Navegación

Cómo las empresas de servicios financieros pueden modernizar su cadena de suministro de software

fuente: https://thehackernews.com/2026/10/how-financial-services-companies-can.html

Todo responsable de seguridad en un banco, aseguradora o gestora de activos ha tenido una conversación similar: el departamento de seguridad quiere eliminar una clase de vulnerabilidades. El departamento de ingeniería explica lo que implicaría actualizar la plataforma en la que trabajan. Alguien calcula el coste de las pruebas de regresión. Otro adelanta el plazo para congelar los cambios. El hallazgo se convierte en una excepción, se implementa un control compensatorio y se fija una fecha en la hoja de ruta, dentro de dieciocho meses, para abordarlo.

Nadie en esa conversación está siendo irrazonable. El sector de los servicios financieros maneja más software heredado que casi cualquier otro sector por varias razones: décadas de infraestructura acumulada, obligaciones regulatorias que premian la estabilidad y aplicaciones donde una hora de inactividad es inaceptable. En ese entorno, minimizar los cambios es gestión de riesgos. Cada aumento de dependencia, cada cambio de imagen base, cada migración supone una oportunidad para que se rompa algo que procesa transacciones o mueve dinero.

Por lo tanto, el instinto de mantener el statu quo ha sido acertado. El problema es que ahora ese instinto se está aplicando al problema equivocado. Tener un historial de vulnerabilidades pendientes ya no es aceptable.

Durante años, aceptar un historial de vulnerabilidades conocidas ha sido una concesión común que las organizaciones de servicios financieros hacían en aras de la estabilidad. Las vulnerabilidades eran conocidas, pero permanecían latentes. Además, su explotación requería habilidad, tiempo, costo e incentivos. La probabilidad de que una vulnerabilidad común (CVE) en una aplicación heredada se utilizara en su contra antes de la próxima actualización planificada era lo suficientemente baja como para simplemente reconocerla y seguir adelante.

Los modelos de vanguardia han cambiado drásticamente este panorama. Sistemas como Mythos pueden leer el código, encontrar debilidades latentes y encadenarlas más rápido de lo que los humanos pueden investigar y corregir. La brecha entre las vulnerabilidades "conocidas públicamente" y las "prácticamente explotables" se está reduciendo, y se está reduciendo precisamente donde las instituciones financieras han estado asumiendo el riesgo diferido: la cadena de suministro de software.

Por primera vez en la historia, la explotación de vulnerabilidades ha superado al phishing como el principal vector de acceso inicial para las brechas de seguridad en los servicios financieros. Además, más de la mitad de los proveedores de servicios financieros cuentan con al menos una vulnerabilidad CVE de alta gravedad. Para una institución regulada, un paquete comprometido implica un incidente operativo, una conversación con los organismos reguladores y un problema de confianza del cliente.

En la práctica, esto significa que la acumulación de vulnerabilidades nunca fue estática, pero sí lo fueron los supuestos utilizados para justificarla. Una excepción aprobada hace 18 meses se basa en un modelo de amenazas obsoleto.

Últimas noticias

29 DE SEPTIEMBRE, 2026

Bitget afirma que un atacante explotó una vulnerabilidad en un producto de seguridad de terceros para robar 388 millones de dólares.

El atacante que robó aproximadamente 388 millones de dólares de la plataforma de intercambio de criptomonedas Bitget obtuvo acceso a través de una vulnerabilida...

Leer artículo →
29 DE SEPTIEMBRE, 2026

Times Car confirma una filtración de datos que afecta a 6,6 millones de cuentas de usuario.

El servicio japonés de coches compartidos Times Car ha confirmado que aproximadamente 6,6 millones de cuentas de usuario se vieron comprometidas en un ciberataq...

Leer artículo →
29 DE SEPTIEMBRE, 2026

NVIDIA lanza una plataforma abierta de seguridad para agentes con 100 socios de la industria para proteger a los agentes de IA autónomos.

NVIDIA ha lanzado la Plataforma Abierta de Seguridad para Agentes (Open Agent Safety Platform), un marco abierto diseñado para proteger a los agentes de IA autó...

Leer artículo →