Rincón del CISO
Synack es la principal plataforma de pruebas de seguridad, ha hecho público su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetración (pentesting) con el análisis de más de 14.000 vulnerabilidades en diferentes sectores para mostrar en detalle el volumen y la gravedad de las mismas, así como las tendencias de mitigación para cada sector. El Synack Red Team (SRT) es una comunidad internacional de hackers éticos altamente cualificados que trabajan en proyectos de seguridad ofensiva. En su informa comparten que en 2023 los clientes experimentaron una mayor proporción de vulnerabilidades críticas respecto al 2022 en todos los sectores analizados. Sin embargo, a pesar de la presión cada vez mayor sobre los equipos de seguridad, éstos han logrado reducir el tiempo medio de remediación en 18 días para las vulnerabilidades graves (de 92 a 74 días) y en 24 días en el caso de las vulnerabilidades críticas (de 80 a 56 días). "Conocer la superficie de ataque de la organización y el posible impacto de la explotación de vulnerabilidades es crucial para tomar decisiones inteligentes", afirma Jay Kaplan, CEO y cofundador de Synack. “Estamos orgullosos de haber completado este segundo informe anual sobre vulnerabilidades, ya que estamos seguros de que ayudará a organizaciones de sectores como sanidad, servicios financieros, sector público, tecnología o fabricación a comprender a qué vulnerabilidades se enfrentan y cómo pueden mantenerse un paso por delante de los atacantes. “Vemos muchas razones para ser optimistas -concluye Kaplan- pero eso no significa que la amenaza esté disminuyendo”. El informe de Synack se basa en datos de evaluaciones de seguridad realizadas en la base global de clientes de Synack, y está alineado con las categorías de vulnerabilidad recogidas en el documento de concientización estándar Top 10 de OWASP. Los más de 1.500 miembros del Synack Red Team involucrados en su realización trabajaron un total de 27.000 días en 2023 probando todo tipo de activos, incluyendo activos cloud, APIs, grandes modelos de lenguaje (LLM) de IA, aplicaciones web, infraestructuras host y superficies de ataque móviles. En cuanto a los tipos de vulnerabilidades, el informe no registra grandes novedades, ya que identifica las mismas categorías que persisten año tras año, con un aumento de las amenazas en torno a fallos de inyección, como los que destacaba una reciente alerta Security By Design de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA). En el caso de la sanidad, al igual que en el de tecnología, se aprecia un incremento en las inyecciones SQL y otros fallos similares como XSS, que representan aproximadamente un tercio de todas las vulnerabilidades descubiertas por el Synack Red Team en 2023. El Informe Anual sobre Vulnerabilidades de Synack ha analizado en profundidad las principales vulnerabilidades, así como el tiempo medio de remediación para los sectores de sanidad, servicios financieros, administración, tecnología y fabricación. Por un lado, en cuanto a algunas de las tendencias clave identificadas, podemos ver la localización de más de 5.400 subdominios, 1.500 aplicaciones web y 1.400 direcciones IP como media, expuestas públicamente, lo que constituye la mayor superficie de ataque de todos los sectores analizados. Por otro lado, también se analizó que de todas las vulnerabilidades detectadas, casi 1.900 eran inyecciones SQL, clasificadas como críticas o de alta gravedad. Estas brechas pusieron de manifiesto tanto las fortalezas como las debilidades de seguridad en los diferentes sectores. Teniendo conocimiento de todo lo anterior, Synack nos muestra que aunque la preocupación por el crecimiento exponencial de los ciberataques y su peligro es preocupante, ser conscientes de esta información es la clave para una rápida resolución.
26 Junio 2024
Sin categoría
La encuesta subraya la necesidad de que muchas organizaciones se replanteen la realización de pentesting puntuales y adopten un enfoque continuo basado en plataformas. Synack, plataforma líder en soluciones de pruebas de penetración como servicio (PTaaS), ha anunciado hoy los resultados de una encuesta dirigida por Enterprise Strategy Group (ESG) que muestra los retos que plantea la ampliación de las pruebas de penetración para satisfacer las necesidades de las grandes empresas. El informe, encargado por Synack, recoge la opinión de 200 responsables técnicos de organizaciones con al menos 1.000 empleados. La mitad de los encuestados afirma que es más difícil gestionar su superficie de ataque hoy que hace un año, ya sea por el riesgo de terceros, la complejidad de los datos o la creciente sofisticación de los atacantes. Otros aspectos destacados del informe son: El 58% de las empresas afirma que la detección de vulnerabilidades se está volviendo más difícil a medida que su superficie de ataque aumenta en complejidad, tamaño y velocidad de cambio. Las organizaciones informan que el pentesting cubre actualmente sólo el 47% de las aplicaciones críticas para el negocio. El 60% de los encuestados afirma que le resulta difícil realizar pruebas con la frecuencia suficiente para seguir el ritmo de desarrollo de las aplicaciones, y tres de cada cuatro afirman que es probable que consideren soluciones de pruebas basadas en plataformas como el pentesting como servicio (PTaaS). «Las pruebas de penetración puntuales han sido un elemento básico de los programas de seguridad durante tanto tiempo, que puede ser difícil pasar a un enfoque continuo», subraya Mark Kuhr, CTO y cofundador de Synack. «Esta encuesta muestra que los equipos de seguridad son conscientes del potencial del PTaaS para acelerar la transformación empresarial y seguir el ritmo del desarrollo de software moderno, aunque pocos han dado el salto.» Solo el 32% de los encuestados afirmó utilizar el pentesting para mejorar las estrategias y la postura de seguridad general. La mayoría afirmó utilizar el pentesting para el cumplimiento de normativas o para lograr objetivos tácticos como encontrar y corregir vulnerabilidades. Para obtener más información sobre el enfoque de Synack de PTaaS, haga clic aquí. Para obtener más datos de la encuesta de ESG, haga clic aquí.
20 Junio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas