Lanzamiento de nuevas capacidades de corrección para lograr correcciones rápidas, diligentes y eficientes
La gestión de vulnerabilidades es un camino difícil; para ayudar a corregirlas de forma urgente, diligente y eficiente, nos complace lanzar nuestras nuevas capacidades de corrección, con una gran cantidad de nuevas funcionalidades.
Tedioso, doloroso, interminable… ¿es esto con lo que lidia cuando hace el seguimiento de las vulnerabilidades para asegurarse de que se corrijan de forma urgente, diligente y eficiente?
Esto suele implicar largas idas y venidas en su querido y tan apreciado sistema interno de tickets o por el viejo correo electrónico de siempre.
Después de copiar y pegar hallazgos de informes de pentest y de escáneres de vulnerabilidades. Seguido de revisiones para asegurarse de que se aportan suficientes detalles para corregir el problema, sin olvidar verificar que los hallazgos no son duplicados, falsos positivos o parte de un riesgo residual. Con suerte, por fin se asigna a alguien para corregir el problema. A menos que el problema se olvide, se abandone o se pierda su rastro hasta su siguiente evaluación o la revisión de un incidente de compromiso.
¡Qué camino tan difícil!
Aunque muchas soluciones de seguridad admiten la integración con sistemas de terceros, la realidad es que, con frecuencia, esta se limita a crear un ticket o actualizar uno existente. Estas integraciones suelen carecer de cualquier agregación o seguimiento inteligente de los hallazgos, y generan más trabajo de limpieza del que resuelven.
Esto es lo que debería hacer una integración ideal:
- Debería llevar el seguimiento de todas las apariciones de la misma vulnerabilidad en el mismo ticket;
- Debería ofrecer la posibilidad de marcar las correcciones y verificarlas;
- En el caso de falsos positivos o excepciones aceptadas, no debería generar un nuevo problema.
- Y si el problema se corrigió pero reapareció más tarde, debería reabrir el mismo ticket para conservar el historial de la corrección

La buena noticia es que esto es lo que hace ahora Ostorlab. ¡Permítame presentarle nuestras nuevas capacidades de corrección! :)

- Agregamos correctamente las vulnerabilidades para que usted no tenga que hacerlo
- Validamos las correcciones y le avisamos cuando los problemas quedan verificados
- Garantizamos el seguimiento continuo de los falsos positivos, las excepciones y los problemas reabiertos

Y esto funciona tanto si dispone de un sistema interno de tickets, como Jira o ServiceNow, con el que nos integramos sin fricciones, como si utiliza nuestro sistema totalmente independiente, creado desde cero para gestionar vulnerabilidades.
El nuevo sistema de tickets le permite:
- Asignar un ticket a un usuario para asegurarse de que se implementen las correcciones
- Colaborar con su equipo e interactuar con sus miembros a través de la sección de comentarios
- Establecer prioridades, actualizar estados y etiquetar tickets para indicar urgencia o facilitar las búsquedas y los filtros
- Buscar tickets por usuario, prioridad, estado o etiqueta
- Activar automáticamente una verificación de la corrección una vez que se ha resuelto un problema
La plataforma va incluso más allá, ya que permite establecer SLO de vulnerabilidades, como «por favor, corrija los problemas de severidad alta en menos de 5 días».
Gracias a la agregación de tickets, la plataforma sabe si un problema no se ha resuelto a tiempo y ayuda a priorizarlo o escalarlo.

Y aún no termina aquí. Toda la actividad de los tickets y de las vulnerabilidades generará métricas que le permitirán supervisar la salud de su programa de seguridad, como la tasa de corrección, el % de aplicaciones seguras y la tasa de excepciones y de reaperturas.
Estas métricas se registran a lo largo del tiempo, pero pueden compararse con el promedio de la organización y con las mejores prácticas. De este modo, tiene todos los datos a mano para asegurarse de que toma la decisión correcta y de que impulsa las prioridades adecuadas.

La plataforma también permite separar el trabajo de corrección en distintas organizaciones. Por ejemplo, si algunas aplicaciones se desarrollan internamente y otras las crean terceros. Si dar acceso a su sistema interno de tickets es inviable, puede crear una organización dedicada para cada caso y gestionar los esfuerzos de corrección por separado.

Y, por último, estas capacidades no se limitan a los resultados de los escaneos: pueden crearse tickets para gestionar vulnerabilidades de otras plataformas o de evaluaciones manuales, de modo que pueda aprovechar todas las métricas y los datos de análisis que la plataforma genera automáticamente y, además, disponer de un único punto para gestionar todos sus hallazgos:
Ofrecer estas capacidades, desde la corrección y la titularidad de las correcciones de vulnerabilidades hasta el establecimiento de políticas de corrección y la recopilación y comparación de métricas sobre su organización, forma parte de un programa más amplio para construir una solución de escaneo de seguridad autónoma.
Aunque la ambición de impulsar la mitigación y la corrección automatizadas de vulnerabilidades, desde publicar la corrección en la tienda hasta desconectar las máquinas no críticas, es un programa extenso, estas capacidades son críticas para alcanzar ese nivel avanzado de autonomía.
Ya estamos trabajando en nuevas funcionalidades, que se centrarán en ofrecer capacidades más avanzadas para impulsar la corrección automatizada y extender nuestras capacidades a otras plataformas.
Por último, pero no menos importante, todas las nuevas funcionalidades (sí, todas :)) forman parte de nuestra plataforma comunitaria: son totalmente gratuitas: free, gratuit, gratis, مجانا, 免费.
Así que, para resumir:
- Automatizamos toda la dolorosa gestión del ciclo de vida de las vulnerabilidades para que usted no tenga que hacerlo
- Le ofrecemos información sobre sus vulnerabilidades, desde la validación de las correcciones hasta la evaluación de su postura de seguridad
- Nos aseguramos de que ningún problema se olvide ni se abandone, y le ayudamos a establecer plazos para que las cosas se corrijan a tiempo
- Ofrecemos las capacidades adicionales para trabajar en toda su organización, con terceros, con otras herramientas, y todo ello en una única plataforma
- Por último, todo esto forma parte de nuestra plataforma comunitaria y es completamente gratuito
Esperamos de verdad que le guste; no dude en enviarnos sus comentarios. Puede empezar aquí: ¡Escanee, corrija, resuelva ya!

Etiquetas:
remediation