Navegación

Cómo las empresas de servicios financieros pueden modernizar su cadena de suministro de software

fuente: https://thehackernews.com/2026/10/how-financial-services-companies-can.html

Todo responsable de seguridad en un banco, aseguradora o gestora de activos ha tenido una conversación similar: el departamento de seguridad quiere eliminar una clase de vulnerabilidades. El departamento de ingeniería explica lo que implicaría actualizar la plataforma en la que trabajan. Alguien calcula el coste de las pruebas de regresión. Otro adelanta el plazo para congelar los cambios. El hallazgo se convierte en una excepción, se implementa un control compensatorio y se fija una fecha en la hoja de ruta, dentro de dieciocho meses, para abordarlo.

Nadie en esa conversación está siendo irrazonable. El sector de los servicios financieros maneja más software heredado que casi cualquier otro sector por varias razones: décadas de infraestructura acumulada, obligaciones regulatorias que premian la estabilidad y aplicaciones donde una hora de inactividad es inaceptable. En ese entorno, minimizar los cambios es gestión de riesgos. Cada aumento de dependencia, cada cambio de imagen base, cada migración supone una oportunidad para que se rompa algo que procesa transacciones o mueve dinero.

Por lo tanto, el instinto de mantener el statu quo ha sido acertado. El problema es que ahora ese instinto se está aplicando al problema equivocado. Tener un historial de vulnerabilidades pendientes ya no es aceptable.

Durante años, aceptar un historial de vulnerabilidades conocidas ha sido una concesión común que las organizaciones de servicios financieros hacían en aras de la estabilidad. Las vulnerabilidades eran conocidas, pero permanecían latentes. Además, su explotación requería habilidad, tiempo, costo e incentivos. La probabilidad de que una vulnerabilidad común (CVE) en una aplicación heredada se utilizara en su contra antes de la próxima actualización planificada era lo suficientemente baja como para simplemente reconocerla y seguir adelante.

Los modelos de vanguardia han cambiado drásticamente este panorama. Sistemas como Mythos pueden leer el código, encontrar debilidades latentes y encadenarlas más rápido de lo que los humanos pueden investigar y corregir. La brecha entre las vulnerabilidades "conocidas públicamente" y las "prácticamente explotables" se está reduciendo, y se está reduciendo precisamente donde las instituciones financieras han estado asumiendo el riesgo diferido: la cadena de suministro de software.

Por primera vez en la historia, la explotación de vulnerabilidades ha superado al phishing como el principal vector de acceso inicial para las brechas de seguridad en los servicios financieros. Además, más de la mitad de los proveedores de servicios financieros cuentan con al menos una vulnerabilidad CVE de alta gravedad. Para una institución regulada, un paquete comprometido implica un incidente operativo, una conversación con los organismos reguladores y un problema de confianza del cliente.

En la práctica, esto significa que la acumulación de vulnerabilidades nunca fue estática, pero sí lo fueron los supuestos utilizados para justificarla. Una excepción aprobada hace 18 meses se basa en un modelo de amenazas obsoleto.

Últimas noticias

15 DE JUNIO, 2026

Se manipulan los scripts de plugins populares de WordPress para instalar puertas traseras ocultas en sitios web.

Un atacante manipuló archivos JavaScript de confianza utilizados por sitios WordPress que ejecutan PushEngage, OptinMonster y TrustPulse, convirtiéndolos en una...

Leer artículo →
15 DE JUNIO, 2026

152 extensiones de fondo de pantalla para Chrome con 105.000 instalaciones vinculadas a adware y tráfico falso.

Investigadores de ciberseguridad han descubierto una red de 152 extensiones de Google Chrome que funcionan como complementos de fondo de pantalla animado para n...

Leer artículo →
15 DE JUNIO, 2026

El error de contraseña durante el proceso de incorporación que crea riesgos innecesarios

La incorporación de nuevos empleados es un periodo de mucho trabajo para los equipos de TI. Los nuevos empleados necesitan dispositivos, cuentas, permisos de ac...

Leer artículo →