Trend Micro advierte de un fuerte descenso en la calidad de los parches de seguridad

Zero Day Initiative solicita a los proveedores que mejoren su política de divulgación

Madrid, 20 de septiembre de 2022 Trend Micro Incorporated (TYO: 4704; TSE: 4704), líder global en ciberseguridad, advierte del creciente número de parches incompletos o defectuosos que podría estar costando a las organizaciones más de 400.000 dólares por actualización.

El equipo de Zero Day Initiative (ZDI)* de Trend Micro ha revelado los cambios de política diseñados para hacer frente a un descenso significativo tanto de la calidad de los parches como en la comunicación de los proveedores con los clientes.

Haz clic aquí para leer más sobre los cambios en la política de ZDI: https://www.zerodayinitiative.com/blog/2022/8/11/new-disclosure-timelines-for-bugs-from-faulty-patches

Brian Gorenc, director senior de investigación de vulnerabilidades y jefe de ZDI, comparte su punto de vista: "ZDI ha revelado más de 10.000 vulnerabilidades a los proveedores desde 2005, pero nunca hemos estado más preocupados por el estado de los parches de seguridad en el sector. Los proveedores que publican parches inadecuados con avisos confusos les están costando a sus clientes mucho tiempo y dinero, y añaden un riesgo empresarial innecesario”.

ZDI ha identificado tres problemas principales derivados de la publicación de parches defectuosos o incompletos por parte de los proveedores:

 

Estos escenarios multiplican efectivamente el coste de la aplicación de parches porque se requerirán actualizaciones correctivas adicionales para remediar una sola vulnerabilidad, lo que supone un desperdicio de recursos empresariales y un riesgo añadido.

Además, la creciente reticencia de los proveedores a la hora de ofrecer información fidedigna sobre los parches en un lenguaje sencillo hace que los defensores de la red no puedan calibrar con precisión su exposición al riesgo.

Por ello, ZDI está cambiando su política de divulgación de parches ineficaces en un intento de impulsar mejoras en todo el sector. A partir de ahora, el plazo estándar de 120 días se reducirá para los fallos que se cree que son el resultado de un parche de seguridad omitido, de la siguiente manera

 

Incluso cuando los parches están bien diseñados, pueden aumentar involuntariamente el riesgo al alertar a los actores de amenazas sobre la vulnerabilidad subyacente. En pocas organizaciones el tiempo de aplicación de los parches es más rápido que el tiempo de explotación. Cuando los parches están incompletos o son defectuosos, el riesgo de peligro se multiplica.

Aunque los costes de los parches difieren entre las empresas, Trend Micro ha calculado el coste de los parches defectuosos con la siguiente fórmula: Costes totales = f (T, HR, S, PF), donde T es el tiempo dedicado a la gestión de parches, HR es el coste de los recursos humanos necesarios para los especialistas en gestión de parches, S es el alcance que define el número de aplicaciones que hay que parchear, y PF es la frecuencia de los parches, que puede ser cada 2-3 semanas para algunas aplicaciones.

No es extraño que los costes de los parches en las empresas medianas y grandes superen las seis cifras cada mes. Independientemente de la fórmula utilizada para calcular los gastos en parches, la aplicación de múltiples actualizaciones para la misma vulnerabilidad cuesta a las empresas tiempo y dinero reales, a la vez que las expone a riesgos innecesarios.

Para comprender y mitigar mejor estos riesgos, Trend Micro recomienda que las organizaciones:

 

*ZDI es el mayor programa de recompensas por errores agnósticos de proveedores del mundo, responsable del descubrimiento de casi el 64% de todas las vulnerabilidades reveladas en 2021.

 

Acerca de Trend Micro

Trend Micro, líder mundial en ciberseguridad, contribuye a que el mundo sea seguro en el intercambio de información digital. Impulsada por décadas de experiencia en seguridad, investigación de amenazas globales e innovación continua, nuestra plataforma de ciberseguridad protege a cientos de miles de organizaciones y millones de personas en la nube, redes, dispositivos y endpoints. Como líder en ciberseguridad empresarial y en la nube, la plataforma ofrece una potente variedad de técnicas de defensa contra amenazas avanzadas optimizadas para entornos como AWS, Microsoft y Google, y una visibilidad central para una detección y respuesta mejores y más rápidas. Con 7.000 empleados en 65 países, Trend Micro permite a las organizaciones simplificar y proteger su mundo conectado. TrendMicro.com.