
Diseñe un enfoque nuevo, robusto, sostenible y verdaderamente holístico de la ciberseguridad
Hable con cualquier experto en ciberseguridad o gerente de seguridad de TI y le dirán que están cansados de alertas y problemas. Durante algún tiempo, la industria se ha dado cuenta gradualmente de que hay una mejor manera de mejorar la ciberseguridad y resolver sus problemas de seguridad sin la necesidad de un enfoque de «Whack-a-Mole» emitido por uno.
En realidad, lo he leído recientemente Un artículo interesante El cofundador de anulación de choque, Mark Curphey, tocó los problemas de ciberseguridad. Esta publicación destaca el ciclo interminable de juegos amenazantes en nuestra industria que durante mucho tiempo ha estado en los interminables juegos de «Whack-a-Mole» que pasan todo su tiempo en emergencias y poco tiempo en los problemas sistémicos que les causan, lo que lleva a «personas atrapadas en problemas y alertan fatiga».
¿Qué pasa con el «Whack-A-Mole» en la seguridad de la red?
El principal problema con el problema por la pregunta o el método CVE es su ineficiencia, repetición y riesgo. Después de todo, no todas las lagunas son iguales: algunas son frágiles y requieren una acción inmediata; Otros son secundarios, pero deben repararse con un esfuerzo significativo.
Esto es difícil no considerar administrar una sola CVE. CVE-2025-32462: CVE-2025-32462: puntaje de gravedad CVSS 3 para esta vulnerabilidad, mientras que la puntuación de MITER es solo 2.8 (bajo); Pero cuando miras otras evaluaciones, NIST NVDsu puntaje de gravedad es 8.8 (alto). Nuestro propio equipo de seguridad calificó este CVE especial como una prioridad de Ubuntu.
Entonces, ¿por qué hay alguna diferencia? Bueno, esto se debe a lo difícil que es evaluar y clasificar los elementos de alta prioridad que se «priorizan inmediatamente» … solo le permite descubrir que la vulnerabilidad se ha clasificado erróneamente, o no puede ser determinado por los elementos a los que señala, o que se encuentra una vulnerabilidad grave en el empaque que terminó hace unos años. Puede comenzar a entender por qué la puntuación CVE es a veces una «tetera de chocolate» para citar a mis colegas.
¿Qué método es mejor que emitir una seguridad de una red?
Afortunadamente, el enfoque de ciberseguridad es mejor que Whack-A-Mole. En su trabajo, Mark sugiere la transición de atacar a los «moros» (un problema de seguridad inesperado) a resolver el «insecto» (una razón del sistema que atrae a los «moros». Esto es lo que él llama «pesticidas de seguridad»: construir un paisaje positivo con mejores fundamentos de seguridad, bibliotecas ordinarias y controles básicos, esencialmente, use «pesticidas» para eliminar «grubes», que los primeros fundamentos «, los primeros».
La lógica es simple: resolver grubs, puede resolver lunares.
Hemos visto que la formalización de este enfoque conduce a algunos excelentes resultados. Por ejemplo, el parche de Microsoft el martes mejora el panorama de seguridad, convirtiendo el caos de los usuarios finales en operaciones estratégicas y consistentes aguas arriba. En lugar de emitir docenas de parches por semana, los usuarios ahora pueden obtener actualizaciones de versión de manera controlada, eficiente y oportuna, lo que solo interrumpe los usuarios de trabajo y molesta. Quiero decir, ¿necesitas aplicar el parche de inmediato cada vez que algo se soluciona en todo el software que usa?
Incluso en la seguridad de los contenedores, los equipos están constantemente reparando cargas de trabajo individuales en lugar de reducir la carga de su construcción. Su nuevo enfoque implica el uso de «imágenes de vidrio» de confianza que alojaban los registros de contenedores que transfieren el control para mejorar la consistencia y reducir la carga de parches. En nuestro propio trabajo en Model y Ubuntu, hemos estado construyendo una base sólida, que involucran CVE y Crear un entorno y arquitectura más seguros primero reducirá el impacto o la popularidad de CVE. Por ejemplo, Ubuntu Pro ingresó la disponibilidad general en 2023 y ahora mantiene su seguridad en nuestra cartera – Introducciones como Apparmormejor autenticación con Authd y más, lo que hace que la pila sea más segura.
