Una empresa hace que un programa que se “auto-infiltra” ataque el sitio web de su propia compañía.
En el equipo interno de seguridad de productos, Google ha creado un sistema llamado PageBreak; la explicación pública es que ya ha encontrado más de quinientos fallos reales en sus propias aplicaciones. A diferencia de las herramientas de escaneo comunes, solo registra el resultado cuando logra reproducir el fallo en un entorno real usando una técnica de ataque que funcione; por eso, la tasa de falsos positivos es casi nula. El siguiente paso es emparejarlo con un programa que automatice la reparación de vulnerabilidades.
La competencia entre herramientas de seguridad siempre se ha topado con un problema antiguo.
Más vale reportar con precisión que reportar mucho. Cuando los escáneres amontonan cientos de alertas que parecen plausibles pero no lo son, al final los ingenieros dejan de confiar en ellas y las pocas que de verdad son peligrosas quedan ahogadas entre el ruido. Solo cuando hay evidencias de ataque que se pueden reproducir, la alerta tiene derecho a ocupar el tiempo de otras personas. Ese umbral suena tonto, pero es la única forma de permitir que las máquinas tomen decisiones.
Quien mejor protege un sistema suele ser quien mejor sabe romperlo.
Al darle la vuelta a esta lógica, poner la habilidad de atacar al servicio de la defensa: lo que queda, al final, es si se atreve o no a permitir que realmente actúe.
En el equipo interno de seguridad de productos, Google ha creado un sistema llamado PageBreak; la explicación pública es que ya ha encontrado más de quinientos fallos reales en sus propias aplicaciones. A diferencia de las herramientas de escaneo comunes, solo registra el resultado cuando logra reproducir el fallo en un entorno real usando una técnica de ataque que funcione; por eso, la tasa de falsos positivos es casi nula. El siguiente paso es emparejarlo con un programa que automatice la reparación de vulnerabilidades.
La competencia entre herramientas de seguridad siempre se ha topado con un problema antiguo.
Más vale reportar con precisión que reportar mucho. Cuando los escáneres amontonan cientos de alertas que parecen plausibles pero no lo son, al final los ingenieros dejan de confiar en ellas y las pocas que de verdad son peligrosas quedan ahogadas entre el ruido. Solo cuando hay evidencias de ataque que se pueden reproducir, la alerta tiene derecho a ocupar el tiempo de otras personas. Ese umbral suena tonto, pero es la única forma de permitir que las máquinas tomen decisiones.
Quien mejor protege un sistema suele ser quien mejor sabe romperlo.
Al darle la vuelta a esta lógica, poner la habilidad de atacar al servicio de la defensa: lo que queda, al final, es si se atreve o no a permitir que realmente actúe.