{"id":961331,"date":"2023-09-20T11:49:13","date_gmt":"2023-09-20T11:49:13","guid":{"rendered":"https:\/\/teknomers.com\/es\/realmente-confia-en-su-cadena-de-suministro-de-aplicaciones-web\/"},"modified":"2023-09-20T11:49:17","modified_gmt":"2023-09-20T11:49:17","slug":"realmente-confia-en-su-cadena-de-suministro-de-aplicaciones-web","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/realmente-confia-en-su-cadena-de-suministro-de-aplicaciones-web\/","title":{"rendered":"\u00bfRealmente conf\u00eda en su cadena de suministro de aplicaciones web?"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p><span class=\"p-author\"><i class=\"icon-font icon-calendar\">\ue802<\/i><span class=\"author\">20 de septiembre de 2023<\/span><i class=\"icon-font icon-user\">\ue804<\/i><span class=\"author\">Las noticias de los piratas inform\u00e1ticos<\/span><\/span><span class=\"p-tags\">Seguridad de aplicaciones web<\/span><\/p>\n<\/div>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both;\"><\/div>\n<h4 style=\"text-align: left;\"><span style=\"font-weight: normal;\">Bueno, no deber\u00edas.  Es posible que ya est\u00e9 ocultando vulnerabilidades.<\/span><\/h4>\n<p><strong>Es la naturaleza modular de las aplicaciones web modernas lo que las ha hecho tan efectivas.  Pueden recurrir a docenas de componentes web de terceros, marcos JS y herramientas de c\u00f3digo abierto para ofrecer todas las diferentes funcionalidades que mantienen contentos a sus clientes, pero esta cadena de dependencias tambi\u00e9n es lo que los hace tan vulnerables.<\/strong><\/p>\n<p>Muchos de esos componentes de la cadena de suministro de aplicaciones web est\u00e1n controlados por un tercero: la empresa que los cre\u00f3.  Esto significa que no importa cu\u00e1n riguroso haya sido con su propio an\u00e1lisis de c\u00f3digo est\u00e1tico, revisiones de c\u00f3digo, pruebas de penetraci\u00f3n y otros procesos SSDLC, la mayor parte de la seguridad de su cadena de suministro est\u00e1 en manos de quien construy\u00f3 sus componentes de terceros.<\/p>\n<p>Con su enorme potencial para encontrar puntos d\u00e9biles y su uso generalizado en las lucrativas industrias del comercio electr\u00f3nico, las finanzas y la medicina, las cadenas de suministro de aplicaciones web presentan un objetivo jugoso para los ciberatacantes.  Pueden apuntar a cualquiera de las docenas de componentes en los que conf\u00edan sus usuarios para infiltrarse en sus organizaciones y comprometer sus productos.  El software, las bibliotecas de terceros e incluso los dispositivos IoT son atacados habitualmente porque ofrecen una forma de obtener acceso privilegiado a los sistemas sin ser detectados.  Desde all\u00ed, los atacantes pueden emitir <a rel=\"nofollow noopener\" href=\"https:\/\/www.reflectiz.com\/blog\/magecart-attack-disguised-gtm\/\" target=\"_blank\">carro m\u00e1gico<\/a> y ataques de skimming web, ransomware, cometer espionaje comercial y pol\u00edtico, usar sus sistemas para miner\u00eda criptogr\u00e1fica o incluso simplemente destrozarlos.<\/p>\n<h2><strong>El ataque de los vientos solares<\/strong><\/h2>\n<p>En diciembre de 2020, un <a rel=\"nofollow noopener\" href=\"https:\/\/securityboulevard.com\/2021\/02\/in-retrospect-the-solarwinds-attack\/\" target=\"_blank\">ataque a la cadena de suministro<\/a> Se descubri\u00f3 un proyecto que eclipsa a muchos otros en t\u00e9rminos de escala y sofisticaci\u00f3n.  Su objetivo era una plataforma de monitoreo de redes y aplicaciones llamada Orion, fabricada por una empresa llamada SolarWinds.  Los atacantes se hab\u00edan infiltrado de forma encubierta en su infraestructura y utilizaron sus privilegios de acceso para crear y distribuir actualizaciones explosivas a los 18.000 usuarios de Orion.<\/p>\n<p>Cuando esos clientes instalaron las actualizaciones comprometidas de SolarWinds, los atacantes obtuvieron acceso a sus sistemas y tuvieron libertad dentro de ellos durante semanas.  Las agencias del gobierno estadounidense se vieron comprometidas, lo que provoc\u00f3 investigaciones que apuntaron hacia una operaci\u00f3n estatal rusa.<\/p>\n<p>Este devastador ataque a la cadena de suministro tambi\u00e9n puede ocurrir en entornos web y enfatiza la necesidad de una soluci\u00f3n de seguridad web integral y proactiva que supervise continuamente sus activos web. <\/p>\n<h2><strong>Las herramientas de seguridad est\u00e1ndar son superadas en maniobras<\/strong><\/h2>\n<p>Los procesos de seguridad est\u00e1ndar no ayudaron con SolarWinds y no pueden monitorear toda su cadena de suministro.  Hay muchas \u00e1reas de riesgo potenciales que simplemente pasar\u00e1n por alto, como por ejemplo:<\/p>\n<ul style=\"text-align: left;\">\n<li><strong>Normas de privacidad y seguridad.<\/strong>: Si uno de sus proveedores externos lanza una nueva versi\u00f3n que no cumple con las normas de seguridad y privacidad, las herramientas de seguridad tradicionales no aceptar\u00e1n este cambio. <\/li>\n<li><strong>Rastreadores y p\u00edxeles<\/strong>: De manera similar, si su administrador de etiquetas de alguna manera se configura mal, puede recopilar inadvertidamente informaci\u00f3n de identificaci\u00f3n personal, exponi\u00e9ndolo a posibles (\u00a1enormes!) sanciones y demandas.<\/li>\n<li><strong>Servidores externos:<\/strong> Si el servidor externo que aloja su marco JS es pirateado, no recibir\u00e1 ninguna alerta. <\/li>\n<li><strong>Vulnerabilidades de preproducci\u00f3n: <\/strong>Si aparece una nueva vulnerabilidad una vez que haya entrado en producci\u00f3n, es posible que no pueda mitigarla.<\/li>\n<\/ul>\n<p>En estas y muchas otras situaciones, las herramientas de seguridad est\u00e1ndar se quedar\u00e1n cortas.<\/p>\n<h2><strong>La vulnerabilidad de Log4j<\/strong><\/h2>\n<p>Otra de esas situaciones surgi\u00f3 cuando se descubri\u00f3 una vulnerabilidad de d\u00eda cero en el ampliamente utilizado <a rel=\"nofollow noopener\" href=\"https:\/\/www.reflectiz.com\/blog\/log4j-vulnerability-in-bing\/\" target=\"_blank\">Utilidad de registro basada en Java Log4j<\/a>.  Millones de computadoras propiedad de empresas, organizaciones e individuos de todo el mundo utilizan Log4j en sus servicios en l\u00ednea.  Se lanz\u00f3 un parche tres d\u00edas despu\u00e9s de que se descubriera la vulnerabilidad en 2021, pero en palabras de<a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Sophos\" target=\"_blank\"> Sofos<\/a> Sean Gallagher, investigador senior de amenazas:<\/p>\n<blockquote><p>&#8220;Honestamente, la mayor amenaza aqu\u00ed es que la gente ya ha obtenido acceso y simplemente est\u00e1 sentada, e incluso si se soluciona el problema, alguien ya est\u00e1 en la red&#8230; Estar\u00e1 disponible mientras exista Internet&#8221;.<\/p><\/blockquote>\n<p>La vulnerabilidad permite a los piratas inform\u00e1ticos tomar el control de dispositivos que son susceptibles al <a rel=\"nofollow noopener\" href=\"https:\/\/www.reflectiz.com\/blog\/javascript-security-2023\/\" target=\"_blank\">explotar a trav\u00e9s de Java<\/a>.  Nuevamente, pueden usar estos dispositivos para actividades ilegales como miner\u00eda de criptomonedas, creaci\u00f3n de botnets, env\u00edo de spam, establecimiento de puertas traseras, Magecart y lanzamiento de ataques de ransomware.<\/p>\n<p>Despu\u00e9s de su divulgaci\u00f3n, Check Point inform\u00f3 de millones de ataques iniciados por piratas inform\u00e1ticos, y algunos investigadores observaron una tasa de m\u00e1s de 100 ataques por minuto e intentos de ataque en m\u00e1s del 40% de las redes empresariales de todo el mundo.<\/p>\n<p>Dado que la cadena de suministro de su aplicaci\u00f3n web ya podr\u00eda haberse visto comprometida a trav\u00e9s de la vulnerabilidad Log4J, la necesidad de una soluci\u00f3n proactiva de monitoreo continuo se vuelve a\u00fan m\u00e1s urgente.<\/p>\n<p>Una de estas soluciones es una empresa de seguridad web llamada Reflectiz.  