{"id":1696955,"date":"2025-05-01T20:34:58","date_gmt":"2025-05-01T20:34:58","guid":{"rendered":"https:\/\/teknomers.com\/es\/una-nueva-investigacion-revela-el-95-de-las-soluciones-de-appsec-no-reducen-el-riesgo\/"},"modified":"2025-05-01T20:35:03","modified_gmt":"2025-05-01T20:35:03","slug":"una-nueva-investigacion-revela-el-95-de-las-soluciones-de-appsec-no-reducen-el-riesgo","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/una-nueva-investigacion-revela-el-95-de-las-soluciones-de-appsec-no-reducen-el-riesgo\/","title":{"rendered":"Una nueva investigaci\u00f3n revela: el 95% de las soluciones de APPSEC no reducen el riesgo"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.jpg\" style=\"display: block;  text-align: center; clear: left; float: left;\"><\/a><\/div>\n<p>Durante m\u00e1s de una d\u00e9cada, los equipos de seguridad de aplicaciones se han enfrentado a una iron\u00eda brutal: cuanto m\u00e1s avanzadas se volvieron las herramientas de detecci\u00f3n, menos \u00fatiles son sus resultados. A medida que aumentaron las alertas de herramientas de an\u00e1lisis est\u00e1ticas, esc\u00e1neres y bases de datos CVE, la promesa de una mejor seguridad se volvi\u00f3 m\u00e1s distante. En su lugar, una nueva realidad se apoder\u00f3, una definida por la fatiga alerta y los equipos abrumados.<\/p>\n<p>Seg\u00fan la seguridad de buey <a rel=\"noopener nofollow\" href=\"https:\/\/hubs.li\/Q03kdP8R0\" target=\"_blank\">Informe de referencia de seguridad de la aplicaci\u00f3n 2025<\/a>un asombroso <strong>El 95\u201398% de las alertas de APPSEC no requieren acci\u00f3n<\/strong> &#8211; Y puede, de hecho, da\u00f1ar a las organizaciones m\u00e1s que ayudar.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.png\" alt=\"\" border=\"0\" data-original-height=\"1080\" data-original-width=\"1920\"\/><\/a><\/div>\n<p>Nuestra investigaci\u00f3n, que abarca m\u00e1s de 101 millones de hallazgos de seguridad en 178 organizaciones, le destaca una ineficiencia fundamental en las operaciones modernas de APPSEC. De casi 570,000 alertas promedio por organizaci\u00f3n, solo 202 representaron temas verdaderos y cr\u00edticos.<\/p>\n<p>Es una conclusi\u00f3n sorprendente que es dif\u00edcil de ignorar: los equipos de seguridad est\u00e1n persiguiendo sombras, perdiendo el tiempo, quemando los presupuestos y las relaciones con los desarrolladores sobre las vulnerabilidades que no representan una amenaza real. La peor parte de ella es que la seguridad se interpone en el camino de la innovaci\u00f3n real. Como Chris Hughes lo pone <em>Cibern\u00e9tico resistente<\/em>: &#8220;Hacemos todo esto mientras nos disfrazamos como habilitadores comerciales, enterrando activamente a nuestros compa\u00f1eros en el trabajo, retrasando la velocidad del desarrollo y, en \u00faltima instancia, impiden los resultados comerciales.<\/p>\n<h2 style=\"text-align: left;\"><strong>C\u00f3mo llegamos aqu\u00ed: monta\u00f1as de problemas, contexto cero<\/strong><\/h2>\n<p>En 2015, el desaf\u00edo de seguridad de la aplicaci\u00f3n fue m\u00e1s simple. Ese a\u00f1o, solo 6.494 CVE fueron revelados p\u00fablicamente. La detecci\u00f3n era el rey. Las herramientas se midieron por cu\u00e1ntos problemas encontraron, no si importaban.<\/p>\n<p>Avance r\u00e1pido hasta 2025: las aplicaciones fueron nativas en la nube, los ciclos de desarrollo acelerados y las superficies de ataque se dispararon. En el a\u00f1o pasado, se publicaron m\u00e1s de 40,000 nuevos CVE, lo que elev\u00f3 el total global a m\u00e1s de 200,000. Sin embargo, a pesar de estos cambios importantes, muchas herramientas de APPSEC no han podido evolucionar: se han duplicado en la detecci\u00f3n, inundando paneles con alertas sin contexto sin filtro.