Resumen
- Stefan Savage es profesor Irwin y Joan Jacobs en UC San Diego e investigador empírico de seguridad de sistemas. Su trabajo abarca la medición de ataques de red, la economía del ciberdelito, los sistemas en la nube, los vehículos y otras infraestructuras conectadas.
- Sus primeros trabajos sobre el marcado probabilístico de paquetes y la retrodispersión reformularon la denegación de servicio como un problema de sistemas mensurable, haciendo explícitas las hipótesis sobre despliegue, suplantación y punto de observación, sin presentar ninguno de los métodos como una fuente universal de visibilidad.
- Estudios posteriores siguieron los mercados de spam y medicamentos falsificados a través de dominios, afiliados, logística y relaciones de pago. Mostraron que un abuso distribuido puede depender de cuellos de botella comerciales concentrados, cuya eficacia debe medirse después de una intervención.
- El trabajo sobre seguridad del automóvil, realizado con grandes equipos, conectó la vulneración experimental con la arquitectura de los vehículos, la divulgación, la gobernanza de las actualizaciones y la seguridad pública. La evidencia corresponde a sistemas concretos y no debe reducirse a una única historia sobre «hackeo de coches».
- La influencia duradera de Savage reside menos en una sola invención que en un método: identificar el mecanismo, construir un sistema mensurable, preservar la incertidumbre, localizar la institución con capacidad real de intervención y comprobar si la acción cambia la economía del atacante o el comportamiento del sistema.
El paquete nunca fue todo el ataque
El dato más útil sobre un ataque no suele ser el paquete que llega, sino el sistema que lo hace rentable. Una campaña de denegación de servicio depende de máquinas, suplantación de direcciones, rutas y respuestas de las víctimas. Un negocio de spam depende de afiliados, dominios, alojamiento, logística, procesadores de pagos y clientes. Un ataque remoto contra un vehículo depende de la arquitectura que conecta componentes accesibles desde el exterior con redes relevantes para la seguridad. La carrera investigadora de Stefan Savage convirtió repetidamente estas cadenas en objetos mensurables.
Este enfoque importa porque los incidentes de seguridad se narran con facilidad en la capa equivocada. Una avalancha de paquetes parece un problema de red hasta que el defensor pregunta qué máquinas los envían, qué direcciones de origen pueden falsificarse, qué redes los transportan y qué servicio de mitigación dispone de visibilidad suficiente. El spam parece un problema de contenido hasta que se cartografía el negocio mediante captación, alojamiento, logística y pagos.
Un ataque a un vehículo parece un único error de software hasta que la ruta cruza radios, unidades de infoentretenimiento, buses internos, unidades de control, servicios en la nube y procesos de actualización.
El trabajo de Savage no está unificado por un protocolo o producto, sino por una pregunta empírica: ¿qué puede observarse con suficiente precisión para sustituir la intuición por evidencia delimitada? El marcado probabilístico de paquetes preguntó si una víctima podía reconstruir la ruta del tráfico suplantado sin que cada router almacenase cada paquete. Los estudios de retrodispersión utilizaron respuestas enviadas a direcciones de origen falsificadas para estimar la actividad de denegación de servicio desde un telescopio de red. Trabajos posteriores siguieron dependencias comerciales del spam y de los medicamentos ilícitos.
Los estudios de automoción cartografiaron límites de confianza en sistemas físicos conectados. La investigación sobre la nube puso a prueba supuestos sobre infraestructuras compartidas.
La palabra «delimitada» es esencial. Ninguno de estos instrumentos lo ve todo. El marcado depende del despliegue y del tráfico de ataque. La retrodispersión detecta ataques que generan la clase adecuada de respuestas. Los estudios de cadenas de pago dependen de transacciones observadas y de la resolución de entidades. Los experimentos con vehículos corresponden a modelos, versiones y cadenas de ataque determinados. Un resultado empírico sólido no elimina estas fronteras: las hace suficientemente claras para que investigadores, operadores, bancos, fabricantes o responsables públicos decidan si la evidencia basta para la acción considerada.
Savage se incorporó a UC San Diego en 2001 y actualmente ocupa la cátedra Irwin and Joan Jacobs de Informática e Ingeniería. Obtuvo en 1991 una licenciatura en Historia Aplicada por Carnegie Mellon University y completó en 2002 un doctorado en Informática en University of Washington. Recibió el ACM Prize in Computing en 2015, una MacArthur Fellowship en 2017 y fue elegido miembro de la National Academy of Engineering en 2023. UC San Diego informó ese mismo año de que había publicado más de 150 artículos revisados por pares.
Estos reconocimientos son evidencia de influencia, no un sustituto de la atribución. Los principales sistemas y estudios vinculados a Savage tuvieron coautores, estudiantes, personal investigador e instituciones asociadas. El trabajo sobre trazabilidad práctica de IP fue escrito con David Wetherall, Anna Karlin y Tom Anderson. La investigación de retrodispersión contó, entre otros, con David Moore y Geoffrey Voelker. Los estudios sobre economía del ciberdelito incluyeron a Kirill Levchenko, Damon McCoy y equipos más amplios. Los trabajos de automoción implicaron a Tadayoshi Kohno, Stephen Checkoway y muchos otros colaboradores.
El perfil correcto no es el de un inventor solitario, sino el de un investigador y constructor de centros que ayudó a someter las afirmaciones de seguridad a la prueba de los datos y volvió una y otra vez sobre sus limitaciones.
