El día N se está convirtiendo en la hora N. Parchar más rápido no te salvará. – CYBERDEFENSA.MX

Cada parche es una confesión.

En el momento en que un proveedor envía una solución de seguridad, la diferencia entre el código antiguo y el nuevo le dice a cualquiera que esté mirando exactamente qué se rompió y dónde. Convierta esa diferencia en un exploit que funcione y podrá atacar todos los sistemas que aún no se han actualizado. Esta es una explotación del día N, y siempre ha sido una carrera: los proveedores parchean, el tiempo se pone en marcha y los defensores intentan desplegarse antes de que un atacante termine de aplicar ingeniería inversa a la solución.

Durante los últimos treinta y tantos años, los defensores normalmente ganaban esa carrera.

La ingeniería inversa de un parche para convertirlo en un exploit confiable era un trabajo lento y especializado que generalmente requería semanas de esfuerzo de nivel experto. Históricamente, la brecha entre un parche y un exploit público funcional abarcaba semanas, a menudo meses.

El manual tradicional suponía que tenías al menos unas cuantas semanas. Ya no lo haces. Ni siquiera cerca.

La ingeniería inversa de un parche solía llevar semanas. Mythos lo hace en una hora.

El equipo rojo de Anthropic mesurado exactamente eso.

Con nada más que la diferencia pública y dos compilaciones, Claude Mythos Preview convirtió 18 parches de Firefox en 8 exploits de ejecución de código funcionales por sí solo. Su primer exploit llegó menos de una hora después de que Mozilla enviara el parche. Aún faltaban 18 días para la versión de Firefox que incluía esa solución.

Los resultados de Windows son aún más difíciles: no hay código fuente, solo archivos binarios eliminados y salida del descompilador. Aun así, de 21 errores del kernel, creó fallas de prueba de concepto para 18 (el más rápido en 31 minutos) y encadenó 8 de ellos hasta el SISTEMA, a un costo de aproximadamente $2,000 cada uno.

Figura 1. Tiempo para reproducir PoC para 21 CVE del kernel de Windows por antrópico

Se pone peor: una de esas cadenas de SISTEMA era para un error que Microsoft había etiquetado como «Explotación poco probable», y esas calificaciones están calibradas para investigadores humanos. Claramente, esa calibración ya no se cumple.

Los modelos públicos de Claude, con sus salvaguardas activadas, también crearon exploits, solo que menos, por lo que no se trata de una capacidad bloqueada detrás de un único modelo cerrado.

Los defensores pueden sentirse un poco reconfortados al saber que convertir un exploit en una intrusión total aún requiere más trabajo, entrega, focalización y evasión. Pero el paso que solía ganarles semanas a los defensores (convertir un parche en un exploit funcional) es exactamente aquel cuyo cronograma se ha derrumbado por completo.

Como lo expresó el propio equipo de Anthropic: «La hora N se acerca más a la realidad en la que operamos ahora».

Lo siento, no puedes salir de esto con parches.

Aquí está la asimetría que rompe el viejo manual: el parche destinado a protegerte es el mismo artefacto que arma al atacante. Oh chico.

Envíe la solución y entregará a los atacantes una hoja de ruta para solucionar el error, y todos los que no hayan actualizado se convertirán en un objetivo. Los investigadores ahora llaman a este punto de inflexión el «vulnpocalipsis», el momento en que un modelo puede convertir una revelación en un arma más rápido de lo que los defensores pueden implementar la solución.

Es por eso que un exploit de 1 día no se parece en nada a lo de hace dos años.

La respuesta instintiva de parchear más rápido es una propuesta perdida. Los números respaldan esto:

  • DBIR 2026 de Verizon sitúa el tiempo medio para reparar una falla conocida explotada en 43 días, frente a los 32 del año anterior, y sólo el 26 por ciento se parcheó por completo. Incluso los que tienen mejor desempeño cierran sólo entre el 30 y el 40 por ciento de las vulnerabilidades conocidas explotadas en la primera semana.
  • El Reloj de Día Cero sitúa el tiempo medio de explotación para 2026 en menos de 24 horas, frente a aproximadamente 53 días en 2024.

Los parches esperan pruebas de regresión, ventanas de cambio y compromisos de tiempo de actividad; Reducir la producción para superar un exploit es simplemente una interrupción diferente. Y con aproximadamente 135 nuevos CVE por día (actualmente un aumento de alrededor del 40 por ciento año tras año), no sorprende que sus equipos nunca puedan eliminar el trabajo atrasado. Las violaciones actuales ocurren cada vez más en esa brecha.

Entonces la pregunta ya no es «¿qué es vulnerable?» Un trabajo atrasado en el que todo tiene una puntuación de 9,8 no prioriza nada. La pregunta que cabe plantearse es: «¿Qué exposiciones puede realmente explotar un atacante aquí? ¿Detendrían nuestros controles el intento y podemos probarlo?».

La validación no te hace parchear más rápido. Hace que la velocidad del parche importe menos.

Obtenga el plan de acción posterior a los Mitos: cinco movimientos, una prueba de aprobación para cada uno y un plan de inicio de cinco días. Empiece a cerrar la brecha ahora. Descargar ahora.

Valide la explotabilidad, no la asuma

Demostrar esto requiere tres métodos, porque ninguno de ellos llega a todo el entorno.

Uno: lanzar un exploit real donde puedas hacerlo de forma segura.

Una cadena de explotación en vivo contra un activo accesible es la prueba más sólida que existe, y es lo que hacen las pruebas de penetración autónomas. Pero un exploit vivo sólo puede detonar cuando sea seguro hacerlo. eso descarta sistemas críticos para el negocio, redes restringidasy segmentos con espacios de aire, que generalmente son los activos que más importan. Descarta todos los CVE que no tengan un exploit público y seguro. Y el primer día, hay un retraso antes de que exista algún exploit. Si lo sumamos, la porción comprobable de forma segura de su exposición total es apenas entre el 10 y el 15 por ciento de su entorno.

No importa cuántas herramientas de pentest tengas, todas acaban chocando contra el mismo muro. El otro 85 a 90 por ciento, las joyas de la corona que no puedes tocar y las amenazas que nadie ha convertido en un arma todavía, es donde realmente reside la decisión.

Dos: para ese 85 a 90 por ciento, compruébelo contra sus controles en lugar de realizar un exploit.

Esto no es leer una configuración y asumir; se trata de ejecutar los comportamientos reales del atacante contra su pila en vivo y observar lo que sucede. Piense en un cohete que no puede lanzar, único en su tipo, tripulado por humanos o quizás aún en desarrollo. Lo demuestras en tierra de todas las formas posibles antes del primer vuelo de prueba, probando cada componente en condiciones reales; si una pieza requerida falla, no volará, y usted lo sabe sin el gasto, la exposición y el peligro de un lanzamiento real.

Un exploit es esencialmente la misma idea: una cadena de técnicas que se ejecutan en secuencia.

Figura 3. Encadenamiento de TTP mediante validación de exposición a Picus

Descomponga un CVE en esa cadena y valide cada enlace con sus controles reales, política de EDR, segmentación, lista de permitidos y firewall.

Rompe un vínculo requerido y sabrás que la exposición no es explotable aquí, con evidencia, incluso sobre los activos que nunca podrás tocar y contra las amenazas que nadie ha convertido en un arma todavía.

Tres: demuestra que tus controles realmente funcionan.

Ejecute continuamente las técnicas de ataque más recientes contra su pila de prevención y detección en vivo, para saber qué se bloquea, qué se escapa silenciosamente y dónde se ha desviado un control, antes de que un atacante lo descubra por usted.

Al ejecutarse juntos, estos dejan de ser tres procesos separados y se convierten en un bucle continuo: validar, decidir, arreglar, revalidar. Ese es el cambio que describe la validación de exposición adversaria de Gartner, y es lo que convierte un hallazgo crítico en una decisión defendible: parchear, mitigar, monitorear o aceptar, en lugar de una suposición basada en una puntuación de gravedad.

Donde encaja Picus

Encontrar la exposición nunca fue la parte difícil. Demostrar que la decisión correcta sí lo es, y ese es el ciclo que Picus ejecuta continuamente, por lo que la respuesta nunca queda obsoleta.

  • Dónde es seguro activar un exploit en vivo, Prueba de penetración autónoma de Picus le ofrece la prueba más sólida que existe al ejecutar la cadena real contra activos accesibles.
  • Para todo lo que no puede tocar de forma segura, los sistemas restringidos, aislados y críticos para el negocio, además de los CVE sin vulnerabilidades aún, Validación de exposición a Picus demuestra la explotabilidad a través del encadenamiento TTP, sin necesidad de detonación, con una respuesta el primer día de divulgación.
  • Y Simulación de ataque y violación de Picus sigue comparando su pila de seguridad en vivo con las técnicas más nuevas. Cuando un control falla, devuelve la firma o regla exacta para cerrar la brecha y luego vuelve a validar que realmente se ha cerrado.

Tres métodos, un bucle. Todo impulsado a la velocidad de la máquina por Enjambre de Picusun equipo de agentes de IA que trabaja dentro de las barreras que tú establezcas, con una cadena de custodia rastreable, sin puntuaciones opacas ni rutas de ataque alucinadas.

Los siguientes son resultados reales para los clientes, al cerrar brechas reales en lugar de comprar más herramientas:

  • 92% menos violaciones de SLA en hallazgos altos y críticos
  • 89% menos MTTR
  • 2 veces la eficacia del control en tres meses

Ese es el caso de negocio: mantener las operaciones en funcionamiento y gastar el presupuesto en lo que cambie el resultado, en lugar de parchear todo y no proteger nada, y prender fuego a sus equipos en el proceso. La pregunta de la junta pasó de «¿estamos parcheados?» a «¿estamos seguros en este momento? ¿Puedes demostrarlo?»

Descubra qué podría realmente explotar un atacante en su entorno antes de que llegue la próxima ola de parches. Solicite su demostración gratuita aquí.

Nota: Este artículo fue escrito por Sıla Özeren HacıoğluIngeniero de Investigación de Seguridad en Picus Security.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Las aplicaciones gratuitas están convirtiendo silenciosamente los televisores inteligentes en servidores proxy de inteligencia artificial

Un investigador ha realizado ingeniería inversa al SDK de iOS que Bright Data incorpora en aplicaciones de consumo y ha documentado cómo convierte dispositivos, incluidos televisores inteligentes siempre encendidos, en nodos de salida que transmiten el tráfico web para un negocio de datos que Bright Data comercializa fuertemente en la industria de la IA.

La empresa, sucesora de Luminati, opera lo que llama la red de proxy residencial más grande del mundo, anunciada en más de 400 millones de IP residenciales. Parte de ese suministro proviene de este SDK, que se incluye dentro de aplicaciones gratuitas detrás de una pantalla de suscripción y se describe como un grupo de más de 150 millones de direcciones IP obtenidas mediante consentimiento.

Los hallazgos, publicados el 5 de junio por Incluir seguridad y el investigador independiente Buchodi, importan porque el scraping proviene de la IP doméstica del usuario, no de la del cliente. El riesgo inmediato no es una cuenta pirateada o datos robados; es que una conexión doméstica y su ancho de banda se utilizan como infraestructura de raspado de otra persona.

Un televisor conectado es casi ideal para eso: generalmente enchufado, con una conexión rápida, efectivamente no medido y sin mirar.

Ciberseguridad

La evidencia técnica más profunda proviene del SDK de iOS; El alcance de la televisión inteligente se basa en el soporte de la plataforma de Bright Data, su lista de socios públicos y sus informes anteriores. La investigación encontró que el canal de pares que realiza trabajos de scraping no tiene autenticación real y, en iOS, su tráfico pasa por alto una VPN configurada.

Dentro del túnel de pares

Cuando se abre la aplicación, el SDK se pone en contacto con uno de los servidores de Bright Data, que entrega sus instrucciones sin comprobar realmente quién pregunta. A partir de ese momento, el servidor puede indicarle al dispositivo que vaya a buscar páginas de otros sitios web, utilizando la conexión a Internet del hogar del usuario para hacerlo.

El investigador descubrió que el canal que realiza esas tareas no tiene ninguno de los controles de seguridad habituales y lo describió como más débil que los controles integrados en la mayoría del malware.

En los iPhone, el investigador descubrió que este tráfico pasa por una VPN y que gran parte de lo que hace la aplicación no aparece en las herramientas que los equipos de seguridad normalmente usan para monitorear las aplicaciones. El dispositivo también puede seguir transmitiendo en segundo plano mientras alguien mira la pantalla o atiende una llamada, siempre que la batería no esté baja.

La brecha de consentimiento

La pantalla de suscripción no coincide con lo que realmente permite el SDK. En una aplicación de Roku, Petflix, la pantalla decía que usaría el dispositivo y su conexión «ocasionalmente».

La configuración que carga el SDK permite hasta 200 GB de tráfico al mes. En algunos países, incluidos Uzbekistán y Omán, los límites son mucho más altos y el dispositivo puede seguir funcionando casi hasta que se agote la batería. El SDK también puede unir el teléfono de una persona y las computadoras que ejecutan las aplicaciones de la misma empresa, tratándolos como un solo usuario.

Bright Data publica su lista de socios de aplicaciones en una página que cualquiera puede abrir e incluye creadores de aplicaciones de televisión inteligente como PlayWorks Digital, CloudTV y Longvision. El investigador tiene cuidado de señalar que estar en la lista solo muestra que una empresa trabajó con Bright Data en algún momento, no que su aplicación incluya el SDK en la actualidad. Habría que comprobar cada uno por separado.

Un modelo antiguo, impulsado por la demanda de IA

Nada de esto es nuevo en cuanto a forma, sólo en escala. Bright Data es el sucesor de Luminati, el servicio de proxy pago que surgió de Hola VPN. En 2015 Hola fue fue sorprendido vendiendo el ancho de banda de sus usuarios gratuitos como nodos de salida a través de Luminati, a 20 dólares el gigabyte. El mismo modelo funciona ahora en la caja siempre encendida del salón.

Lo que cambió es el comprador. Las defensas anti-bot de Cloudflare, DataDome y otros bloquean los raspadores provenientes de las IP de los centros de datos, por lo que los raspadores de IA se dirigen a través de conexiones residenciales.

Ciberseguridad

krebs reportado en octubre de 2025 que los servidores proxy de botnets como Aisuru están impulsando la recolección de datos de IA a gran escala, y Google desmanteló la red proxy criminal IPIDEA en enero. Esas operaciones secuestran los dispositivos de los consumidores; Bright Data dice que sus nodos de salida optan por participar a través de una pantalla de consentimiento. Ese consentimiento es la línea divisoria entre ambos, y si es significativo es la cuestión abierta.