<\/p>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746131695_539_Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746131695_539_Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.png\" alt=\"\" border=\"0\" data-original-height=\"672\" data-original-width=\"1046\"\/><\/a><\/div>\n<p>El punto de referencia de Ox confirma lo que los practicantes han sospechado durante mucho tiempo:<\/p>\n<ul>\n<li><strong>32%<\/strong> de los problemas informados tienen una baja probabilidad de explotaci\u00f3n<\/li>\n<li><strong>25%<\/strong> No se ha conocido la exploit p\u00fablica<\/li>\n<li><strong>25%<\/strong> provecho de dependencias no utilizadas o de solo desarrollo<\/li>\n<\/ul>\n<p>Esta inundaci\u00f3n de hallazgos irrelevantes no solo ralentiza la seguridad, sino que la perjudica activamente. <\/p>\n<p>Si bien la mayor\u00eda de las alertas se pueden ignorar, es esencial identificar con precisi\u00f3n el 2-5% que requiere atenci\u00f3n inmediata. <a rel=\"noopener nofollow\" href=\"https:\/\/hubs.li\/Q03kdP8R0\" target=\"_blank\">El informe <\/a>Muestra estas alertas raras generalmente implican problemas de KEV, problemas de gesti\u00f3n de secretos y, en algunos casos, problemas de gesti\u00f3n de postura. <\/p>\n<h2 style=\"text-align: left;\"><strong>La necesidad de un enfoque de priorizaci\u00f3n hol\u00edstica<\/strong><\/h2>\n<p>Para combatir este esp\u00edritu de fatalidad, las organizaciones deben adoptar un enfoque m\u00e1s sofisticado para la seguridad de la aplicaci\u00f3n, basado en la priorizaci\u00f3n basada en la evidencia. Esto requiere un cambio del manejo gen\u00e9rico de alerta a un modelo integral que cubre el c\u00f3digo desde las etapas de dise\u00f1o hasta el tiempo de ejecuci\u00f3n, e incluye m\u00faltiples elementos:<\/p>\n<ol>\n<li><strong>Accesibilidad<\/strong>: \u00bfSe utiliza el c\u00f3digo vulnerable y es accesible?<\/li>\n<li><strong>Explotabilidad<\/strong>: \u00bfEst\u00e1n presentes las condiciones para la explotaci\u00f3n en este entorno?<\/li>\n<li><strong>Impacto comercial<\/strong>: \u00bfUna violaci\u00f3n aqu\u00ed causar\u00eda da\u00f1os reales?<\/li>\n<li><strong>Mapeo de nubes a c\u00f3digo<\/strong>: \u00bfEn qu\u00e9 parte del SDLC se origin\u00f3 este problema?<\/li>\n<\/ol>\n<p>Al implementar dicho marco, las organizaciones pueden filtrar de manera efectiva el ruido y enfocar sus esfuerzos en el peque\u00f1o porcentaje de alertas que representan una amenaza genuina. Esto mejora la efectividad de la seguridad, libera recursos valiosos y permite pr\u00e1cticas de desarrollo m\u00e1s seguras.<\/p>\n<p><a rel=\"noopener nofollow\" href=\"https:\/\/hubs.li\/Q03kdWyf0\" target=\"_blank\">Seguridad de buey<\/a> est\u00e1 abordando este desaf\u00edo con la proyecci\u00f3n de c\u00f3digo, una tecnolog\u00eda de seguridad basada en evidencia que mapea los elementos de la nube y el tiempo de ejecuci\u00f3n al origen del c\u00f3digo, lo que permite la comprensi\u00f3n contextual y la priorizaci\u00f3n de riesgos din\u00e1micos.<\/p>\n<p><a href=\"https:\/\/www.youtube.com\/watch?v=e2xrjqifdhs\" rel=\"nofollow noopener\" target=\"_blank\">https:\/\/www.youtube.com\/watch?v=e2xrjqifdhs<\/a><\/p>\n<h2 style=\"text-align: left;\"><strong>Impacto del mundo real<\/strong><\/h2>\n<p>Los datos cuentan una historia poderosa: al usar la priorizaci\u00f3n basada en la evidencia, el promedio alarmante de <strong>569,354 alertas totales<\/strong> por organizaci\u00f3n se puede reducir a <strong>11,836<\/strong>de los cuales solo <strong>202<\/strong> requiere una acci\u00f3n inmediata.<\/p>\n<p>Los puntos de referencia de la industria revelan varias ideas clave:<\/p>\n<ul>\n<li><strong>Umbrales de ruido consistentes<\/strong>: Los niveles de ruido de l\u00ednea de base siguen siendo notablemente similares en diferentes entornos, ya sean empresas o comerciales, independientemente de la industria.<\/li>\n<li><strong>Complejidad de seguridad empresarial<\/strong>: Los entornos empresariales enfrentan desaf\u00edos significativamente mayores debido a su ecosistema de herramientas m\u00e1s amplio, una mayor presencia de aplicaci\u00f3n, un mayor volumen de eventos de seguridad, incidentes m\u00e1s frecuentes y una exposici\u00f3n general elevada del riesgo.<\/li>\n<li><strong>Vulnerabilidad del sector financiero<\/strong>: Las instituciones financieras experimentan vol\u00famenes de alerta distintivamente m\u00e1s altos. Su procesamiento de transacciones financieras y datos confidenciales los convierte en objetivos de alto valor. Como indica el informe de Investigaciones de violaci\u00f3n de datos de Verizon, el 95% de los atacantes est\u00e1n motivados principalmente por ganancia financiera en lugar de espionaje u otras razones. La proximidad de las instituciones financieras a los activos monetarios crea oportunidades de ganancias directas para los atacantes.