La trazabilidad comenzó con restricciones de despliegue, no con una atribución perfecta
El artículo de 2000Practical Network Support for IP Traceback, escrito con Wetherall, Karlin y Anderson, abordó una debilidad estructural de la defensa frente a la denegación de servicio. Los atacantes podían falsificar direcciones de origen y dejar a la víctima con paquetes que revelaban poco sobre la ruta recorrida. Mantener un historial completo en cada router no era realista, y un sistema mundial de registro habría creado sus propios problemas de almacenamiento, privacidad y despliegue.
La respuesta propuesta fue el marcado probabilístico de paquetes. Los routers escribirían ocasionalmente fragmentos de información sobre la ruta en los paquetes que pasaran por ellos. Una víctima que recibiese suficiente tráfico de ataque podría combinar esos fragmentos para reconstruir rutas probables. El diseño intentaba añadir evidencia sin exigir que cada router recordase cada paquete ni presuponer un servicio mundial de trazabilidad operado de forma centralizada.
Su importancia procedía tanto de su carácter práctico como de la visibilidad de sus supuestos. La reconstrucción dependía del volumen de paquetes, el comportamiento del marcado, la estabilidad de las rutas y el tráfico del atacante. Los patrones de fragmentación y suplantación influían en lo que la víctima podía recuperar. El mecanismo también requería despliegue en routers, algo que un artículo podía proponer pero no imponer en la Internet pública. Incluso una ruta reconstruida identificaría infraestructura, no demostraría la identidad jurídica de la persona u organización responsable.
Este límite se pierde con facilidad cuando «trazabilidad» se usa como sinónimo de atribución. La evidencia de red puede acotar una investigación, señalar puntos de entrada probables, ayudar a coordinar operadores y revelar qué proveedores pueden actuar. Por sí sola no establece intención, propiedad o culpabilidad. El trabajo de 2000 debe entenderse como un intento de hacer progresivamente investigable un suceso opaco, no como un mecanismo universal que resolviese la atribución de origen.
La distinción anticipó un patrón posterior. Un problema de seguridad no siempre puede resolverse mediante un mecanismo teóricamente completo que todo el mundo deba adoptar al mismo tiempo. Un enfoque más desplegable identifica la evidencia que puede exponer la infraestructura existente o modificada gradualmente. El instrumento resultante puede ser incompleto, pero esa limitación puede analizarse y combinarse con conocimiento institucional.
La trazabilidad pertenece así a la historia de la infraestructura porque preguntó dónde debía recaer la responsabilidad de medición. Los routers podían aportar información; las víctimas, reconstruir rutas; los operadores, interpretarlas. Otras instituciones aún debían decidir qué respuesta era legítima. El artículo no fusionó esas funciones, una separación que continúa siendo útil cuando los controles cruzan redes operadas de forma independiente.
La retrodispersión convirtió el espacio de direcciones sin usar en un observatorio
Los ataques de denegación de servicio con origen suplantado generan respuestas dirigidas a direcciones que nunca enviaron la solicitud original. Cuando algunas direcciones falsificadas caen dentro de un gran bloque sin usar, vigilado por un telescopio de red, las respuestas no solicitadas se convierten en una muestra de la actividad. El trabajo de Savage con Moore, Voelker y otros colaboradores utilizó este efecto secundario para estimar frecuencia, duración y patrones de víctimas.
El método era poderoso porque no requería cooperación del atacante ni de la víctima. El instrumento observaba tráfico que llegaba al espacio oscuro e infería actividad en otros lugares. Una infraestructura aparentemente inutilizada se convertía en sensor. En vez de depender de informes de organizaciones dispuestas a revelar incidentes, los investigadores podían observar un fenómeno distribuido desde un punto independiente.
No era un censo completo. El método favorecía ataques que utilizaban direcciones de origen falsificadas con suficiente aleatoriedad y provocaban respuestas capaces de llegar al telescopio. Las redes de bots sin suplantación, otros patrones de reflexión, el tráfico filtrado antes de llegar y los ataques a servicios sin las respuestas esperadas podían quedar infrarrepresentados o invisibles. El enrutamiento, el tamaño y la ubicación del bloque observado condicionaban la estimación.
La medición era sólida no porque careciese de sesgo, sino porque este podía describirse e investigarse. El instrumento definía la población visible. Era posible comparar duraciones, clases de víctimas e intensidad dentro de esa población sin equiparar la muestra con toda la actividad de denegación de servicio en Internet.
Las prácticas de ataque también cambian la relación entre instrumento y población. Las redes de bots modernas pueden usar direcciones reales, abusar de reflectores o recurrir a servicios y protocolos que producen otros efectos. Un método desarrollado para los patrones de suplantación de una época debe revalidarse, no repetirse como un censo atemporal. El adversario puede alterar el proceso de observación cambiando el mecanismo del ataque.
Los telescopios de red siguen siendo importantes porque el tráfico no solicitado también revela escaneos, gusanos, configuraciones erróneas y otros comportamientos. Su valor a largo plazo depende de un enrutamiento estable, una gestión cuidadosa de los datos y suficiente continuidad histórica para distinguir cambios estructurales de ruido temporal. Cuando operadores o responsables públicos dependen de esas observaciones, el telescopio se convierte en infraestructura de medición con requisitos de acceso, privacidad, gobernanza y continuidad.
El programa también agudizó una distinción recurrente: la visibilidad es creada por puntos de observación, y todo punto de observación tiene una dimensión política. ¿Quién controla el espacio de direcciones? ¿Quién accede a los paquetes? ¿Qué identificadores se conservan? ¿A qué víctimas se avisa? ¿Qué ocurre si las autoridades solicitan los datos? Un instrumento técnicamente elegante puede generar poder institucional al determinar qué sucesos son suficientemente visibles para actuar.
Los gusanos incorporaron el tiempo al límite de seguridad
La investigación sobre gusanos extendió la lógica empírica desde ataques individuales hasta su propagación. Un gusano no es solo código malicioso: es un proceso que se desplaza por una población de máquinas vulnerables bajo restricciones de estrategia de escaneo, espacio de direcciones, distribución de software y tiempos de defensa. Modelar ese proceso convierte la velocidad de respuesta en parte de la arquitectura de seguridad.
El valor práctico es comparativo. Los defensores pueden examinar cómo el parcheo, el filtrado, la limitación de velocidad, las listas de bloqueo o una respuesta coordinada modifican la propagación. El modelo no conoce la población vulnerable exacta ni todas las adaptaciones del atacante, pero permite comprobar la sensibilidad del resultado a esas incógnitas y la rapidez con la que debe actuar una defensa.
Esta línea de trabajo ayudó a orientar la seguridad hacia una comprensión sistémica del tiempo. Una vulnerabilidad puede ser conocida mientras una flota continúa sin parchear. Un ataque automatizado puede propagarse más rápido que los procesos ordinarios de cambio. El problema no consiste solo en descubrir el fallo, sino en comprimir el intervalo entre divulgación, disponibilidad del parche, pruebas y despliegue sin provocar otra interrupción.
El mismo compromiso aparece en imágenes de nube, flotas de sistemas operativos, cadenas de suministro de software, equipos de red, vehículos conectados y dispositivos gestionados. Parchear más rápido reduce la exposición, pero eleva el riesgo operacional de un cambio precipitado. Validar más despacio protege la estabilidad y mantiene abierta la ventana de vulnerabilidad. La organización debe hacer explícito ese intervalo en vez de tratar «parche disponible» y «riesgo eliminado» como el mismo suceso.
La investigación más amplia de Savage sobre disponibilidad refuerza que los mecanismos técnicos funcionan dentro de instituciones. Un diseño de contención eficaz en un experimento puede fracasar si los operadores carecen de inventario, utilizan software incompatible, tienen incentivos asimétricos o no poseen autoridad sobre los sistemas que originan el tráfico. La seguridad se convierte tanto en un problema de coordinación y calendario como de código.
Por eso los estudios históricos sobre gusanos siguen siendo pertinentes aunque hayan cambiado el malware y las redes. La pregunta duradera es con qué rapidez puede un adversario explotar la estructura de una población frente a la velocidad con que los defensores observan, deciden y despliegan. La respuesta depende de herramientas, propiedad, comunicación y tolerancia al riesgo.
La economía del ciberdelito siguió el dinero por una infraestructura distribuida
Los estudios sobre spam y medicamentos falsificados cambiaron la unidad de análisis. Contar mensajes estimaba volumen, pero no explicaba cómo sobrevivía el negocio. Savage y sus colaboradores relacionaron dominios, afiliados, alojamiento, logística y pagos para reconstruir partes de la cadena de valor. La infraestructura visible estaba muy distribuida, mientras que las dependencias comerciales podían estar mucho más concentradas.
Esa concentración creaba otro tipo de punto de intervención. Retirar un servidor comprometido o un dominio podía resultar fácil de revertir para un negocio ilícito. Perder un banco adquirente, un procesador de tarjetas o un canal logístico fiable podía imponer un coste mayor. La investigación mostró por qué las políticas de seguridad pueden funcionar mejor cuando se dirigen a la economía del sistema y no solo a sus artefactos técnicos más visibles.
La conclusión no debe exagerarse. La resolución de entidades entre dominios, comerciantes y registros de pago es incierta. Las compras de prueba solo revelan transacciones observadas. Varias empresas pueden compartir infraestructura sin ser la misma organización. Las relaciones de pago cambian con rapidez y algunos intermediarios pueden no aparecer en los datos. La ética y la ley limitan lo que puede recopilarse.
La conclusión defendible es más estrecha: en los mercados medidos, el abuso distribuido dependía de relaciones comerciales suficientemente concentradas para ser cartografiadas y posiblemente influenciadas. Esto no equivale a afirmar que toda la economía del ciberdelito tenga un único cuello de botella de pagos. También plantea la siguiente pregunta empírica: ¿qué sucede al interrumpirlo?
Aquí el método se convierte en investigación de intervenciones. Identificar una dependencia solo importa si modificarla cambia el coste o el comportamiento del adversario. Después de que actúe un banco, procesador, proveedor de alojamiento o registrador de dominios, hay que medir sustitución, duración, desplazamiento y efectos imprevistos. De lo contrario, una caída temporal puede confundirse con un éxito duradero.
El cambio también redistribuye responsabilidades. Los defensores de red pueden identificar tráfico malicioso, pero carecer de influencia sobre el modelo de negocio. Bancos y redes de tarjetas pueden controlar la liquidación, aunque necesitan evidencia sobre los comerciantes adecuada a su autoridad jurídica. Reguladores y fuerzas de seguridad pueden actuar de formas vedadas a los investigadores. El estudio resulta valioso cuando construye un puente probatorio entre el mecanismo y la institución capaz de cambiarlo.
Un cuello de botella de pagos solo importa si sustituirlo es costoso
La expresión «cuello de botella» parece más permanente de lo que suele permitir la evidencia. En la práctica, es una dependencia lo bastante escasa, costosa o lenta de sustituir para que una intervención cambie la economía operativa del atacante. Si un comerciante ilícito pierde un banco y abre otra cuenta ese mismo día sin fricción significativa, solo se ha producido un cambio de ruta comercial.
Por eso importa medir antes y después. Pueden examinarse el éxito de transacciones, las ventas observables, la rotación de dominios, los precios, el volumen de campañas o la migración a otros intermediarios. Una caída puede significar menor demanda, disrupción eficaz, desplazamiento a otro procesador o una laguna de medición introducida por la propia intervención. La inferencia causal se complica porque la actuación cambia el sistema observado.
Los pagos alternativos añaden complejidad. Las criptomonedas, carteras digitales intermediadas, sistemas basados en cuentas y nuevos canales de liquidación pueden reducir ciertas dependencias de la banca adquirente y crear otras alrededor de plataformas de intercambio, conversiones a moneda ordinaria, identidad y liquidez. El antiguo cuello de botella puede desaparecer, pero el sistema rara vez queda libre de dependencias.
Esto importa para las políticas porque las intervenciones tienen efectos colaterales. Un procesador de pagos, empresa de alojamiento o proveedor de dominios puede atender a usuarios legítimos junto con los abusivos. Un bloqueo puede afectar a tráfico ajeno. La identidad de un comerciante puede ser incierta. La institución con capacidad operativa necesita evidencia proporcional a la gravedad y reversibilidad de la medida.
La vigilancia temporal, la limitación de velocidad o una verificación adicional pueden justificarse con menos confianza que una acusación pública, el cierre irreversible de una cuenta o una sanción legal. No es una debilidad de la seguridad empírica, sino el reconocimiento de que medición y gobernanza deben encajar. Un resultado delimitado puede sostener una respuesta delimitada mientras se comprueba si debe escalarse.
La contribución profunda de esta investigación no es afirmar que los bancos puedan «resolver el spam», sino replantear los mercados delictivos como sistemas con dependencias mensurables y componentes sustituibles. La política de seguridad se convierte en una pregunta sobre elasticidad: cuánto coste puede imponerse en una dependencia antes de que el atacante se traslade y cuánto cuesta ese traslado.
La seguridad de los vehículos convirtió la arquitectura de software en un asunto de seguridad pública
El programa realizado con Tadayoshi Kohno, Stephen Checkoway, Karl Koscher y muchos otros atrajo atención porque sus demostraciones eran concretas. Los vehículos modernos contenían redes internas, unidades electrónicas de control e interfaces externas cuyas hipótesis de confianza procedían de distintos ámbitos de ingeniería. La investigación mostró que una vulneración podía cruzar esas fronteras y alcanzar funciones situadas mucho más allá del entretenimiento.
Reducir el trabajo a un episodio de «hackeo de coches» omite su contribución sistémica. El programa cartografió la arquitectura, demostró rutas de ataque, coordinó la divulgación y amplió el debate sobre la seguridad durante el ciclo de vida de máquinas que permanecen años en servicio. Conectó actualizaciones de software, diagnóstico, acceso inalámbrico, límites entre proveedores y consecuencias para la seguridad.
Los experimentos estaban delimitados a vehículos, componentes, versiones y condiciones de prueba concretos. No demostraban que todos los modelos compartiesen la misma ruta ni que los investigadores pudieran controlar remotamente cualquier vehículo. La respuesta industrial también implicó a fabricantes, proveedores, reguladores, equipos internos y estudios posteriores. El crédito colectivo importa porque la vulnerabilidad pertenecía a un ecosistema, no a una sola línea de código.
La importancia operativa es que la conectividad convierte al vehículo en infraestructura digital. Interfaces inalámbricas, servicios en la nube, telemática, redes móviles, diagnóstico, sistemas de actualización y buses internos forman una cadena. Un ataque puede avanzar desde software de consumo hacia funciones relevantes para la seguridad cuando los límites de confianza son débiles. La solución puede exigir segmentación, gobernanza de actualizaciones, contratos con proveedores, vigilancia y procesos de retirada, además de un parche.
También cambia la economía del ciclo de vida. Los vehículos permanecen desplegados mucho más que el software de consumo. Sustituir hardware es caro, los propietarios pueden tardar en actualizar y los proveedores mantienen componentes con calendarios distintos. Una vulnerabilidad puede persistir en una flota incluso después de que el fabricante prepare una corrección.
La divulgación responsable es inseparable del resultado técnico. Publicar demasiado pronto puede exponer a los propietarios antes de que llegue la solución; retrasar demasiado puede ocultar un riesgo grave. Investigadores y fabricantes deben negociar detalle y tiempo suficientes para responder, preservando el valor público del hallazgo. Una sola regla no elimina la tensión porque la gravedad, explotabilidad y capacidad de actualización varían.
El programa anticipó un cambio ciberfísico más amplio. Los sistemas médicos, industriales y aeronáuticos conectados afrontan cuestiones similares: la conectividad externa alcanza procesos físicos, el software dura más que un servicio web, los proveedores dividen responsabilidades y las consecuencias limitan la experimentación. La participación de Savage en VehicleSec en 2026 mantiene esta línea, pero cualquier afirmación sobre sistemas actuales debe vincularse a plataformas y proyectos documentados.
Los canales laterales de la nube pusieron a prueba los supuestos de la infraestructura compartida
La computación en la nube crea otro límite de seguridad. Los clientes comparten hardware, redes y sistemas de control mientras esperan un aislamiento suficiente para que un inquilino no pueda inferir ni influir en otro. Un proveedor puede describir el modelo, pero la seguridad empírica pregunta si el comportamiento observable lo confirma.
