Navegación

Cómo las empresas de servicios financieros pueden modernizar su cadena de suministro de software

fuente: https://thehackernews.com/2026/10/how-financial-services-companies-can.html

Todo responsable de seguridad en un banco, aseguradora o gestora de activos ha tenido una conversación similar: el departamento de seguridad quiere eliminar una clase de vulnerabilidades. El departamento de ingeniería explica lo que implicaría actualizar la plataforma en la que trabajan. Alguien calcula el coste de las pruebas de regresión. Otro adelanta el plazo para congelar los cambios. El hallazgo se convierte en una excepción, se implementa un control compensatorio y se fija una fecha en la hoja de ruta, dentro de dieciocho meses, para abordarlo.

Nadie en esa conversación está siendo irrazonable. El sector de los servicios financieros maneja más software heredado que casi cualquier otro sector por varias razones: décadas de infraestructura acumulada, obligaciones regulatorias que premian la estabilidad y aplicaciones donde una hora de inactividad es inaceptable. En ese entorno, minimizar los cambios es gestión de riesgos. Cada aumento de dependencia, cada cambio de imagen base, cada migración supone una oportunidad para que se rompa algo que procesa transacciones o mueve dinero.

Por lo tanto, el instinto de mantener el statu quo ha sido acertado. El problema es que ahora ese instinto se está aplicando al problema equivocado. Tener un historial de vulnerabilidades pendientes ya no es aceptable.

Durante años, aceptar un historial de vulnerabilidades conocidas ha sido una concesión común que las organizaciones de servicios financieros hacían en aras de la estabilidad. Las vulnerabilidades eran conocidas, pero permanecían latentes. Además, su explotación requería habilidad, tiempo, costo e incentivos. La probabilidad de que una vulnerabilidad común (CVE) en una aplicación heredada se utilizara en su contra antes de la próxima actualización planificada era lo suficientemente baja como para simplemente reconocerla y seguir adelante.

Los modelos de vanguardia han cambiado drásticamente este panorama. Sistemas como Mythos pueden leer el código, encontrar debilidades latentes y encadenarlas más rápido de lo que los humanos pueden investigar y corregir. La brecha entre las vulnerabilidades "conocidas públicamente" y las "prácticamente explotables" se está reduciendo, y se está reduciendo precisamente donde las instituciones financieras han estado asumiendo el riesgo diferido: la cadena de suministro de software.

Por primera vez en la historia, la explotación de vulnerabilidades ha superado al phishing como el principal vector de acceso inicial para las brechas de seguridad en los servicios financieros. Además, más de la mitad de los proveedores de servicios financieros cuentan con al menos una vulnerabilidad CVE de alta gravedad. Para una institución regulada, un paquete comprometido implica un incidente operativo, una conversación con los organismos reguladores y un problema de confianza del cliente.

En la práctica, esto significa que la acumulación de vulnerabilidades nunca fue estática, pero sí lo fueron los supuestos utilizados para justificarla. Una excepción aprobada hace 18 meses se basa en un modelo de amenazas obsoleto.

Últimas noticias

21 DE JULIO, 2026

La vulnerabilidad de día cero LegacyHive de Windows recibe parches no oficiales y gratuitos.

Se encuentran disponibles parches no oficiales gratuitos para una vulnerabilidad de día cero de Windows recientemente descubierta que permite a los atacantes es...

Leer artículo →
21 DE JULIO, 2026

Un nuevo ataque de Bit2Watt podría permitir a los usuarios de la nube interrumpir las redes eléctricas sin necesidad de una vulnerabilidad.

Un usuario de la nube que solo utilice acceso a GPU convencionales puede modificar el consumo energético de un centro de datos con la suficiente rapidez como pa...

Leer artículo →
21 DE JULIO, 2026

Prowler: Plataforma de seguridad en la nube abierta.

Prowler es la plataforma de seguridad en la nube de código abierto más utilizada del mundo, que automatiza la seguridad y el cumplimiento normativo en cualquier...

Leer artículo →