<\/li>\n<\/ul>\n<div class=\"separator\" style=\"clear: both;\"><a rel=\"nofollow\" href=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746131697_516_Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.png\" style=\"display: block;  text-align: center; clear: left; float: left;\"><img decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/1746131697_516_Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.png\" alt=\"\" border=\"0\" data-original-height=\"194\" data-original-width=\"515\"\/><\/a><\/div>\n<p>Los hallazgos tienen implicaciones de largo alcance. Si menos del 95% de las soluciones de seguridad de la aplicaci\u00f3n son cr\u00edticas para la organizaci\u00f3n, entonces todas las organizaciones invierten enormes recursos en las horas de clasificaci\u00f3n, programaci\u00f3n y ciberseguridad en vano. Este desperdicio se extiende a los pagos de los programas de boquilla de errores, donde los piratas inform\u00e1ticos de sombrero blanco encuentran vulnerabilidades para solucionar, as\u00ed como los costos de soluciones complicadas para las vulnerabilidades que no se descubrieron temprano y alcanzaron la producci\u00f3n. El costo significativo final es la tensi\u00f3n creada dentro de las organizaciones entre los equipos de desarrollo y los equipos de seguridad, que exigen correcciones de vulnerabilidades que no son relevantes.<\/p>\n<h2 style=\"text-align: left;\"><strong>La detecci\u00f3n fall\u00f3, la priorizaci\u00f3n es el camino a seguir<\/strong><\/h2>\n<p>A medida que las organizaciones enfrentan 50,000 nuevas vulnerabilidades proyectadas solo en 2025, las apuestas para el triaje de seguridad efectivo nunca han sido m\u00e1s altas. El viejo modelo de &#8220;Detectar todo, arreglar m\u00e1s tarde&#8221; no est\u00e1 solo anticuado, es peligroso.<\/p>\n<p>El informe de Ox Security presenta un caso convincente: el futuro de la seguridad de la aplicaci\u00f3n no radica en abordar todas las vulnerabilidad posible sino de identificar y centrarse de manera inteligente en los problemas que plantean un riesgo real.<\/p>\n<p><noscript><br \/>\n<img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2025\/05\/Una-nueva-investigacion-revela-el-95-de-las-soluciones-de.gif\" alt=\"\" height=\"1\" style=\"display:none;\" width=\"1\"\/><br \/>\n<\/noscript><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 este art\u00edculo interesante? <span class=\"\">Este art\u00edculo es una pieza contribuida de uno de nuestros valiosos socios.<\/span> S\u00e9guenos <a rel=\"noopener nofollow\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"noopener nofollow\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> Para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2025\/05\/new-research-reveals-95-of-appsec-fixes.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante m\u00e1s de una d\u00e9cada, los equipos de seguridad de aplicaciones se han enfrentado a una iron\u00eda brutal:<\/p>\n","protected":false},"author":1,"featured_media":1696957,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,212788,4661,4664,1034,246,273784,273783,4654,273782,4659,4653,4655,212,7884,3793,4578,246983,4665,246984,23571,158,455,239484],"class_list":["post-1696955","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-appsec","tag-ataques-ciberneticos","tag-como-hackear","tag-investigacion","tag-las","tag-las-noticias-del-hacker","tag-malware-de-ransomware","tag-noticias-ciberneticas","tag-noticias-de-hacker","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nueva","tag-reducen","tag-revela","tag-riesgo","tag-seguridad-de-la-informacion","tag-seguridad-de-la-red","tag-seguridad-informatica","tag-soluciones","tag-una","tag-violacion","tag-vulnerabilidad-del-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1696955","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=1696955"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/1696955\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/1696957"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=1696955"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=1696955"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=1696955"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}