{"id":18170,"date":"2024-07-31T13:50:23","date_gmt":"2024-07-31T12:50:23","guid":{"rendered":"https:\/\/telecomkh.info\/?p=18170"},"modified":"2024-07-31T13:50:23","modified_gmt":"2024-07-31T12:50:23","slug":"informe-anual-sobre-vulnerabilidades-de-synack-aumenta-la-gravedad-pero-hay-avances-en-remediacion","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=18170","title":{"rendered":"Informe Anual sobre Vulnerabilidades de Synack: aumenta la gravedad, pero hay avances en remediaci\u00f3n"},"content":{"rendered":"<p><strong>El informe incluye un completo desglose por industria y el an\u00e1lisis de las distintas tipolog\u00edas de vulnerabilidades en cada sector<\/strong><\/p>\n<p>Synack, la principal plataforma de pruebas de seguridad, ha hecho p\u00fablico su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetraci\u00f3n (pentesting) con el an\u00e1lisis de m\u00e1s de 14.000 vulnerabilidades en diferentes sectores para mostrar en detalle el volumen y la gravedad de las mismas, as\u00ed como las tendencias de mitigaci\u00f3n para cada sector.<br \/>\n\u00abConocer la superficie de ataque de la organizaci\u00f3n y el posible impacto de la explotaci\u00f3n de vulnerabilidades es crucial para tomar decisiones inteligentes\u00bb, afirma Jay Kaplan, CEO y cofundador de Synack. \u201cEstamos orgullosos de haber completado este segundo informe anual sobre vulnerabilidades, ya que estamos seguros de que ayudar\u00e1 a organizaciones de sectores como sanidad, servicios financieros, sector p\u00fablico, tecnolog\u00eda o fabricaci\u00f3n a comprender a qu\u00e9 vulnerabilidades se enfrentan y c\u00f3mo pueden mantenerse un paso por delante de los atacantes. \u201cVemos muchas razones para ser optimistas -concluye Kaplan- pero eso no significa que la amenaza est\u00e9 disminuyendo\u201d.<br \/>\nEl informe de Synack se basa en datos de evaluaciones de seguridad realizadas en la base global de clientes de Synack, y est\u00e1 alineado con las categor\u00edas de vulnerabilidad recogidas en el documento de concientizaci\u00f3n est\u00e1ndar Top 10 de OWASP. Los m\u00e1s de 1.500 miembros del Synack Red Team involucrados en su realizaci\u00f3n trabajaron un total de 27.000 d\u00edas en 2023 probando todo tipo de activos, incluyendo activos cloud, APIs, grandes modelos de lenguaje (LLM) de IA, aplicaciones web, infraestructuras host y superficies de ataque m\u00f3viles.<\/p>\n<p><strong>Las vulnerabilidades cr\u00edticas aumentan, pero los tiempos de mitigaci\u00f3n mejoran<\/strong><br \/>\nEl Synack Red Team (SRT), una comunidad internacional de hackers \u00e9ticos altamente cualificados que trabajan en proyectos de seguridad ofensiva, pone de relieve en su informe que, para todos los sectores analizados, en 2023 los clientes experimentaron una mayor proporci\u00f3n de vulnerabilidades cr\u00edticas que en 2022, si bien se registra tambi\u00e9n una ligera reducci\u00f3n en las vulnerabilidades graves. Sin embargo, y a pesar de la presi\u00f3n cada vez mayor sobre los equipos de seguridad, \u00e9stos han logrado reducir el tiempo medio de remediaci\u00f3n en 18 d\u00edas para las vulnerabilidades graves (de 92 a 74 d\u00edas) y en 24 d\u00edas en el caso de las vulnerabilidades cr\u00edticas (de 80 a 56 d\u00edas).<br \/>\nEn cuanto a los tipos de vulnerabilidades, el informe no registra grandes novedades, ya que identifica las mismas categor\u00edas que persisten a\u00f1o tras a\u00f1o, con un aumento de las amenazas en torno a fallos de inyecci\u00f3n, como los que destacaba una reciente alerta Security By Design de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA). En el caso de la sanidad, al igual que en el de tecnolog\u00eda, se aprecia un incremento en las inyecciones SQL y otros fallos similares como XSS, que representan aproximadamente un tercio de todas las vulnerabilidades descubiertas por el Synack Red Team en 2023.<\/p>\n<p><strong>Desglose por industria<\/strong><br \/>\nEl Informe Anual sobre Vulnerabilidades de Synack ha analizado en profundidad las principales vulnerabilidades, as\u00ed como el tiempo medio de remediaci\u00f3n para los sectores de sanidad, servicios financieros, administraci\u00f3n, tecnolog\u00eda y fabricaci\u00f3n. A continuaci\u00f3n, se muestran algunas de las tendencias clave identificadas:<\/p>\n<p>\u2022 En el caso de las empresas sanitarias, se localizaron m\u00e1s de 5.400 subdominios, 1.500 aplicaciones web y 1.400 direcciones IP como media, expuestas p\u00fablicamente, lo que constituye la mayor superficie de ataque de todos los sectores analizados.<br \/>\n\u2022 De todas las vulnerabilidades detectadas, casi 1.900 eran inyecciones SQL, clasificadas como cr\u00edticas o de alta gravedad. Estas brechas pusieron de manifiesto tanto las fortalezas como las debilidades de seguridad en los diferentes sectores. Por ejemplo, las empresas de servicios financieros tardaron como media 53 d\u00edas en remediar vulnerabilidades de inyecci\u00f3n SQL, mientras que las empresas de tecnolog\u00eda tardaron m\u00e1s (57 d\u00edas) y las de sanidad solo 45 d\u00edas.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, imagen cortes\u00eda de Synack\u00a0<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El informe incluye un completo desglose por industria y el an\u00e1lisis de las distintas tipolog\u00edas de vulnerabilidades en cada sector Synack, la principal plataforma de pruebas de seguridad, ha hecho p\u00fablico su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetraci\u00f3n (pentesting) &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=18170\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00abInforme Anual sobre Vulnerabilidades de Synack: aumenta la gravedad, pero hay avances en remediaci\u00f3n\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":18171,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/18170"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=18170"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/18170\/revisions"}],"predecessor-version":[{"id":18172,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/18170\/revisions\/18172"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/18171"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=18170"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=18170"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=18170"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}