Un estudio de Synack revela que el 95% de los equipos de seguridad de las empresas detectan vulnerabilidades graves o críticas fuera de las pruebas programadas

Synack, líder en validación continua de la seguridad, ha publicado hoy “The State of Continuous Security Validation” (“El estado de la validación continua de la seguridad”), un estudio de mercado realizado entre responsables y profesionales de la seguridad empresarial. La investigación revela que el 95% descubrió vulnerabilidades altas o críticas fuera de los periodos de pruebas programados durante el último año, incluyendo un 42% que lo hizo al menos una vez al mes. Los resultados ponen de manifiesto una brecha cada vez mayor entre la velocidad de cambio en los entornos empresariales y la periodicidad de las pruebas puntuales.

El estudio destaca tres retos relacionados entre sí:
· Brecha de cobertura: el 38 % afirma que al menos una cuarta parte de su superficie de ataque crítica no había sido sometida a pruebas ni validada de forma independiente en los últimos 90 días.
· Brecha de confianza en la IA: el 79% no daría el mismo valor a un hallazgo generado por IA sin validación humana que a uno validado por personas.
· Brecha de madurez: solo el 15% describe su programa de validación de seguridad como verdaderamente continuo.

Los responsables de seguridad describen las consecuencias en el mundo real con sus propias palabras: «Simplemente significa que operamos con un punto ciego constante, en el que los nuevos cambios de código se ejecutan en producción durante días o semanas antes de que finalmente se validen». —CISO/CSO, encuestado de una gran empresa

La IA amplía la cobertura. Los humanos demuestran lo que importa

El estudio muestra un gran interés por las pruebas de seguridad asistidas por IA, pero no por una IA que funcione sin el criterio humano. Los encuestados esperan que la IA

desempeñe un papel importante a la hora de ampliar el reconocimiento, detectar posibles vulnerabilidades y ampliar la cobertura de las pruebas. La experiencia humana sigue siendo fundamental para validar la explotabilidad, evaluar la gravedad y el riesgo empresarial, probar flujos de trabajo complejos, reducir los falsos positivos y comunicar el riesgo a las partes interesadas.

«Las pruebas puntuales están llegando a su límite porque el entorno cambia más rápido de lo que puede reflejar una prueba programada», afirma Angela Heindl-Schober, directora de marketing de Synack. «La dirección del mercado está clara: la IA amplía la cobertura, los humanos comprueban si se puede explotar una vulnerabilidad y la validación de la seguridad se vuelve continua. El problema no es la concienciación. Es la ejecución».

Las pruebas de penetración continuas o la validación de seguridad continua son el método más mencionado por los encuestados para confirmar si un hallazgo es explotable, con un 22%. Sin embargo, solo el 15% afirma que su programa general ha alcanzado una verdadera validación continua. Los obstáculos más comunes giran en torno a los ciclos de pruebas impulsados por el cumplimiento normativo, la complejidad de la integración, la falta de confianza en los hallazgos automatizados, los falsos positivos, la dificultad para demostrar el retorno de la inversión y la falta de claridad sobre quién es el responsable en los distintos equipos.

«La automatización puede detectar más señales, pero los equipos de seguridad necesitan pruebas, no ruido». subraya Mark Kuhr, cofundador y director de tecnología de Synack. «Los investigadores humanos aportan la creatividad y el contexto necesarios para encadenar debilidades, confirmar si se pueden explotar y mostrar lo que un atacante puede hacer realmente».

Un modelo «humano + IA» para la validación continua de la seguridad

Los resultados del informe refuerzan la necesidad de un enfoque que combine la inteligencia artificial y el factor humano para la validación continua de la seguridad. Sara AI Pentesting utiliza Synack Autonomous Red Agent para ampliar el reconocimiento y las pruebas a gran escala, mientras que el Synack Red Team aporta experiencia humana rigurosamente evaluada para validar la vulnerabilidad en situaciones reales, identificar rutas de ataque encadenadas y proporcionar un contexto que la automatización no puede replicar. Juntos, ayudan a las organizaciones a pasar de las instantáneas periódicas a una validación continua de la seguridad.

Consigue el informe: synack.com/state-of-continuous-security-validation

Deja un comentario

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.