Cerrando la brecha entre descubrimiento y remediación: la era del CTEM y la gestión continua de la exposición a amenazas



En el último año, los equipos de seguridad en nuestra plataforma redujeron aproximadamente a la mitad el tiempo necesario para corregir una vulnerabilidad crítica. Paralelamente, su backlog de vulnerabilidades críticas sin resolver creció casi 29 veces. Estas cifras describen el desafío que toda organización de seguridad está a punto de heredar.

La IA ya puede probar software a una escala que el testeo manual no alcanzó. Los modelos leen código y buscan en miles de activos patrones de vulnerabilidad familiares, exponiendo exposiciones de forma más rápida y temprana de lo que cualquier equipo humano podría lograr.

Para las empresas que buscan mantenerse al ritmo de una superficie de ataque en expansión, ese alcance tiene un valor real. También pone de manifiesto una debilidad que ha recibido menos atención: la mayoría de las organizaciones no puede validar, priorizar y remediar hallazgos al ritmo al que la IA puede producirlos.

Ese desequilibrio es ahora el juego completo. La inversión en herramientas de descubrimiento impulsadas por IA, por sí sola, no hace que una organización sea más segura; la vuelve más ocupada. Si no se aborda, deja a los equipos de seguridad con backlogs más grandes y menos atención a las fallas que realmente ponen en riesgo al negocio.

Este es el problema que la Gestión Contínua de la Exposición a Amenazas (CTEM) existe para resolver. CTEM ofrece a las organizaciones un proceso continuo para entender su superficie de ataque, encontrar debilidades, demostrar cuáles son realmente explotables y dirigir la remediación hacia las exposiciones que implican el mayor riesgo para el negocio. El descubrimiento es una de las entradas. La ventaja proviene de todo lo que viene después.

El vacío entre descubrimiento y remediación se está ensanchando

Los líderes de seguridad han tratado históricamente el descubrimiento como un problema de capacidad: probar más activos, cubrir más código, detectar debilidades más temprano. La IA responde a esa pregunta de manera decisiva. Pero encontrar una vulnerabilidad potencial es el inicio del trabajo, no su fin.

Cada hallazgo debe ser confirmado como explotable y evaluado en función de su severidad en el contexto específico donde opera la tecnología. Después debe llegar al equipo de ingeniería adecuado, superar las prioridades existentes, ser corregido y volver a ser probado para demostrar que la corrección se sostiene. La IA acorta el primer paso y apenas toca el resto.

Por eso ambas cifras pueden ser correctas: un incremento en el conteo de hallazgos puede significar mejor cobertura; remediaciones más rápidas pueden coexistir con un backlog creciente cuando el descubrimiento acelera más rápido de lo que la capacidad de remediación y de ingeniería crece en sentido contrario. No tiene sentido una cifra por sí sola. La única visión que importa recorre toda la ruta, desde la detección inicial hasta la corrección verificada.

La validación es el punto de estrangulamiento

La IA también ha reducido el costo de producir un informe de seguridad convincente. Algunos de esos informes señalan debilidades reales. Otros duplican hallazgos conocidos, malinterpretan el objetivo o describen problemas teóricos que conllevan poco riesgo real. Todo hay que investigarlo. Un informe que toma segundos en generarse puede consumir horas de tiempo de un analista experimentado antes de que pueda descartarse con confianza.

A escala empresarial, así es como los hallazgos urgentes quedan enterrados. Una vulnerabilidad bien documentada con un camino de ataque creíble entra en la misma cola que cientos de presentaciones que suenan plausibles y no llevan a nada. Los equipos deben separar el oro de la IA de la porquería de la IA, decidir qué hallazgos reales importan más y hacerlo con una capacidad de ingeniería que aún no ha crecido para igualar.

Los propietarios de programas necesitan estándares claros de evidencia para que eso sea posible. Se espera que los investigadores muestren el impacto comercial probable y demuestren cómo se reproduce una vulnerabilidad, utilizando herramientas automatizadas para elevar la calidad de esa evidencia en lugar del volumen de presentaciones.

Un historial constante de hallazgos válidos le dice al propietario del programa qué trabajo merece atención primero. Ese historial vale más, no menos, a medida que aumentan las presentaciones.

El contexto empresarial sigue decidendo qué importa

La severidad técnica es solo una parte de lo que se necesita para decidir qué arreglar primero. La IA puede relacionar un hallazgo con patrones conocidos y razonar sobre los sistemas a los que puede acceder. Lo que rara vez tiene es la imagen completa que posee el negocio: qué servicios generan ingresos, dónde reside la información regulada, qué dependencias hacen que la interrupción sea especialmente costosa y qué controles compensatorios ya existen.

