Skip to content
Teknomers Noticias

Teknomers Noticias

Deporte-Comida-Finanzas-Revista-Cultura-Entretenimiento-Tecnologia

Primary Menu
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Light/Dark Button
  • Home
  • Tecnología
  • Una nueva investigación revela: el 95% de las soluciones de APPSEC no reducen el riesgo
  • Tecnología

Una nueva investigación revela: el 95% de las soluciones de APPSEC no reducen el riesgo

teknomers 1 de Mayıs de 2025 (Last updated: 1 de Mayıs de 2025) 6 minutes read
Una nueva investigación revela: el 95% de las soluciones de


Durante más de una década, los equipos de seguridad de aplicaciones se han enfrentado a una ironía brutal: cuanto más avanzadas se volvieron las herramientas de detección, menos útiles son sus resultados. A medida que aumentaron las alertas de herramientas de análisis estáticas, escáneres y bases de datos CVE, la promesa de una mejor seguridad se volvió más distante. En su lugar, una nueva realidad se apoderó, una definida por la fatiga alerta y los equipos abrumados.

Según la seguridad de buey Informe de referencia de seguridad de la aplicación 2025un asombroso El 95–98% de las alertas de APPSEC no requieren acción – Y puede, de hecho, dañar a las organizaciones más que ayudar.

Nuestra investigación, que abarca más de 101 millones de hallazgos de seguridad en 178 organizaciones, le destaca una ineficiencia fundamental en las operaciones modernas de APPSEC. De casi 570,000 alertas promedio por organización, solo 202 representaron temas verdaderos y críticos.

Es una conclusión sorprendente que es difícil de ignorar: los equipos de seguridad están persiguiendo sombras, perdiendo el tiempo, quemando los presupuestos y las relaciones con los desarrolladores sobre las vulnerabilidades que no representan una amenaza real. La peor parte de ella es que la seguridad se interpone en el camino de la innovación real. Como Chris Hughes lo pone Cibernético resistente: “Hacemos todo esto mientras nos disfrazamos como habilitadores comerciales, enterrando activamente a nuestros compañeros en el trabajo, retrasando la velocidad del desarrollo y, en última instancia, impiden los resultados comerciales.

Cómo llegamos aquí: montañas de problemas, contexto cero

En 2015, el desafío de seguridad de la aplicación fue más simple. Ese año, solo 6.494 CVE fueron revelados públicamente. La detección era el rey. Las herramientas se midieron por cuántos problemas encontraron, no si importaban.

Avance rápido hasta 2025: las aplicaciones fueron nativas en la nube, los ciclos de desarrollo acelerados y las superficies de ataque se dispararon. En el año pasado, se publicaron más de 40,000 nuevos CVE, lo que elevó el total global a más de 200,000. Sin embargo, a pesar de estos cambios importantes, muchas herramientas de APPSEC no han podido evolucionar: se han duplicado en la detección, inundando paneles con alertas sin contexto sin filtro.

El punto de referencia de Ox confirma lo que los practicantes han sospechado durante mucho tiempo:

  • 32% de los problemas informados tienen una baja probabilidad de explotación
  • 25% No se ha conocido la exploit pública
  • 25% provecho de dependencias no utilizadas o de solo desarrollo

Esta inundación de hallazgos irrelevantes no solo ralentiza la seguridad, sino que la perjudica activamente.

Si bien la mayoría de las alertas se pueden ignorar, es esencial identificar con precisión el 2-5% que requiere atención inmediata. El informe Muestra estas alertas raras generalmente implican problemas de KEV, problemas de gestión de secretos y, en algunos casos, problemas de gestión de postura.

La necesidad de un enfoque de priorización holística

Para combatir este espíritu de fatalidad, las organizaciones deben adoptar un enfoque más sofisticado para la seguridad de la aplicación, basado en la priorización basada en la evidencia. Esto requiere un cambio del manejo genérico de alerta a un modelo integral que cubre el código desde las etapas de diseño hasta el tiempo de ejecución, e incluye múltiples elementos:

  1. Accesibilidad: ¿Se utiliza el código vulnerable y es accesible?
  2. Explotabilidad: ¿Están presentes las condiciones para la explotación en este entorno?
  3. Impacto comercial: ¿Una violación aquí causaría daños reales?
  4. Mapeo de nubes a código: ¿En qué parte del SDLC se originó este problema?

Al implementar dicho marco, las organizaciones pueden filtrar de manera efectiva el ruido y enfocar sus esfuerzos en el pequeño porcentaje de alertas que representan una amenaza genuina. Esto mejora la efectividad de la seguridad, libera recursos valiosos y permite prácticas de desarrollo más seguras.

Seguridad de buey está abordando este desafío con la proyección de código, una tecnología de seguridad basada en evidencia que mapea los elementos de la nube y el tiempo de ejecución al origen del código, lo que permite la comprensión contextual y la priorización de riesgos dinámicos.

https://www.youtube.com/watch?v=e2xrjqifdhs

Impacto del mundo real

Los datos cuentan una historia poderosa: al usar la priorización basada en la evidencia, el promedio alarmante de 569,354 alertas totales por organización se puede reducir a 11,836de los cuales solo 202 requiere una acción inmediata.

Los puntos de referencia de la industria revelan varias ideas clave:

  • Umbrales de ruido consistentes: Los niveles de ruido de línea de base siguen siendo notablemente similares en diferentes entornos, ya sean empresas o comerciales, independientemente de la industria.
  • Complejidad de seguridad empresarial: Los entornos empresariales enfrentan desafíos significativamente mayores debido a su ecosistema de herramientas más amplio, una mayor presencia de aplicación, un mayor volumen de eventos de seguridad, incidentes más frecuentes y una exposición general elevada del riesgo.
  • Vulnerabilidad del sector financiero: Las instituciones financieras experimentan volúmenes de alerta distintivamente más altos. Su procesamiento de transacciones financieras y datos confidenciales los convierte en objetivos de alto valor. Como indica el informe de Investigaciones de violación de datos de Verizon, el 95% de los atacantes están motivados principalmente por ganancia financiera en lugar de espionaje u otras razones. La proximidad de las instituciones financieras a los activos monetarios crea oportunidades de ganancias directas para los atacantes.

Los hallazgos tienen implicaciones de largo alcance. Si menos del 95% de las soluciones de seguridad de la aplicación son críticas para la organización, entonces todas las organizaciones invierten enormes recursos en las horas de clasificación, programación y ciberseguridad en vano. Este desperdicio se extiende a los pagos de los programas de boquilla de errores, donde los piratas informáticos de sombrero blanco encuentran vulnerabilidades para solucionar, así como los costos de soluciones complicadas para las vulnerabilidades que no se descubrieron temprano y alcanzaron la producción. El costo significativo final es la tensión creada dentro de las organizaciones entre los equipos de desarrollo y los equipos de seguridad, que exigen correcciones de vulnerabilidades que no son relevantes.

La detección falló, la priorización es el camino a seguir

A medida que las organizaciones enfrentan 50,000 nuevas vulnerabilidades proyectadas solo en 2025, las apuestas para el triaje de seguridad efectivo nunca han sido más altas. El viejo modelo de “Detectar todo, arreglar más tarde” no está solo anticuado, es peligroso.

El informe de Ox Security presenta un caso convincente: el futuro de la seguridad de la aplicación no radica en abordar todas las vulnerabilidad posible sino de identificar y centrarse de manera inteligente en los problemas que plantean un riesgo real.

¿Encontró este artículo interesante? Este artículo es una pieza contribuida de uno de nuestros valiosos socios. Séguenos Gorjeo  y LinkedIn Para leer más contenido exclusivo que publicamos.





ttn-es-57

About the Author

teknomers

Administrator

Visit Website View All Posts

Post navigation

Previous: La tendencia de las pestañas fantasmas está haciendo que todos se salten aplicando rímel
Next: La muñeca de liberación haarlem está bajo presión

Related Stories

Esta extensión de WordPress expuso las claves de correo electrónico
  • Tecnología

Esta extensión de WordPress expuso las claves de correo electrónico de 100,000 sitios

teknomers 22 de Haziran de 2026
Este software gratuito reduce el tamaño de tus fotos hasta
  • Tecnología

Este software gratuito reduce el tamaño de tus fotos hasta un 90 % sin necesidad de enviarlas a un servidor.

teknomers 22 de Haziran de 2026
Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre
  • Tecnología

Práctica: la herramienta PCIe Lane Simulator permite comprender todo sobre las “líneas PCIe” en tu PC

teknomers 21 de Haziran de 2026

You May Have Missed

  • General

Tras la “lista negra” del Pentágono, China sanciona a decenas de empresas estadounidenses especializadas en defensa

teknomers 22 de Haziran de 2026
  • Finanzas

« Al salir del examen, me eché a llorar »: la trampa de las alternancias inadecuadas

teknomers 22 de Haziran de 2026
  • General

Nestlé, Uber entre los líderes empresariales globales que apoyan un impulso más rápido hacia la electrificación

teknomers 22 de Haziran de 2026
  • Cultura

La mítica piscina Art déco finalmente restaurada en Reims

teknomers 22 de Haziran de 2026
  • Blog
  • Política de Privacidad
  • Publicación de artículos promocionales y backlinks
Copyright © 2026 All rights reserved. | ReviewNews by AF themes.