13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

¿La promesa Secure by Design de CISA es ineficaz?


En la Conferencia RSA 2024 esta semana nombres de marca como Microsoft, Amazon Web Service (AWS), International Business Machines (IBM), Fortinet y más acordó tomar medidas El objetivo es lograr una serie de siete objetivos definidos por la principal agencia cibernética de Estados Unidos.

El acuerdo es voluntario, no legalmente vinculante, ineficaz y puede aplicarse de manera flexible a todos o solo a los productos o servicios individuales de una empresa. Aun así, dijeron los firmantes, podría ayudar a incentivar las buenas prácticas de seguridad y las inversiones en todas las industrias.

«Creo que esto refleja el espíritu de los tiempos», afirma Grant Geyer, CPO de Claroty, uno de los firmantes. “Es un reconocimiento de que cuantos más de nosotros estemos de acuerdo en que cumpliremos con un determinado estándar, más cómodos y abiertos estaremos para que otros hagan lo mismo”.

Sin dientes, no hay problema

La promesa Secure by Design de CISA consta de áreas de mejora divididas en siete categorías principales: autenticación multifactor (MFA), contraseñas predeterminadas, reducción de clases de vulnerabilidad, parches de seguridad, políticas de divulgación de vulnerabilidades, CVE y evidencia de intrusión.

La promesa no contiene nada revolucionario y no tiene ningún tipo de fuerza. Pero para quienes están involucrados, todo esto es irrelevante.

«Si bien es posible que no tengan autoridad directa, creo que existe una autoridad indirecta en el sentido de que comienzan a establecer expectativas», dice Chris Henderson, director senior de operaciones de amenazas de Huntress, otro signatario.

Por ejemplo, dice: “En el sector privado, hay empresas que efectivamente se resisten a sacar provecho de las herramientas de seguridad de sus productos. Muchas empresas añaden funciones de seguridad detrás de los muros de pago porque se considera una manera fácil de aumentar las ventas. En realidad”. “En realidad, proporcionar muchas de estas funciones no cuesta dinero extra”, añade Henderson.

Él cree que el compromiso podría ser un nuevo enfoque para promover asociaciones público-privadas sin nuevas regulaciones.

«Creo que la promesa de Secure By Design es un enfoque realmente interesante, que utiliza asociaciones privadas y gubernamentales no para impulsar la regulación sino para cambiar las expectativas de razonabilidad», dice Henderson. «Si tiene un producto que ofrece autenticación multifactor (MFA) o inicio de sesión único (SSO), pero está detrás de un muro de pago y uno de sus clientes es pirateado porque no pagó por ello, entonces eso es todo. eres negligente?

Jonathan Trull, CISO de Qualys (también signatario), al igual que Henderson, cree que el impacto del compromiso es principalmente económico. “En el sector comercial hay dos mecanismos (de incentivos). Existe un cumplimiento que es obligatorio para las empresas que cotizan en bolsa y exigible por la SEC”, explica Trull. “Y luego surge la pregunta más poderosa: ¿adónde irán a parar los dólares?”

Su esperanza es que estos principios básicos de seguridad comiencen a influir en los compradores de tecnología, añade Trull.

“Espero que los compradores se detengan y digan: ‘Oye, ¿por qué no te registraste para esto? Incluso si es voluntario'», dice.

Zoom más allá de las meras vulnerabilidades

Independientemente de cómo las empresas lo aborden, Geyer de Claroty cree que la promesa por sí sola es importante porque replantea la conversación en torno a algunas cuestiones de seguridad fundamentales.

Existe, por ejemplo, la gestión de vulnerabilidades. Las organizaciones lo saben Solucionar errores individuales a medida que surjan Pero como señala CISA en su informe, “la gran mayoría de las vulnerabilidades explotadas hoy en día se deben a clases de vulnerabilidad que a menudo se pueden prevenir a escala”.

En uno análisis actual De más de 20 millones de activos, el equipo de Claroty82 descubrió que el 22 % y el 23 % de todos los dispositivos médicos conectados (IoMT) y OT industriales, respectivamente, tenían vulnerabilidades con puntuaciones CVSS críticas de 9,0 o superiores. Sin embargo, se descubrió que solo el 1,3 % y el 1,9 % de los dispositivos industriales OT e IoMT, respectivamente, contenían al menos una vulnerabilidad explotable conocida y se comunicaban directamente a la web en lugar de a través de una solución de acceso seguro.

“Así que si adoptas el enfoque tradicional, tendrás que parchar el 23% de tus activos”, afirma Geyer. “No solo es un número enorme, sino que descubrimos que si se amplía el riesgo (desde una vulnerabilidad a cosas como contraseñas predeterminadas, texto sin formato, comunicaciones, las cosas cubiertas en este compromiso) eso sería suficiente, solo es necesario centrarse en 1,3 % de sus activos.”

“Si hubiera adoptado el enfoque de captar el 23%, tendría el 43% de los riesgos más altos, como por ejemplo: “Por ejemplo, se pasan por alto los datos de acceso estándar”, añade Geyer. “Por eso es fundamental que CISA adopte una visión más amplia del riesgo y no sólo se centre en las vulnerabilidades. Esa era la sabiduría tradicional, y la sabiduría tradicional está equivocada tanto en términos de esfuerzo como de impacto”.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cybersecurity-operations/rsa-2024-cisa-secure-design-pledge-necessary-toothless

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *