12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

El 87% de las imágenes de contenedores en producción tienen vulnerabilidades críticas o importantes



En el último CloudNativeSecurityCon 800 profesionales de DevSecOps se reunieron en Seattle para abordar una variedad de problemas de seguridad en la cadena de suministro de software, incluida la seguridad de imágenes de contenedores y el impacto de Zero Trust en la cadena de suministro de software.

Desde el año pasado hubo 7,1 millones de desarrolladores nativos de la nube, un 51% más que los 4,7 millones de 12 meses antes, dijo Priyanka Sharma, directora ejecutiva de Cloud Native Computing Foundation, en las palabras de apertura. “Todos se están convirtiendo en desarrolladores nativos de la nube”, dijo Sharma.

Sin embargo, este cambio rápido al desarrollo nativo de la nube puede ser motivo de preocupación, ya que los ciclos de lanzamiento rápidos pueden hacer que las empresas no sigan las prácticas de Desarrollo de ciclo de vida seguro (SDLC), advirtió Sharma. Estado de la seguridad en la nube de Snyk para 2022 El informe encontró que el 77% de las organizaciones admiten que están mal capacitadas y carecen de una colaboración efectiva entre los desarrolladores y los equipos de seguridad.

«Hay equipos aislados, a menudo trabajando en diferentes países y zonas horarias, utilizando diferentes herramientas y marcos de políticas», dijo Sharma. “En el entorno nativo de la nube, interactuamos con muchas otras entidades. Agregue una política de seguridad faltante y esa es la receta para su brecha de seguridad”.

La falta de pautas de seguridad conduce a un aumento Vulnerabilidades debido a malas configuraciones. Un alarmante 87% de las imágenes de contenedores que se ejecutan en producción tienen vulnerabilidades críticas o importantes, frente al 75% hace un año, el Informe de uso y seguridad nativa de la nube de Sysdig 2023. Sin embargo, solo el 15 % de estas vulnerabilidades importantes y críticas sin parches se encuentran en paquetes de tiempo de ejecución para los que hay un parche disponible.

Los resultados de Sysdig se basan en la telemetría recopilada de miles de cuentas en la nube de sus clientes, que ascienden a miles de millones de contenedores. El alto porcentaje de vulnerabilidades críticas o graves en los contenedores es el resultado de la prisa de las organizaciones por implementar aplicaciones modernas en la nube. El impulso ha llevado a una afluencia de desarrolladores de software que se trasladan al modelo de programación de desarrollo continuo (CI/CD) de integración continua más ágil.

El informe de Sysdig recomendó el filtrado para aislar solo los paquetes críticos y altamente vulnerables y centrarse en los paquetes que representan el mayor riesgo. Además, solo el 2% de las vulnerabilidades son explotables. «Si observa lo que está en uso, en realidad se está utilizando en el tiempo de ejecución, y tener la solución disponible ayudará a los equipos a priorizar», escribió en el informe Crystal Morin, investigadora de amenazas de Sysdig.

5 elementos de la implementación de Zero Trust

Sharma señaló el año pasado Costo de una violación de datos Informe de IBM y Ponemon Institute que muestra que el 79% de las organizaciones aún no han migrado a un entorno Zero Trust. «Realmente no es bueno», dijo Sharma. “Porque casi el 20% de las infracciones se derivan de un compromiso en un socio comercial. Y considere que casi la mitad de las infracciones que ocurren están basadas en la nube”.

Un gran obstáculo para introducir confianza cero son ambientes donde permisos no están bajo control. Según el informe de Sysdig, el 90% de los permisos otorgados no se utilizan, lo que crea una forma fácil de robar credenciales. Según el informe, «los equipos deben hacer cumplir el acceso con privilegios mínimos, y eso requiere comprender qué permisos se están utilizando realmente».

Zack Butcher, ingeniero fundador de Tetrate y ex ingeniero del proyecto de red de servicios de Google Istio, dijo que crear un entorno de confianza cero no es tan complicado. «La confianza cero en sí misma no es un misterio», dijo Butcher a los asistentes. «Hay mucho FUD [fear, uncertainty, and doubt] en torno a lo que es Zero Trust. Básicamente, se trata de dos cosas: procesos humanos y controles de tiempo de ejecución que responden y mitigan la pregunta: «¿Qué pasa si el atacante ya está en esta red?»

Butcher identificó cinco verificaciones de políticas que conformarían un sistema Zero Trust:

  1. Cifrado en tránsito para garantizar que los mensajes no puedan ser interceptados
  2. Identidad de nivel de servicio para habilitar la autenticación en tiempo de ejecución, idealmente una identidad criptográfica
  3. La capacidad de usar estas identidades para realizar autorizaciones de servicio a servicio en tiempo de ejecución para controlar qué cargas de trabajo pueden comunicarse entre sí.
  4. Autenticación del usuario final en la sesión
  5. Un modelo que autoriza las acciones que los usuarios realizan sobre los recursos del sistema

Butcher señaló que, si bien estos no son nuevos, existen esfuerzos para crear un estándar de segmentación basado en la identidad con el Instituto Nacional de Estándares y Tecnología (NIST). «Si observa cosas como las puertas de enlace API y las puertas de enlace Ingress, generalmente hacemos estas comprobaciones», dijo. “Pero debemos hacerlo, no solo en la puerta de entrada, sino en cada salto en nuestra infraestructura. Cada vez que algo se comunica, debemos aplicar al menos estos cinco controles”.

Resumen del estándar NIST

Durante una sesión de trabajo, Butcher y el científico informático del NIST, Ramaswamy «Mouli» Chandramouli, explicaron los cinco controles y cómo encajan en una arquitectura Zero Trust. Herramientas como una red de servicios pueden ayudar a implementar muchos de estos controles, dijo Butcher.

La presentación es un borrador de una propuesta presentada como NIST SP 800-207A: un modelo de arquitectura de confianza cero (ZTA) para el control de acceso en aplicaciones nativas de la nube en entornos de sitios múltiples. «Esperamos que esto se publique para la primera revisión pública en algún momento de junio», dijo Butcher.

Según Butcher, la seguridad de la cadena de suministro es un componente crítico de una arquitectura Zero Trust. «Si no podemos inventariar y confirmar lo que se está ejecutando en nuestra infraestructura, dejamos un espacio para que los atacantes lo aprovechen», dijo. “La filosofía de Zero Trust consiste en mitigar las opciones de un atacante cuando está en la red. El objetivo es limitar su ataque espacial y temporalmente, y controlar las aplicaciones que se ejecutan en esa infraestructura es un elemento clave para limitar el espacio con el que un atacante tiene que trabajar».



Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que sigue: https://www.darkreading.com/dr-tech/87-of-container-images-in-production-have-critical-or-high-severity-vulnerabilities

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *