Navegación

Cómo las empresas de servicios financieros pueden modernizar su cadena de suministro de software

fuente: https://thehackernews.com/2026/10/how-financial-services-companies-can.html

Todo responsable de seguridad en un banco, aseguradora o gestora de activos ha tenido una conversación similar: el departamento de seguridad quiere eliminar una clase de vulnerabilidades. El departamento de ingeniería explica lo que implicaría actualizar la plataforma en la que trabajan. Alguien calcula el coste de las pruebas de regresión. Otro adelanta el plazo para congelar los cambios. El hallazgo se convierte en una excepción, se implementa un control compensatorio y se fija una fecha en la hoja de ruta, dentro de dieciocho meses, para abordarlo.

Nadie en esa conversación está siendo irrazonable. El sector de los servicios financieros maneja más software heredado que casi cualquier otro sector por varias razones: décadas de infraestructura acumulada, obligaciones regulatorias que premian la estabilidad y aplicaciones donde una hora de inactividad es inaceptable. En ese entorno, minimizar los cambios es gestión de riesgos. Cada aumento de dependencia, cada cambio de imagen base, cada migración supone una oportunidad para que se rompa algo que procesa transacciones o mueve dinero.

Por lo tanto, el instinto de mantener el statu quo ha sido acertado. El problema es que ahora ese instinto se está aplicando al problema equivocado. Tener un historial de vulnerabilidades pendientes ya no es aceptable.

Durante años, aceptar un historial de vulnerabilidades conocidas ha sido una concesión común que las organizaciones de servicios financieros hacían en aras de la estabilidad. Las vulnerabilidades eran conocidas, pero permanecían latentes. Además, su explotación requería habilidad, tiempo, costo e incentivos. La probabilidad de que una vulnerabilidad común (CVE) en una aplicación heredada se utilizara en su contra antes de la próxima actualización planificada era lo suficientemente baja como para simplemente reconocerla y seguir adelante.

Los modelos de vanguardia han cambiado drásticamente este panorama. Sistemas como Mythos pueden leer el código, encontrar debilidades latentes y encadenarlas más rápido de lo que los humanos pueden investigar y corregir. La brecha entre las vulnerabilidades "conocidas públicamente" y las "prácticamente explotables" se está reduciendo, y se está reduciendo precisamente donde las instituciones financieras han estado asumiendo el riesgo diferido: la cadena de suministro de software.

Por primera vez en la historia, la explotación de vulnerabilidades ha superado al phishing como el principal vector de acceso inicial para las brechas de seguridad en los servicios financieros. Además, más de la mitad de los proveedores de servicios financieros cuentan con al menos una vulnerabilidad CVE de alta gravedad. Para una institución regulada, un paquete comprometido implica un incidente operativo, una conversación con los organismos reguladores y un problema de confianza del cliente.

En la práctica, esto significa que la acumulación de vulnerabilidades nunca fue estática, pero sí lo fueron los supuestos utilizados para justificarla. Una excepción aprobada hace 18 meses se basa en un modelo de amenazas obsoleto.

Últimas noticias

23 DE JUNIO, 2026

78 Una vulnerabilidad de Samsung KNOX de hace 8 años expone los dispositivos Galaxy a ataques al kernel.

La firma de investigación de seguridad LucidBit ha descubierto una vulnerabilidad crítica de uso de memoria liberada (UAF, por sus siglas en inglés) en el subsi...

Leer artículo →
23 DE JUNIO, 2026

67 Paquetes maliciosos de npm se hacen pasar por herramientas PostCSS para distribuir RAT de Windows.

Investigadores de ciberseguridad han descubierto un conjunto de paquetes npm maliciosos diseñados para distribuir un troyano de acceso remoto (RAT) basado en Wi...

Leer artículo →
23 DE JUNIO, 2026

IA con agentes: El arma que ya no necesita un guerrero.

Cada arma comienza como una extensión de la mano que la empuña. La lanza alargaba el alcance del brazo. El arco lanzaba la punta sin necesidad de un lanzamiento...

Leer artículo →