El trabajo de Savage sobre nube y canales laterales pertenece a esta tradición de comprobar las hipótesis de infraestructura compartida. Las señales de co-residencia, el comportamiento de asignación o las fugas de hardware convierten la separación entre inquilinos en una cuestión empírica. Los mecanismos cambian cuando los proveedores modifican planificadores, procesadores, capas de virtualización y mitigaciones.
Esa velocidad de cambio exige cautela histórica. Un canal lateral demostrado en una generación puede quedar mitigado o ser irrelevante en otra. A la inversa, un nuevo acelerador, subsistema de memoria o criterio de asignación puede crear una fuga distinta. La contribución duradera consiste en probar el aislamiento en el entorno donde se afirma, sin extrapolar indefinidamente un experimento.
La nube también conecta la investigación con la economía de la infraestructura. Los sistemas compartidos son valiosos porque la multiplexación mejora el uso y reduce costes. Los mecanismos de aislamiento hacen aceptable esa compartición. Si el límite se debilita, los clientes pueden exigir recursos dedicados, controles adicionales o entornos separados, erosionando la ventaja económica.
El reto vuelve a ser la visibilidad. Un inquilino solo observa parte del planificador y el hardware. El proveedor dispone de más datos operativos, pero quizá no los haga públicos. Los investigadores deben inferir indirectamente la asignación o la fuga. Un resultado puede ser técnicamente correcto y seguir teniendo una importancia poblacional incierta si se desconoce qué proporción de la infraestructura está afectada.
Es un patrón familiar: el instrumento crea una visión delimitada y la interpretación debe respetarla. Un mecanismo demostrado constituye evidencia sólida de que una hipótesis falla en condiciones determinadas. No es un censo de todos los proveedores, regiones o generaciones de hardware. La siguiente pregunta es si el proveedor puede detectarlo, mitigarlo y verificarlo a escala de flota.
La medición cambia la política de quién debe actuar
Una medición no solo describe una amenaza: puede redirigir atención y responsabilidad. Cuando la retrodispersión cuantifica la denegación de servicio, operadores y proveedores de mitigación reciben evidencia sobre su escala. Cuando el spam se cartografía mediante pagos, bancos y redes de tarjetas se convierten en actores de seguridad. Cuando las interfaces de vehículos cruzan límites de seguridad, fabricantes, proveedores y reguladores afrontan un problema que no puede dejarse a un equipo informático ordinario.
Esta redistribución explica parte de las consecuencias políticas del trabajo empírico. Las comunidades técnicas suelen centrarse en el actor más próximo al paquete o al código vulnerable. Un mapa sistémico puede mostrar que otro dispone de más capacidad de intervención. Esto resulta incómodo porque el intermediario no creó el abuso y atiende a clientes legítimos. Intervenir desplaza costes además de riesgos.
La institución que debe actuar necesita evidencia adecuada a su autoridad. Un operador requiere prefijos, rutas y firmas de tráfico; un banco, datos de comerciantes y transacciones; un fabricante, una vulnerabilidad reproducible y la arquitectura afectada; un regulador, un expediente que permita una acción proporcionada. Identificar un cuello de botella sin construir el puente probatorio puede generar un titular sin intervención práctica.
El trabajo de Savage construyó repetidamente ese puente, aunque los resultados varían por ámbito. Algunos mecanismos cambiaron la forma de medir un problema; otros influyeron en la divulgación o la práctica industrial; otros expusieron puntos de intervención cuyo efecto a largo plazo fue difícil de separar de la adaptación. El perfil preciso mantiene estas categorías separadas.
También existe el riesgo opuesto: las instituciones con autoridad pueden exigir una certeza imposible cuando bastaría una medida defensiva reversible. Las decisiones de seguridad rara vez disfrutan de atribución perfecta. Un proceso maduro distingue las acciones reversibles de las irreversibles, declara la confianza que respalda cada una y mide el resultado.
Esta disciplina protege ambos lados. Impide que una medición delimitada se convierta en una conclusión punitiva que no puede sostener y evita que la incertidumbre sirva de excusa para no aplicar una defensa limitada y proporcionada. La medición gana autoridad cuando ajusta su afirmación a la decisión, no cuando pretende saberlo todo.
La ética de la investigación es más difícil cuando el sujeto no se ofreció voluntariamente
La medición de seguridad en Internet suele observar personas y sistemas que no participaron voluntariamente. Un telescopio recibe tráfico de atacantes, víctimas y dispositivos mal configurados. Una investigación de spam puede realizar compras de prueba y recopilar registros comerciales. Un estudio de vehículos puede revelar un fallo cuya divulgación afecte a propietarios y fabricantes. La ética determina qué puede medirse, conservarse, publicarse y usarse.
Los investigadores deben minimizar daños, proteger datos sensibles, coordinar la divulgación y evitar convertir la medición en una nueva superficie de ataque. También deben describir la incertidumbre para que empresas y responsables públicos no traten una relación inferida como identidad demostrada. Cuanto más accionable es un conjunto de datos, más consecuencias tiene un falso positivo.
Lo mismo ocurre con las intervenciones. Identificar un cuello de botella puede impulsar medidas contra un intermediario que también sirve al comercio legítimo. Medir una vulnerabilidad a escala puede exponer sistemas antes de que sus propietarios puedan parchearlos. La publicidad puede acelerar la corrección o enseñar a los adversarios. La revisión ética debe considerar el mecanismo de respuesta, no solo la accesibilidad técnica de los datos.