El problema más difícil es la combinación. Hallazgos individuales que parecen moderados por sí solos pueden formar una ruta de ataque seria una vez que alguien entiende cómo interactúan los sistemas, qué permisos pueden ser usados de forma indebida y dónde se rompen los controles entre límites organizativos.

Ese es trabajo humano. Y es mejor trabajo humano cuando es diverso: un investigador profundiza en controles de identidad, otro en el comportamiento de API, otro en cómo las debilidades menores se encadenan a través de sistemas. Esa variedad revela rutas de ataque novedosas que la automatización y hasta modelos cibernéticos avanzados pueden pasar por alto.

Nuestros propios datos muestran cuánto vale ese trabajo. Los investigadores ganaron más de 47 millones de dólares en la Plataforma H1 durante la primera mitad de este año, un aumento de más del 25% interanual. Los ganadores más fuertes son aquellos que pueden explicar el impacto comercial y mostrar exactamente cómo se puede explotar una debilidad.

Eso es también donde los investigadores aportan más a un programa CTEM: probar si una exposición se sostiene en condiciones reales y observar las conexiones entre debilidades que parecen inofensivas aisladas.

Ese dato merece una nota al margen. El aumento del ingreso agregado no significa que todos los investigadores estén ganando. A medida que la IA asume las hallazgos rutinarios y de alta frecuencia, quienes antes vivían de ello sienten el cambio primero; quienes pueden encadenar debilidades, razonar sobre la lógica empresarial y producir pruebas creíbles encuentran que su trabajo tiene más valor.

La labor de cualquier plataforma seria de bug bounty es convertir ese cambio en una transición que su comunidad pueda atravesar, no una pared a la que se llegue.

La obligación es doble. Si los programas esperan que los investigadores mejoren la calidad de su evidencia, deben esperar una triage rápida y justa a cambio, recursos reales si un informe válido se descarta incorrectamente y una puerta que permanezca abierta a quienes aún no han construido reputación.

Los mejores investigadores cada vez más usan herramientas de IA y, aun así, el valor de un informe nunca depende de si una herramienta ayudó a producirlo. Protege la economía y la equidad que recompensan el trabajo creíble, y la comunidad de investigación independiente se fortalece con la escalada de IA, no se debilita.

Construir para el volumen que crea la IA

Entonces, ¿está muerto el bug bounty? Lejos de ello. Suponga que el descubrimiento solo se acelerará y centre el esfuerzo en todo lo que sucede después de que se encuentre una falla.

Más descubrimiento столa más presión en el punto donde los informes se validan y se entregan a ingeniería. Sin suficiente capacidad de triage, el ruido automatizado hace que los hallazgos bien documentados queden rezagados.

Sin una propiedad clara, los riesgos confirmados quedan en la brecha entre seguridad y desarrollo. La verificación independiente importa también al otro extremo, especialmente cuando un sistema de IA propone la corrección y puede traer el mismo sesgo ciego para juzgar si esa corrección funciona.

Las juntas y los equipos ejecutivos necesitan medidas basadas en la reducción de riesgos, no en la actividad. Contadores de hallazgos son fáciles de reportar y pueden subir incluso cuando una organización se vuelve más segura. La explotación confirmada, la velocidad de remediación, la recurrencia y el tamaño del backlog de alto riesgo no resuelto cuentan la historia real.

CTEM mantiene esas actividades unidas como un proceso continuo, conectando descubrimiento, validación, priorización y remediación a medida que la superficie de ataque cambia. Ofrece a los líderes de seguridad una visión honesta de dónde están ganando terreno y dónde la exposición aún se está construyendo.

La próxima fase de la seguridad con IA no se ganará en el descubrimiento. El descubrimiento ya es abundante. Se ganará en la respuesta: saber qué hallazgos representan exposición real y mover los más peligrosos hacia una corrección verificada. La IA ofrece el alcance. Los investigadores independientes aportan el juicio y la creatividad adversarial que la IA aún no posee.

Las organizaciones que logren convertir ambas cosas en acción tomarán la delantera. Las que no lo hagan tendrán una lista de vulnerabilidades que crece más rápido y que nunca corrigen.

from Latest from TechRadar https://ift.tt/f95doRN
via IFTTT IA