Introducción

Las instituciones del sector financiero, como bancos y aseguradoras, se enfrentan a un desafío crítico: la modernización de su cadena de suministro de software. A pesar de la necesidad de estabilidad en un entorno regulado, la acumulación de vulnerabilidades puede tener consecuencias graves.

El dilema de las vulnerabilidades conocidas

Durante años, las organizaciones financieras han aceptado un retraso en la gestión de vulnerabilidades como un mal necesario para mantener la estabilidad del sistema. Este enfoque se basaba en la percepción de que las vulnerabilidades conocidas eran poco probables de ser explotadas antes de la próxima actualización. Sin embargo, esta suposición ha cambiado drásticamente. Modelos avanzados han demostrado que herramientas como Mythos pueden identificar y encadenar debilidades de código más rápidamente de lo que los humanos pueden parchear. Esto ha llevado a que la explotación de vulnerabilidades supere al phishing como la principal vía de acceso a brechas de seguridad en el sector financiero.

Además, más de la mitad de los proveedores de servicios financieros cuentan con al menos una CVE de alta severidad, lo que implica que una paquete comprometido puede generar problemas operativos y de confianza con los clientes. Las suposiciones que justificaban el retraso en la gestión de vulnerabilidades están ahora obsoletas.

La diferencia entre aplicaciones y la cadena de suministro de software

Cuando se habla de modernizar, los líderes de ingeniería suelen pensar en la modernización de aplicaciones, lo cual implica un proceso complejo y costoso. Sin embargo, el verdadero riesgo reside en la cadena de suministro de software: imágenes base con vulnerabilidades, bibliotecas de código abierto sin procedencia y herramientas de construcción mal gestionadas. La modernización de la cadena de suministro no exige la misma inversión que la modernización de aplicaciones, y se puede abordar antes de cambiar lo que se construye.

Estrategias para la modernización

La propuesta de Chainguard se centra en asegurar la base de lo que se construye. Se utilizan imágenes de contenedor mínimas y bibliotecas de código abierto que se reconstruyen continuamente, evitando así que las vulnerabilidades entren en el entorno. Al reducir el número de componentes, se minimiza la superficie de ataque de forma proactiva.

Para el software que aún no está listo para ser actualizado, Chainguard proporciona correcciones de seguridad para las versiones en uso, garantizando que las instituciones puedan seguir utilizando sus entornos actuales mientras reducen la exposición a vulnerabilidades.

Cambios operativos y gestión de vulnerabilidades

Los cambios operativos son menores de lo esperado para los equipos de plataforma. Muchas instituciones financieras ya operan un programa interno de imágenes doradas para estandarizar la base de cientos de equipos de aplicación. Al reemplazar la fuente de estas imágenes por artefactos endurecidos, se facilita la gestión de vulnerabilidades, ya que un solo equipo de plataforma se encarga de mantener un conjunto confiable de imágenes base, en lugar de que cada equipo de aplicación lo haga de forma independiente.

Conclusión

La modernización de la cadena de suministro de software es un paso crucial para las instituciones financieras. Ignorar este aspecto puede resultar en brechas de seguridad que comprometan no solo la operativa, sino también la confianza del cliente. La gestión proactiva de vulnerabilidades y la modernización del entorno son esencialmente necesarias para enfrentar los riesgos actuales.

Fuente

Ver noticia original