Una carrera que no puedes ganar tiene que correr
COMENTARIO
La seguridad cibernética es una raza implacable, brutal e inusual. Es una sabana en la que las organizaciones son gacelas y jugadores de amenazas que son guepardos. No hay precio para la primera inclinación, ni trofeos para el más rápido. En realidad es fácil: correr o comer. ¿Duro? Sí. Pero ignorar esta realidad no la salvará. Te convertirá en la gacela más lenta.
No pierdes contra los piratas informáticos, pierdes quejas
Fundador de los piratas informáticos es un signo de evitación. Sí, son implacables e innovan más rápido que la mayoría de las empresas, pero no son la razón por la cual sus sistemas están abiertos. ¡Eso es sobre ti!
Tu verdadero enemigo es la complacencia. Es la decisión de confiar en las herramientas heredadas que tienen porque la actualización se siente «demasiado inquietante». Adopta palabras clave como «Seguridad de por turno de izquierda«Sin habilitar a los desarrolladores, reaccionar y decir que no funciona. No se trata de ser perfecto. Se trata de no ser el objetivo más fácil. Y en este momento demasiadas organizaciones lo hacen demasiado fácil.
¿Alguien ha dicho «cambiar a la izquierda»?
La seguridad de la izquierda turística se configura como un salvador de la modernidad Appsec. La promesa? Comience las vulnerabilidades susceptibles al comienzo del ciclo de desarrollo cuando es el más barato para arreglar y presentar un riesgo inmediato. La realidad? La mayoría de las organizaciones lo implementan mal o no en absoluto.
Seamos honestos: ¿cuándo recientemente vio voluntariamente a un desarrollador para verificar su código? Los desarrolladores están bajo presión constante para escribir código y entregar rápidamente. La seguridad a menudo se ve como un obstáculo, no como un aliado. El resultado? El código incertado llega a la producción, y los enlaces de cambio solo se convierten en otra palabra clave.
Para que los enlaces de turno funcionen, debe ser invisible y automatizado. Tiene que integrarse perfectamente en los flujos de trabajo de desarrolladores. Todo lo demás es solo una ilusión y una forma segura de alienar a sus equipos de desarrollo.
La verdad fea: las empresas están lesionadas con viejos puntos débiles
La realidad dolorosa es que muchas organizaciones caen presas Ataques cibernéticos que usan debilidades que se han identificado. Estos puntos débiles deberían haber sido reparados hace años. A partir de 2024, se identificaron más de 200,000 debilidades, con más de 40,000 nuevos lanzados en 2024, lo que marcó una tendencia ascendente implacable.
Incluso si se enfoca en la seguridad cibernética y la Autoridad de Seguridad de Infraestructura (CISA) Debilidades explotadas bien conocidasUna lista de alrededor de 1.250 debilidades que se usan activamente en ataques reales atrae a la reacción de la industria una imagen oscura. Después de Verizon’s «Informe de investigación 2024 para lesiones de datos«Solo el 15% de las empresas eligen estas vulnerabilidades dentro de los primeros 30 días después de su inclusión en esta lista crítica, y el 8% no permanece unido incluso después de un año.
No se trata de exploits sofisticados de día cero. Los atacantes a menudo toman el camino de la más mínima resistencia y apuntan a vulnerabilidades bien documentadas y no publicadas con una historia de éxito probada. El problema se ve reforzado por equipos de seguridad sobrecargados, recursos restringidos e infraestructuras de TI cada vez más complejas, todos los cuales hacen un desafío.
Si eres más lento, te herirás. Podrían haberlo evitado, pero debido a la complacencia, prioridades colocadas incorrectamente o la incapacidad de mantenerse al día con la abrumadora cantidad de debilidades que se revelaron cada año.
¿Por qué correr?
Si la carrera es inusual, ¿de qué se trata? El punto es: la supervivencia no se trata de perfección. Se trata de priorización. Se trata de concentrarse en las debilidades que los atacantes pueden aprovechar en su área y pueden tener un impacto significativo en su empresa. Si concentras tus esfuerzos aquí, puedes hacer un objetivo mucho más difícil y obligar a los atacantes a ir a mejores presas.
Esta no es una carrera para reparar todo. Es una carrera para concentrarse en lo que es importante. La priorización inteligente es su protagonista.
Una carrera que puedes ganar (si redefinirás victorias)
Aquí están las buenas noticias: aunque no puedes «ganar» esta carrera en el sentido tradicional, puedes tener éxito en ella. Ganar no se trata de arreglar ninguna vulnerabilidad o detener cada ataque. Se trata de manejar efectivamente el riesgo y dificultar que los atacantes tengan éxito.
La sabana puede ser brutal, pero recompensa a las organizaciones resistentes, adaptables y se concentran en lo que es más importante. Si se adhiere a las debilidades que son críticas para usted debido a su accesibilidad objetiva, explorabilidad y efectos, puede proporcionar resultados sin sentirse abrumado por el volumen desnudo de las amenazas.
Sí, la seguridad cibernética es difícil y las posibilidades se apilan contra ellos. Pero no eres impotente. Al hacer la resistencia, la priorización de las debilidades críticas y la promoción de la cooperación en los equipos, puede obtener la cría de raza en funcionamiento para usted.
En esta sabana no tienes que ser la gacela más rápida. Simplemente no puede permitirse ser el más lento. Así que ejecuta inteligente. Correr fuerte. Concéntrese en lo que importa. Y lo que sea que hagas, no te detengas.
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/vulnerabilities-threats/cyber-savanna-rigged-race-you-cant-win-must-run-anyway