La divulgación responsable ofrece un puente práctico. Los investigadores pueden coordinarse con proveedores e instituciones antes de publicar fallos de gran impacto, permitiendo la corrección y preservando la documentación pública. El proceso sigue siendo controvertido porque los proveedores pueden pedir más tiempo, los investigadores temer retrasos indefinidos, el riesgo jurídico afectar a la publicación y las soluciones incompletas dejar expuestos a los usuarios.
La ética también abarca el tráfico colateral y la conservación. Un telescopio puede recibir identificadores o fragmentos de contenido no buscados. Los estudios de pago pueden alcanzar transacciones reales. Los experimentos con vehículos pueden requerir hardware caro o escaso. El instrumento debe diseñarse para la validez técnica y para un acceso responsable.
El trabajo de Savage resulta más útil cuando se lee con estos límites intactos. La medición crea capacidad de intervención al convertir anécdotas en evidencia. También otorga poder a quien define la muestra, etiqueta a los actores y elige la actuación. Un programa empírico maduro hace visible ese poder, documenta la incertidumbre y evalúa lo ocurrido después.
UC San Diego pasó a formar parte de la infraestructura de medición
El papel institucional de Savage está estrechamente ligado a UC San Diego y al Center for Networked Systems. Las páginas oficiales han utilizado en distintos momentos los términos director y codirector, por lo que el cargo actual debe fecharse en vez de armonizarse silenciosamente. El hecho estable es que UC San Diego es su base académica desde 2001 y que el liderazgo del centro forma parte del entorno de su investigación.
Un centro de investigación es infraestructura en un sentido distinto al de un router o un telescopio. Reúne profesorado, estudiantes, ingenieros, relaciones industriales, equipos, conjuntos de datos y apoyo administrativo durante suficiente tiempo para transformar un artículo en un programa sostenido. Los grandes estudios empíricos suelen depender de accesos que un solo investigador no puede mantener.
Esta estructura explica por qué la autoría colaborativa no es un detalle de cortesía. Estudiantes y coautores diseñan mecanismos, escriben código, ejecutan experimentos, negocian acceso e interpretan resultados. Los socios industriales pueden aportar sistemas o canales de divulgación. Instituciones externas suministran puntos de observación. El centro coordina estos recursos sin atribuir cada resultado a su dirigente principal.
Dirigir un centro también cambia la influencia posible. La definición de agendas, la mentoría y la colaboración industrial determinan qué preguntas se vuelven abordables y qué datos están disponibles. Un investigador sénior puede influir construyendo la institución que permite mediciones repetidas, no solo publicando el artículo más citado.
Este efecto es difícil de cuantificar. Publicaciones y premios muestran producción y reconocimiento, pero no revelan qué costes pagaron las subvenciones, qué acceso llegó mediante colaboradores ni cuántos experimentos fallaron. Las fuentes no permiten consolidar un presupuesto de laboratorio ni un mapa completo de financiación.
La ausencia de una cifra financiera no es un defecto. La investigación universitaria se financia mediante puestos, subvenciones públicas y de fundaciones, alianzas de centros, apoyo industrial y acuerdos por proyecto. La disciplina editorial consiste en identificar el tipo de apoyo cuando esté documentado y no convertir la colaboración en propiedad o control del resultado.
Los premios reconocen un programa, no una propiedad exclusiva
Savage recibió el ACM Prize in Computing en 2015, fue nombrado MacArthur Fellow en 2017 y elegido miembro de la National Academy of Engineering en 2023. UC San Diego informó de más de 150 artículos revisados por pares. Son señales sólidas de influencia sostenida en sistemas y seguridad.
No resuelven la atribución interna de trabajos con múltiples autores. Trazabilidad, retrodispersión, intervención sobre pagos y seguridad de automoción implicaron colaboradores cuyas ideas, código, mediciones y apoyo institucional fueron necesarios. Estudiantes y personal investigador construyeron a menudo los sistemas que posibilitaron los estudios.
La distinción va más allá de la cortesía. El conocimiento de infraestructura sobrevive cuando métodos, datos y prácticas institucionales duran más que un investigador. Un centro que forma estudiantes y mantiene sistemas de medición puede producir un linaje de trabajo. Concentrar todos los logros en la figura sénior oculta cómo avanza el campo.
También genera errores técnicos. Creer que una persona «inventó» un programa puede inducir a pensar que controla todas sus implementaciones, datos o extensiones. En realidad, los coautores cambian de institución, los datos pasan a otros responsables y los trabajos posteriores modifican el método. La atribución colaborativa ofrece un mapa más preciso del conocimiento y los derechos de decisión.
Los premios pertenecen al perfil como reconocimiento de un programa amplio. No son evidencia técnica de que un mecanismo concreto sea correcto, ni prueban que una intervención causase un resultado político, ni acreditan propiedad empresarial o riqueza personal. Las fuentes no verifican una afirmación general de propiedad comercial ni permiten estimar patrimonio o participaciones.
La cartera es más amplia que la economía del ciberdelito
Savage suele asociarse con la medición empírica del ciberdelito, pero su cartera abarca redes, seguridad de sistemas, disponibilidad, infraestructura en la nube y sistemas ciberfísicos. Esta amplitud importa porque los métodos no producen la misma clase de resultados ni autoridad.
La trazabilidad de IP desarrolló mecanismos algorítmicos y de protocolo para reconstruir rutas probables. La retrodispersión utilizó telescopios para estimar ataques. Los estudios de gusanos examinaron propagación y contención. El trabajo sobre spam y delincuencia electrónica cartografió dependencias comerciales. La investigación de pagos preguntó si los cuellos de botella económicos podían cambiar comportamientos.
Los estudios de automoción probaron arquitecturas y cadenas de ataque remoto en condiciones controladas. La investigación en la nube examinó co-residencia y fugas de infraestructuras compartidas. La divulgación convirtió evidencia técnica en procesos de corrección. La enseñanza y la mentoría extendieron el programa mediante estudiantes que trasladaron sus métodos a otras organizaciones.
Cada actividad tiene un límite práctico. La trazabilidad no se convirtió en un servicio mundial universal. La retrodispersión tiene sesgos de muestreo. Los modelos de gusanos dependen de condiciones históricas y poblaciones inciertas. Los mercados se adaptan, los pagos se sustituyen, los hallazgos de vehículos dependen del modelo y la versión, y los proveedores de nube cambian planificadores, hardware y mitigaciones.
El activo común no es una especificación ni un producto comercial, sino una forma de convertir dependencias ocultas en mecanismos observables. Por ello, Savage no tiene un único «competidor». CAIDA y otros grupos gestionan infraestructuras relacionadas de observación; investigadores de economía de la seguridad estudian incentivos y mercados; empresas de inteligencia de amenazas recopilan datos propios; laboratorios de automoción prueban otras arquitecturas; las fuerzas de seguridad poseen autoridad y evidencia inaccesibles para la universidad.
Estos grupos se solapan sin ser sustitutos. Una empresa puede disponer de telemetría actual de clientes, pero usar métodos menos abiertos. Un telescopio universitario puede ofrecer evidencia reproducible y longitudinal, aunque solo vea una clase de tráfico. Las fuerzas de seguridad pueden exigir información sin publicar métodos. La investigación académica puede exponer arquitectura y causalidad sin autoridad directa para remediar.
La comparación aclara el papel de Savage: buscar de forma constante dependencias mensurables y puntos de intervención en sistemas técnicos y económicos. El enfoque es poderoso precisamente porque depende de datos poco habituales, equipos colaborativos y una disposición explícita a declarar lo que el instrumento no puede ver.
La financiación, la propiedad y la geografía delimitan la historia
El trabajo de Savage se financia mediante puestos universitarios, subvenciones, alianzas de centros y apoyo específico de proyectos. La investigación patrocinada por la industria puede aportar equipos, acceso a datos y relaciones de ingeniería. La financiación no valida ni invalida por sí sola un hallazgo, pero deben mantenerse visibles el financiador, el proyecto y los posibles conflictos.
La evidencia disponible no ofrece un presupuesto personal auditado y actual del laboratorio. Tampoco respalda una afirmación general sobre propiedad de empresas, una estimación de patrimonio personal ni una valoración financiera consolidada del programa. Los premios pueden incluir financiación, pero no deben tratarse como prueba de riqueza.
La base institucional está en San Diego, California, mientras que los sistemas estudiados son mundiales. El tráfico cruza países, las cadenas de alojamiento y pagos atraviesan jurisdicciones, las cadenas de suministro de vehículos implican múltiples regiones y la nube está distribuida globalmente. La geografía del trabajo reside más en sistemas y muestras que en la dirección de la universidad.
Un punto de observación situado en un bloque de direcciones o mercado comercial no representa automáticamente al mundo. La geografía forma parte del modelo de muestreo. Las relaciones de pago, la concentración del alojamiento, los regímenes de aplicación, la legislación de divulgación y las versiones de vehículos varían por país y jurisdicción.
Lo mismo se aplica a la historia. Savage realizó su doctorado en University of Washington, en Seattle, antes de incorporarse a UC San Diego en 2001. Las condiciones iniciales reflejaban la arquitectura y los ataques de esa época. Más tarde, el trabajo pasó a pagos comerciales, nube e infraestructura ciberfísica. La continuidad reside en el método empírico, no en asumir que un conjunto de datos funciona durante décadas.
Las restricciones que la cualificación no puede eliminar
El sesgo del punto de observación es el primer límite estructural. Todo telescopio, flujo de transacciones, plataforma de pruebas o flota experimental ve solo una parte. Mejorar los instrumentos reduce incertidumbre, pero un gran conjunto de datos no se convierte por ello en un censo completo.
La adaptación del adversario es el segundo. Los atacantes cambian protocolos, proveedores, dominios, pagos, cadenas de ataque y tiempos después de una intervención. Un resultado correcto antes de actuar puede perder representatividad porque la propia acción transforma el sistema.
La resolución de entidades es el tercero. Dominios, afiliados, procesadores, campañas e infraestructura deben relacionarse a partir de registros ruidosos. Los servicios compartidos pueden conectar falsamente a actores distintos, mientras la ocultación deliberada separa a los relacionados. Los errores distorsionan la estructura y la legitimidad de una actuación.
La atribución colaborativa es el cuarto. Los grandes resultados tienen múltiples autores e instituciones. Simplificar el historial alrededor de un investigador sénior destacado genera una narrativa heroica, atractiva pero técnicamente incorrecta.
El riesgo de divulgación es el quinto. Publicar un ataque puede ayudar a defensores y adversarios; retrasarlo puede dejar expuestos a los usuarios. El momento depende de gravedad, posibilidad de parcheo, capacidad de actualización y voluntad institucional.
La ética de investigación es el sexto. Las mediciones pueden recoger tráfico no solicitado, incluir compras de prueba o afectar a sistemas reales. La privacidad, el daño colateral y el consentimiento difieren de un experimento ordinario porque la población quizá desconozca que está siendo observada.
Las afirmaciones causales sobre intervenciones son el séptimo. Los mercados cambian por varias razones a la vez. Una caída posterior a una medida no demuestra causalidad exclusiva, y una recuperación puede reflejar adaptación.
La deriva tecnológica histórica es el octavo. La arquitectura de Internet, las redes de bots, los pagos, el hardware de nube y el software de vehículos cambian rápidamente. Un trabajo antiguo puede conservar importancia metodológica sin describir bien las condiciones actuales.
La exageración de los premios es el noveno. Los reconocimientos prestigiosos resumen una carrera con lenguaje amplio, pero no sustituyen la atribución a nivel de mecanismo ni la evidencia actual de producción.
La ambigüedad del cargo actual es el décimo. Páginas oficiales de UC San Diego han utilizado director y codirector para el papel de Savage en el Center for Networked Systems. El título exacto debe comprobarse cuando sea relevante.
Estas restricciones no son notas que debiliten el programa. Forman parte de su lección central: la seguridad empírica gana credibilidad cuando permanece visible la relación entre instrumento, población y conclusión.
La medición solo obtiene autoridad si sus puntos ciegos permanecen visibles
La investigación empírica influye porque sustituye especulación por observaciones útiles para otras instituciones. Esa influencia entraña un riesgo: un conjunto de datos llamativo puede parecer más completo de lo que permite su punto de observación. Un telescopio, unas compras de prueba o un vehículo experimental pueden revelar un mecanismo con claridad y dejar fuera a gran parte de la población.
La retrodispersión lo ilustra. Las respuestas no solicitadas hicieron mensurable una categoría de ataques con origen suplantado sin cooperación de atacantes ni víctimas. La inferencia era poderosa porque sus supuestos podían declararse. Otros patrones eran menos visibles y, al cambiar los adversarios, también cambió la relación entre instrumento y población.
La investigación de cadenas de suministro del ciberdelito creó otro punto de observación. Dominios, afiliados, logística y pagos mostraron dependencias que el recuento de paquetes no podía revelar. La concentración en adquisición o liquidación ofrecía capacidad de intervención, pero la identificación seguía siendo probabilística y los mercados podían adaptarse. Reducir ventas observadas en un canal podía desplazar transacciones a otro.
Los vehículos añadieron un problema de divulgación. Mostrar una ruta desde una interfaz externa hasta funciones relevantes para la seguridad podía acelerar reparaciones y comprensión pública, pero el momento de publicación afectaba a propietarios y fabricantes que no participaron voluntariamente. El valor dependía de pruebas controladas, atribución colaborativa y una oportunidad práctica de respuesta.
Estos casos muestran que intervención y medición deben diseñarse conjuntamente. Un estudio que identifica un cuello de botella debe especificar el cambio observable esperado, los sustitutos plausibles y los efectos colaterales. Las instituciones pueden elegir primero una respuesta proporcionada y reversible antes de escalar.
La autoridad para actuar permanece fuera del artículo. Operadores, bancos, fabricantes y reguladores tienen herramientas y deberes distintos. Los investigadores explican mecanismos y estiman importancia, pero no heredan el poder institucional por aportar evidencia. A la inversa, una institución no debería exigir certeza imposible para una medida defensiva limitada.
La infraestructura de investigación a largo plazo importa porque los adversarios se adaptan. Datos, telescopios, plataformas y relaciones industriales deben durar para comprobar si un efecto persiste. Estudiantes y colaboradores trasladan métodos y construyen los sistemas. Concentrar todo resultado en el investigador sénior oculta el mecanismo institucional de acumulación de conocimiento.
El método duradero consiste en encontrar una dependencia estrecha dentro de un gran problema
En la denegación de servicio, los gusanos, el spam, los pagos, la nube y los vehículos, el movimiento recurrente consiste en descomponer una amenaza amplia en mecanismos observables. El atacante puede estar distribuido, pero el tráfico sigue rutas. El mercado puede usar miles de dominios, pero los pagos pueden converger. El vehículo tiene muchos componentes, pero la confianza cruza interfaces concretas. Una vez visible la dependencia, puede preguntarse qué actor tiene autoridad para cambiarla.
El método tiene límites cuando el sistema se adapta más rápido que la medición. Los atacantes aprenden qué canales están vigilados. El cifrado y la concentración de servicios ocultan detalles. Las relaciones jurídicas y comerciales cambian. La métrica relevante puede pasar del volumen de paquetes a la creación de cuentas, de las tarjetas a otro sistema de liquidación o de una interfaz del vehículo a un servicio en la nube. Un programa eficaz debe cambiar sus instrumentos.
La prueba de interés público es concreta. ¿Mejora el trabajo la capacidad de estimar escala, explicar mecanismos o evaluar intervenciones? ¿Preserva la contribución de los colaboradores y los límites de la evidencia? ¿Conduce a una respuesta cuyos efectos se miden en vez de suponerse? Estas preguntas son más exigentes que preguntar si un artículo fue influyente y se acercan más a la razón por la que la seguridad empírica importa a los operadores.
El estándar futuro es exigente pero utilizable. Las nuevas mediciones deben declarar su punto de observación, reconocer a los colaboradores, revelar controles éticos y definir qué observación debilitaría la conclusión. Las intervenciones deben evaluarse durante tiempo suficiente para detectar sustitución. Las instituciones que actúen conservan la responsabilidad sobre proporcionalidad y error.
La contribución duradera de Savage es esta disciplina de descomposición. Una amenaza amplia se reduce a tráfico, dependencias, incentivos y puntos de decisión observables. El resultado no hace completamente visible al adversario, pero ofrece a operadores y responsables públicos una base mejor para preguntar qué institución puede intervenir, qué acción es proporcionada y qué evidencia demostraría que el sistema cambió en vez de limitarse a trasladarse.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
