El análisis de mil millones de registros de remediación de la lista KEV de CISA, realizado por la Unidad de Investigación de Amenazas de Qualys, revela que el modelo operativo actual de seguridad empresarial está estructuralmente limitado. Aunque los equipos cierran 6.5 veces más tickets que antes, el porcentaje de vulnerabilidades críticas sin parchear a los siete días ha aumentado del 56% al 63% en los últimos cuatro años.
La física rota de la seguridad
El volumen de vulnerabilidades se ha multiplicado por 6.5 desde 2022, y el tiempo promedio de explotación (TTE) ha caído a siete días negativos, lo que significa que los atacantes arman vulnerabilidades antes de que existan parches. De las 52 vulnerabilidades armadas de alto perfil analizadas, el 88% se remediaron más lentamente de lo que se explotaron. Por ejemplo, Spring4Shell fue explotada dos días antes de su divulgación, pero la empresa promedio necesitó 266 días para remediarla.
"Los atacantes miden su ventaja en días; los defensores responden en estaciones. No es una falla de inteligencia, es una falla de operacionalización."
El impuesto manual y la masa de riesgo
El informe identifica un 'Impuesto Manual' que multiplica la exposición al dejar activos de larga cola sin parchar. Para Spring4Shell, la remediación promedio fue 5.4 veces la mediana. Para Cisco IOS XE, incluso la mediana fue de 232 días. La métrica clave propuesta es la 'Masa de Riesgo' (activos vulnerables multiplicados por días de exposición) y la 'Ventana Promedio de Exposición' (AWE), que miden la exposición acumulativa real. Para Follina, la AWE fue de 85 días, de los cuales el 80% correspondió al período previo a la divulgación y a la larga cola de parcheo.
Por qué la brecha se ampliará
La inteligencia artificial está transformando la naturaleza del adversario, permitiendo ataques autónomos más rápidos que cualquier respuesta humana. El período de transición, donde atacantes potenciados por IA se enfrentan a defensores humanos, es la ventana más peligrosa. Para cerrar la brecha, se necesita un Centro de Operaciones de Riesgo integral que integre inteligencia automatizada, confirmación activa de explotabilidad y acción autónoma.
Cómo los equipos de seguridad pueden cerrar la brecha de riesgo
El modelo tradicional de escanear y reportar debe ser reemplazado por operaciones de riesgo autónomas de extremo a extremo, donde la inteligencia llega como lógica de decisión legible por máquinas, se confirma la explotabilidad en entornos específicos y la respuesta se comprime al tiempo requerido por la amenaza. El objetivo no es eliminar el juicio humano, sino elevarlo, permitiendo que los profesionales se enfoquen en gobernar políticas y sistemas autónomos.
















Deja una respuesta