Gestión de deuda de seguridad: priorizar el riesgo empresarial para impulsar la resiliencia



La seguridad informática ha avanzado significativamente en la visibilidad de las amenazas dentro de las organizaciones. Hoy, la mayoría puede identificar vulnerabilidades en aplicaciones, dependencias y tuberías de desarrollo con una consistencia mucho mayor. Sin embargo, persiste un desequilibrio fundamental: las vulnerabilidades se descubren más rápido de lo que pueden ser remediadas. Este desequilibrio va en aumento. Actualmente, la mayoría de las organizaciones (82%) cargan con deuda de seguridad, definida como vulnerabilidades acumuladas que no se han resuelto durante más de un año. Paralelamente, la proporción de vulnerabilidades que son tanto severas como susceptibles de ser explotadas continúa aumentando. Como resultado, las vulnerabilidades persisten en entornos de producción lo suficiente como para ser descubiertas y utilizadas como arma. A pesar de este riesgo creciente, muchos CISOs aún deben convencer a la alta dirección de que reducir la deuda de seguridad es un tema de negocio que justifica una inversión sostenida, y no solo un desafío para los equipos de seguridad.\n\nTratando la deuda de seguridad como deuda financiera\nLos líderes empresariales deben replantear su enfoque para ver la deuda de seguridad con el mismo rigor que la deuda financiera. Al igual que la deuda financiera, la deuda de seguridad se acumula con el tiempo, aumentando cuando no se gestiona, y genera costos crecientes para el negocio. Esos costos se manifiestan en retrasos en lanzamientos, esfuerzos de remediación de emergencia, hallazgos de auditoría, respuesta a incidentes y, en última instancia, un mayor riesgo organizativo.\nAl igual que la deuda financiera, la deuda de seguridad requiere una gestión activa en lugar de medidas de reparación ocasionales. Las organizaciones deben entender claramente cuánta deuda de seguridad están cargando, distinguir entre las vulnerabilidades que más importan y tomar decisiones deliberadas sobre dónde invertir sus esfuerzos de remediación. Sin esa disciplina, el backlog seguirá creciendo y el riesgo general de la organización aumentará.\nLos consejos de administración ya supervisan el desempeño financiero, la resiliencia operativa y la confiabilidad del servicio, porque cada uno afecta la capacidad de la organización para operar. La deuda de seguridad merece estar en la misma categoría: es un indicativo medible de la exposición organizativa y debe gestionarse con la misma supervisión y responsabilidad que cualquier otro riesgo comercial.\n\nLa capacidad es el problema clave, no la visibilidad\nLa mayoría de las organizaciones ya sabe dónde se encuentran muchas vulnerabilidades de seguridad; sin embargo, están limitadas por la capacidad de remediación. Cuando las vulnerabilidades se identifican más rápido de lo que los equipos de ingeniería pueden resolverlas, la deuda de seguridad sigue creciendo, independientemente de cuán sofisticadas sean las herramientas de detección.\nPara obtener el respaldo de la alta dirección, los CISOs deben demostrar esta brecha de capacidad en términos comerciales. Esto incluye resaltar el volumen de vulnerabilidades descubiertas frente a las solucionadas, cuánto tiempo permanecen sin resolverse los problemas de alto riesgo y dónde siguen expuestos los sistemas críticos.\nEnmarcar la remediación como una restricción operativa facilita que los ejecutivos comprendan los beneficios comerciales de abordarla, desde mejorar la capacidad de ingeniería hasta reducir costos y mantener la disponibilidad del servicio.\nEl éxito en la reducción de la deuda de seguridad debe medirse por la reducción de la exposición, no solo por contar vulnerabilidades descubiertas o cerradas. Métricas como el número de vulnerabilidades explotables en sistemas críticos, su edad promedio y la deuda de seguridad total ofrecen una imagen más clara del riesgo organizativo.\nLa aceptación formal de riesgos para problemas de alto riesgo no resueltos, combinada con tiempo dedicado de ingeniería, automatización y remediación asistida por IA, puede mejorar significativamente la capacidad de remediación sin frenar el desarrollo.\n\nPriorizar las vulnerabilidades que generan el mayor riesgo empresarial\nCrucialmente, no todas las vulnerabilidades conllevan el mismo nivel de riesgo. Aunque puntuaciones de severidad como CVSS pueden ser útiles, no contemplan la explotabilidad, el contexto empresarial ni si una aplicación afectada es crítica para el negocio.\nUn enfoque más eficaz combina severidad con explotabilidad y contexto organizativo para identificar el pequeño porcentaje de vulnerabilidades que tienen mayor probabilidad de afectar al negocio. Cada organización tiene aplicaciones “reinas” —plataformas orientadas al cliente, servicios que generan ingresos o aplicaciones que manejan datos sensibles— y estas deben priorizarse para su remediación.\nPara ilustrarlo: el 11% de las vulnerabilidades se consideran tanto altamente severas como explotables. Centrando los recursos en este subconjunto, las organizaciones reducen el riesgo de forma mucho más eficaz que tratando todas las vulnerabilidades por igual, al tiempo que proporcionan a los responsables de seguridad una vía más clara para explicar las prioridades de remediación en términos comerciales, no técnicos.\n\nReplantear la conversación sobre la deuda de seguridad\nEl efecto dominó de la deuda de seguridad va más allá de la función de seguridad. Influye en la resiliencia, el cumplimiento normativo y la capacidad de una organización para operar software con confianza.\nLos CISOs tienen una oportunidad para redefinir la conversación al presentar la deuda de seguridad como un riesgo empresarial y no como una acumulación técnica. Cuando la alta dirección entiende la relación entre la capacidad de remediación y el riesgo, las decisiones de inversión y priorización se vuelven mucho más claras.\nLa deuda de seguridad nunca podrá erradicarse por completo. Lo que importa es cuán efectivamente se mide, gobierna y reduce a lo largo del tiempo. Las empresas que invierten en capacidad de remediación y se enfocan en las vulnerabilidades que realmente importan estarán mejor posicionadas para controlar el riesgo a escala.\n\nEste artículo forma parte de TechRadar Pro Perspectives, nuestro canal para presentar las mejores ideas y mentes brillantes en la industria tecnológica. Las opiniones aquí expresadas son del autor y no necesariamente reflejan a TechRadar Pro o Future plc. Si desea contribuir, puede obtener más información en los enlaces proporcionados.

from Latest from TechRadar https://ift.tt/ZsdJtxn
via IFTTT IA