Balance de 2023
Con la conclusión de 2023, es momento de hacer balance y prepararse para un 2024 optimista.
Con la conclusión de 2023, es momento de hacer balance y prepararse para un 2024 optimista.
2023 fue un año difícil, marcado por incertidumbres económicas, políticas y globales. A nuestra escala, mucho menor, en Ostorlab hemos afrontado distintos desafíos: gestionar el crecimiento del equipo sin perder agilidad, atender una mayor demanda de clientes sin renunciar a la excelencia en el soporte y dedicar un tiempo y un esfuerzo de ingeniería considerables a resolver nuevos problemas técnicos muy difíciles.
Nuestros logros de este año en Ostorlab siguen siendo significativos. Duplicamos el tamaño del equipo, nos trasladamos a oficinas más grandes para respaldar nuestro crecimiento, completamos una auditoría SOC 2 Type II, ganamos el Swiss Cyber Challenge y conseguimos clientes de gran relevancia, desde gigantes tecnológicos hasta los mayores bancos de numerosos países.
Seguimos sujetos a estándares cada vez más altos y seguimos esforzándonos enormemente por estar a la altura.
Nuestra estrella polar para 2023 era sencilla: detección, detección y detección.
Esto se materializó de varias maneras. Publicamos investigaciones sobre temas diversos, como la ingeniería inversa de Flutter y la omisión de la autenticación biométrica, reportamos varias vulnerabilidades CVE en los paquetes zip más populares y una toma de control de cuentas OAuth mediante suplantación de aplicaciones. También logramos identificar más vulnerabilidades críticas, desde ejecuciones remotas de código hasta tomas de control de cuentas.
Desde la perspectiva del producto, hemos añadido varias mejoras y capacidades nuevas, de las que solo mencionamos algunas:
- Mobile Attack Surface Extension: hemos ampliado el seguimiento de la superficie de ataque móvil para supervisar la exposición, los cambios y las incorporaciones de aplicaciones móviles.
- Backend Tracking y TLS Traffic Interception: hemos añadido nuevas funciones para interceptar y listar la actividad del backend sobre TLS.
- Mejora de la detección de secretos: hemos mejorado la detección de información sensible: se añadieron más secretos y se encuentran mucho más rápido.
- Onboarding y experiencia de usuario: la introducción de un nuevo menú de onboarding y el rediseño de varias partes de la interfaz de la plataforma para mejorar la interfaz y la experiencia de usuario.
- Automatización y consultas: hemos implementado nuevas reglas de automatización para automatizar las tareas de descubrimiento de la superficie de ataque, la gestión de tickets y el manejo del inventario.
- Detección en Flutter: avances significativos en la detección de vulnerabilidades en aplicaciones Flutter, desde el listado de dependencias y la extracción precisa de stack traces hasta más de 870 reglas de vulnerabilidades añadidas.
- Sistema de notificaciones: mejora de la gestión de notificaciones y de la experiencia de usuario.
- Informes semanales y auditoría: introducción de nuevos informes semanales y de funciones de auditoría de acciones, con informes de tendencias sobre vulnerabilidades, corrección y superficie de ataque.
- Integración de IA: incorporación de IA para resumir informes y ofrecer recomendaciones de corrección personalizadas.
- Autenticación e integración: incorporación de la autenticación social con Google y GitHub, junto con nuevas integraciones como AppCenter y CircleCI.
- Escaneo de SBOM y archivos de bloqueo: capacidades mejoradas en el análisis de la lista de materiales de software (SBOM) y de archivos de bloqueo, con compatibilidad con más de una docena de formatos de archivo.
- Escaneo con configuraciones personalizadas: compatibilidad con configuraciones de escaneo on-prem y personalizadas, para escanear cualquier cosa, en cualquier lugar y en cualquier momento.
- Rediseño de los sitios web: una renovación completa del blog y de la documentación de Ostorlab, y la reelaboración del contenido de toda la documentación en formato de vídeo.
- Mejoras en los registros de escaneo: mejor agregación y análisis de los registros de escaneo para detectar problemas de inmediato y hacer seguimiento de los errores. Esto mejora tanto la detección como la robustez de la plataforma.
- Detección heredada: transición de los agentes de detección heredados a nuevos agentes más eficientes y modulares. El nuevo agente ofrece una experiencia de desarrollo notablemente más rápida y fluida.
- Análisis dinámico: análisis dinámico mejorado, con potentes reglas de detección de vulnerabilidades y extracción de stack en Java, Swift, Dart y C, y la incorporación de más de 24 mil nuevas reglas de detección gracias a un importante trabajo en la generación de reglas.
Para 2024, nos centraremos en añadir capacidades de detección más potentes para descubrir vulnerabilidades más complejas y críticas.
Los hitos que alcanzamos no habrían sido posibles sin el trabajo duro, la dedicación y la tenacidad de nuestro equipo. También son el resultado directo de los excelentes comentarios que nuestros usuarios comparten continuamente.
Gracias por un 2023 tan gratificante, y esperamos que 2024 sea todavía mejor.
Etiquetas:
ostorlab