Mythos hace la pregunta correcta. No lo responde. – CYBERDEFENSA.MX

La IA está comprimiendo los plazos de los exploits. La verdadera pregunta no es si es necesario cambiar su manual de gestión de vulnerabilidades, sino en qué parte se ha estado equivocando todo el tiempo.

La conversación que está teniendo lugar en los círculos de seguridad en este momento es más o menos así: Mythos está aquí. Los plazos de explotación se están derrumbando. ¿Es necesario cambiar el manual de gestión de vulnerabilidades?

La respuesta honesta es sí. Pero no es la parte en la que se concentra la mayoría de la gente.

La discusión en torno a Mythos, el modelo fronterizo de Anthropic y sus implicaciones para la seguridad ofensiva, tiende a centrarse en el descubrimiento. La IA acelera el reconocimiento. Ayuda a los atacantes a identificar exposiciones más rápidamente, encadenar técnicas de manera más eficiente y moverse a la velocidad de la máquina a través de entornos que antes estaban protegidos, en parte, por las propias limitaciones de tiempo del atacante.

Eso es real. Y es importante.

Pero aquí está la parte que recibe menos atención: la mayoría de los equipos de seguridad no estaban ganando la batalla de priorización antes de que llegara Mythos. La línea de tiempo comprimida no crea un nuevo problema. Aumenta el costo de uno existente.

«Un CVSS 9.8 sin ruta hacia un activo crítico es menos urgente que un CVSS 5.5 ubicado a un salto de la base de datos de su cliente. Eso era cierto antes de Mythos. Simplemente es más costoso equivocarse ahora».

El problema de la priorización no comenzó con la IA

Pasamos el año pasado hablando con arquitectos de seguridad, jefes de detección y respuesta y CISO de organizaciones empresariales en crecimiento y del mercado medio. Cuando preguntamos cómo priorizan las vulnerabilidades, las respuestas son notablemente consistentes:

«Una gran proporción de las vulnerabilidades que descubrimos no son realmente explotables, pero no lo sabemos a menos que investiguemos cada una de ellas en profundidad, lo cual nos falta tiempo y personal para hacerlo».

«Actualmente según la puntuación CVSS… y no bien».

«Utilizamos ejercicios de seguridad externos y de Tenable que proporcionan calificaciones de gravedad, y así es como priorizamos. Todo es muy lento y podemos hacerlo mejor».

No se trata de pequeños talleres con programas inmaduros. Estas son organizaciones que ejecutan Qualys, Tenable, Rapid7, CrowdStrike, Wiz, Okta y Splunk simultáneamente. Herramientas serias. Presupuestos serios. Todavía estoy trabajando a partir de un trabajo pendiente ordenado por CVSS.

La causa principal no es la calidad o la cobertura del escáner. Es contexto. Específicamente, la ausencia de tres cosas que las puntuaciones CVSS no incluyen:

  • Contexto de identidad. ¿Qué cuentas tienen acceso al sistema vulnerable y tienen privilegios excesivos?
  • Accesibilidad. ¿Este activo está expuesto a Internet? ¿Está a un salto de un sistema de joyas de la corona?
  • Continuidad del camino. ¿Existe una cadena de explotación confirmada que conecte este CVE con algo que realmente importe a la empresa?

Sin esos tres aportes, 50.000 hallazgos no es una lista priorizada. Es un atraso sin brújula.

Qué mitos realmente cambian y qué no

Mitos y modelos como este comprimen el tiempo entre la divulgación y la explotación de la vulnerabilidad. Un equipo de seguridad que solía tener tres semanas para parchear después de la caída de un CVE ahora podría tener tres días. En algunos casos, horas.

Se trata de un cambio significativo en las condiciones operativas. Pero no cambia el problema de la arquitectura subyacente, sólo hace que el costo de ese problema sea mucho mayor.

Si su equipo trabaja a partir de una lista ordenada por CVSS de 50.000 hallazgos, cronogramas de explotación más rápidos no le ayudarán. Todavía estás empezando desde la lista equivocada.

«Mythos acelera al atacante. La pregunta es si su priorización es lo suficientemente rápida como para mantenerse al día, y en este momento, para la mayoría de las organizaciones, no lo es».

Vale la pena plantearse la pregunta de si Mythos exige un nuevo manual de gestión de vulnerabilidades. Pero la respuesta no es un escáner más rápido o una cadencia de parcheo más agresiva.

El manual que debe cambiar es este: dejar de tratar la gestión de vulnerabilidades como una función independiente que produce una lista ordenada de CVE. Empiece a preguntarse qué exposiciones, combinadas con qué contexto de identidad, qué capacidad de acceso a la red y qué importancia para el negocio, crean un camino confirmado hacia un activo joya de la corona.

Eso no es un problema de detección. Ese es un problema de arquitectura.

La brecha arquitectónica de la que nadie habla

Así es como se ve hoy en día una pila de seguridad empresarial típica:

  • Identidad: Okta o Entra
  • Seguridad en la nube: Wiz u Orca
  • Gestión de vulnerabilidades: Qualys, Tenable o Rapid7
  • Punto final: CrowdStrike o SentinelOne
  • Red: Zscaler o Palo Alto
  • SIEM: Splunk o Centinela

Cada una de estas herramientas hace exactamente aquello para lo que fue creada.

Wiz ve la mala configuración. Okta ve la cuenta de servicio con privilegios excesivos. CrowdStrike ve el estado del punto final. Qualys ve el CVE.

Ninguno de ellos ve la cadena que conecta a los cuatro en una ruta de ataque viable a su base de datos de clientes.

Cada una de esas herramientas puede otorgarle una puntuación de riesgo. Ninguno de ellos puede entregarle una decisión que pueda defender ante su junta.

Esa no es una brecha en ninguna herramienta. Es una brecha en la arquitectura.

Hablamos con un arquitecto de seguridad cuyo equipo ejecuta exactamente esta pila. Su descripción de la situación:

«Tenemos buenas señales de todas nuestras herramientas, pero correlacionar identidad + nube + punto final en una ruta de ataque aún requiere trabajo manual».

Ese trabajo manual, el cambio de pestañas, las referencias cruzadas, las horas de analista dedicadas a construir una imagen que ya debería existir, es exactamente lo que explota Mythos. Un atacante que opera a la velocidad de una máquina no le da las dos horas que lleva correlacionar manualmente sus herramientas.

Cómo se ve realmente la priorización basada en la ruta de ataque

La alternativa no es un nuevo escáner ni un proceso de parcheo más rápido. Es una pregunta fundamentalmente diferente:

No «¿cuál es la puntuación CVSS de este CVE?» Pero «¿puede este CVE alcanzar un activo joya de la corona, a través de qué identidad, a través de qué límite de confianza, con qué radio de explosión?»

Las matemáticas cambian significativamente cuando agregas contexto de identidad. Una cuenta de servicio con privilegios excesivos junto a un CVE sin parches no es un hallazgo de gravedad media. Es una ruta de ataque crítica.

Un CVSS 5.5 en un sistema conectado a Internet con una ruta directa a su base de datos de clientes es más urgente que un CVSS 9.8 en un entorno de prueba aislado. CVSS por sí solo no puede decirte eso. Sus herramientas individuales no pueden decirle eso. Sólo un sistema que se correlacione entre ellos puede hacerlo.

«Los equipos de seguridad que responden eficazmente a los plazos de explotación comprimidos por la IA no son los que tienen los procesos de parcheo más rápidos. Son los que saben qué 12 hallazgos de 50.000 son realmente importantes».

Esto es para lo que se creó Mesh. Ingiere sus herramientas de gestión de vulnerabilidades existentes y agrega el contexto que les falta:

  • Contexto de identidad de Okta o Entra: ¿Hay una cuenta con demasiados privilegios adyacente a esta vulnerabilidad?
  • Accesibilidad de la red desde Zscaler o Palo Alto: ¿Este activo está expuesto a Internet?
  • Mapeo de la joya de la corona: ¿Existe una ruta confirmada desde esta exposición a un activo crítico?
  • Validación de la simulación de ataques a través de Horizon3.ai: ¿Es este camino realmente explotable hoy en día, no sólo teórico?

El resultado no son 50.000 hallazgos ordenados por gravedad. Son 12 exposiciones priorizadas y respaldadas por evidencia que tienen un camino confirmado hacia algo que importa.

Eso no son más datos. Esa es una decisión.

Esa es la lista que es defendible frente a su junta directiva. Esa es la lista que te permite operar a la velocidad que exige Mythos.

El manual que realmente necesita cambiar

El viejo manual: ejecute sus escáneres, ordene por CVSS, asigne tickets, realice un seguimiento de las tasas de remediación.

El nuevo:

  • 1. Conecte sus herramientas. No reemplazarlos. Coloque una capa de inteligencia unificada encima de su pila existente que se correlacione simultáneamente con datos de identidad, nube, endpoints y vulnerabilidades.
  • 2. Priorizar por camino, no por puntuación. Pregunte qué exposiciones tienen una ruta confirmada hacia un activo joya de la corona, a través de qué identidad, con qué radio de explosión.
  • 3. Valide antes de corregir. Confirme que una ruta sea realmente explotable antes de comprometer recursos de reparación. Priorizar los caminos confirmados sobre los teóricos.
  • 4. Opere continuamente, no periódicamente. Mitos significa que la ventana entre la exposición y la explotación puede cerrarse en horas. Las evaluaciones puntuales ya no son una base de referencia; son una responsabilidad.

Nada de esto requiere reemplazar las herramientas que ya ha implementado. Qualys todavía encuentra sus CVE. Okta todavía gobierna tus identidades. Wiz todavía marca tus errores de configuración en la nube. La brecha no está en lo que esas herramientas ven individualmente, sino que nada conecta lo que ven colectivamente en una sola imagen.

Ese es el problema de la arquitectura. Y Mythos simplemente hizo que fuera mucho más costoso ignorarlo.

Mythos no invalida la gestión de vulnerabilidades. Invalida la gestión de vulnerabilidades que opera sin contexto. La IA no castigará a las organizaciones porque apliquen parches demasiado lentamente. Los castigará porque están parcheando las cosas equivocadas. Ése es el manual que realmente necesita cambiar.

ver que tus rutas de ataque reales cómo se ve en su propio entorno.

Mesh es la capa de inteligencia unificada para los equipos de seguridad empresarial que operan a través de pilas de seguridad fragmentadas sin un contexto compartido. Al conectarse sin agentes a sus herramientas existentes, Mesh correlaciona señales en entornos de identidad, nube, SaaS, endpoints e IA para revelar rutas de ataque viables a sus activos más críticos. Al proporcionar un contexto para toda la empresa que ninguna herramienta individual puede ofrecer por sí sola, Mesh ayuda a los equipos de seguridad a priorizar lo que más importa y eliminar el riesgo más rápidamente a través de flujos de trabajo de remediación guiados o autónomos.

Tus herramientas, unificadas. Tus riesgos, eliminados. https://mesh.seguridad

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.