Sin embargo, solo hay un problema con la analogía de pesticidas de Internet. Mark identificó correctamente las limitaciones de aplicar una gestión segura de postura, que no es lo suficientemente lejos, pero la crítica que diría también se aplica al modelo «ciberdulador de pesticidas». Necesitamos algo Más. Déjame explicarte.
Problemas con los pesticidas de Internet
Continuemos comparando lunares e insectos y consideremos el jardín ordinario: consiste en una variedad de plantas, varios tipos de suelo y muchos animales pequeños diferentes. Incluso el uso del «nivel de raíz, enfoque del sistema», tratar con este entorno complejo no es una tarea simple.
Por ejemplo, no usará el mismo spray, como los pulgones, o tal vez no un insecticida (¡si no desea dañar a las abejas o las mariposas polinizadas en su jardín!) Además, sus plantas no solo están amenazadas por lunares o insectos: tampoco son susceptibles a las aves, las plantas invasivas o el riesgo de las aves, las plantas invasivas o las lentes (no se ven afectados por los insectos (no se come). ¿El jardín o el producto agrícola se empapan en tantos insecticidas que no puede crecer?
Desglosemos muchos problemas a través del método de pesticidas de Internet.
El insecticida puede ser demasiado amplio
Trabajar de forma segura puede afectar todo el entorno, lo que resulta en una fricción y un comportamiento innecesario de usuario/desarrollador.
El pesticida no es lo suficientemente específico
Los esfuerzos que son demasiado extensos estarán demasiado diluidos para capturar amenazas específicas que requieren acciones individuales.
Los pesticidas no son control de plagas universales
Concéntrese solo en los riesgos de seguridad básicos asociados con TI (como la ingeniería social, los procesos organizacionales deficientes, etc.).
Los pesticidas no pueden resolver otros problemas del sistema
Piense en cosas como fertilizantes, riego y salud del suelo: simplemente aplicar pesticidas no puede evitar resolver estos problemas. En términos de ciberseguridad, una mejor seguridad no se trata solo de centrarse en las amenazas o mejorar la robustez de las bases y sistemas de código; También implica facilitar un desarrollo más rápido, nuevos experimentos de herramientas y prácticas innovadoras.
Los pesticidas pueden dañar el suelo y envenenar el producto final
La alta fricción en los requisitos de seguridad puede crear productos inflexibles y matar la innovación.
A veces solo necesitas azotar el lunar
La vulnerabilidad crítica y alta siempre aparecerá y necesitará arreglarse de inmediato, especialmente cuando se encuentran métodos de ataque nuevos y completamente impredecibles.
Volvamos a nuestra analogía principal para un segundo para hablar sobre cómo los agricultores profesionales lidian con los problemas en su campo (literalmente).
Los agricultores saben que un gran jardín es más que solo gestión de insectos. Es por eso que se centran en la agricultura de una manera integral, como la composición del suelo, los micronutrientes, los factores ambientales, etc., tienen jardines más saludables para cultivar más cultivos. Este enfoque complejo se llama agronomía, y creo que es una analogía que es más adecuada para la ciberseguridad.
Esto se debe a que la agronomía también entiende que un campo no es un todo, sino un ecosistema de niveles complejos de pH, tipos de suelo, contenido de nutrientes y contenido de agua. Utiliza una gama de tecnologías y herramientas sofisticadas (por ejemplo, GPS, mapeo de tierras, pruebas de pH y análisis de contenido de humedad del suelo) para aumentar significativamente los rendimientos al tiempo que reducen las entradas.
Por ejemplo, la aplicación de fertilizante de nitrógeno foliar (NPK) es buena, pero atender el perfil micronutriente del suelo y las demandas de las plantas es mejor: en las pruebas controladas, la aplicación de zinc, boro, magnesio y azufre (Zn-b-mg-micronutrientes) aumentan los micronutrientes entre 0.5 a 1.8 tonos por hectáregos, tonores, tonores, calzonantes, aumentos aumentados. En comparación con el grupo simple solo de NPK.
La agronomía no solo mejora los ingresos, sino que también ahorra el dinero de los agricultores, evita que ciertos fertilizantes quemen o exageren cultivos, y también pueden mejorar la salud y la sostenibilidad de la tierra en sí, reduciendo así el impacto ambiental de los fertilizantes, pesticidas, herbicidas, etc.
La «agronomía cibernética» replica a sus primos agrícolas al convertirse en un enfoque de seguridad más inteligente, centrado en el riesgo, holístico y sistemático. Se trata de pensar vertical y horizontalmente, comprender las complejas dependencias en el ecosistema digital, en lugar de solo reducir el impacto de CVE y crear un entorno operativo que realmente respalde prácticas innovadoras, experimentales y sostenibles.
Por supuesto, esto es más trabajo y requiere una gama más amplia. Pero los resultados definitivamente valen la pena: un entorno seguro que promueve el crecimiento y la innovación, en lugar de estéril desde el caso de los «productos químicos» de seguridad sobre aplicados. Se trata de lograr una postura segura que no solo cumple, sino que también es realmente resistente y capaz.
Entonces, ¿cómo se aplica agronomía a la ciberseguridad?
Los pesticidas son importantes
El doble de lo básico sigue siendo crucial. Ninguno de los blogs tiene la intención de reducir la importancia de los «pesticidas» como un sistema para ataques u otros incidentes cibernéticos.
… pero siempre necesitas conseguir un lunar
La vulnerabilidad es como la muerte y los impuestos. A veces, el curso de acción más efectivo es agitar los lunares durante todo el día.
Piense en perfiles de riesgo como los científicos
Los agricultores no tienen dinero o tiempo ilimitado, la ciberseguridad es la misma. Tener cero vulnerabilidades es imposible, por lo que su trabajo es equilibrar los riesgos con los recursos. Un proceso de evaluación de riesgos estable lo ayudará a definir los tipos de martillos, pesticidas y fertilizantes que necesita para maximizar los rendimientos sin extender todo a los puntos de interrupción.
Reducir los cambios ambientales
No querrá lidiar con 1000 moles por necesidad de un martillo especial. Del mismo modo, no desea necesitar docenas de diferentes entornos operativos o de desarrollo donde se necesiten herramientas o métodos especiales para resolver problemas simples. Por lo tanto, su enfoque debe estar en establecer estándares comunes para hardware, software y servicios mediante el uso de compilaciones básicas repetibles (como el encanto), y obtenidos de un solo proveedor probado (idealmente a través de su sistema operativo). Recuerde que cada componente único hace que su sistema sea más complejo y lento.
Duplicar el entrenamiento para todos
La seguridad es responsabilidad de todos, y APPSEC es más que un montón de configuraciones de seguridad. Cualquier organización que tome en serio la ciberseguridad y el cumplimiento debería recibir capacitación sólida, integral y en toda la empresa para hacer que la ciberseguridad sea parte del trabajo de todos. En Canonical, hemos creado un libro blanco integral para ayudarlo a lidiar con la gestión de vulnerabilidades de código abierto y mejorar la postura de seguridad.
Descarga el papel blanco
Esencialmente, el juego CVE de Whack-A Moore es insostenible. Como muestra el artículo original, el método tradicional de distribución por uno no es saludable para los equipos de seguridad con el manejo de sistemas complejos a largo y 24/7, y los «pesticidas cibernéticos» es un mejor llamado para tratar las causas de una manera, no síntomas. Sin embargo, creo que «red agronómica» puede ser el nuevo estándar de oro: un nuevo, complejo, holístico y ciencia En todos los aspectos de nuestro trabajo, los métodos de pesticidas y látigos mejoran profundamente, lo que puede mejorar profundamente la ciberseguridad (aunque todavía sabe que a veces, aún necesita pasar un día azotando lunares).







