En un artículo anterior vimos como la seguridad en la última década se incorporó al flujo de desarrollo, creando lo que hoy se conoce como DevSecOps. En otro, mencionamos el surgimiento de modelos de IA, como Mythos de Anthropic, que han estado descubriendo una gran cantidad de vulnerabilidades, más que en años anteriores. El fenómeno ha sido apodado "tsunami de zero-days", vulnerabilidades no remediadas que constituyen una potencial fuente de ataque.
Prestemos atención a esto último. Este verano en Chile mientras fue noticia el "cable chino", pasó desapercibida otra noticia: la explotación por años realizada por el grupo de ciberespionaje Lilac Typhoon. Este actor comprometió redes pequeñas mediante el control de dispositivos D-LINK Dir-868L, explotando la vulnerabilidad CVE-2018-10957. Así creó redes de ofuscación y el despliegue del troyano ShadowPad, hasta ahora se ha identificado a Entel, Movistar y Claro como principales afectados.
Así todo, las amenazas pueden estar por mucho tiempo siendo explotadas y con la emergencia de la IA en el campo de la seguridad TI, podemos esperar más y sofisticados ataques en el futuro próximo. ¿Entonces, cómo podemos usar la IA a nuestro favor?
Una nueva disciplina: VulnOps
Al ir automatizando las pruebas de seguridad y reparando o mitigando las vulnerabilidades encontradas, cuando se suma la IA a la búsqueda de vulnerabilidades, entonces es más importante que nunca el cómo se manejan esos riesgos. Ahí nace VulnerabilityOps o VulnOps.
Esta nueva metodología está diseñada para operar en ambientes híbridos (recursos in-house y uso de nubes públicas) y cambios rápidos en los servicios o sistemas. Así, la meta de VulnOps es identificar proactivamente los riesgos y poder manejarlos antes que sean explotables. Esto se logra con un monitoreo y escaneo continuo dentro de la operación diaria y reduciendo la exposición de la vulnerabilidad antes que sea explotable.
Anteriormente revisamos las tres principales vulnerabilidades reportadas por OWASP Top 10. A esto hay que sumar otros componentes dentro de este entorno digital, por ejemplo, servicios distribuidos en nubes, APIs, integraciones con terceros, sistemas legados (léase viejos) que ya no tienen actualizaciones de software disponibles. Así el escaneo de estos entornos se complejiza y más aún el tiempo de respuesta es crítico antes que sean vulnerados.
Una comparación de cómo se hace la implementación de la seguridad hoy y VulnOps se ve en el siguiente cuadro:
| Conceptos | Hasta hoy | VulnOps |
| Escaneos | Mensual o semestral | Continuo y en tiempo real |
| Alcance | Lo registrado en el inventario | Descubrimiento |
| Remediación | Manual | Flujo automatizado |
Si miramos la velocidad con que hoy aparecen las amenazas, todo parece indicar que más temprano que tarde, las empresas deberán transitar hacia VulnOps y que la seguridad sea implementada dentro del diseño y desarrollo de sistemas.