Su plataforma detect\u00f3 en una fase temprana la vulnerabilidad Log4J en el dominio Bing de Microsoft, que parchearon r\u00e1pidamente.  Luego, Reflectiz escane\u00f3 de forma proactiva miles de sitios web y servicios para identificar otras vulnerabilidades de Log4J.  Se encontr\u00f3 una vulnerabilidad significativa en el componente UET de Microsoft, que afecta a millones de usuarios en varias plataformas.  Reflectiz notific\u00f3 y colabor\u00f3 \u200b\u200bcon clientes y prospectos para mitigar los riesgos, adhiri\u00e9ndose a procedimientos de divulgaci\u00f3n responsable al informar a Microsoft y compartir sus hallazgos.  Destacan la naturaleza continua del evento Log4J y abogan por que las organizaciones protejan sus sitios web abordando las vulnerabilidades de terceros.<\/p>\n<h2><strong>Protegiendo la cadena de suministro de su aplicaci\u00f3n web<\/strong><\/h2>\n<p>La interacci\u00f3n de sus componentes web internos y de terceros en su cadena de suministro de aplicaciones web crea un entorno din\u00e1mico que est\u00e1 en constante cambio.  Un entorno en constante cambio requiere una soluci\u00f3n de monitoreo continuo que le alerte sobre comportamientos sospechosos en cada elemento de su cadena de suministro de aplicaciones web.  A trav\u00e9s de un riguroso monitoreo continuo, los equipos de seguridad pueden: <\/p>\n<ul style=\"text-align: left;\">\n<li><strong>identificar<\/strong> todos los activos web existentes y <strong>detectar<\/strong> Vulnerabilidades en la cadena de suministro web y componentes de c\u00f3digo abierto.<\/li>\n<li><strong>Monitor<\/strong> Configuraciones de aplicaciones web y ajustes de c\u00f3digos de terceros.<\/li>\n<li>Ver <strong>visibilidad total del riesgo <\/strong>de vulnerabilidades y problemas de cumplimiento<\/li>\n<li><strong>Monitor<\/strong> Acceso de componentes web a datos confidenciales.<\/li>\n<li><strong>Validar<\/strong> comportamientos de terceros <\/li>\n<\/ul>\n<p><\/p>\n<div class=\"cf note-b\">\u00bfEncontr\u00f3 interesante este art\u00edculo?  Siga con nosotros <a rel=\"nofollow noopener\" href=\"https:\/\/twitter.com\/thehackersnews\" target=\"_blank\">Gorjeo <i class=\"icon-font icon-twitter\">\uf099<\/i><\/a>  y <a rel=\"nofollow noopener\" href=\"https:\/\/www.linkedin.com\/company\/thehackernews\/\" target=\"_blank\">LinkedIn<\/a> para leer m\u00e1s contenido exclusivo que publicamos.<\/div>\n<\/div>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2023\/09\/do-you-really-trust-your-web.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\ue80220 de septiembre de 2023\ue804Las noticias de los piratas inform\u00e1ticosSeguridad de aplicaciones web Bueno, no deber\u00edas. Es posible<\/p>\n","protected":false},"author":1,"featured_media":961332,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,8343,4661,3580,4664,8812,4662,4668,201033,4654,201031,4659,4653,4655,1663,4666,4665,201032,2751,4660,3261],"class_list":["post-961331","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-aplicaciones","tag-ataques-ciberneticos","tag-cadena","tag-como-hackear","tag-confia","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-piratas-informaticos","tag-noticias-ciberneticas","tag-noticias-de-piratas-informaticos","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-realmente","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-software-malicioso-ransomware","tag-suministro","tag-vulnerabilidad-de-software","tag-web"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/961331","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=961331"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/961331\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/961332"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=961331"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=961331"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=961331"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}