Según un nuevo estudio de Cobalt, empresa de Pentesting como Servicio (PTaaS), las organizaciones solucionan solo el 48% de todas las vulnerabilidades detectadas con exploits.
Esta cifra es aún más preocupante para las aplicaciones y herramientas de IA generativa (GenAI), donde solo se soluciona el 21% de las fallas descubiertas.
Estos hallazgos provienen del último Informe sobre el Estado del Pentesting de Cobalt, publicado el 14 de abril.
Sin embargo, un aspecto positivo es que el número de vulnerabilidades solucionadas mejora significativamente, hasta el 69%, en el caso de las vulnerabilidades con niveles de gravedad altos o críticos.
La mayoría de las empresas (95%) han realizado pentesting en aplicaciones web GenAI con el Modelo de Lenguaje Grande (LLM) durante el último año, y un tercio (32%) de las pruebas detectó vulnerabilidades que justifican una clasificación grave.
De estos hallazgos, solo el 21 % de las vulnerabilidades se solucionaron. Los riesgos incluían la inyección inmediata, la manipulación de modelos y la fuga de datos.
En general, los líderes de seguridad muestran una excesiva confianza al abordar las vulnerabilidades, ya que el 81 % de los encuestados afirmó tener confianza en la postura de seguridad de su empresa, a pesar de que el 31 % de los hallazgos graves descubiertos no se habían resuelto.
Casi tres cuartas partes (72 %) clasificaron los ataques de IA como su principal preocupación, por delante de los riesgos asociados con software de terceros, vulnerabilidades explotadas, amenazas internas y actores estatales.
Solo la mitad (50 %) confía plenamente en poder identificar y prevenir una vulnerabilidad de su proveedor de software, una preocupación particular dado que el 82 % de los encuestados está obligado por los clientes y los reguladores a proporcionar garantías de seguridad de software.
La complejidad organizacional implica tiempos de remediación más largos
El informe revela diferencias notables en la remediación de vulnerabilidades entre organizaciones y sectores:
Las pequeñas empresas lideran con el 81% de los hallazgos graves resueltos, superando significativamente a las grandes organizaciones, que resuelven solo el 60%.
Las organizaciones más grandes tardan más de un mes que las pequeñas en resolver problemas graves (61 días frente a 27 días).
Los sectores de infraestructuras críticas, como los servicios públicos, la salud y la manufactura, presentan las tasas más altas de hallazgos sin resolver y son los más lentos en abordar las vulnerabilidades.
Las empresas financieras, a pesar de su menor tasa de hallazgos graves (11%), son de las que tardan más en resolver los problemas (61 días).
Gunter Ollman, director de tecnología de Cobalt, comentó: «Las organizaciones que adoptan un enfoque de seguridad ofensivo están dando un gran paso para fortalecer las defensas contra los ciberdelincuentes que suelen atacar de forma oportunista. De este modo, se adelantan a los requisitos de cumplimiento normativo y garantizan a sus clientes que es seguro hacer negocios con ellas».
El Informe sobre el Estado de las Pruebas de Penetración se basa en dos conjuntos de datos: datos de más de 2700 pruebas de penetración de Cobalt y análisis de encuestas de Emerald Research. Los metadatos de las pruebas de penetración se exportaron desde la Plataforma de Seguridad Ofensiva de Cobalt, se depuraron para eliminar detalles confidenciales y fueron analizados de forma independiente por Cyenti.