La transformación del panorama de la ciberseguridad
La inteligencia artificial (IA) ha cambiado drásticamente la forma en que se descubren y gestionan las vulnerabilidades. En la primera mitad de 2026, se publicaron 35,853 CVEs, lo que representa un aumento del 49% en comparación con el año anterior. Sin embargo, solo 495 de estas vulnerabilidades fueron catalogadas como explotadas en el entorno real, y 116 ya estaban bajo ataque el mismo día de su divulgación. Este desajuste entre la cantidad de vulnerabilidades y la realidad de su explotación resalta la necesidad de un enfoque más estratégico para su gestión.
La importancia del contexto en la evaluación de vulnerabilidades
El CVSS (Common Vulnerability Scoring System) proporciona una base común para evaluar la severidad de las vulnerabilidades, pero no ofrece el contexto necesario para determinar su impacto en una organización específica. Un mismo CVE puede afectar a múltiples activos, pero su repercusión puede variar significativamente. Algunos activos pueden estar inalcanzables o detrás de controles que impidan su explotación, mientras que otros pueden ser críticos para la operación del negocio. Por lo tanto, es vital que los equipos de seguridad evalúen cada vulnerabilidad en función de su entorno particular.
Limitaciones del pentesting automatizado
El pentesting automatizado puede proporcionar evidencia sólida al demostrar que una vulnerabilidad es explotable, pero su cobertura sigue siendo limitada. Según una investigación de Omdia, aunque el 95% de las organizaciones consideran el pentesting como una prioridad alta, solo el 32% de su superficie de ataque promedio es evaluada cada año. Además, las vulnerabilidades recién divulgadas pueden carecer de exploits funcionales, lo que dificulta su validación mediante pruebas automatizadas. Por tanto, es necesario contar con un enfoque de validación más completo que incluya métodos que puedan evaluar la explotabilidad de activos que no pueden ser probados en un entorno real.
Integración de métodos de validación
Para abordar el problema de la explotación, es esencial integrar la validación de explotabilidad y la validación de controles de seguridad. Esto implica determinar si una vulnerabilidad es realmente explotable en el entorno de la organización y si los controles de prevención y detección están funcionando adecuadamente. Al combinar diferentes métodos de validación, como el pentesting manual y automatizado, se pueden obtener resultados más precisos y relevantes. La clave es aplicar cada método donde se necesite y asegurarse de que la evidencia recopilada se utilice en el proceso de toma de decisiones.
Hacia un futuro más seguro
El Validation Summit '26, que se celebrará el 14 y 15 de octubre, abordará estos cambios en la validación y presentará casos de éxito de líderes en ciberseguridad que ya están implementando estos enfoques. Expertos como Mikko Hyppönen abrirán la jornada destacando la importancia de adaptarse a un panorama de amenazas en constante evolución. Los equipos de seguridad deben estar preparados para gestionar el creciente número de vulnerabilidades y reducir la exposición mediante un enfoque más integrado y contextualizado.
La convergencia de estas estrategias permitirá a las organizaciones no solo responder a las amenazas de manera más efectiva, sino también optimizar sus recursos y mejorar su postura de seguridad general.