La inteligencia de amenazas y su limitación

La inteligencia de amenazas juega un papel crucial en la ciberseguridad, sin embargo, su eficacia se ve limitada por la velocidad con la que los atacantes pueden actuar. Un ejemplo común es cuando una credencial filtrada aparece en un mercado criminal, o cuando se divulga una vulnerabilidad. En ambos casos, los atacantes pueden utilizar estas informaciones antes de que los equipos de seguridad tengan tiempo para reaccionar.

La acumulación de riesgos

En la mayoría de las organizaciones, los indicadores de alto valor suelen permanecer en una cola de espera en lugar de ser tratados de inmediato. Esto ocurre porque los recursos para evaluar la explotabilidad de una amenaza son escasos y limitados por la disponibilidad de personal con la habilidad ofensiva necesaria. Esta acumulación de riesgos se convierte en un problema crítico, ya que las señales de alerta no son suficientes si no se gestionan adecuadamente.

Según datos de Recorded Future, una de las principales empresas de inteligencia de amenazas, el volumen de información relevante supera la capacidad de la mayoría de los equipos para probar cada elemento contra un entorno real. La validación de estas amenazas se ve limitada por el tiempo y la especialización requerida, no por la falta de datos.

De la probabilidad a la prueba

Para abordar esta situación, el pruebas de penetración guiadas por amenazas (TLPT) ha surgido como una solución que va más allá de los requisitos de cumplimiento en sectores regulados. TLPT se basa en lo que la inteligencia actual indica que está ocurriendo realmente, permitiendo una evaluación directa de las credenciales filtradas y las vulnerabilidades divulgadas. Este enfoque proporciona pruebas concretas de si una credencial es explotable en un entorno específico.

Implementación práctica

Un ejemplo de esta nueva metodología es la colaboración entre Pentera y Recorded Future. Esta integración permite que una señal de amenaza desencadene una validación automatizada contra la superficie de ataque real de una organización. La primera capacidad construida en esta colaboración conecta la inteligencia de credenciales filtradas de Recorded Future con pruebas automatizadas, identificando cuáles credenciales expuestas pueden ser utilizadas para explotar un entorno particular.

Joseph Gothelf, Vicepresidente de Ciberseguridad en Wyndham Hotels & Resorts, señala que la convergencia entre la inteligencia de amenazas y la validación de seguridad es un cambio fundamental en su programa de seguridad. Comprender las amenazas es solo la mitad de la solución; la capacidad de probar estas amenazas en su propio entorno y a gran velocidad es lo que realmente fortalece la resiliencia en la era de la inteligencia artificial.

La importancia de la validación

El flujo de inteligencia de Recorded Future trata las credenciales filtradas de forma similar para todos sus clientes. No obstante, la capacidad de determinar rápidamente si una credencial específica sigue siendo válida en un entorno concreto sigue siendo un desafío para la mayoría de los programas de seguridad. Esta es la brecha que debería financiarse antes de invertir en otra fuente de inteligencia: no solo conocer más, sino demostrar lo que ya se sabe.

Para profundizar en este tema, se puede participar en el webinar titulado “Threat Intel' Just Got Teeth, TLPT Goes Live” que se celebrará el 29 de septiembre.

Fuente

Ver noticia original