Lowpass, distribuido por The Verge, apareció por primera vez el ángulo de la televisión inteligente en febrero, y este es el desmontaje técnico. Desde entonces, Google, Amazon y Roku han restringido los SDK de proxy en segundo plano, y Bright Data eliminó esas plataformas, aunque todavía incluye Tizen de Samsung y webOS de LG.

que hacer

El tráfico es fácil de detectar y bloquear. En una red doméstica, el paso más sencillo es bloquear las direcciones web que utiliza el SDK para conectarse, con una herramienta a nivel de enrutador como Pi-hole o NextDNS.

Los principales son proxyjs.brdtnet.com, proxyjs.luminatinet.com, proxyjs.bright-sdk.com, clientdk.bright-sdk.com y clientdk.brdtnet.com. Según la investigación, bloquearlos impide que el dispositivo actúe como un relé sin afectar el servicio pago de Bright Data, que se ejecuta en direcciones separadas.

Las empresas que administran los teléfonos del personal también pueden buscar aplicaciones que incluyan el SDK. Un problema: en una conexión móvil, el tráfico evita el Wi-Fi de la oficina, por lo que un bloqueo de red por sí solo no siempre lo captará. Bright Data también podría cambiar la forma en que se conecta el SDK en el futuro, lo que significaría que es necesario actualizar cualquier lista de bloqueo.

Cómo las organizaciones líderes están convirtiendo la EDR en resiliencia operativa – CYBERDEFENSA.MX

La mayoría de las organizaciones reconocen ahora que la protección de los endpoints por sí sola ya no es suficiente.

Es por eso que la adopción de la detección y respuesta de endpoints (EDR) se ha acelerado rápidamente en los últimos años. Las organizaciones comprenden que los ataques modernos se mueven más rápido, evaden los controles de prevención tradicionales y requieren una visibilidad continua de las actividades sospechosas en todo el entorno.

Pero poseer capacidades de EDR no crea automáticamente resiliencia cibernética operativa.

Muchas organizaciones medianas han invertido en plataformas avanzadas de seguridad para terminales y ahora tienen acceso a valiosas funciones de detección y respuesta. Sin embargo, a pesar de esta inversión, a menudo tienen dificultades para poner plenamente en funcionamiento estas capacidades.

Los equipos de seguridad eficientes siguen abrumados por los volúmenes de alertas, las investigaciones toman demasiado tiempo y la capacidad de respuesta se agota. A medida que las amenazas se vuelven más rápidas, más habilitadas para la IA y abusan cada vez más de herramientas legítimas para evadir la detección, las organizaciones se están dando cuenta de una verdad importante: la visibilidad por sí sola ya no es suficiente.

Las organizaciones que están tomando la delantera no están simplemente desplegando más capacidades de detección. Están reduciendo de manera proactiva las oportunidades de los atacantes y al mismo tiempo operacionalizan la respuesta de una manera que sea sostenible para los equipos eficientes.

Por qué las organizaciones luchan por hacer plenamente operativa la EDR

EDR proporciona visibilidad crítica de actividades sospechosas, comportamiento de ataque y amenazas en progreso. Sin embargo, una detección y una respuesta eficaces también requieren un seguimiento, una investigación, una priorización y una contención rápida continuos. Esto crea una presión operativa que muchos equipos de seguridad y TI eficientes luchan por mantener.

Las barreras comunes para aprovechar plenamente la EDR incluyen:

  • Demasiadas alertas y capacidad de investigación insuficiente
  • Tiempo limitado para monitorear continuamente las amenazas
  • Escasez de habilidades, especialmente en torno a la caza de amenazas y la respuesta avanzada
  • Fatiga operativa causada por flujos de trabajo reactivos
  • Dificultad para priorizar actividades verdaderamente peligrosas.

Como resultado, las organizaciones a menudo operan con una gran visibilidad pero con una madurez de respuesta inconsistente. Esto crea una brecha peligrosa entre la capacidad de seguridad y los resultados de seguridad.

Por qué las amenazas modernas están aumentando la presión

Los ataques basados ​​en IA están acelerando la presión operativa sobre equipos que ya están sobrecargados. Según el Informe de evaluación de la ciberseguridad de 2025, el 67% de las organizaciones informan haber visto un aumento en los ataques impulsados ​​por IA.

Esto crea una realidad operativa difícil.

Para cuando los equipos más pequeños investigan las alertas, es posible que los atacantes ya hayan aumentado sus privilegios, se hayan movido lateralmente o hayan establecido persistencia. La detección sigue siendo esencial, pero por sí sola no puede compensar la exposición excesiva, los flujos de trabajo reactivos y la capacidad de respuesta retrasada.

Esto es especialmente cierto porque los atacantes ya no dependen únicamente del malware o técnicas de intrusión ruidosas. Cada vez más, abusan de herramientas administrativas legítimas, credenciales robadas y procesos confiables para integrarse silenciosamente en la actividad normal. La investigación de Bitdefender que analiza más de 700.000 incidentes cibernéticos encontró que el 84% de los principales ataques ahora aprovechan técnicas de vida de la tierra (LOTL), una estadística que subraya cuán inadecuadas se han vuelto las posturas de seguridad puramente reactivas.

Cómo el refuerzo dinámico y el MDR mejoran la seguridad sin añadir complejidad

Para las organizaciones que buscan ir más allá de la visibilidad aislada hacia una resiliencia operativa continua, Bitdefender ofrece dos capacidades complementarias que vale la pena examinar de cerca: GravityZone PHASR y Managed Detección y Respuesta (MDR).

Bitdefender GravityZone PHASR funciona reduciendo dinámicamente las condiciones explotables antes de que los atacantes puedan aprovecharlas. En lugar de depender de restricciones estáticas o controles amplios de aplicaciones, PHASR aprovecha la IA para adaptarse al comportamiento del usuario y limitar acciones riesgosas, privilegios innecesarios y el abuso de herramientas legítimas, todo sin interrumpir la productividad. Esto reduce las vías que los atacantes pueden aprovechar desde el principio.

Bitdefender MDR amplía los equipos de seguridad internos con monitoreo 24 horas al día, 7 días a la semana, búsqueda de amenazas, investigación y respuesta rápida brindadas por profesionales experimentados en operaciones de seguridad. Para los equipos ágiles que ya están sobrecargados por el volumen de alertas, MDR proporciona la capacidad operativa continua que el personal interno no puede sostener de manera realista por sí solo.

Juntas, estas capacidades crean un modelo operativo en capas además de Bitdefender GravityZone EDR:

  • GravityZone PHASR Limita la oportunidad del atacante antes de que ocurran incidentes.
  • GravityZone EDR Proporciona visibilidad de actividades y comportamientos sospechosos.
  • Bitdefender MDR operacionaliza la respuesta y la contención continuas

Este enfoque en capas permite a las organizaciones fortalecer significativamente su postura de seguridad y al mismo tiempo reducir, en lugar de agravar, la complejidad operativa.

Qué resultados empresariales están logrando las organizaciones

Las organizaciones que ponen en práctica su inversión EDR existente con fortalecimiento proactivo y MDR están logrando resultados comerciales y de seguridad mensurables.

Estos incluyen:

  1. Riesgo reducido de las técnicas utilizadas en el 84% de los ataques de alta gravedad
  2. Detección y contención más rápidas de amenazas antes de la escalada
  3. Reducción de la carga operativa y fatiga de alerta para equipos ajustados
  4. Mayor retorno sobre las inversiones existentes en EDR
  5. Mayor resiliencia cibernética a través de la prevención, detección y respuesta
  6. Capacidad mejorada para demostrar madurez en seguridad. a clientes, socios, aseguradoras y reguladores
  7. Más tiempo para los equipos internos centrarse en iniciativas de transformación estratégica en lugar de combatir incendios reactivos

El resultado no es simplemente una mejor tecnología de seguridad. Es un modelo operativo de seguridad más resiliente y sostenible.

El futuro de la ciberresiliencia es la seguridad operativa

Las organizaciones mejor posicionadas para el futuro no son necesariamente las que implementan la mayor cantidad de herramientas de seguridad.

Son las organizaciones que ponen en pleno funcionamiento las capacidades adecuadas y, al mismo tiempo, reducen proactivamente las oportunidades de los atacantes.

La ciberresiliencia moderna requiere más que visibilidad. Requiere:

  • Reducción proactiva de las condiciones explotables.
  • Capacidad de respuesta operativa continua
  • Flujos de trabajo sostenibles para equipos eficientes
  • La prevención, detección y respuesta integradas trabajan juntas

Las organizaciones que combinan estas capacidades están yendo más allá de las operaciones de seguridad reactivas hacia un modelo más maduro construido en torno a la resiliencia, la eficiencia y la confianza operativa.

El cambio no consiste en reemplazar lo que ya funciona. Para los equipos que ya han invertido en EDR, la oportunidad es clara: ampliar esa inversión con un fortalecimiento dinámico y una respuesta respaldada por expertos para desbloquear todo su potencial.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La paradoja de la preparación: por qué una falsa sensación de ciberconfianza se está convirtiendo en una carga

Hay un viejo proverbio que se me ha quedado grabado a lo largo de los años: Cava el pozo antes de que tengas sed”.

Realmente significa que debes prepararte para la crisis antes de que llegue. En ciberseguridad, es una mentalidad que durante mucho tiempo ha sustentado la inversión, la estrategia y las conversaciones a nivel de directorio. Y según muchos indicadores, las organizaciones parecen ya haber «excavado» ese pozo. Se sienten preparados.

Nueva investigación incluso enfatiza cómo casi ocho de cada diez organizaciones (79%) confían en que están preparadas para manejar un ataque de guerra cibernética, mientras que otro 76% cree que están listas para mitigar una amenaza impulsada por la IA si se les presentara.

Sin embargo, la realidad cuenta una historia más complicada. La confianza por sí sola no se traduce en disposición. Con el avance constante de la IA junto con las continuas escaladas geopolíticas, muchas empresas están descubriendo que los marcadores de preparación tradicionales simplemente no se traducen en una resiliencia real.

Lo que tenemos es una paradoja de preparación que se está formando dentro de la industria. Las organizaciones se están dando cuenta de que el «pozo» que creían ya excavado no es tan profundo como pensaban. Entonces, ¿en qué se están equivocando?

El costo real de confundir preparación con resiliencia

La causa fundamental se remonta al rápido ascenso y adopción de la IA generativa. Es una herramienta que domina las discusiones en las salas de juntas y, mientras los defensores se apresuran a adoptarla, los atacantes ya la han convertido en un arma a gran escala. El desafío es que la ambición en el aspecto defensivo todavía está superando la realidad operativa.

Más de la mitad de las organizaciones (54%) que participaron en nuestra investigación admitieron recientemente que carecen del presupuesto y los recursos necesarios para invertir completamente en soluciones de seguridad impulsadas por IA. Otro 55% dice que aún no tiene la experiencia necesaria para implementar y gestionar esas tecnologías de manera efectiva. En otras palabras, la mayoría de los equipos todavía están desarrollando las capacidades necesarias para respaldar las mismas herramientas que se les anima a adoptar.

Al mismo tiempo, la IA generativa está acelerando la escala y el tamaño de la superficie de ataque que se espera que defiendan los equipos de seguridad. Las empresas modernas ahora operan en ecosistemas en expansión, desde infraestructura de nube hasta integraciones de terceros, y cada nueva conexión introduce un punto de entrada potencial al entorno de una empresa, creando una red de complejidad creciente.

Esa complejidad es exactamente lo que explotan los atacantes. Las organizaciones se enfrentan a un promedio de 960 alertas de seguridad al día, lo que crea un entorno de clasificación constante donde se generan alertas excesivas. Estos a menudo carecen del contexto necesario para priorizarlos, lo que lleva a respuestas más lentas, señales perdidas y falta de preparación general. Es por eso que vemos cada vez más titulares como piratas informáticos vinculados a China que violan numerosas empresas y agencias gubernamentales en diferentes países o una sola cuenta comprometida que da a los piratas informáticos acceso a millones de registros bancarios.

En última instancia, parte del problema se reduce a cómo se suele medir la preparación. Para muchas organizaciones, la preparación todavía está estrechamente ligada al cumplimiento: aprobar auditorías, implementar los controles requeridos o cumplir con los puntos de referencia regulatorios. Pero el éxito en el cumplimiento no siempre se traduce en resiliencia técnica.

El desafío más profundo radica en cómo la exposición continúa acumulándose en entornos digitales cada vez más complejos. Hasta que las organizaciones desarrollen una comprensión más clara de cómo se forma y concentra el riesgo en sus ecosistemas digitales, la preparación seguirá siendo difícil de traducir en una resiliencia genuina.

De la confianza a la resiliencia

Si las organizaciones quieren cerrar la brecha entre la preparación percibida y la realidad operativa, necesitan una comprensión más clara de dónde existe realmente el riesgo. Aquí es donde entra en juego la gestión de la exposición cibernética. En esencia, cambia el enfoque de reaccionar ante incidentes a comprender continuamente cómo se forma la exposición en toda la empresa.

Considere una gran empresa típica con miles de activos conectados, que abarcan computadoras portátiles, impresoras, equipos operativos y más para los empleados. Un solo correo electrónico de phishing podría llegar a una bandeja de entrada y comprometer la computadora portátil de un usuario. Por sí solo, ese dispositivo puede parecer una alerta de baja prioridad. Pero, si esa computadora portátil tenía acceso a unidades compartidas clave, aplicaciones internas o sistemas operativos, el atacante ahora tiene un camino para adentrarse más en el entorno y potencialmente llegar a datos confidenciales o servicios críticos.

Sin conocimiento de cómo se conecta cada activo y sistema, los equipos de seguridad deben priorizar las alertas en función de la gravedad técnica en lugar de las consecuencias operativas. Y eso es lo que hace que la gestión de la exposición cibernética sea tan crítica. En lugar de tratar las vulnerabilidades como problemas técnicos aislados, mapea continuamente los activos, las conexiones y las dependencias en todo el entorno para revelar cómo se concentra realmente el riesgo.

Esta conciencia se construye a través de una visibilidad continua. Cuando las organizaciones pueden identificar activos en tiempo real, comprender su comportamiento y analizar cómo se conectan en todo el ecosistema, obtienen una visión contextual del riesgo que las herramientas de seguridad tradicionales simplemente luchan por proporcionar.

Los equipos pueden priorizar las exposiciones según el impacto empresarial y abordarlas rápidamente para proteger el medio ambiente. Esta claridad les ayuda a invertir donde reduce más el riesgo, identificar los sistemas más críticos para las operaciones y centrar las defensas antes de que se produzcan interrupciones.

Profundizando en la preparación

Los ecosistemas digitales modernos están simplemente demasiado interconectados, demasiado dinámicos y demasiado expuestos para que el riesgo pueda eliminarse por completo. Se trata de comprender dónde existe realmente la exposición y con qué rapidez puede evolucionar. Para los líderes, esto requiere un cambio de mentalidad, porque la preparación rara vez se revela en momentos de calma: se pone a prueba cuando llega la presión.

Entonces, antes de que llegue ese momento, asegúrese de que el “pozo” esté cavado lo suficientemente profundo como para resistir lo que se avecina.

Alex Mosher

Escrito por Alex Mosher

Alex Mosher es el presidente y director de ingresos de Armis.

por qué la gestión unificada de la exposición se está convirtiendo en una prioridad en las salas de juntas – CYBERDEFENSA.MX

El panorama de la ciberseguridad se está acelerando a un ritmo sin precedentes. Lo que está surgiendo no es simplemente un aumento en el número de vulnerabilidades o herramientas, sino un aumento dramático en la velocidad. Velocidad de ataque, velocidad de explotación y velocidad de cambio en entornos modernos.

Este es el desafío que define la nueva era de la guerra digital: la militarización de la Inteligencia Artificial. Los actores que amenazan, desde Estados-nación hasta empresas criminales sofisticadas, ya no se limitan a atacar. Están automatizando toda la cadena de destrucción.

En esta carrera armamentista de la IA, las estrategias defensivas tradicionales ya no son suficientes. Las evaluaciones periódicas en un momento determinado, la clasificación manual y la respuesta a la velocidad humana ya estaban bajo presión en entornos en rápido movimiento. Contra adversarios que utilizan IA, son cada vez más inadecuados.

Soluciones como PlexTrac están diseñados para ayudar a las organizaciones a ir más allá de los hallazgos fragmentados, las herramientas desconectadas y los flujos de trabajo manuales lentos al unificar la gestión, la corrección y la validación de la exposición en un único sistema operativo. A medida que la brecha entre el descubrimiento y la explotación continúa reduciéndose, los equipos de seguridad necesitan una forma de evaluar continuamente la exposición, priorizar lo que importa e impulsar acciones con la suficiente rapidez para mantener el ritmo.

Para mantenerse al día con los adversarios que utilizan la IA, los defensores también deben utilizarla. Específicamente, necesitan la convergencia de dos capacidades críticas: Evaluación de exposición autónoma y Evaluación continua de amenazas impulsada por IA agente.

El adversario moderno: la IA en el arsenal de los actores de amenazas

Para entender la defensa, es necesario entender el ataque.

La IA se ha convertido en un multiplicador de fuerzas para los actores de amenazas. Los adversarios están utilizando IA generativa para crear campañas de phishing altamente específicas a escala. Están utilizando el aprendizaje automático para analizar defensas, identificar vulnerabilidades automáticamente y encadenar rutas de ataque complejas más rápido que cualquier operador humano. Quizás lo más alarmante sea el aumento del malware polimórfico, que puede reescribir su propio código en tiempo real para evadir la detección basada en firmas.

Atrás quedaron los días de investigar y descubrir vulnerabilidades manualmente, determinar si una o más se pueden encadenar y decidir si se pueden utilizar para alcanzar un objetivo. Hoy en día, ese ciclo se puede comprimir en horas o días mediante la automatización impulsada por la IA.

En resumen, los actores de amenazas ahora operan con mayor velocidad, sigilo y eficiencia que nunca.

Mantenerse a la vanguardia con la gestión unificada de la exposición

1. Evaluación de exposición autónoma sostenible

En este entorno de alta velocidad, comprender la superficie de ataque es la base de la defensa. Pero la gestión tradicional de vulnerabilidades no funciona. Es demasiado lento, demasiado ruidoso y produce datos planos y desconectados.

Aquí es donde las plataformas de evaluación de exposición impulsadas por IA como PlexTrac asunto.

PlexTrac funciona como el sistema sensorial de una estrategia de defensa moderna. No solo busca CVE. Ingiere datos de todo el ecosistema (configuraciones erróneas de la nube, riesgos de identidad, fallas de aplicaciones, hallazgos de pentest y más) para crear una visión unificada y dinámica del riesgo.

Con PlexTrac, las organizaciones pueden:

Corta el ruido

Aplique puntuación contextual para priorizar las vulnerabilidades que realmente presentan un riesgo significativo, en lugar de abrumar a los equipos con miles de alertas «críticas».

Visualice la ruta de ataque

Vaya más allá de los hallazgos aislados y vea cómo un actor de amenazas podría encadenar debilidades aparentemente menores en un compromiso para todo el dominio.

Pasar de reactivo a proactivo

Utilice evaluaciones automatizadas y conocimientos predictivos para identificar dónde puede surgir el riesgo a continuación, de modo que los equipos puedan fortalecer las defensas antes de que ocurran los ataques.

2. Evaluación continua de amenazas con IA agente

La evaluación de la exposición proporciona visibilidad, pero la visibilidad por sí sola es sólo un requisito previo para la acción. Para mantenerse a la cabeza en la carrera armamentista de la IA, las organizaciones necesitan una validación autónoma y continua. Aquí es donde la IA agente cobra importancia.

La IA agente representa un cambio significativo con respecto a los copilotos de IA tradicionales. En lugar de esperar indicaciones, los sistemas agentes pueden planificar, razonar y ejecutar tareas de varios pasos con mayor autonomía.

Esto transforma la Evaluación Continua de Amenazas de un concepto a una capacidad práctica.

Pentesting Autónomo

La IA agente puede operar como un equipo rojo sintético, probando defensas continuamente. No duerme, no se fatiga y puede simular técnicas de ataque modernas impulsadas por IA en tiempo real.

Esto incluye la capacidad de:

Planificar y adaptar rutas de ataque

En lugar de ejecutar una lista de verificación estática, estos sistemas pueden analizar la topología de la red, priorizar objetivos y construir rutas de ataque de varias etapas. Si encuentran una barrera, pueden ajustar las tácticas de manera que se parezcan más a un operador humano capacitado.

Emular comportamientos adversarios

Utilizando modelos fundamentales entrenados en grandes conjuntos de inteligencia sobre amenazas, estos sistemas pueden emular TTP conocidos o simular métodos de ataque emergentes habilitados por IA.

Validar la efectividad del stack defensivo

Pueden probar continuamente si las herramientas SIEM, EDR y XDR realmente detectan los comportamientos correctos y alertan a las personas adecuadas, proporcionando pruebas de eficacia defensiva en lugar de una cobertura supuesta.

Adaptarse en tiempo real

A medida que cambian las configuraciones de la red o surge nueva inteligencia sobre amenazas, los sistemas agentes pueden actualizar su lógica de evaluación y sus procedimientos de prueba para mantenerse al día con el entorno de amenazas real.

Al automatizar gran parte del trabajo repetitivo de los equipos rojos, las organizaciones pueden liberar a los operadores humanos para que se concentren en vectores de ataque verdaderamente novedosos, sofisticados y matizados.

3. Cerrar el círculo: corrección y validación impulsadas por la IA

Encontrar una vulnerabilidad no es suficiente si todavía lleva semanas solucionarla. Los adversarios aprovechan este retraso.

Por eso es tan importante el papel de PlexTrac a la hora de cerrar el ciclo. La gestión de la exposición no puede detenerse en la detección. Debe extenderse a la remediación y validación.

Cuando se identifica una ruta explotable, los flujos de trabajo habilitados por IA dentro de una plataforma de gestión de exposición pueden ayudar a que ese problema se convierta en acción más rápido:

Contexto instantáneo y creación de tickets

En el momento en que se valida una ruta crítica, se puede generar un ticket de solución detallado en sistemas como Jira o ServiceNow, completo con pasos de reproducción, contexto de gravedad y acción requerida.

Actualizaciones automáticas de políticas

Si un firewall está mal configurado, el cambio de configuración necesario se puede redactar y preparar para la aprobación humana antes de la implementación.

Gestión de parches orquestada

Para las vulnerabilidades críticas, el flujo de trabajo puede priorizar el parche, respaldar las pruebas en la etapa de preparación y acelerar la implementación para reducir el tiempo medio de reparación.

Validación automatizada

Los agentes pueden validar si los controles implementados para solucionar un problema realmente han surtido efecto, lo que ayuda a los equipos a reducir el riesgo y, al mismo tiempo, obtener un mejor valor de su pila de seguridad existente.

Al integrar el equipo rojo, la remediación y la validación impulsados ​​por Agentic AI en una plataforma de gestión de exposición, PlexTrac brinda a las organizaciones la capacidad de luchar contra la IA con IA. Así es como los equipos de seguridad pasan de una vulnerabilidad constante a una postura de seguridad demostrable y continua.

Un nuevo camino a seguir para la resiliencia en ciberseguridad

La resiliencia de la ciberseguridad ahora depende de un conocimiento proactivo, una validación continua y la capacidad de avanzar más rápido de lo que permiten los flujos de trabajo manuales. El objetivo es pasar de una postura caótica y reactiva a una que sea intencional, resiliente y mensurable.

PlexTrac se centra en ayudar a los equipos de seguridad a hacer ese cambio combinando la gestión de exposición unificada con capacidades impulsadas por IA que automatizan lo tedioso, consolidan lo fragmentado y aceleran la acción.

La carrera armamentista de la IA ya está aquí.

La pregunta ya no es si las organizaciones serán atacadas por actores de amenazas que utilizan IA. La pregunta es si desarrollarán la resiliencia, el conocimiento y la autonomía limitada necesarios para resistirlos.

Nota: Este artículo fue escrito y contribuido de manera experta por Rohit Unnikrishnan, director de productos y tecnología de PlexTrac. Rohit es un experimentado ejecutivo de seguridad cibernética con experiencia en gestión de productos, análisis de mercado, estrategia, ventas e ingeniería. Durante las últimas dos décadas, ha desempeñado muchas funciones: ingeniero, operador, ventas, gerente de producto y empresario. Con su diversa experiencia, aporta una capacidad única para gestionar equipos multifuncionales y ejecutar compromisos multidisciplinarios.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.