Varias empresas pueden utilizar infraestructura compartida sin constituir una misma organización. Una relación de pago puede cambiar rápidamente. Algunos mercados dependen de intermediarios que el conjunto de datos no ve. La ética de la investigación y las restricciones jurídicas limitan la recopilación de datos.

La conclusión defendible es, por tanto, más acotada: en los mercados medidos, el abuso distribuido dependía de relaciones comerciales suficientemente concentradas para ser cartografiadas y potencialmente afectadas. Es una afirmación más sólida y precisa que decir que toda la economía de la ciberdelincuencia tiene un único cuello de botella de pagos. La siguiente pregunta empírica aparece de inmediato: ¿qué sucede después de intervenir en ese cuello de botella?

En este punto, el método de Savage pasa de la cartografía descriptiva a la investigación de intervenciones. Un estudio de seguridad puede encontrar una dependencia, pero esta solo importa si modificarla cambia el coste o el comportamiento del adversario. Después de una actuación de un banco, procesador, proveedor de alojamiento o registrador de dominios, los investigadores deben medir sustitución, duración, desplazamiento y consecuencias no deseadas. De lo contrario, una caída temporal puede confundirse con un éxito duradero.

Este desplazamiento también redistribuye la responsabilidad. Los defensores de redes pueden ver tráfico malicioso sin tener influencia sobre el modelo de negocio. Los bancos y redes de tarjetas pueden afectar a la liquidación, pero necesitan evidencia sobre los comerciantes compatible con su autoridad jurídica. Los reguladores y las fuerzas de seguridad pueden actuar de maneras que no están al alcance de los investigadores. La investigación resulta especialmente útil cuando construye un puente probatorio entre el mecanismo medido y la institución realmente capaz de cambiar el sistema.

Un cuello de botella de pagos solo importa cuando sustituirlo es caro

La expresión «cuello de botella» suena más estable de lo que normalmente permite la evidencia. En la práctica, es una dependencia tan escasa, cara o lenta de sustituir que una intervención cambia realmente la economía operativa del atacante. Si un comerciante ilegal pierde un banco y abre otra cuenta ese mismo día sin fricción apreciable, la intervención no ha eliminado la dependencia estructural. Solo ha cambiado la ruta del negocio.

Por eso es importante medir antes y después. Los investigadores pueden observar el éxito de las transacciones, las ventas visibles, la rotación de dominios, los precios, el volumen de las campañas o la migración hacia otros intermediarios. Una caída en un canal puede significar menor demanda, una interrupción eficaz, desplazamiento hacia otro procesador o una brecha de medición creada por la propia intervención. La inferencia causal se complica precisamente porque la actuación modifica el sistema observado.

Los pagos alternativos cambian aún más el mapa. Las criptomonedas, las carteras digitales con intermediarios, los sistemas de pago basados en cuentas y los nuevos canales de liquidación pueden debilitar parte de la dependencia de los bancos adquirentes convencionales y, al mismo tiempo, crear nuevas dependencias en torno a plataformas de intercambio, rampas de salida, sistemas de identidad y liquidez. El antiguo cuello de botella puede desaparecer; rara vez el sistema queda completamente libre de dependencias.

Para las políticas públicas esto es particularmente importante por sus efectos colaterales. Un procesador de pagos, una empresa de alojamiento o un proveedor de dominios puede prestar servicio tanto a usuarios legítimos como a quienes abusan de él. Un bloqueo de red puede afectar tráfico no relacionado. La identidad del comerciante puede ser incierta. Por ello, la parte con capacidad operativa necesita evidencia proporcional a la reversibilidad y gravedad de la medida.

La supervisión temporal, la limitación de velocidad o una verificación adicional pueden estar justificadas con un umbral de confianza inferior al exigido para una acusación pública, la cancelación irreversible de una cuenta o una sanción jurídica. Esto no es una debilidad de la seguridad empírica, sino el reconocimiento de que medición y gobernanza deben ser proporcionales. Un resultado limitado puede respaldar una respuesta limitada mientras nuevas mediciones comprueban si está justificada una escalada.

La contribución más profunda de la investigación sobre economía de la ciberdelincuencia no es afirmar que los bancos puedan «resolver el spam». Consiste en replantear los mercados delictivos como sistemas con dependencias medibles y componentes sustituibles. La política de seguridad se convierte en una cuestión de elasticidad: ¿qué coste pueden imponer los defensores en un punto de dependencia antes de que el adversario se traslade, y cuánto cuesta ese traslado?

La seguridad del automóvil convirtió la arquitectura de software en una cuestión de seguridad pública

El programa de seguridad del automóvil con Tadayoshi Kohno, Stephen Checkoway, Karl Koscher y muchas otras personas llamó la atención porque sus demostraciones eran concretas. Los automóviles modernos contenían redes internas, unidades electrónicas de control e interfaces externas cuyos supuestos de confianza habían evolucionado en distintos ámbitos de ingeniería. La investigación mostró que un compromiso podía atravesar esos límites y llegar a funciones muy alejadas del sistema de entretenimiento.

Reducir el trabajo a un episodio de «piratería de automóviles» oculta su aportación sistémica. El programa cartografió la arquitectura, demostró rutas de ataque, coordinó la divulgación y obligó al sector a debatir de forma más amplia la seguridad durante el ciclo de vida de máquinas que permanecen años en las carreteras. Conectó actualizaciones de software, diagnóstico, acceso inalámbrico, límites entre proveedores y consecuencias para la seguridad.

Los experimentos se referían a vehículos, componentes, versiones de software y condiciones de prueba concretos. No demostraban que todos los modelos tuvieran la misma ruta de ataque ni que los investigadores pudieran controlar a distancia cualquier automóvil. La respuesta del sector incluyó a fabricantes, proveedores, reguladores, investigadores posteriores y equipos internos de seguridad. El crédito colectivo importa porque la vulnerabilidad era una propiedad del ecosistema, no de una sola línea de código.

La consecuencia operativa es que la conectividad convierte el automóvil en parte de la infraestructura digital. Interfaces inalámbricas, servicios en la nube, telemática, redes móviles, sistemas de diagnóstico y actualización y buses internos forman una cadena. Una explotación puede pasar de software orientado al consumidor a funciones relevantes para la seguridad si los límites de confianza son débiles. Corregirla puede exigir no solo un parche, sino cambios en la segmentación, la gobernanza de las actualizaciones, los contratos con proveedores, la supervisión y los procesos de retirada.

Esto también modifica la economía del ciclo de vida del software. Los automóviles pueden permanecer en uso mucho más tiempo que el software de consumo habitual. Sustituir el hardware es caro. Los propietarios no siempre instalan las actualizaciones con rapidez. Los proveedores mantienen componentes según calendarios diferentes. Una vulnerabilidad puede persistir en una flota incluso después de que el fabricante haya preparado una corrección técnica.

Por ello, la divulgación responsable es inseparable del resultado de ingeniería. Una publicación demasiado temprana puede exponer a los propietarios antes de que la corrección llegue a la flota. Una demora excesiva mantiene oculta una amenaza grave. Investigadores y fabricantes deben acordar tiempo y detalle suficientes para una respuesta práctica, conservando el valor público del resultado. Esta tensión no puede resolverse con una única regla universal de divulgación porque gravedad, facilidad de explotación y capacidad de actualización varían.

El programa de vehículos anticipó un cambio ciberfísico más amplio. Los sistemas médicos, industriales y aeronáuticos conectados afrontan preguntas similares: la conectividad externa atraviesa procesos físicos, el software dura más que los servicios web, los proveedores comparten responsabilidades y las consecuencias para la seguridad limitan la tolerancia a la experimentación. La participación continuada de Savage en investigaciones sobre seguridad de vehículos en 2026 muestra la vigencia de esta línea, pero cualquier afirmación sobre sistemas actuales debe permanecer vinculada a plataformas y proyectos documentados concretos.

Los canales laterales en la nube pusieron a prueba los supuestos sobre infraestructura compartida

La computación en la nube crea otro tipo de límite de seguridad. Los clientes comparten hardware, redes y sistemas de control y esperan un aislamiento suficientemente fuerte para impedir que un inquilino averigüe información sobre otro o influya en él. Un proveedor puede describir su modelo de aislamiento, pero la seguridad empírica pregunta si el comportamiento observable lo confirma.

Los trabajos de Savage sobre la nube y los canales laterales pertenecen a esta tradición: comprobar los supuestos sobre infraestructura compartida, en vez de aceptar como hechos las promesas arquitectónicas. Las señales de residencia compartida, el comportamiento de asignación o las fugas de hardware pueden convertir la separación formal entre inquilinos en una cuestión empírica. Los mecanismos concretos cambian junto con los planificadores, procesadores, capas de virtualización y medidas de mitigación de los proveedores.

Esta velocidad de cambio hace especialmente importante la cautela histórica. Un canal lateral demostrado en una generación de nube puede haber sido mitigado o resultar irrelevante en una arquitectura nueva. A la inversa, un acelerador, subsistema de memoria o criterio de asignación nuevo puede crear otra ruta de fuga. La contribución duradera es el método de comprobar el aislamiento en el entorno donde se afirma que existe, no extrapolar indefinidamente un solo experimento.

El trabajo sobre la nube también devuelve la investigación de Savage a la economía de la infraestructura. Los sistemas compartidos son valiosos porque la multiplexación aumenta la utilización y reduce el coste informático. Los mecanismos de aislamiento hacen aceptable ese uso compartido. Si el límite de seguridad se debilita, la ventaja económica puede verse erosionada por la demanda de recursos dedicados, controles adicionales o entornos separados.

El reto de medición vuelve a estar relacionado con la visibilidad. El inquilino solo ve parte del planificador y del hardware. El proveedor posee más telemetría operativa, pero puede no divulgarla públicamente. Los investigadores quizá tengan que inferir de forma indirecta la asignación o la fuga. Por ello, un resultado puede ser técnicamente correcto y tener al mismo tiempo un significado incierto para el conjunto de la población si se desconoce qué proporción de la infraestructura está afectada.

Es un patrón conocido en los trabajos de Savage: el instrumento crea una visión limitada y la interpretación debe mantenerse dentro de esa frontera. Un mecanismo demostrado constituye evidencia sólida de que un supuesto puede fallar en las condiciones indicadas. No es un censo de todos los proveedores, regiones o generaciones de hardware. La siguiente pregunta es si el proveedor puede detectar, mitigar y verificar el problema a escala de toda su flota.

La medición cambia la política de quién debe actuar

La medición hace algo más que describir una amenaza. Puede redirigir la atención y la responsabilidad. Cuando la denegación de servicio se estima mediante backscatter, los operadores de red y proveedores de mitigación obtienen evidencia sobre la escala de los ataques. Cuando las campañas de spam se cartografían a través de relaciones de pago, los bancos y redes de tarjetas se convierten en actores de seguridad. Cuando las interfaces de vehículos atraviesan límites de seguridad, fabricantes, proveedores y reguladores afrontan un problema que ya no puede dejarse a un equipo ordinario de TI.

Esta redistribución de responsabilidad es una de las razones por las que el trabajo empírico tiene consecuencias políticas. Las comunidades técnicas suelen centrarse en el actor más próximo al paquete o al código vulnerable. Un mapa del sistema puede mostrar que otro actor tiene mucha más capacidad de intervención. Esta conclusión resulta incómoda porque el intermediario no creó el abuso y puede prestar servicio a muchos clientes legítimos. La intervención transfiere no solo riesgo, sino también costes.

La parte a la que se pide actuar necesita evidencia adecuada a sus competencias. Un operador de red puede requerir prefijos, rutas y firmas de tráfico. Un banco necesita evidencia sobre comerciantes y transacciones. Un fabricante, una vulnerabilidad reproducible y la arquitectura afectada. Un regulador, un expediente que respalde una medida proporcionada. Una investigación que descubre un cuello de botella, pero no construye un puente probatorio hacia la institución responsable, puede generar un titular sin producir una intervención práctica.

Los trabajos de Savage construyeron repetidamente ese puente, aunque los resultados variaron según el ámbito. Algunos mecanismos cambiaron la forma en que todo un campo medía un problema. Otros influyeron en la divulgación o en las prácticas del sector. Otros señalaron puntos de intervención cuyo efecto a largo plazo es difícil de separar de la adaptación. Un perfil preciso debe mantener separadas estas categorías y no convertir la influencia en una afirmación universal de éxito político.

También existe el riesgo contrario. Las instituciones con autoridad pueden exigir una certeza inalcanzable incluso cuando está justificada una medida defensiva reversible. Las decisiones de seguridad rara vez disfrutan de una atribución perfecta. Un proceso maduro distingue entre medidas reversibles e irreversibles, indica explícitamente el nivel de confianza de cada una y mide el resultado después del despliegue.

Esta disciplina protege ambos lados de la decisión. Impide ampliar una medición limitada hasta una conclusión punitiva que la evidencia no respalda y evita que la incertidumbre sirva como excusa para la inacción cuando una medida defensiva limitada es proporcionada. La medición adquiere autoridad no porque pretenda saberlo todo, sino porque ajusta su fuerza probatoria a una decisión concreta.

La ética de la investigación se complica cuando lo observado no aceptó participar

La medición de la seguridad de Internet suele observar a personas y sistemas que no participaron voluntariamente en la investigación. Un telescopio recibe tráfico de atacantes, víctimas y dispositivos mal configurados. Una investigación sobre spam puede realizar compras de prueba y recopilar registros comerciales. La investigación de vehículos puede revelar un fallo cuya publicación afecta a propietarios y fabricantes. La cuestión ética no es un apéndice: determina qué puede medirse, almacenarse, publicarse y utilizarse para actuar.

Los investigadores deben reducir al mínimo el daño, proteger datos sensibles, coordinar la divulgación y evitar que la medición se convierta en una nueva superficie de ataque. También deben describir la incertidumbre para que responsables de políticas o empresas no interpreten una relación inferida entre Entidades como una identidad demostrada. Cuanto más operativo sea un conjunto de datos, mayor será el coste de un falso positivo.

El mismo problema aparece en la investigación de intervenciones. Identificar un cuello de botella de pagos puede impulsar medidas contra un intermediario que también atiende comercio legítimo. Medir una vulnerabilidad a escala puede exponer sistemas antes de que sus propietarios puedan parchearlos. La publicidad puede acelerar la corrección y, al mismo tiempo, enseñar a los adversarios. La revisión ética debe considerar no solo la disponibilidad de los datos subyacentes, sino también el mecanismo de respuesta.

La divulgación responsable es uno de los puentes prácticos. Los investigadores pueden coordinarse con proveedores e instituciones antes de publicar fallos de gran impacto, dando tiempo para corregirlos y conservando la posibilidad de documentar el hallazgo. El proceso sigue siendo controvertido: los proveedores pueden pedir más tiempo, los investigadores temen retrasos indefinidos, el riesgo jurídico puede influir en la publicación y las correcciones incompletas mantienen expuestos a los usuarios.

La ética de la medición también incluye el tráfico colateral y la conservación de datos. Un telescopio de red puede recibir identificadores o fragmentos de contenido que los investigadores no buscaban. Los estudios de pagos pueden afectar transacciones reales de clientes. Los experimentos con vehículos pueden exigir hardware caro o escaso. El instrumento debe diseñarse tanto para garantizar validez técnica como para asegurar un acceso responsable.

Los trabajos de Savage resultan más útiles cuando estos límites permanecen dentro del relato. La medición crea capacidad de intervención al convertir anécdotas en evidencia. Pero también crea poder para quien define la muestra, asigna etiquetas a los actores y elige la intervención. Un programa maduro de seguridad empírica hace visible ese poder, documenta la incertidumbre y evalúa lo ocurrido después de que otras instituciones hayan actuado.

UC San Diego se convirtió en parte de la infraestructura de medición

La función institucional de Savage está estrechamente vinculada a UC San Diego y Center for Networked Systems. En distintos momentos, las páginas oficiales han utilizado los cargos de director y codirector, por lo que el título vigente exacto debe fecharse en vez de reducirse silenciosamente a una fórmula permanente. El hecho más estable es que UC San Diego constituye su base académica desde 2001 y que el liderazgo del centro forma parte del entorno donde se organizan las investigaciones.

Un centro de investigación es infraestructura en un sentido distinto al de un encaminador o un telescopio. Reúne durante suficiente tiempo a profesorado, estudiantes, personal de ingeniería, relaciones con la industria, equipos, conjuntos de datos y apoyo administrativo para que un proyecto no termine en un solo artículo, sino que se convierta en un programa sostenido. Los grandes estudios empíricos suelen depender de un acceso que ningún investigador puede mantener por sí solo.

Esta estructura explica por qué la autoría colaborativa no es una simple cortesía. Estudiantes y coautores diseñan mecanismos, escriben código, realizan experimentos, negocian acceso a datos e interpretan resultados. Los socios industriales pueden proporcionar sistemas o canales de divulgación. Las instituciones externas aportan puntos de observación. El centro coordina estos recursos sin convertir automáticamente cada resultado en mérito del responsable de mayor rango.

El liderazgo de un centro también cambia el tipo de influencia de un investigador. La definición de la agenda, la mentoría y la colaboración industrial determinan qué preguntas se vuelven abordables y qué conjuntos de datos están disponibles. Un investigador sénior puede influir en su campo construyendo una institución para realizar mediciones repetibles y no solo publicando el artículo más citado.

Este efecto institucional es difícil de medir. El número de publicaciones y los premios muestran producción y reconocimiento, pero no revelan qué costes de infraestructura cubrieron las subvenciones, qué acceso llegó a través de colaboradores ni cuántos experimentos fallidos precedieron al resultado público. Las fuentes no respaldan un presupuesto consolidado del laboratorio ni un mapa completo de financiación.

La ausencia de una cifra financiera clara no es un defecto del perfil. La investigación universitaria se financia mediante puestos académicos, subvenciones federales y de fundaciones, asociaciones de centros, apoyo industrial y acuerdos específicos de cada proyecto. La disciplina editorial consiste en indicar el tipo de apoyo cuando está documentado, sin convertir colaboración en propiedad ni afirmar que un patrocinador controló el resultado.

Los premios reconocen un programa, no la propiedad individual de sus resultados

Savage recibió el ACM Prize in Computing en 2015, se convirtió en MacArthur Fellow en 2017 y fue elegido miembro de National Academy of Engineering en 2023. UC San Diego informó en 2023 de más de 150 artículos revisados por pares. Son señales sólidas de una influencia sostenida en sistemas y seguridad.

Pero no resuelven la atribución dentro de investigaciones con múltiples autores. Los trabajos sobre rastreo, backscatter, intervención en pagos y seguridad del automóvil incluyeron colaboradores cuyas ideas, código, mediciones y apoyo institucional fueron necesarios. Estudiantes y personal investigador construyeron a menudo los sistemas que hicieron posibles los estudios a gran escala. Los centros proporcionaron equipos, acceso y continuidad.

Esta distinción importa más que la etiqueta. El conocimiento sobre infraestructura perdura cuando métodos, conjuntos de datos y prácticas institucionales sobreviven a un investigador concreto. Un centro que forma a estudiantes y mantiene sistemas de medición puede crear un linaje de trabajo. Un perfil que concentra todos los logros en la figura sénior oculta el mecanismo mediante el cual avanza realmente el campo.

La simplificación también produce un error técnico. Un lector que crea que una persona «inventó» todo un programa puede suponer que controla todas sus implementaciones, conjuntos de datos o ampliaciones posteriores. En realidad, los coautores se trasladan a otras instituciones, los datos adquieren nuevos responsables y los trabajos posteriores modifican el método. La atribución colaborativa indica con mayor precisión dónde se encuentran el conocimiento y los derechos de decisión.

Por ello, los premios de Savage deben considerarse un reconocimiento de un programa amplio. No son evidencia técnica de que un mecanismo concreto sea correcto, no demuestran que una determinada intervención causara un resultado político y no prueban propiedad empresarial ni riqueza personal. Los materiales disponibles no respaldan una afirmación general sobre propiedad comercial ni estimaciones de patrimonio o participación accionarial.

La cartera es más amplia que la economía de la ciberdelincuencia

Savage suele asociarse con la medición empírica de la ciberdelincuencia, pero su cartera abarca redes, seguridad de sistemas, disponibilidad, infraestructura en la nube y sistemas ciberfísicos. Esta amplitud importa porque los métodos no producen el mismo tipo de resultado ni de autoridad.

La investigación sobre rastreo de IP desarrolló mecanismos de protocolo y algoritmos para ayudar a los defensores a reconstruir rutas probables de ataque a partir de evidencia de paquetes. La medición mediante backscatter utilizó telescopios de red para estimar actividad de ataques. Los estudios sobre gusanos examinaron propagación y contención. Las investigaciones sobre spam y delincuencia electrónica cartografiaron dependencias comerciales. Los trabajos sobre intervención en pagos preguntaron si los cuellos de botella económicos podían cambiar el comportamiento.

Los trabajos de automoción probaron arquitecturas de vehículos y cadenas de ataque remoto en condiciones controladas. Las investigaciones sobre la nube estudiaron la residencia compartida y las fugas de la infraestructura común. Los trabajos sobre divulgación trasladaron evidencia técnica a procesos de corrección. La docencia y la mentoría mantuvieron el programa como infraestructura de capital humano mediante estudiantes que llevaron sus métodos a otras organizaciones.

Cada línea tiene límites prácticos propios. El rastreo no se convirtió en un servicio mundial universal. El backscatter presenta sesgos de muestreo. Los modelos de gusanos dependen de condiciones históricas de red y de una población vulnerable desconocida. Los mercados de ciberdelincuencia se adaptan. Los sistemas de pago se sustituyen. Los hallazgos en vehículos están vinculados a modelos y versiones. Los proveedores de nube cambian planificadores, hardware y mitigaciones.

El activo común no es una especificación ni un producto comercial. Es una forma de convertir dependencias ocultas en mecanismos observables. Por eso resulta difícil comparar a Savage con un único «competidor». CAIDA y otros grupos de medición operan infraestructuras relacionadas de observación de Internet. Investigadores de economía de la seguridad estudian incentivos y mercados. Empresas comerciales de inteligencia sobre amenazas recopilan datos propios sobre abusos. Los laboratorios de seguridad del automóvil prueban otros fabricantes y arquitecturas.

Las fuerzas de seguridad tienen autoridad investigadora y evidencia fuera del alcance de la academia.

Estos grupos se solapan con los trabajos de Savage sin sustituirse entre sí. Un proveedor comercial de inteligencia sobre amenazas puede disponer de telemetría actual de clientes inaccesible para investigadores, pero sus métodos y conjuntos de datos pueden ser menos abiertos. Un telescopio universitario puede aportar evidencia reproducible a largo plazo y, al mismo tiempo, ver solo una clase de tráfico. Las fuerzas de seguridad pueden exigir información sin publicar sus métodos. Los investigadores académicos pueden revelar arquitectura y causalidad sin tener autoridad para corregir directamente el problema.

La comparación precisa su función: la aportación distintiva de Savage es la búsqueda constante de dependencias medibles y puntos de intervención en sistemas técnicos y económicos. El enfoque es sólido precisamente porque depende de conjuntos de datos poco comunes, equipos colaborativos y una disposición explícita a explicar lo que el instrumento no puede ver.

La financiación, la propiedad y la geografía delimitan la historia

Los trabajos de Savage se financian mediante puestos universitarios, subvenciones de investigación, asociaciones de centros y apoyo específico para proyectos. La investigación patrocinada por la industria y la pertenencia a centros pueden proporcionar equipos, acceso a datos y relaciones de ingeniería. La financiación por sí sola no confirma ni refuta un hallazgo, pero el financiador, el proyecto y el contexto de declaración de conflictos deben permanecer visibles.

La evidencia disponible no proporciona un presupuesto personal actual y auditado del laboratorio. Tampoco respalda una afirmación general sobre propiedad de empresas, una estimación del patrimonio personal ni un valor financiero consolidado de todo el programa de investigación. Los premios pueden incluir fondos de becas o reconocimiento, pero no deben utilizarse como evidencia de riqueza.

La base institucional se encuentra en San Diego, California, mientras que los sistemas estudiados son globales. El tráfico de ataque cruza países. Las cadenas de alojamiento y pagos atraviesan distintas jurisdicciones. Las cadenas de suministro de vehículos incluyen fabricantes y proveedores de varias regiones. La infraestructura en la nube está distribuida por todo el mundo. El significado geográfico del trabajo se encuentra, por tanto, más en los sistemas y las muestras que en la dirección de la universidad.

Un punto de observación situado en un bloque de direcciones o mercado comercial concreto no representa automáticamente al mundo entero. La geografía forma parte del modelo de muestreo. Las relaciones de pago varían entre países. Los mercados de alojamiento presentan distintos niveles de concentración y aplicación de normas. Las leyes sobre divulgación cambian según la jurisdicción. Los modelos de vehículos y las versiones de software se distribuyen de manera desigual.

Lo mismo ocurre históricamente. Savage completó su trabajo doctoral en University of Washington, en Seattle, antes de incorporarse a UC San Diego en 2001. Las primeras condiciones de red reflejaban la arquitectura y las prácticas de ataque de su época. Los trabajos posteriores se desplazaron hacia sistemas comerciales de pago, plataformas en la nube e infraestructura ciberfísica. La continuidad reside en el método empírico, no en suponer que un único conjunto de datos o intervención puede aplicarse del mismo modo durante décadas.

Límites que no desaparecen con una sola salvedad

El sesgo del punto de observación es la primera limitación estructural. Cada telescopio, flujo de transacciones, plataforma de prueba o flota experimental solo ve parte del sistema. Una instrumentación mejor puede reducir la incertidumbre, pero ningún punto de observación se convierte en un censo completo por el mero hecho de manejar un conjunto de datos grande.

La adaptación del adversario es la segunda. Los atacantes pueden cambiar protocolos, proveedores, dominios, métodos de pago, cadenas de explotación y calendarios operativos después de una intervención. Un resultado preciso antes de la medida puede volverse menos representativo precisamente porque la actuación cambió el sistema.

La resolución de Entidades es la tercera. Es necesario vincular dominios, afiliados, procesadores, campañas e infraestructura mediante registros ruidosos. Los servicios compartidos pueden hacer que actores no relacionados parezcan formar un mismo grupo, mientras que la ocultación deliberada esconde vínculos reales. Las relaciones falsas distorsionan tanto la estructura del mercado como la legitimidad de una intervención.

La atribución colaborativa es la cuarta. Los grandes resultados tienen numerosos autores e instituciones asociadas. Simplificar la historia alrededor de un investigador sénior destacado crea un relato heroico atractivo desde el punto de vista editorial, pero técnicamente incorrecto.

El riesgo de divulgación es la quinta. Publicar una explotación puede ayudar tanto a defensores como a atacantes. Retrasar la publicación mantiene expuestos a los usuarios. El momento adecuado depende de la gravedad, la posibilidad de aplicar parches, la capacidad de actualizar la flota y la disposición de las instituciones afectadas para actuar.

La ética de la investigación es la sexta. La medición puede recopilar tráfico no solicitado, incluir compras de prueba o afectar sistemas reales. La privacidad, el daño colateral y los supuestos de consentimiento informado son distintos de los de los experimentos ordinarios de laboratorio porque la población medida puede ignorar que está siendo observada.

Las afirmaciones causales sobre intervenciones son la séptima. Los mercados cambian por varias razones a la vez. Una caída posterior a una intervención en pagos no demuestra que esa fuera su única causa, y una recuperación posterior puede reflejar adaptación, no el fracaso de la medición inicial.

La evolución histórica de la tecnología es la octava. La arquitectura de Internet, las botnets, los métodos de pago, el hardware de la nube y el software de los vehículos cambian rápidamente. Un trabajo antiguo puede conservar importancia metodológica y, al mismo tiempo, convertirse en una descripción débil de las condiciones operativas actuales.

La extrapolación excesiva de los premios es la novena. Los honores prestigiosos resumen una carrera mediante lenguaje amplio. No sustituyen la atribución a escala del mecanismo ni la evidencia de producción actual.

La ambigüedad de las funciones actuales es la décima. Las páginas oficiales de UC San Diego han utilizado los términos director y codirector para describir la función de Savage en Center for Networked Systems. El cargo vigente exacto debe comprobarse cuando sea relevante, en vez de suavizarse hasta convertirlo en una fórmula permanente.

Estas restricciones no son notas al pie que debiliten el programa. Forman parte de su enseñanza central. La seguridad empírica adquiere credibilidad cuando la relación entre instrumento, población y conclusión permanece visible.

La medición solo adquiere autoridad si sus puntos ciegos siguen siendo visibles

La investigación empírica sobre seguridad influye porque sustituye especulación por observaciones que otras instituciones pueden utilizar. Esa misma influencia crea un riesgo: un conjunto de datos llamativo puede parecer más completo de lo que permite su punto de observación. Un telescopio de red, un conjunto de compras de prueba o un vehículo experimental pueden mostrar un mecanismo con claridad excepcional y dejar fuera grandes partes de la población.

El backscatter ilustra bien el problema. Las respuestas no solicitadas que llegaban al espacio oscuro de direcciones permitieron medir una clase de ataques con origen falsificado sin cooperación de atacantes o víctimas. La inferencia era sólida porque sus supuestos podían enunciarse. Los ataques con otros patrones de direccionamiento o reflexión eran menos visibles. A medida que los adversarios se adaptaban, también cambiaba la relación entre el instrumento y la población.

La investigación de la cadena de suministro de la ciberdelincuencia creó otro punto de observación. Dominios, afiliados, servicios logísticos y relaciones de pago revelaron dependencias que el recuento de paquetes no mostraba. La concentración en la adquisición o liquidación proporcionaba capacidad de intervención, pero la identificación seguía siendo probabilística y los mercados podían adaptarse. Una intervención de pagos que redujera las ventas observadas en un canal podía limitarse a desplazar las transacciones hacia otro.

La investigación con vehículos añadió el problema de la divulgación. Demostrar una ruta desde una interfaz externa hasta funciones relevantes para la seguridad podía acelerar la reparación y la comprensión pública, pero el momento de la publicación afectaba a propietarios y fabricantes que no habían aceptado participar en el estudio. El valor del trabajo dependía de pruebas controladas, atribución colaborativa y un proceso de divulgación que diera a las partes afectadas una posibilidad real de responder.

Estos ejemplos explican por qué intervención y medición deben diseñarse conjuntamente. Un estudio que descubre un cuello de botella debe definir de antemano qué cambio observable cabría esperar de una actuación eficaz. También debe indicar sustitutos plausibles y efectos colaterales. Así, una institución puede elegir una respuesta reversible y proporcionada antes de pasar a una medida irreversible.

La autoridad para actuar permanece fuera del artículo. Los operadores de red, bancos, fabricantes y reguladores tienen herramientas y obligaciones jurídicas distintas. Los investigadores pueden explicar un mecanismo y estimar su importancia, pero no heredan el poder de la institución por haber aportado la evidencia. Del mismo modo, una institución no debe exigir una certeza imposible cuando está justificada una actuación defensiva limitada.

La infraestructura de investigación a largo plazo importa porque los adversarios se adaptan. Conjuntos de datos, telescopios, plataformas experimentales y relaciones industriales deben durar lo suficiente para comprobar la persistencia del efecto observado. Estudiantes y colaboradores trasladan los métodos a nuevos entornos y, con frecuencia, construyen los sistemas que hacen posible la evidencia. Un perfil que concentra todos los resultados en el investigador sénior pierde el mecanismo institucional mediante el cual la seguridad empírica acumula conocimiento.

El método duradero consiste en encontrar una dependencia estrecha dentro de un gran problema

En la denegación de servicio, los gusanos, el spam, los pagos, los sistemas en la nube y los vehículos se repite un mismo movimiento: una amenaza amplia se descompone en mecanismos observables. El atacante puede estar distribuido, pero el tráfico sigue rutas. Un mercado puede usar miles de dominios, pero los pagos pueden converger. Un vehículo puede contener numerosos componentes, pero la confianza atraviesa interfaces concretas. Cuando la dependencia se hace visible, los defensores pueden preguntar qué actor tiene autoridad para modificarla.

El método alcanza su límite cuando el sistema se adapta más deprisa que la medición. Los atacantes aprenden qué canales están siendo observados. El cifrado y la consolidación de servicios ocultan detalles. Las relaciones jurídicas y comerciales cambian. La métrica relevante puede desplazarse del volumen de paquetes a la creación de cuentas, de los pagos con tarjeta a otro sistema de liquidación o de una interfaz del vehículo a un servicio en la nube. Un programa de medición eficaz debe cambiar el instrumento junto con el sistema.

La prueba de interés público es concreta. ¿Mejora el trabajo la capacidad de estimar escala, explicar un mecanismo o evaluar una intervención? ¿Conserva el reconocimiento a los colaboradores y los límites de la evidencia? ¿Conduce a una respuesta cuyos efectos se miden en lugar de darse por supuestos? Estas preguntas son más exigentes que preguntar si un artículo fue influyente y están más cerca de la razón por la que la seguridad empírica importa a los operadores de infraestructura.

El estándar para trabajos futuros es, por tanto, exigente pero práctico. Las nuevas mediciones deben indicar su punto de observación, conservar el crédito de los colaboradores, revelar los controles éticos y definir qué observación debilitaría la conclusión. Las intervenciones deben evaluarse durante el tiempo suficiente para detectar sustitución. Las instituciones que actúan sobre la evidencia deben conservar la responsabilidad por la proporcionalidad y el error.

La contribución duradera de Savage es una disciplina de descomposición. Una amenaza amplia se reduce a tráfico, dependencias, incentivos y puntos de decisión observables. El resultado no hace completamente visible al adversario. Proporciona a operadores y responsables de políticas una base mejor para preguntar qué institución puede intervenir, qué medida es proporcionada y qué resultado observable demostraría que el sistema realmente cambió en vez de limitarse a desplazarse.