Conectando datos, eliminando riesgos: Una nueva visión de la seguridad

#Arquitectura de seguridad#Articulos#brecha digital#Ciberseguridad#Cumplimiento normativo


Desbloquee la defensa proactiva: Microsoft Security Exposure Management ya está disponible

Los CISO nos enfrentamos a un desafío crítico: los datos y la información de las distintas herramientas de seguridad suelen estar aislados o, en el mejor de los casos, poco integrados.

Este enfoque fragmentado nos dificulta obtener una visión 360 de las amenazas o evaluar su posible impacto en los activos críticos. En nuestros ecosistema en el que un solo activo comprometido puede desencadenar un efecto dominó en el resto de recursos conectados, interactuar de forma gráfica se ha vuelto esencial para el equipo de seguridad.

Este enfoque rompe los reinos taifas en los que a veces esta dividida nuestra corporación, lo que nos permite visualizar las relaciones entre los activos, las vulnerabilidades y las amenazas, lo que en última instancia nos permite una gestión proactiva de los riesgos y fortalece nuestra postura de seguridad contra los cacos digitales.

La gestión tradicional de vulnerabilidades ya no es suficiente. Aunque es necesario parchear cada vulnerabilidad, las estrategias de seguridad modernas nos obligan a centrarnos en las exposiciones que los cacos digitales pueden explotar con mayor facilidad, priorizando las vulnerabilidades que presentan el mayor riesgo. Este cambio marca la evolución de la gestión de vulnerabilidades hacia lo que ahora llamamos gestión de exposición.

A principios de este año, Microsoft liberó Microsoft Security Exposure Management en versión preliminar pública, la cual analizamos de forma extensa en Obss. Esta solución nos ayuda al equipo de seguridad, una serie de capacidades fundamentales para la gestión integral de la exposición. Estas herramientas brindan cobertura para las técnicas de ataque observadas comúnmente. Exposure Management incluye Attack Surface Management , Attack Path Analysis y Unified Exposure Insights, soluciones que ofrecen a nuestros equipos de seguridad una visibilidad y una perspectiva inigualables de su panorama de riesgos.

La gestión de la superficie de ataque nos ofrece una visión completa y continua de nuestra superficie de ataque, lo que nos permite explorar por completo nuestros activos, descubrir interdependencias y supervisar la exposición en todos nuestros recursos.

Para ello, es fundamental que tengamos identificados nuestros activos críticos, que suelen ser los principales objetivos de los cacos digitales. Al destacar estos activos clave, nuestro equipo de seguridad puede priorizar sus esfuerzos y comprender mejor qué áreas requieren más protección.

Proporcionando a nuestro equipo de seguridad un mapa claro de nuestros puntos de exposición, por lo tanto, la gestión de la superficie de ataque nos permite una estrategia de defensa más informada y completa.

El análisis de la ruta de ataque lleva este enfoque un paso más allá, guiando a nuestro equipo en la visualización y priorización de las rutas de ataque de alto riesgo en diversos entornos, con un enfoque específico en los activos críticos.

Esta capacidad nos permite una remediación específica y eficaz de las vulnerabilidades que afectan a nuestros activos clave, lo que nos ayuda a reducir de forma significativa la exposición y la probabilidad de una brecha de seguridad al centrarnos en las rutas más impactantes que un caco digital podría explotar.

Unified Exposure Insights nos ofrece a los CISO una visión clara de nuestra exposición a amenazas, lo que nos ayuda a abordar cuestiones clave sobre nuestra postura de seguridad. A través de Security Initiatives, podremos centrarnos en áreas prioritarias como, por ejemplo, la seguridad en la nube y el ransomware, respaldados por métricas prácticas para realizar un seguimiento del progreso, priorizar los riesgos y alinear la remediación con los objetivos para una gestión de riesgos proactiva.

La gestión de la exposición traduce las vulnerabilidades y exposiciones a un lenguaje más comprensible sobre el riesgo y las iniciativas viables relacionadas con nuestro entorno, lo que nos ayuda a comprender el impacto con mayor claridad. 

Durante la versión preliminar pública, revelamos que los mayores desafíos iban más allá de implementar las herramientas adecuadas, los verdaderos desafíos implicaban mejorar la madurez corporativa, desarrollar procesos y fomentar una mentalidad de seguridad proactiva. Estos conocimientos han ido impulsando mejoras estratégicas en las funciones y la experiencia del usuario, lo que garantiza que la solución respalde de manera eficaz a las organizaciones que evolucionan de pasar de una gestión de amenazas reactiva a una proactiva.

Muchas organizaciones que crearon un rol de RiskOps específicamente para promover la reducción de la exposición a amenazas entre dominios, eliminando los reinos taifas y unificando a los equipos en torno a objetivos de seguridad comunes.

Los equipos de Operaciones de Seguridad (SecOps) ahora informan con procesos significativamente optimizados al aprovechar la criticidad de los activos en la priorización de incidentes, lo que les ayuda a abordar las amenazas más impactantes más rápido de lo que era posible antes.

Del mismo modo, los equipos de gestión de vulnerabilidades están utilizando funciones mejoradas de análisis de rutas y mapas de ataques para refinar las estrategias de parches, centrándose con mayor precisión en las vulnerabilidades que tienen más probabilidades de generar riesgos reales.

Estos ejemplos subrayan la capacidad de Exposure Management para impulsar mejoras prácticas, lo que nos permite mantenernos en la defensa de las amenazas en evolución con un enfoque colaborativo y específico para la gestión de riesgos.

La gestión de la exposición nos permite centrarnos en nuestras exposiciones más críticas y actuar con rapidez. Al eliminar los reinos taifas y conectar los conocimientos de seguridad en todo el patrimonio digital, obtenemos una visión 360 de nuestra situación de riesgo. Esta visibilidad es fundamental para tomar decisiones más rápidas y mejor informadas, lo que reduce nuestra exposición antes de que los cacos digitales puedan aprovecharla.

La disponibilidad general de Microsoft Security Exposure Management incluye varias capacidades nuevas diseñadas para ayudarnos a crear y mejorar nuestro programa de administración continua de nuestra exposición a amenazas, lo que nos garantiza que nos mantengamos, en la medida de nuestras posibilidades, en la identificación, la priorización y la mitigación continua de los riesgos en todo nuestro ecosistema.

Gestión de la superficie de ataque de activos cibernéticos

Esta disponibilidad general incluye una recopilación de señales más allá de las soluciones de Microsoft para incluir integraciones de terceros. La nueva galería de conectores de Exposure ofrece una variedad de conectores para proveedores de seguridad populares.

Los datos recopilados a través de estos conectores se normalizan dentro del  gráfico de exposición , lo que mejora nuestro inventario de activos, mapea las relaciones y revela nuevas rutas de ataque para una visibilidad 360 de nuestra superficie de ataque.

Se han incorporado conocimientos adicionales como la criticidad de los activos, la exposición a Internet o la afiliación operativa desde las herramientas conectadas para enriquecer el contexto que Exposure Management puede aplicar a nuestros activos recopilados. Estos datos integrados los podemos visualizar a través de la herramienta Attack Map o explorarlos mediante consultas de búsqueda avanzadas a través de KQL (Kusto Query Language).

Los conectores de datos externos para herramientas de seguridad que no son de Microsoft se encuentran actualmente en versión preliminar pública.

Otro punto sobre el que merece la pena detenernos es el análisis de la ruta de ataque que nos proporciona una visión desde la perspectiva del caco digital y que nos revela cómo los éstos podrían explotar nuestras vulnerabilidades y moverse lateralmente en nuestros entornos locales y en la nube.

Identificando y visualizando nuestras rutas potenciales (desde los puntos de acceso iniciales, como los dispositivos expuestos a Internet, hasta los activos críticos), nuestros equipo de seguridad obtiene información muy valiosa sobre las rutas que podrían tomar los cacos digitales, incluidas las rutas de ataque híbridas que atraviesan la infraestructura local y en la nube.

Security Exposure Management aborda el desafío de la visibilidad fragmentada al ofrecernos a los CISO una vista 360 de nuestros activos más críticos y las posibles rutas que los cacos digitales podrían explotar.

Este enfoque va, por lo tanto, más allá de las vulnerabilidades aisladas, lo que nos permite visualizar nuestro ecosistema como un panorama conectado de riesgos en infraestructuras híbridas, lo que en última instancia mejora nuestra capacidad para proteger nuestros activos críticos y descubrir posibles puntos de entrada.

Además, Exposure Management destaca los puntos de estrangulamiento con una experiencia dedicada: estos puntos de estrangulamiento son activos que aparecen en múltiples rutas de ataque, lo que nos permite una mitigación rentable. Los puntos de estrangulamiento también admiten consultas de radio de explosión, lo que muestra cómo los cacos digitales pueden explotar estos activos para alcanzar objetivos críticos.

Además, se ha agregado soporte para nuevas técnicas adversas que incluyen:

  • Compatibilidad con DACL : Listas de control de acceso discrecional (DACL) en los análisis de rutas de ataque, a través de las cuales se descubren rutas de ataque más extensas, particularmente aquellas que explotan configuraciones erróneas o permisos excesivos dentro de las listas de control de acceso.
  • Rutas de ataque híbridas : Identificando rutas de ataque híbridas, capturando rutas que se originan on-premise y se extienden hacia entornos de nube, lo que proporciona al equipo de seguridad una visión más completa de las amenazas potenciales en ambas infraestructuras.

La gestión de la ruta de ataque nos permites transformar vulnerabilidades aisladas en información útil para todas las infraestructuras híbridas. Esta perspectiva 360 permite al equipo de seguridad pasar de una defensa reactiva a una proactiva, fortaleciendo nuestra resiliencia al centrarnos en las amenazas más críticas en todo nuestro entorno.

Security Exposure Management, transforma datos técnicos sin procesar en información útil que nos sirva de puente entre los equipos de ciberseguridad y los responsables de la toma de decisiones. Ofreciendo métricas claras y en tiempo real, esta plataforma responde a preguntas clave como ¿Cuál es nuestra postura de seguridad?, ¿A qué riesgos nos enfrentamos?, ¿En qué debemos centrarnos primero para reducir nuestra exposición?. Esta información no solo nos va a proporcionar una visión 360 de nuestra postura de seguridad, sino que también guiará nuestros esfuerzos de priorización y reparación.

Para ayudar a su organización a adoptar una mentalidad de seguridad proactiva, Security Exposure Management contiene Iniciativas de seguridad, un marco estratégico para que nuestro equipo se centre en los aspectos críticos de nuestra superficie de ataque.

Estas iniciativas nos deben de ayudar a delimitar, descubrir, priorizar y validar los hallazgos de seguridad, al tiempo que nos garantizan una comunicación eficaz con las partes interesadas.

El catálogo de iniciativas ampliado ahora incluye nuevos programas que apuntan a áreas de alta prioridad como seguridad de SaaS, IoT, OT, junto con las iniciativas ya existentes centradas en el dominio y las amenazas.

Cada iniciativa continúa brindando métricas en tiempo real, recomendaciones seleccionadas por expertos y seguimiento del progreso, lo que permite al equipo de seguridad impulsar la madurez en nuestros programas de seguridad. Con este conjunto de herramientas ampliado, podemos alinear aún más nuestros esfuerzos de seguridad con los riesgos en evolución, lo que nos debe garantizar una respuesta continua y dinámica al panorama de amenazas.

  • Iniciativa de seguridad de SaaS (con tecnología de Microsoft Defender para aplicaciones en la nube): la gestión eficaz de la postura de SaaS es esencial para prevenir de forma proactiva los ataques relacionados con SaaS. La iniciativa de seguridad de SaaS ofrece una visión integral de la cobertura, el estado, la configuración y el rendimiento de la seguridad de SaaS y consolida todas las recomendaciones de mejores prácticas para configurar aplicaciones de SaaS en métricas medibles para ayudar al equipo de seguridad a gestionar y priorizar de forma eficiente nuestros controles de seguridad críticos.

  • Iniciativa de seguridad de OT (con tecnología de Microsoft Defender para IoT):
    la convergencia de la tecnología operativa (OT) y la tecnología de la información (TI) ha transformado las industrias en todo el mundo, pero también ha presentado nuevos desafíos de seguridad importantes, en particular para las operaciones industriales y la infraestructura crítica. Las nuevas y cada vez más sofisticadas amenazas, ahora acelerado por las crecientes capacidades de la IA, nos exige soluciones de seguridad especializadas para estos entornos sensibles.

La iniciativa de seguridad de OT aborda estos desafíos al brindarnos una solución integral para identificar, monitorizar y mitigar los riesgos dentro de los entornos de OT, lo que nos debería garantizar la confiabilidad y la seguridad operativas. Al aprovechar Microsoft Defender para el descubrimiento de puntos finales, la iniciativa ofrece visibilidad unificada en las redes empresariales y de OT, lo que nos permite identificar activos de OT desprotegidos, evaluar los niveles de riesgo e implementar medidas de seguridad en todos los sitios físicos.

  • Iniciativa de seguridad de IoT empresarial (con tecnología de Microsoft Defender for IoT): ofrece una visibilidad 360 de los riesgos asociados con los dispositivos IoT, lo que nos debe permitir evaluar nuestra resiliencia frente a estas amenazas emergentes. Como los dispositivos de IoT se conectan con frecuencia a puntos finales, entre sí o a Internet, se convierten en objetivos principales de los ciberataques. Por lo tanto, debemos supervisar de forma continua nuestra seguridad para con estos dispositivos, haciendo un seguimiento de su distribución, configuración, conectividad, exposición y comportamiento para evitar la introducción de vulnerabilidades ocultas. Aprovechando esta iniciativa, podremos gestionar de forma proactiva los riesgos de IoT y proteger nuestra infraestructura.

Security Exposure Management nosofrece una nueva función de control de versiones que ofrece notificaciones proactivas sobre las próximas actualizaciones de la versión, lo que nos brinda una visibilidad avanzada de los cambios de métricas previstos y su impacto en las iniciativas relacionadas.

Un panel lateral dedicado nos proporciona detalles completos sobre cada actualización, incluida la fecha de lanzamiento prevista, notas de lanzamiento, valores de métricas actuales y actualizados y cualquier cambio en las puntuaciones de las iniciativas relacionadas.

Además, podemos compartir comentarios directos sobre las actualizaciones dentro de la plataforma, lo que fomenta la mejora continua y nuestra capacidad de respuesta.

Existe una nueva función de análisis de historial, dentro de ella podemos investigar los cambios en nuestras métricas revisando las actualizaciones detalladas de la exposición de nuestro activos.

En la pestaña de historial de la iniciativa, seleccionando una métrica específica, ahora se muestra una lista de nuestros activos en los que se ha agregado o eliminado la exposición, lo que nos proporciona una visión más clara de los cambios en nuestra exposición a lo largo del tiempo.

Por otro lado,  Security Exposure Management presenta la capacidad de administrar los privilegios de los usuarios y el acceso a través de roles personalizados dentro del sistema de control de acceso basado en roles unificados (URBAC) de Microsoft Defender XDR, garantizando una mayor productividad y un control de acceso eficiente en una única plataforma centralizada.

El modelo de permisos RBAC unificado ofrece al equipo de seguridad una alternativa a los roles de directorio de Entra ID, lo que permite una gestión y personalización de permisos más granulares. Este modelo complementa los roles globales de Entra ID al permitir que implementemos políticas de acceso basadas en el principio del mínimo privilegio, asignando así a los usuarios solo los permisos que necesitan para sus tareas diarias.

Recomiendo mantener tres roles personalizados que se alineen con las personas de la postura organizacional:

  • Lector de postura: usuarios con acceso de solo lectura a los datos de gestión de exposición.
  • Colaborador de postura: usuarios con permisos de lectura y administración, lo que les va a permitir manejar iniciativas y métricas de seguridad, así como administrar recomendaciones de postura.
  • Administrador de postura: usuarios que probablemente ya tengan permisos de nivel superior dentro del portal de Microsoft Defender y ahora pueden realizar acciones sensibles relacionadas con la postura dentro de las experiencias de Administración de exposición.

La gestión de la ciberseguridad cambia a una velocidad vertiginosa y es por ello, que  la gestión proactiva de las exposiciones es la diferencia entre resistir y caer frente a las amenazas digitales.

Microsoft Security Exposure Management redefine cómo enfrentamos los riesgos al proporcionarnos una visión unificada y herramientas diseñadas para priorizar lo crítico, eliminar barreras y fomentar la colaboración. Con este enfoque no solo mejoramos nuestra capacidad de reacción, sino que nos permite anticiparnos a escenarios y actuar, en la medida de nuestras posibilidades, antes de que las amenazas se conviertan en incidentes.

Imaginemos un entorno donde cada decisión de seguridad esté respaldada por datos en tiempo real, donde podamos visualizar el impacto potencial de cada vulnerabilidad y desplegar soluciones específicas con confianza. Con herramientas como el análisis de rutas de ataque y la gestión de la superficie, estamos construyendo una defensa adaptada a las complejidades de las infraestructuras híbridas modernas.

Esta no es solo una herramienta más, es un cambio estratégico en la manera en que protegemos nuestro entorno digital. Ahora tenemos el poder de eliminar puntos ciegos, integrar perspectivas y actuar con precisión quirúrgica.

La pregunta no es si enfrentaremos ataques, sino si estamos preparados para responder mejor y más rápido que nunca. Con un panorama conectado de riesgos y una estrategia proactiva, damos un paso hacia adelante.

Hoy, tenemos la oportunidad de construir la defensa del futuro. La clave está en nuestras manos.