13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

¿Podrían las configuraciones erróneas de seguridad estar en la parte superior de la lista de OWASP?


COMENTARIO

La convergencia de la ascensión Amenazas cibernéticasinteligencia artificial (IA) avanzada, Trabajo remotoy las infraestructuras híbridas presentan importantes desafíos de ciberseguridad en el panorama de TI actual. Por lo tanto, es necesario hacer que sus terminales, infraestructura de nube y canales de acceso remoto sean más seguros. A medida que los ciberatacantes adoptan nuevas tácticas, las organizaciones de todo el mundo están respondiendo ampliando el uso de sistemas de gestión continua de exposición a amenazas (CTEM), invirtiendo en soluciones de seguridad sólidas y aprovechando la colaboración multifuncional para mitigar el riesgo y proteger eficazmente los activos digitales.

Pero así como Superman tiene kriptonita, incluso el mejor software tiene debilidades, entre las que destacan las malas configuraciones.

Considere esto: la investigación de Microsoft muestra que un un impresionante 80% de los ataques de ransomware se remontan a errores de configuración comunes en el software y los dispositivos.

Configuraciones erróneas Ahora tienes uno poco envidiable quinto lugar a través del Top 10 del Open Worldwide Application Security Project, una importante referencia de vulnerabilidades para la comunidad de ciberseguridad. OWASP encontró 208.000 apariciones de enumeración de debilidades comunes (CWE) en el 90% de las aplicaciones probadas para detectar configuraciones incorrectas, lo que destaca la naturaleza generalizada de esta vulnerabilidad.

OWASP dice: «Sin un proceso de configuración de seguridad de aplicaciones concertado y repetible, los sistemas corren un mayor riesgo».

Dada esta evidencia, no sorprende que las empresas estén prestando más atención a las «configuraciones erróneas».

Imagina esto…

Estás sentado con tu taza de la mañana y las historias sobre una violación de datos aparecen en los titulares. La empresa afectada es una compañía de seguros líder cuya información personal sobre miles de clientes está disponible en línea desde hace meses. Con un poco de investigación, descubre que la empresa ha dejado varios registros de clientes desprotegidos en una de sus nubes, lo que permite que cualquiera pueda acceder fácilmente a esta información mediante un simple comando SQL. Al hojear los periódicos sensacionalistas uno se topa con la causa de tan tremendamente irónico giro de los acontecimientos. Resultó ser un simple error de configuración: el administrador del sistema dejó la nube abierta al público porque no había actualizado la configuración de privacidad y los permisos del almacenamiento en la nube en cuestión.

Estamos aprendiendo que a pesar de los estrictos protocolos, el error humano es difícil de controlar y, por tanto, de eliminar. Es probable que la creciente complejidad de los sistemas distribuidos y basados ​​en componentes, así como los malentendidos comunes sobre los requisitos y el diseño del sistema, generen más problemas. Si bien las personas desempeñan un papel fundamental en la toma de decisiones y los sistemas de seguimiento, las actualizaciones manuales ya no son prácticas.

Entonces, ¿qué puedes hacer al respecto?

Con todo lo que sucede en ciberseguridad, ¿puede decir con certeza que tiene todos sus puntos finales cubiertos? Y por todo lo que quiero decir todo – incluidos datos sobre sistemas de terceros. Si tu respuesta es “sí”, ¡felicidades! ¡Lo estás haciendo mejor que la mayoría de las organizaciones del mundo! Sin embargo, si su respuesta es no, me gustaría pedirle que considere las siguientes medidas para mejorar la seguridad de sus sistemas:

  1. Utilice la automatización que extienda DevOps desde la entrega de aplicaciones hasta las operaciones de TI y DevSecOps. La automatización es la herramienta que ayuda a las empresas a evitar errores manuales. Esto permite a los empleados utilizar su valioso tiempo en tareas más importantes y, al mismo tiempo, garantiza que las configuraciones iniciales y continuas estén libres de errores. Al automatizar las comprobaciones de configuración, puede crear un proceso repetible de refuerzo del sistema que podría ahorrarle mucho tiempo y dinero en el futuro. La automatización le permite reducir el error humano, mejorar la confiabilidad, mantener la coherencia y respaldar la colaboración entre equipos. Además, todos los involucrados reciben información sobre la situación de seguridad de su entorno de TI.

  2. Utilice un enfoque de política como código para establecer sus políticas o reglas de seguridad y cumplimiento. Las organizaciones pueden configurar sistemas codificando reglas de seguridad en políticas legibles por humanos y ejecutables por máquinas y verificando y resolviendo continuamente desviaciones. De hecho, Policy-as-Code combina la gestión de configuración y cumplimiento en un solo paso. Esto rompe el silo de seguridad y reúne a todos los involucrados en un marco y canal común, lo que permite la colaboración entre los miembros del equipo y permite que la seguridad gire hacia la izquierda en el proceso de desarrollo. El enfoque de políticas como código puede ayudar a detectar configuraciones erróneas, aumentar la eficiencia y la velocidad y reducir el riesgo de errores de producción.

Si bien DevSecOps tiene un aspecto técnico, también hay un aspecto humano que implica colaboración y planificación. Un enfoque de varios niveles que comienza con la colaboración entre las operaciones de TI y los equipos de seguridad y cumplimiento mientras se analizan los requisitos de cumplimiento externos e internos adecuados es un punto de partida fundamental.

Una vez que comprenda la configuración y las políticas, puede comenzar con políticas prediseñadas que se alineen con estándares como los puntos de referencia del Centro de Seguridad de Internet (CIS) y las Guías de implementación técnica de seguridad de la Agencia de Sistemas del Departamento de Defensa (DISA-STIG). Considere utilizar un sistema automatizado para verificar que sus configuraciones sean continuamente correctas. Esto, a su vez, permite a su organización manejar entornos complejos y heterogéneos, incluidos servicios de nube pública nativos de la nube, configuraciones de Kubernetes y cualquier carga de trabajo de nube híbrida o local.





Hemos recibido este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/could-security-misconfigurations-become-no-1-owasp-top-10

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *