Trump pide a la Corte Suprema que le permita reducir la votación por correo antes de las elecciones intermedias

La administración Trump preguntó el Tribunal Supremo el lunes para permitirle hacer cumplir una orden ejecutiva que restringiría el voto por correo, después de que un tribunal federal de apelaciones mantuviera la orden bloqueada en casi la mitad de los estados apenas unos meses antes de las elecciones de mitad de período de noviembre.

El Procurador General D. John Sauer dijo a los magistrados que un juez federal de Massachusetts actuó demasiado pronto cuando anuló partes clave de la orden, que impedían que las agencias federales la ejecutaran en 23 estados y el Distrito de Columbia. Sauer dijo que la orden sólo ordena a las agencias que estudien los cambios y aún no ha producido una norma final, por lo que ningún estado ha sufrido daños.

“El tribunal de distrito decidió preventivamente que cualquier cosa que las agencias decidan hacer será necesariamente ilegal”, escribió. Pidió al tribunal que suspendiera la orden judicial mientras el caso avanza en el tribunal de apelaciones y que concediera una suspensión inmediata mientras tanto.

El presidente Donald Trump firmó una orden en marzo que ordena al Departamento de Seguridad Nacional compilar listas de ciudadanos estadounidenses confirmados en cada estado y enviarlas a los funcionarios electorales, además de ordenar al Servicio Postal de los EE. UU. que redacte reglas sobre el voto por correo y en ausencia. California y otros 22 estados liderados por demócratas presentaron una demanda tres días después de que Trump firmara la orden, argumentando que la Constitución otorga a los estados y al Congreso, no al presidente, poder sobre las elecciones.

La jueza de distrito estadounidense Indira Talwani dictaminó en junio que la administración carecía de poder para crear su propia base de datos de ciudadanos-votantes y que el Servicio Postal no podía imponer nuevas reglas a las boletas por correo de los estados por sí solo. También encontró que el lenguaje de ejecución de la orden equivalía a una amenaza inapropiada contra los funcionarios electorales locales.

En la presentación del lunes, la administración se basó en un caso de 2020, Trump contra Nueva Yorken el que los jueces desestimaron una impugnación de una orden separada de Trump sobre recuentos censales porque era demasiado pronto para saber cómo la llevarían a cabo las agencias. Sauer argumentó que aquí se aplica la misma lógica. La orden les dice a las agencias que actúen sólo «en la medida de lo posible y de conformidad con la ley aplicable». Esa redacción, dijo, significa que el Servicio Postal y Seguridad Nacional aún podrían eliminar o limitar los cambios una vez que terminen de revisar los comentarios públicos y verificar lo que permite la ley.

La presentación sigue a una serie de peleas sobre cómo se desarrollarán las elecciones intermedias de 2026. A principios de este mes, Trump pronunció un discurso en horario de máxima audiencia reviviendo su afirmación de que las elecciones de 2020 estuvieron amañadas, esta vez señalando a China, sin proporcionar ninguna evidencia nueva.

La presentación también sigue a un fallo de la Corte Suprema a fines de junio que permite a los estados seguir contando las boletas por correo que llegan después del día de las elecciones si tienen el matasellos a tiempo.

Puede leer la presentación completa a continuación.

Greg Otto

Escrito por Greg Otto

Greg Otto es el editor en jefe de CyberScoop y supervisa todo el contenido editorial del sitio web. Greg ha dirigido una cobertura de ciberseguridad que ha ganado varios premios, incluidos los de la Sociedad de Periodistas Profesionales y la Sociedad Estadounidense de Editores de Publicaciones Empresariales. Antes de unirse a Scoop News Group, Greg trabajó para Washington Business Journal, US News & World Report y WTOP Radio. Tiene una licenciatura en periodismo televisivo de la Universidad de Temple.

npm 12 deshabilita la instalación de scripts de forma predeterminada para reducir el riesgo de la cadena de suministro – CYBERDEFENSA.MX

GitHub tiene oficialmente anunciado el lanzamiento de npm versión 12 con los scripts de instalación deshabilitados de forma predeterminada, junto con los tokens de acceso granular (GAT) en desuso diseñados para evitar la autenticación de dos factores (2FA).

La subsidiaria propiedad de Microsoft señaló que los siguientes comportamientos de instalación de npm que solían ejecutarse automáticamente antes se han habilitado:

  • El valor predeterminado de enableScripts está desactivado, lo que significa que los scripts del ciclo de vida de la dependencia (es decir, preinstalación, instalación, postinstalación) y las compilaciones implícitas de node-gyp ya no se ejecutan a menos que se permitan explícitamente.
  • –allow-git tiene el valor predeterminado none, lo que significa que –allow-git tiene el valor predeterminado none: las dependencias de Git (directas o transitivas) ya no se resuelven a menos que se permitan explícitamente.
  • –allow-remote tiene el valor predeterminado none, lo que significa que las dependencias de URL remotas (por ejemplo, archivos tar https) ya no se resuelven a menos que se permitan explícitamente.

Para revisar y aprobar scripts confiables, ahora los usuarios deben ejecutar: «npm aprobar-scripts –allow-scripts-pending» y luego confirmar la lista de permitidos resultante en el archivo «package.json».

Ciberseguridad

Vale la pena señalar que estos cambios se obtuvieron una vista previa el mes pasado, y GitHub recomendó a los desarrolladores actualizar a npm 11.16.0 o más reciente, ejecutar el comando de instalación normal y revisar las advertencias mostradas.

La última versión de npm también introduce dos nuevos cambios:

  • Los GAT de npm configurados para omitir 2FA ya no podrán realizar acciones confidenciales de administración de cuentas, paquetes y organizaciones. Esto incluye crear o eliminar tokens, generar códigos de recuperación y cambiar la contraseña de la cuenta npm, el correo electrónico, el perfil o la configuración 2FA, cambiar el acceso a los paquetes, los mantenedores o la configuración de publicación confiable, y administrar la membresía de la organización y el equipo, así como sus concesiones de paquetes.
  • Los GAT de npm ya no conservarán la capacidad de publicar directamente. Su superficie de publicación se limitará a leer paquetes privados y realizar una publicación, donde un paquete solo se vuelve público después de la aprobación humana de 2FA.

Se espera que el primero de los dos cambios entre en vigor a principios de agosto de 2026. Mientras tanto, se recomienda dejar de usar tokens de derivación de 2FA para las operaciones antes mencionadas y realizarlas de forma interactiva con 2FA. El segundo cambio está previsto para enero de 2027.

«Para prepararse, planee trasladar la publicación automatizada a una publicación confiable (OIDC) o una publicación por etapas con un paso de aprobación humana, en lugar de un token de publicación de larga duración», dijo GitHub.

Ciberseguridad

El desarrollo llega como pnpm 11.10. presenta una nueva configuración «_auth» para configurar la autenticación del registro como un valor único estructurado con clave URL.

«El beneficio de seguridad es que la credencial y el host al que pertenece viajan juntos, y pnpm lee _auth solo desde el entorno o la configuración global, nunca desde los archivos de un proyecto», Socket explicado.

«Eso significa que un pnpm-workspace.yaml o .npmrc malicioso o comprometido dentro de un repositorio no puede apuntar un token válido a un host diferente. Un archivo de proyecto manipulado es una forma común en que los atacantes consiguen un punto de apoyo, y redirigir un token de registro es una ruta directa para robarlo, por lo que cerrar esa ruta elimina la exposición».

Cómo reducir la sobrecarga de nivel 1 – CYBERDEFENSA.MX

El phishing siempre ha sido un juego de números. La IA lo ha convertido en una máquina de volumen.

Los atacantes ahora pueden crear correos electrónicos convincentes, páginas de inicio de sesión falsas y señuelos personalizados en minutos. Cada mensaje pulido agrega otro caso para que el Nivel 1 lo revise, otro enlace para inspeccionar y otra alerta que no se puede descartar de un vistazo.

A medida que la cola crece, un intento de robo de credenciales o de entrega de malware puede fácilmente quedar enterrado entre controles de rutina. Los líderes del SOC deben ayudar a sus equipos a eliminar el ruido más rápido y captar las alertas que podrían convertirse en un incidente grave.

Dónde los equipos de nivel 1 pierden tiempo con el phishing de IA

La IA ayuda a los atacantes a lanzar campañas más convincentes, variar el mensaje y rotar la infraestructura más rápidamente. Para los equipos de Nivel 1, eso significa que se pueden descartar rápidamente menos alertas.

Cambio impulsado por la IA Con qué tiene que lidiar el Nivel 1 Impacto en el COS
Más variaciones de señuelos Campañas similares ya no parecen idénticas. Más alertas necesitan revisión manual.
Mejor suplantación Los correos electrónicos suenan como solicitudes rutinarias de recursos humanos, finanzas o TI. Se dedica más tiempo a comprobar el contexto.
Mensajes personalizados Los señuelos se adaptan con detalles de la empresa pública o del empleado. Más correos electrónicos pasan una revisión visual rápida.
Dominios de corta duración Las URL suelen tener poco o ningún historial de reputación. Las herramientas devuelven «desconocido» en lugar de un veredicto claro.
Casos más inciertos El nivel 1 tiene menos evidencia para cerrar las alertas con confianza. Más casos pasan al Nivel 2.

Eso hace que el Nivel 1 dedique más tiempo a cada alerta y envíe más casos poco claros al Nivel 2 para otra ronda de revisión. A medida que crece el trabajo pendiente, las amenazas críticas pueden permanecer en la cola por más tiempo, lo que retrasa la respuesta y aumenta el riesgo de un incidente costoso.

La forma más rápida de gestionar el phishing mediante IA a escala sin sobrecargar el nivel 1

Agregar más comprobaciones manuales no resolverá el problema. Cuando el volumen de phishing aumenta, el Nivel 1 necesita una manera de investigar más alertas sin perder tiempo extra en pasos repetitivos o enviar cada caso poco claro a los equipos superiores.

Un flujo de trabajo más rápido combina controles automatizados, visibilidad basada en el comportamiento e informes listos para usar. Esto le da al Nivel 1 la evidencia necesaria para llegar antes a un veredicto claro y ayuda al Nivel 2 a intervenir sólo cuando un caso realmente requiere una investigación más profunda.

1. Ofrezca visibilidad total del comportamiento de nivel 1 en menos de 60 segundos

La IA facilita que los atacantes produzcan señuelos pulidos y lancen nuevas variaciones más rápido de lo que pueden seguir las comprobaciones de reputación. Incluso cuando el mensaje parece convincente y la URL no tiene un historial conocido, el Nivel 1 aún necesita una forma rápida de ver qué sucede después del clic.

Con soluciones como Interactive Sandbox de ANY.RUN, los equipos pueden abrir enlaces sospechosos en un entorno de navegador real, interactuar con la página libremente y rastrear la cadena de ataque completa sin poner en riesgo los dispositivos o la infraestructura de la empresa.

Explore el análisis de phishing del mundo real

Página de inicio de sesión falsa de Microsoft 365 expuesta en 60 segundos dentro del entorno limitado de ANY.RUN

En este caso reciente, un enlace de LinkedIn Drive que parecía rutinario conducía a una página de inicio de sesión falsa de Microsoft 365 diseñada para robar credenciales corporativas. El contenido de phishing se alojó en AWS CloudFront y filtró dominios de correo electrónico gratuitos, lo que ayudó a permanecer fuera del radar. Dentro de la caja de arena, la cadena completa quedó expuesta en menos de 60 segundos.

Reduzca la sobrecarga del Nivel 1 con análisis de phishing basados ​​en evidencia y logre una clasificación hasta 3 veces más rápida con un 30 % menos de escalaciones.

Reducir la sobrecarga de SOC

Para un equipo de Nivel 1 ocupado, esto cambia el flujo de trabajo de inmediato:

  • Exponga lo que los controles de reputación no pueden ver: Los redireccionamientos, las páginas ocultas y los formularios de recolección de credenciales se revelan en una sola sesión.
  • Llegue a un veredicto sobre URL nuevas más rápido: Incluso cuando un enlace no tiene un historial conocido, el equipo puede ver qué sucede después del clic.
  • Reduzca el tiempo que las amenazas reales permanecen sin resolver: Los intentos de robo de credenciales y las descargas maliciosas se pueden confirmar antes de que queden enterrados en la cola.
  • Tome decisiones basadas en evidencia, no en suposiciones: El nivel 1 ve la cadena de ataque completa antes de decidir si cerrar o escalar el caso.

2. Procese más alertas de phishing sin agregar más trabajo manual

La automatización tradicional puede pasar por alto páginas de phishing que aparecen solo después de una redirección, un CAPTCHA o una acción específica del usuario. Puede ahorrar tiempo en comprobaciones básicas, pero aún así dejar a los equipos de Nivel 1 con resultados incompletos y más casos para investigar manualmente.

ANY.RUN combina automatización con interactividad. Una vez habilitado, el sandbox abre enlaces sospechosos en un navegador aislado, navega por páginas, resuelve CAPTCHA y desencadena pasos ocultos en la cadena de phishing, de forma muy similar a como lo haría un analista durante una investigación manual. Los miembros del equipo también pueden intervenir en cualquier momento cuando un caso necesite una mirada más cercana.

ANY.RUN sandbox resuelve automáticamente el desafío CAPTCHA

Esto ayuda a los SOC a manejar un mayor volumen de alertas sin ejercer más presión sobre el equipo:

  • Elimine los pasos de investigación repetitivos: La zona de pruebas navega por páginas, resuelve CAPTCHA y activa contenido oculto automáticamente.
  • Aumentar la capacidad del Nivel 1: El mismo equipo puede procesar más alertas de phishing de IA durante cada turno.
  • Absorba los picos sin agregar personal inmediatamente: La automatización reduce la cantidad de trabajo práctico necesario para cada caso.
  • Mantenga el juicio humano disponible para amenazas complejas: Los analistas pueden participar en la sesión siempre que un caso necesite una revisión más detallada.

3. Ofrezca informes listos para usar de nivel 2 para una respuesta más rápida

Incluso después de que el Nivel 1 confirme una amenaza, la escalada aún puede llevar tiempo. Cuando los hallazgos se encuentran dispersos en diferentes herramientas, los miembros superiores del equipo tienen que repetir las mismas comprobaciones antes de decidir qué hacer a continuación.

El informe de nivel 1 de ANY.RUN le brinda al equipo una transferencia clara y lista para usar tan pronto como se completa el análisis. Reúne el veredicto, los COI clave, los indicadores de comportamiento y el mapeo de MITRE ATT&CK. El resumen de IA explica lo que sucedió y por qué la actividad es maliciosa, mientras que las recomendaciones de IA sugieren los siguientes pasos de investigación y respuesta.

Informe de nivel 1 de ANY.RUN con detalles de análisis, incluido un resumen de IA y recomendaciones para una investigación más profunda y una transferencia más rápida

En lugar de pasar datos técnicos sin procesar al Nivel 2, el Nivel 1 puede enviar un informe estructurado que ya es útil para escalar y tomar medidas más rápidas.

Esto mejora el traspaso entre la clasificación y la respuesta:

  • Evite que el Nivel 2 reconstruya el caso: Los equipos senior reciben el veredicto, los IOC, los hallazgos de comportamiento y el mapeo de MITRE ATT&CK en un solo informe.
  • Reducir el retraso entre la clasificación y la contención: Los hallazgos claros y los próximos pasos recomendados ayudan al equipo de respuesta a actuar más rápido.
  • Estandarizar escalamientos entre turnos: Cada transferencia sigue la misma estructura, lo que reduce las brechas cuando los casos pasan entre los miembros del equipo.
  • Brindar a los líderes del SOC una mejor supervisión: Los gerentes pueden detectar cuellos de botella, revisar la calidad de la escalada y ver dónde está perdiendo tiempo el equipo.

Convierta una clasificación de phishing más rápida en una protección empresarial más sólida

El phishing con IA no sólo crea más alertas. Mantiene ocupados a los equipos de SOC mientras las amenazas reales se acercan al negocio.

Los equipos que se adelantan al problema le están brindando al Nivel 1 una forma más rápida de confirmar amenazas, cerrar casos de rutina y escalar los incidentes correctos con la evidencia ya preparada.

Equipos que utilizan el informe ANY.RUN:

  • El 94% de los usuarios reportan una clasificación más rápida y decisiones más claras
  • Hasta un 20% de disminución en la carga de trabajo de Nivel 1
  • 30% menos escalamientos de Nivel 1 a Nivel 2
  • MTTR hasta 21 minutos más rápido por caso

Reduzca la sobrecarga de Nivel 1 con ANY.RUN y brinde a su SOC más capacidad para contener amenazas de alto riesgo antes de que interrumpan las operaciones o provoquen incidentes costosos.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Reducir la superficie de ataque de IAM a través de plataformas de inteligencia y visibilidad de identidad (IVIP) – CYBERDEFENSA.MX

El estado fragmentado de la identidad empresarial moderna

La IAM empresarial se está acercando a un punto de ruptura. A medida que las organizaciones escalan, la identidad se fragmenta cada vez más en miles de aplicaciones, equipos descentralizados, identidades de máquinas y sistemas autónomos.

El resultado es Identity Dark Matter: actividad de identidad que se encuentra fuera de la visibilidad del IAM centralizado y fuera del alcance de los equipos de seguridad.

De acuerdo a Seguridad de orquídeas‘s análisisel 46 % de la actividad de identidad empresarial se produce fuera de la visibilidad centralizada de IAM. En otras palabras, casi la mitad de la superficie de identidad empresarial puede estar funcionando sin ser vista. Esta capa oculta incluye aplicaciones no administradas, cuentas locales, flujos de autenticación opacos e identidades no humanas con permisos excesivos. Se ve amplificado aún más por herramientas desconectadas, propiedad aislada y el rápido aumento de la IA agente.

La consecuencia es una brecha cada vez mayor entre lo que las organizaciones de seguridad creen que tienen y el acceso que realmente existe. Esa brecha es donde ahora reside el riesgo de identidad moderno.

Definición de la categoría IVIP: la capa de visibilidad y observabilidad

Para cerrar estas brechas, Gartner ha introducido la Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) como un «Sistema de Sistemas» fundamental. Dentro del marco de Identity Fabric, los IVIP ocupan la Capa 5: Visibilidad y Observabilidad, proporcionando una capa independiente de supervisión por encima de la gestión y la gobernanza del acceso.

Por definición formal, una solución IVIP incorpora y unifica rápidamente datos de IAM, aprovechando análisis impulsados ​​por IA para proporcionar una ventana única a los eventos de identidad, las relaciones entre el usuario y los recursos y la postura.

Característica IAM/IGA tradicional IVIP / Observabilidad
Alcance de visibilidad Solo aplicaciones integradas y gobernadas Integral: sistemas administrados, no administrados y desconectados
Fuente de datos Declaraciones de propietario y documentación manual. Información continua en tiempo de ejecución y telemetría a nivel de aplicación
Método de análisis Revisiones de configuración estática e «Inferencia» Descubrimiento continuo y prueba basada en evidencia
Inteligencia Lógica básica basada en reglas Descubrimiento de intenciones y análisis de comportamiento impulsado por LLM

Lo que realmente debe hacer un IVIP

Un IVIP creíble no puede ser simplemente otro depósito de identidad. Tiene que servir como motor de inteligencia activo para el ecosistema de identidad empresarial.

En primer lugar, debe proporcionar continuo descubrimiento de identidades humanas y no humanas en todos los sistemas relevantes, incluidos aquellos que se encuentran fuera de la incorporación formal de IAM. En segundo lugar, debe actuar como plataforma de datos de identidadunificando información fragmentada de directorios, aplicaciones e infraestructura en una fuente de verdad más coherente. En tercer lugar, debe cumplir inteligenciautilizando análisis e inteligencia artificial para convertir señales de identidad dispersas en información de seguridad significativa.

Desde un punto de vista técnico, eso significa respaldar capacidades como automatizado remediaciónpor lo que las brechas de postura se pueden corregir directamente en la pila de IAM; intercambio de señales en tiempo realutilizando estándares como CAEP para desencadenar acciones de seguridad inmediatas; y inteligencia basada en intencionesdonde los LLM ayudan a interpretar el propósito detrás de la actividad de identidad y separar el comportamiento operativo normal de los patrones verdaderamente riesgosos.

Este es el cambio de la visibilidad de la identidad a la comprensión de la identidad y, en última instancia, al control de la identidad.

Orchid Security: entrega del avión de control IVIP

Orchid Security pone en funcionamiento el modelo de Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) transformando señales de identidad fragmentadas en inteligencia continua a nivel de aplicación. En lugar de depender únicamente de integraciones de IAM centralizadas, Orchid genera visibilidad directamente desde la propia aplicación, lo que permite a las organizaciones descubrir, unificar y analizar la actividad de identidad en todos los sistemas que las herramientas tradicionales no pueden ver.

1. Visibilidad y alcance de los datos: ver la aplicación completa y el estado de identidad

Un requisito central del IVIP es descubrimiento continuo de identidades y los sistemas en los que operan. Orchid logra esto a través del análisis binario y la instrumentación dinámica, lo que le permite inspeccionar Lógica nativa de autenticación y autorización directamente dentro de las aplicaciones y la infraestructura. sin requerir API, cambios de código fuente o integraciones prolongadas.

Este enfoque proporciona una ventaja fundamental en el descubrimiento de propiedades de aplicaciones. Muchas empresas no pueden controlar identidades entre aplicaciones que los equipos de seguridad centrales ni siquiera saben que existen. Orchid saca a la luz estos sistemas primero, porque no puedes evaluar, gobernar o asegurar lo que no puedes ver. Al identificar el estado real de las aplicaciones, incluidas aplicaciones personalizadas, COTS, sistemas heredados y TI en la sombra, Orchid revela la materia oscura de identidad incorporada en ellas, como cuentas locales, rutas de autenticación no documentadas e identidades de máquinas no administradas.

2. Unificación de datos: construcción de la capa de evidencia de identidad

Las plataformas IVIP deben unificar datos de identidad fragmentados en una imagen operativa consistente. Orchid logra esto capturando telemetría de auditoría patentada desde aplicaciones internas y combinándolo con registros y señales de sistemas IAM centralizados.

El resultado es un capa de datos de identidad basada en evidencia que muestra cómo se comportan realmente las identidades en el entorno. En lugar de depender de suposiciones de configuración o integraciones incompletas, las organizaciones obtienen una visión unificada de:

  • Identidades entre aplicaciones e infraestructura
  • Flujos de autenticación y autorización
  • Relaciones de privilegios y rutas de acceso externo

Esta evidencia unificada permite a los equipos de seguridad conciliar la brecha entre la política documentada y el acceso operativo real.

3. Inteligencia: convertir la telemetría en información procesable

Un IVIP debe transformar la telemetría de identidad en inteligencia procesable. Las auditorías de identidad entre estados de Orchid demuestran cuán poderosa se vuelve esta capa cuando la actividad de identidad se analiza directamente a nivel de aplicación.

En todos los entornos empresariales, Orquídea observa eso:

  • El 85% de las aplicaciones contienen cuentas de dominios heredados o externos.con 20% utiliza dominios de correo electrónico para consumidorescreando un importante riesgo de filtración de datos.
  • El 70% de las aplicaciones contienen privilegios excesivoscon 60% otorga amplio acceso administrativo o API a terceros.
  • El 40% de todas las cuentas están huérfanas., subiendo a 60% en algunos entornos heredados.

Estas ideas no se infieren de las políticas; se observan directamente desde el comportamiento de identidad dentro de las aplicaciones. Esto hace que las organizaciones pasen de una postura de inferencia basada en la configuración a una inteligencia de identidad basada en evidencia.

Extendiendo IVIP a la próxima frontera de identidad: agentes de IA

Los agentes autónomos de IA representan la próxima ola de materia oscura de identidad, y a menudo operan con identidades y permisos independientes que quedan fuera de los modelos de gobernanza tradicionales. Orchid extiende el marco IVIP a estas identidades emergentes a través de su Agente guardián arquitectura, lo que permite a las organizaciones aplicar la gobernanza Zero Trust a la actividad impulsada por la IA.

La adopción segura de agentes de IA se guía por cinco principios:

  • Atribución de humano a agente: Cada acción de un agente está vinculada a un propietario humano responsable.
  • Auditoría de actividad: Se registra una cadena de custodia completa (Agente → Herramienta/API → Acción → Destino).
  • Barandillas sensibles al contexto: Las decisiones de acceso se evalúan dinámicamente en función de la sensibilidad del recurso y los derechos del propietario humano.
  • Mínimo privilegio: El acceso Just-in-Time reemplaza las credenciales privilegiadas persistentes.
  • Remediación automatizada: El comportamiento riesgoso puede desencadenar respuestas automatizadas, como la rotación de credenciales o la finalización de la sesión.

Combinando descubrimiento de propiedades de aplicaciones, telemetría de identidad e inteligencia impulsada por IAOrchid cumple la misión central de IVIP: convertir la actividad de identidad invisible en una superficie de seguridad gobernada, observable y controlable.

Medición del éxito: métricas basadas en resultados (ODM) y remediación

Las decisiones de identidad son tan buenas como los datos que las sustentan. Los CISO deben pasar de los «controles implementados» a las métricas basadas en resultados (ODM).

  • Ejemplo de ODM: En lugar de contar las licencias IGA, mida la reducción de los derechos no utilizados (inactivos) del 70% al 10% dentro de un trimestre fiscal.
  • Acuerdos de nivel de protección (PLA): Negociar los resultados objetivos con la empresa. Un EPL podría exigir la revocación del acceso crítico en un plazo de 24 horas para quien lo abandone, reduciendo significativamente la ventana de oportunidad del atacante.
  • Retorno de la inversión empresarial: Al pasar a la observabilidad continua, las organizaciones pueden reducir la preparación de las auditorías de meses a minutos mediante la generación automatizada de evidencia de cumplimiento.

Hoja de ruta de implementación estratégica para líderes de IAM

Para reducir la superficie de ataque, recomendamos las siguientes acciones prioritarias:

  1. Forme un grupo de trabajo interdisciplinario: Alinee las operaciones de TI, los propietarios de aplicaciones, los propietarios de IAM y GRC para acabar con los silos técnicos.
  2. Realice un análisis de brechas cuantificado por riesgo: Comience con las identidades de las máquinas, ya que a menudo representan el mayor riesgo y la menor visibilidad.
  3. Implementar corrección sin código: Cerrar la desviación de postura (por ejemplo, suspender cuentas huérfanas, complejidad de contraseñas débiles) automáticamente a medida que se descubre.
  4. Aproveche la visibilidad unificada para eventos de alto riesgo: Utilice la telemetría IVIP durante fusiones y adquisiciones o eventos de crecimiento para auditar la postura de identidad de los activos adquiridos antes de que se integren en la red principal.
  5. Auditoría de Riesgo Empresarial: Utilice visibilidad continua para detectar infracciones a nivel de aplicación que las herramientas tradicionales pasan por alto.

Declaración final La visibilidad unificada ya no es una característica secundaria; es el plano de control esencial. Las organizaciones deben ir más allá de la «puerta de entrada cerrada» e implementar la observabilidad de la identidad para gobernar la materia oscura donde se esconden los atacantes modernos.

Nota: Este artículo fue escrito y contribuido por Roy Katmordirector ejecutivo de Seguridad de orquídeas.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

La IA podría reducir los falsos positivos, pero no detendrá la caída

A medida que los defensores consiguen modelos de IA más nuevos con capacidades de ciberseguridad más potentes, como Mythos de Anthropic y Daybreak de OpenAI, se les pide a las organizaciones que se preparen para una avalancha de nuevos informes de vulnerabilidad.

Pero para los programas de recompensas por errores en todo el país, es posible que ese día ya esté aquí, ya que los modelos de frontera de ayer y las herramientas de inteligencia artificial de código abierto de hoy han aumentado dramáticamente el volumen de informes de errores que llegan a las empresas en torno a sus propios productos o en plataformas de recompensas en línea más grandes.

GitHub, uno de los repositorios de código en línea más grandes del mundo, dicho está ajustando su definición de informe de error «completo» después de un aumento significativo en las presentaciones asistidas por IA durante el año pasado.

Aunque la afluencia ha tenido algunos beneficios, muchos informes se presentan sin prueba de concepto, se basan en escenarios de ataque poco realistas o cubren cuestiones que ya figuran como no elegibles. Como resultado, la empresa tiene dificultades para separar la señal del ruido.

«Esto no es exclusivo de GitHub», escribió Jarom Brown, ingeniero senior de seguridad de productos en GitHub. «Los programas de toda la industria están enfrentando el mismo desafío y algunos se han cerrado por completo».

Brown dijo que GitHub no quiere prohibir por completo el uso de informes generados por IA, calificándolos de «multiplicador de fuerza» para la seguridad en el contexto adecuado. Pero en un mundo donde nunca ha sido tan fácil usar la IA para generar errores teóricos, la compañía quiere que los investigadores hagan un esfuerzo adicional para confirmar que sus descubrimientos realmente pueden explotarse en condiciones del mundo real.

Lo que necesitamos es el mismo estándar que siempre esperábamos: validación», escribió Brown. «Un hallazgo asistido por IA que haya sido verificado, reproducido y presentado con una prueba de concepto funcional es una gran presentación. Un resultado no validado enviado tal cual sin reproducción o impacto demostrado no lo es”.

Grant Bourzikas, director de seguridad de Cloudflare, dijo que clasificar los errores y demostrar que pueden explotarse siempre ha sido una de las partes más difíciles de la investigación de vulnerabilidades, y los escáneres de vulnerabilidades de IA y el código lo han «empeorado».

Por ejemplo, el código escrito en lenguajes de programación C y C++ es vulnerable a una variedad de exploits (como desbordamientos de búfer y lectura y escritura fuera de límites) que no existen en lenguajes seguros para la memoria como Rust. El software de escaneo de herramientas de inteligencia artificial escrito en lenguajes de programación inseguros para la memoria tiene muchas más probabilidades de generar falsos positivos.

Pero uno de los mayores defectos sigue siendo que las herramientas de IA también están diseñadas para darle al usuario lo que pide, incluso cuando no está disponible. Esto lleva a la generación de informes de errores llenos de especulaciones y calificativos sobre la explotabilidad que requieren un seguimiento humano.

«Ese es un sesgo razonable para una herramienta exploratoria», dijo Bourzikas. escribió. «Es ruinoso para una cola de clasificación, donde cada hallazgo especulativo gasta atención humana y fichas para descartarlo, y ese costo se acumula en miles de hallazgos».

Cloudflare compartió recientemente los resultados de las pruebas de Mythos en 50 de sus propios repositorios de código, en busca de exploits. Bourzikas llamó a Mythos “un tipo diferente de herramienta que hace un tipo de trabajo diferente” de otros modelos de frontera, y que logró avances significativos en la reducción de falsos positivos.

Por ejemplo, señaló dos capacidades de Mythos que se destacaron en comparación con otros modelos: encadenar exploits y generar su propio código de prueba de concepto para confirmar la explotabilidad.

Los modelos más antiguos podían detectar muchos de los mismos errores, pero a menudo no podían descubrir cómo explotarlos de manera efectiva o mostrar que el problema podría explotarse en condiciones del mundo real.

Otros han argumentado que la brecha en las capacidades de búsqueda de errores entre los modelos de IA más nuevos y los más antiguos, o los modelos de código abierto disponibles en la actualidad, no es tan grande como se anuncia.

El desarrollador de software sueco Daniel Stenberg, desarrollador líder de curl, una herramienta de transferencia de archivos de código abierto utilizada en todo el mundo, recientemente escribió sobre su experiencia con Mythos Preview. Al igual que otros, también ha visto un mayor volumen de informes de errores impulsados ​​por la IA durante el año pasado, pero dicho La avalancha de informes de baja calidad ha disminuido significativamente desde marzo a medida que los modelos han mejorado.

Curl es maduro y está pulido según los estándares de la mayoría del software: Stenberg estima que cada línea de código ha sido reescrita o alterada al menos cuatro veces, y dijo que ha utilizado herramientas tanto humanas como de inteligencia artificial en el pasado para implementar cientos de correcciones de errores durante la existencia de Curl.

Eso lo convierte en un campo de pruebas único para las capacidades mejoradas de Mythos, que supuestamente fue tan poderoso para encontrar vulnerabilidades que Anthropic optó por no publicarlo al público en general.

Después de obtener acceso a Mythos, Stenberg recibió los resultados de un escaneo de 178.000 líneas de código curl. Al final, el análisis detectó cinco vulnerabilidades «confirmadas». Una exploración más exhaustiva realizada por investigadores humanos encontró que 4 de los errores eran falsos positivos o no tenían ningún impacto en la seguridad. ¿El único error restante que encontró Mythos? Una falla de baja gravedad que se solucionará en una actualización periódica de junio.

Aunque elogió el impacto de la IA en la ciberseguridad en general, Stenberg concluyó que, a pesar de todo el revuelo, Mythos es sólo “un poco mejor” que los modelos lanzados anteriormente.

«Sin embargo, mi conclusión personal no puede ser otra cosa que la de que hasta ahora el gran revuelo en torno a este modelo ha sido principalmente marketing», escribió. «No veo evidencia de que esta configuración encuentre problemas en un grado particular más alto o más avanzado que las otras herramientas anteriores a Mythos».

Derek B. Johnson

Escrito por Derek B. Johnson

Derek B. Johnson es reportero de CyberScoop, donde su área incluye la ciberseguridad, las elecciones y el gobierno federal. Antes de eso, ha brindado una cobertura galardonada de noticias sobre ciberseguridad en los sectores público y privado para varias publicaciones desde 2017. Derek tiene una licenciatura en periodismo impreso de la Universidad de Hofstra en Nueva York y una maestría en políticas públicas de la Universidad George Mason en Virginia.

Cómo reducir la exposición al phishing antes de que se convierta en una interrupción del negocio – CYBERDEFENSA.MX

¿Qué sucede cuando un correo electrónico de phishing parece lo suficientemente limpio como para pasar el control de seguridad, pero lo suficientemente peligroso como para exponer la empresa después de un clic? Ésa es la brecha con la que muchos SOC todavía luchan: los ataques que dejan a los equipos sin saber qué estuvo expuesto, quién más fue el objetivo y hasta qué punto se ha extendido el riesgo.

La detección temprana del phishing cierra esa brecha. Ayuda a los equipos a pasar de la incertidumbre a la evidencia más rápidamente, reducir los retrasos en la respuesta y evitar que un enlace perdido se convierta en exposición de la cuenta, acceso remoto o interrupción operativa.

Por qué el phishing crea ahora un mayor riesgo para los líderes de seguridad

El phishing se ha vuelto más difícil de gestionar porque ya no crea un evento claro y fácil de contener. Un solo clic puede convertirse en exposición de identidad, acceso remoto, acceso a datos o una investigación más amplia antes de que el equipo tenga una idea clara.

Lo que lo convierte en una preocupación mayor ahora:

  • Pone la identidad en el centro del ataque: Las credenciales robadas pueden exponer el correo electrónico, las aplicaciones SaaS, las plataformas en la nube y los sistemas internos.
  • Debilita la confianza en la AMF: Algunas campañas capturan códigos OTP, por lo que «MFA está habilitado» no siempre es suficiente.
  • Se esconde detrás del comportamiento normal del usuario: Las comprobaciones de CAPTCHA, las páginas de inicio de sesión, las invitaciones y las herramientas confiables pueden hacer que las señales tempranas parezcan rutinarias.
  • Ralentiza las decisiones a nivel empresarial: Es posible que los equipos necesiten tiempo para confirmar a qué se accedió, quién se vio afectado y si es necesaria la contención.
  • Aumenta la exposición operativa: Cuanto más tiempo permanezca sin aclararse la actividad de phishing, mayores serán las posibilidades de abuso de la cuenta, acceso remoto o interrupción del negocio.

La forma más rápida de convertir las señales de phishing en acción

Cuando llega un correo electrónico de phishing, la velocidad depende de lo que haga el SOC a continuación. Los equipos más fuertes no investigan un vínculo sospechoso de forma aislada. Lo utilizan como el inicio de un proceso conectado: validan el comportamiento, amplían la inteligencia y verifican el entorno para detectar exposiciones relacionadas antes de que se extienda el riesgo.

Paso 1: Confirme el riesgo real detrás de los enlaces y correos electrónicos de phishing

Lo primero que necesitan los equipos de SOC es un lugar seguro para comprobar qué hace realmente un correo electrónico o un enlace sospechoso más allá de la bandeja de entrada. Aquí es donde los entornos sandbox interactivos se vuelven críticos: permiten a los equipos abrir archivos adjuntos, seguir URL, observar redireccionamientos, pasar por flujos de phishing y exponer comportamientos que pueden no ser visibles únicamente en el mensaje original.

Compruebe el reciente ataque de phishing con invitación falsa

Ataque de phishing expuesto dentro del sandbox de ANY.RUN

Una investigación reciente de ANY.RUN muestra por qué esto es importante. Los investigadores encontraron una peligrosa campaña de phishing dirigida a organizaciones estadounidenses, especialmente en industrias de alta exposición como Educación, banca, gobierno, tecnología y atención médica. Al principio, el ataque parecía rutinario: una invitación falsa, una verificación CAPTCHA y una página con el tema de un evento. Pero detrás de ese flujo, la campaña podría conducir al robo de credenciales, captura de OTP o entrega de herramientas RMM legítimas.

Amplíe la capacidad de análisis de phishing de su equipo antes de que la próxima amenaza se convierta en un incidente grave.

Reclame asientos adicionales y precios especiales mientras la oferta esté disponible hasta el 31 de mayo.

Obtenga una oferta especial ahora

Dentro del sandbox interactivo de ANY.RUN, la cadena de ataque completa quedó expuesta en solo 40 segundos: redirecciones, páginas falsas, solicitudes de credenciales, descargas y señales de posible acceso remoto. Esa es la velocidad que necesitan los equipos de seguridad cuando cada minuto de incertidumbre puede aumentar la exposición.

Se necesitan 38 segundos para analizar la cadena completa de ataques de phishing complicados dentro del entorno limitado de ANY.RUN

Una vez que el sandbox expone la ruta completa del ataque, los líderes obtienen lo que a menudo les falta a las investigaciones de phishing: pruebas tempranas de la exposición empresarial. En lugar de esperar señales de abuso de cuenta o compromiso de endpoints, el SOC puede comprender el riesgo mientras todavía hay tiempo para contenerlo.

Con esa prueba, los equipos pueden:

  • confirmar si el enlace crea una exposición real
  • actuar antes de que las cuentas o los puntos finales comprometidos se conviertan en un problema mayor
  • Dar a los líderes la evidencia necesaria para aprobar una contención rápida.

Paso 2: Contextualizar un ataque en un panorama de amenazas completo

Una vez que el entorno de pruebas expone el comportamiento de phishing, el siguiente paso es comprender si la amenaza es aislada o forma parte de una campaña más amplia. Aquí es donde Las soluciones de inteligencia de amenazas de ANY.RUN Ayude a los equipos a pasar de un vínculo sospechoso a una visión más amplia de la amenaza.

En la campaña de invitación falsa, la zona de pruebas reveló patrones repetibles en las páginas de phishing, incluidas solicitudes de /favicon.ico, /bloqueado.htmly recursos almacenados en /Imagen/*.png. Estos detalles son valiosos porque ayudan a conectar dominios, páginas e infraestructura relacionados que pueden pertenecer a la misma campaña.

Sesiones de análisis relevantes mostradas con Threat Intelligence de ANY.RUN para un contexto más amplio y una visibilidad total del comportamiento.

Una vez que se amplía el contexto de la amenaza, los equipos ya no reaccionan a una alerta de forma aislada. Pueden comprender hasta dónde puede llegar la campaña, qué áreas del negocio están más expuestas y si la respuesta debe ser limitada o ampliarse entre usuarios, departamentos o clientes.

Esa visión más amplia ayuda a los CISO a:

  • priorizar la respuesta según la escala de la campaña, no un solo enlace de phishing
  • reducir los puntos ciegos entre usuarios, regiones y unidades de negocio
  • tomar decisiones más rápidas sobre bloqueo, búsqueda y escalada antes de que se acumule más exposición

Paso 3: Mantenga las defensas actualizadas para una concientización temprana sobre los riesgos

Una vez que la amenaza se valida y se enriquece, el siguiente paso es hacer que esa inteligencia se pueda utilizar en todas las herramientas de las que ya depende el SOC. El objetivo no es mantener los hallazgos dentro de una investigación, sino convertirlos en detección, bloqueo, enriquecimiento y respuesta en todo el entorno.

Con las soluciones de inteligencia de amenazas de ANY.RUN, los equipos pueden utilizar IOC basados ​​en el comportamiento y contexto de campaña en SIEM, TIP, SOAR, NDR, firewalls y otras herramientas de seguridad. Construido a partir de análisis de ataques reales en 15.000 organizaciones y 600.000 profesionales de la seguridadesta inteligencia brinda a los equipos un contexto nuevo que pueden aplicar directamente dentro de los flujos de trabajo existentes.

TI Feeds de ANY.RUN proporciona IOC nuevos basados ​​en el comportamiento en toda la pila de seguridad

Esto ayuda a los equipos a pasar de «analizamos un enlace de phishing» a «ahora podemos buscar exposición relacionada en toda la empresa». La inteligencia recopilada puede revelar dominios relacionados, rutas URL repetidas, solicitudes sospechosas, archivos descargados o signos de actividad RMM conectados a la misma campaña.

Para los CISO, aquí es donde la inteligencia de phishing se convierte en control operativo. Ayuda a los equipos:

  • utilizar las inversiones en seguridad existentes para detectar la actividad relacionada más rápidamente
  • reduzca los puntos ciegos en el correo electrónico, la red, los terminales, la identidad y los datos de la nube
  • actuar antes de que un caso de phishing se convierta en una exposición empresarial más amplia

Este proceso cierra el círculo: la zona de pruebas prueba el comportamiento, la inteligencia sobre amenazas amplía el contexto y la pila de seguridad ayuda a los equipos a encontrar y detener amenazas relacionadas antes de que se propaguen.

Obtenga ofertas especiales de ANY.RUN antes del 31 de mayo

para celebrar su 10mo aniversarioANY.RUN ofrece condiciones especiales para equipos que desean fortalecer el análisis de phishing, la inteligencia sobre amenazas y los flujos de trabajo de respuesta SOC.

Ofertas especiales de ANY.RUN para un SOC más sólido y una visibilidad más temprana de las amenazas

Hasta 31 de mayolos equipos pueden acceder a ofertas de aniversario en las soluciones clave de ANY.RUN:

  • Zona de pruebas interactiva: Asientos de bonificación y precios exclusivos para equipos que necesitan un análisis profundo de malware y phishing.
  • Soluciones de inteligencia de amenazas: Meses adicionales para aportar inteligencia más actualizada a la detección, la investigación y la respuesta.

Para los SOC, este es un buen momento para ampliar la visibilidad del phishing, incorporar nueva inteligencia sobre amenazas a los flujos de trabajo existentes y mejorar la preparación de la respuesta sin ralentizar las operaciones.

Obtenga una oferta especial ahora para fortalecer la detección de phishing y ayudar a su SOC a actuar antes de que se extienda la exposición.

Convierta la detección temprana de phishing en un impacto SOC medible

La detección temprana del phishing es importante porque el retraso es lo que aumenta el riesgo. Cuando llega un enlace sospechoso, cada minuto extra puede significar más incertidumbre, más trabajo manual y más tiempo antes de que el equipo sepa si las cuentas, los puntos finales o los sistemas empresariales están expuestos.

Los equipos informan una eficiencia SOC 3 veces mayor con las soluciones de ANY.RUN

ANY.RUN ayuda a cerrar la brecha entre la primera señal de phishing y una respuesta segura. Los equipos pueden analizar el enlace de forma segura, confirmar lo que hace, enriquecer los hallazgos con el contexto de amenaza relacionado e insertar esa inteligencia en su pila de seguridad para encontrar y detener la actividad conectada en todo el entorno.

Equipos que utilizan el informe ANY.RUN:

  • MTTR 21 minutos más rápido por caso para reducir la ventana entre la detección y la contención del phishing
  • Clasificación 94 % más rápida según lo informado por los usuarios para reducir la incertidumbre en torno a enlaces sospechosos
  • 30% menos escalamientos de Nivel 1 a Nivel 2 para proteger la capacidad del equipo senior
  • Hasta un 20% menos de carga de trabajo de Nivel 1 para reducir la fatiga de alerta y el esfuerzo de investigación manual
  • Eficiencia SOC hasta 3 veces mayor en flujos de trabajo de validación, enriquecimiento y respuesta

Cierre los puntos ciegos del phishing antes de que se conviertan en exposición empresarial. Obtenga asientos adicionales y precios especiales para ampliar la visibilidad de SOC mientras la oferta esté disponible.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Reducir la superficie de ataque de IAM a través de plataformas de inteligencia y visibilidad de identidad (IVIP) – CYBERDEFENSA.MX

El estado fragmentado de la identidad empresarial moderna

La IAM empresarial se está acercando a un punto de ruptura. A medida que las organizaciones escalan, la identidad se fragmenta cada vez más en miles de aplicaciones, equipos descentralizados, identidades de máquinas y sistemas autónomos.

El resultado es Identity Dark Matter: actividad de identidad que se encuentra fuera de la visibilidad del IAM centralizado y fuera del alcance de los equipos de seguridad.

De acuerdo a Seguridad de orquídeas‘s análisisel 46 % de la actividad de identidad empresarial se produce fuera de la visibilidad centralizada de IAM. En otras palabras, casi la mitad de la superficie de identidad empresarial puede estar funcionando sin ser vista. Esta capa oculta incluye aplicaciones no administradas, cuentas locales, flujos de autenticación opacos e identidades no humanas con permisos excesivos. Se ve amplificado aún más por herramientas desconectadas, propiedad aislada y el rápido aumento de la IA agente.

La consecuencia es una brecha cada vez mayor entre lo que las organizaciones de seguridad creen que tienen y el acceso que realmente existe. Esa brecha es donde ahora reside el riesgo de identidad moderno.

Definición de la categoría IVIP: la capa de visibilidad y observabilidad

Para cerrar estas brechas, Gartner ha introducido la Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) como un «Sistema de Sistemas» fundamental. Dentro del marco de Identity Fabric, los IVIP ocupan la Capa 5: Visibilidad y Observabilidad, proporcionando una capa independiente de supervisión por encima de la gestión y la gobernanza del acceso.

Por definición formal, una solución IVIP incorpora y unifica rápidamente datos de IAM, aprovechando análisis impulsados ​​por IA para proporcionar una ventana única a los eventos de identidad, las relaciones entre el usuario y los recursos y la postura.

Característica IAM/IGA tradicional IVIP / Observabilidad
Alcance de visibilidad Solo aplicaciones integradas y gobernadas Integral: sistemas administrados, no administrados y desconectados
Fuente de datos Declaraciones de propietario y documentación manual. Información continua en tiempo de ejecución y telemetría a nivel de aplicación
Método de análisis Revisiones de configuración estática e «Inferencia» Descubrimiento continuo y prueba basada en evidencia
Inteligencia Lógica básica basada en reglas Descubrimiento de intenciones y análisis de comportamiento impulsado por LLM

Lo que realmente debe hacer un IVIP

Un IVIP creíble no puede ser simplemente otro depósito de identidad. Tiene que servir como motor de inteligencia activo para el ecosistema de identidad empresarial.

En primer lugar, debe proporcionar continuodescubrimiento de identidades humanas y no humanas en todos los sistemas relevantes, incluidos aquellos que se encuentran fuera de la incorporación formal de IAM. En segundo lugar, debe actuar como plataforma de datos de identidadunificando información fragmentada de directorios, aplicaciones e infraestructura en una fuente de verdad más coherente. En tercer lugar, debe cumplir inteligenciautilizando análisis e inteligencia artificial para convertir señales de identidad dispersas en información de seguridad significativa.

Desde un punto de vista técnico, eso significa respaldar capacidades como automatizadoremediaciónpor lo que las brechas de postura se pueden corregir directamente en la pila de IAM; intercambio de señales en tiempo realutilizando estándares como CAEP para desencadenar acciones de seguridad inmediatas; y inteligencia basada en intencionesdonde los LLM ayudan a interpretar el propósito detrás de la actividad de identidad y separar el comportamiento operativo normal de los patrones verdaderamente riesgosos.

Este es el cambio de la visibilidad de la identidad a la comprensión de la identidad y, en última instancia, al control de la identidad.

Orchid Security: entrega del avión de control IVIP

Orchid Security pone en funcionamiento el modelo de Plataforma de Inteligencia y Visibilidad de Identidad (IVIP) transformando señales de identidad fragmentadas en inteligencia continua a nivel de aplicación. En lugar de depender únicamente de integraciones de IAM centralizadas, Orchid genera visibilidad directamente desde la propia aplicación, lo que permite a las organizaciones descubrir, unificar y analizar la actividad de identidad en todos los sistemas que las herramientas tradicionales no pueden ver.

1. Visibilidad y alcance de los datos: ver la aplicación completa y el estado de identidad

Un requisito central del IVIP es descubrimiento continuo de identidades y los sistemas en los que operan. Orchid logra esto a través del análisis binario y la instrumentación dinámica, lo que le permite inspeccionar Lógica nativa de autenticación y autorización directamente dentro de las aplicaciones y la infraestructura. sin requerir API, cambios de código fuente o integraciones prolongadas.

Este enfoque proporciona una ventaja fundamental en el descubrimiento de propiedades de aplicaciones. Muchas empresas no pueden controlar identidades entre aplicaciones que los equipos de seguridad centrales ni siquiera saben que existen. Orchid saca a la luz estos sistemas primero, porque no puedes evaluar, gobernar o asegurar lo que no puedes ver. Al identificar el estado real de las aplicaciones, incluidas aplicaciones personalizadas, COTS, sistemas heredados y TI en la sombra, Orchid revela la materia oscura de identidad incorporada en ellas, como cuentas locales, rutas de autenticación no documentadas e identidades de máquinas no administradas.

2. Unificación de datos: construcción de la capa de evidencia de identidad

Las plataformas IVIP deben unificar datos de identidad fragmentados en una imagen operativa consistente. Orchid logra esto capturando telemetría de auditoría patentada desde aplicaciones internas y combinándolo con registros y señales de sistemas IAM centralizados.

El resultado es un capa de datos de identidad basada en evidencia que muestra cómo se comportan realmente las identidades en el entorno. En lugar de depender de suposiciones de configuración o integraciones incompletas, las organizaciones obtienen una visión unificada de:

  • Identidades entre aplicaciones e infraestructura
  • Flujos de autenticación y autorización
  • Relaciones de privilegios y rutas de acceso externo

Esta evidencia unificada permite a los equipos de seguridad conciliar la brecha entre la política documentada y el acceso operativo real.

3. Inteligencia: convertir la telemetría en información procesable

Un IVIP debe transformar la telemetría de identidad en inteligencia procesable. Las auditorías de identidad entre estados de Orchid demuestran cuán poderosa se vuelve esta capa cuando la actividad de identidad se analiza directamente a nivel de aplicación.

En todos los entornos empresariales, Orquídea observa eso:

  • El 85% de las aplicaciones contienen cuentas de dominios heredados o externos.con 20% utiliza dominios de correo electrónico para consumidorescreando un importante riesgo de filtración de datos.
  • El 70% de las aplicaciones contienen privilegios excesivoscon 60% otorga amplio acceso administrativo o API a terceros.
  • El 40% de todas las cuentas están huérfanas.subiendo a 60% en algunos entornos heredados.

Estas ideas no se infieren de las políticas; se observan directamente desde el comportamiento de identidad dentro de las aplicaciones. Esto hace que las organizaciones pasen de una postura de inferencia basada en la configuración a una inteligencia de identidad basada en evidencia.

Extendiendo IVIP a la próxima frontera de identidad: agentes de IA

Los agentes autónomos de IA representan la próxima ola de materia oscura de identidad, y a menudo operan con identidades y permisos independientes que quedan fuera de los modelos de gobernanza tradicionales. Orchid extiende el marco IVIP a estas identidades emergentes a través de su Agente guardián arquitectura, lo que permite a las organizaciones aplicar la gobernanza Zero Trust a la actividad impulsada por la IA.

La adopción segura de agentes de IA se guía por cinco principios:

  • Atribución de humano a agente: Cada acción de un agente está vinculada a un propietario humano responsable.
  • Auditoría de actividad: Se registra una cadena de custodia completa (Agente → Herramienta/API → Acción → Destino).
  • Barandillas sensibles al contexto: Las decisiones de acceso se evalúan dinámicamente en función de la sensibilidad del recurso y los derechos del propietario humano.
  • Mínimo privilegio: El acceso Just-in-Time reemplaza las credenciales privilegiadas persistentes.
  • Remediación automatizada: El comportamiento riesgoso puede desencadenar respuestas automatizadas, como la rotación de credenciales o la finalización de la sesión.

Combinando descubrimiento de propiedades de aplicaciones, telemetría de identidad e inteligencia impulsada por IAOrchid cumple la misión central de IVIP: convertir la actividad de identidad invisible en una superficie de seguridad gobernada, observable y controlable.

Medición del éxito: métricas basadas en resultados (ODM) y remediación

Las decisiones de identidad son tan buenas como los datos que las sustentan. Los CISO deben pasar de los «controles implementados» a las métricas basadas en resultados (ODM).

  • Ejemplo de ODM: En lugar de contar las licencias IGA, mida la reducción de los derechos no utilizados (inactivos) del 70% al 10% dentro de un trimestre fiscal.
  • Acuerdos de nivel de protección (PLA): Negociar los resultados objetivos con la empresa. Un EPL podría exigir la revocación del acceso crítico en un plazo de 24 horas para quien lo abandone, reduciendo significativamente la ventana de oportunidad del atacante.
  • Retorno de la inversión empresarial: Al pasar a la observabilidad continua, las organizaciones pueden reducir la preparación de las auditorías de meses a minutos mediante la generación automatizada de evidencia de cumplimiento.

Hoja de ruta de implementación estratégica para líderes de IAM

Para reducir la superficie de ataque, recomendamos las siguientes acciones prioritarias:

  1. Forme un grupo de trabajo interdisciplinario: Alinee las operaciones de TI, los propietarios de aplicaciones, los propietarios de IAM y GRC para acabar con los silos técnicos.
  2. Realice un análisis de brechas cuantificado por riesgo: Comience con las identidades de las máquinas, ya que a menudo representan el mayor riesgo y la menor visibilidad.
  3. Implementar corrección sin código: Cerrar la desviación de postura (por ejemplo, suspender cuentas huérfanas, complejidad de contraseñas débiles) automáticamente a medida que se descubre.
  4. Aproveche la visibilidad unificada para eventos de alto riesgo: Utilice la telemetría IVIP durante fusiones y adquisiciones o eventos de crecimiento para auditar la postura de identidad de los activos adquiridos antes de que se integren en la red principal.
  5. Auditoría de Riesgo Empresarial: Utilice visibilidad continua para detectar infracciones a nivel de aplicación que las herramientas tradicionales pasan por alto.

Declaración final La visibilidad unificada ya no es una característica secundaria; es el plano de control esencial. Las organizaciones deben ir más allá de la «puerta de entrada cerrada» e implementar la observabilidad de la identidad para gobernar la materia oscura donde se esconden los atacantes modernos.

¿Encontró interesante este artículo? Este artículo es una contribución de uno de nuestros valiosos socios. Síguenos en noticias de google, Gorjeo y LinkedIn para leer más contenido exclusivo que publicamos.

Google agrega una espera de 24 horas para la descarga de aplicaciones no verificadas para reducir el malware y las estafas – CYBERDEFENSA.MX

Google el jueves anunciado un nuevo «flujo avanzado» para la descarga de Android que requiere un período de espera obligatorio de 24 horas para instalar aplicaciones de desarrolladores no verificados en un intento de equilibrar la apertura con la seguridad.

Los nuevos cambios se producen en el contexto de un mandato de verificación de desarrolladores que el gigante tecnológico anunció el año pasado que requiere que todas las aplicaciones de Android estén registradas por desarrolladores verificados para instalarse en dispositivos Android certificados. La medida, añadió, se hizo para detectar a los malos actores más rápidamente y evitar que distribuyan malware.

Esto también incluye escenarios potenciales en los que los ciberdelincuentes engañan a los usuarios desprevenidos que descargan dichas aplicaciones para que les otorguen privilegios elevados que permitan desactivar Play Protect, la función antimalware integrada en todos los dispositivos Android certificados por Google.

Ciberseguridad

Sin embargo, el requisitos de registro obligatorios ha sido recibió críticas de más de 50 desarrolladores de aplicaciones y mercados, incluidos F-Droid, Brave, The Electronic Frontier Foundation, Proton, The Tor Project, Vivaldi, quienes dicen que corren el riesgo de crear fricciones y barreras de entrada, y plantean preocupaciones sobre privacidad y vigilancia en ausencia de claridad sobre qué información personal deben proporcionar los desarrolladores, cómo se almacenarán, protegerán y utilizarán estos datos, y si podrían estar sujetos a solicitudes gubernamentales o procesos legales.

Como una forma de sofocar algunos de estos problemas espinosos, Google ha enfatizado que el flujo avanzado recientemente desarrollado permite a los usuarios avanzados mantener la capacidad de descargar aplicaciones de desarrolladores no verificados con un proceso único que requiere que sigan los pasos a continuación:

  • Habilite el modo desarrollador en la configuración del sistema.
  • Confirme que están dando este paso por su propia voluntad y que no están siendo entrenados.
  • Reinicie el teléfono y vuelva a autenticarse para evitar que un estafador controle las acciones que está realizando un usuario.
  • Espere un período de 24 horas y confirme que realmente están realizando este cambio con autenticación biométrica o PIN del dispositivo.
  • Instale aplicaciones de desarrolladores no verificados una vez que los usuarios comprendan los riesgos, ya sea de forma indefinida o por un período de siete días.

«En ese período de 24 horas, creemos que a los atacantes les resulta mucho más difícil persistir en su ataque», dijo el presidente del ecosistema Android, Sameer Samat. citado diciendo a Ars Técnica. «En ese tiempo, probablemente puedas descubrir que tu ser querido no está realmente encarcelado o que tu cuenta bancaria no está realmente bajo ataque».

Google también dijo que planea ofrecer «cuentas de distribución limitada» gratuitas que permitan a los desarrolladores aficionados y estudiantes compartir aplicaciones con hasta 20 dispositivos sin tener que «proporcionar una identificación emitida por el gobierno o pagar una tarifa de registro».

Vale la pena señalar que el proceso antes mencionado no se aplica a las instalaciones a través de Android Debug Bridge (ADB). Las cuentas de distribución limitadas para estudiantes y aficionados, así como el flujo avanzado para usuarios, estarán disponibles en agosto de 2026, antes de que los nuevos requisitos de verificación de desarrolladores entren en vigor el mes siguiente.

Ciberseguridad

«Sabemos que un enfoque de ‘talla única’ no funciona para nuestro ecosistema diverso», dijo Google. «Queremos asegurarnos de que la verificación de identidad no sea una barrera de entrada, por lo que ofrecemos diferentes caminos para satisfacer sus necesidades específicas».

El desarrollo coincide con la aparición de un nuevo malware para Android llamado Perseus que se dirige activamente a usuarios en Turquía e Italia con el objetivo de realizar apropiación de dispositivos (DTO) y fraude financiero.

Durante los cuatro meses, se han detectado al menos 17 familias de malware para Android. Incluyen FvncBot, SeedSnatcher, ClayRat, Wonderland, Cellik, Frogblight, NexusRoute, ZeroDayRAT, Arsink (y su variante mejorada SURXRAT), deVixor, Phantom, Massiv, PixRevolution, TaxiSpy RAT, BeatBanker, Mirax y Oblivion RAT.