3 estrategias para proteger su cadena de suministro digital
E
n julio, REvil, una banda de ciberdelincuentes rusos, fue capaz de desconectar los sistemas de tecnologías de la información de 800 tiendas de abarrotes suecas, un par de escuelas neozelandesas, dos gobiernos locales de Maryland y otras mil empresas de todo el mundo. Los atacantes descubrieron que Kaseya, un software utilizado por los contratistas de TI para gestionar las redes corporativas de forma remota, tenía numerosas vulnerabilidades de ciberseguridad. Al atacar Kaseya, REvil consiguió una puerta trasera a los sistemas de TI de las numerosas organizaciones a las que el software daba soporte.
Hoy en día, la mayoría de los productos de software dependen de miles de paquetes preescritos producidos por proveedores o extraídos de bibliotecas de código abierto. Los componentes más utilizados en la cadena de suministro de software de terceros son el objetivo de los ciberdelincuentes. Y son vulnerables. Una auditoría realizada en 2020 por Synopsys descubrió que el 49% de las bases de código comerciales utilizan componentes vulnerables de código abierto.
Sin embargo, las empresas no necesitan sentirse indefensas. En los últimos años, los investigadores de seguridad y las agencias de intercambio de información han identificado miles de vulnerabilidades críticas antes de que fueran explotadas por actores maliciosos. Las empresas sólo deben mantenerse informadas, priorizar y atender rápidamente las vulnerabilidades. Las empresas que no abordan las debilidades para las que existe una solución corren un grave riesgo.
Los líderes corporativos y los equipos de TI pueden tomar tres medidas para remediar las vulnerabilidades y prevenir los ciberataques a la cadena de suministro:
1. Los responsables deben confiar más en herramientas automatizadas para solucionar vulnerabilidades sencillas: El repositorio de código en línea GitHub ha desarrollado un “código robot automatizado” que con un solo clic identifica y corrige las vulnerabilidades sencillas de los usuarios. Con la generalización de las listas de materiales de software (SBOM, por sus siglas en inglés), que enumeran los componentes de la cadena de suministro integrados en la base de código de sus productos, se desarrollarán servicios similares. Sin embargo, pocas empresas han incorporado estas herramientas a sus flujos de trabajo informáticos: Sólo 42 de los 1,896 usuarios de GitHub a quienes se contactó respecto a una vulnerabilidad aceptaron el parche automatizado.
2. Las empresas deberían realizar un análisis de costo-beneficio respecto al parcheo de vulnerabilidades: Corregir todas las vulnerabilidades es impráctico, ya que muchos problemas no son fáciles de solucionar. Afortunadamente, no es necesario solucionarlos todos. Muchas vulnerabilidades son tan costosas de aprovechar que es poco probable que sean explotadas por los ciberdelincuentes. Por esta razón, las empresas deberían decidir qué debilidades corregir en función de la probabilidad de que sean explotadas. Una herramienta útil para conseguirlo es el Exploit Prediction Scoring System, desarrollado por un equipo de expertos en ciberseguridad y proveedores de software. Calcula las probabilidades de que una vulnerabilidad sea explotada en función de sus características inherentes y puede ayudar a los gestores de riesgos a determinar si los beneficios en ciberseguridad de solucionar una vulnerabilidad superan las disrupciones que causará su reparación.
3. Los compradores deben exigir a los proveedores de tecnologías críticas que apliquen “parches en caliente”: Algunas tecnologías, como los sistemas de control industrial que hacen funcionar las fábricas y el software que gestiona las redes eléctricas y de distribución de agua, son tan fundamentales que no pueden fallar. Las empresas quieren que estén libres de cualquier vulnerabilidad conocida. Estas empresas deben exigir que sus proveedores implementen de sistemas de parcheo en caliente, permitiéndoles desplegar parches sin reiniciar el software.
Sin duda, estas medidas no protegerán a las empresas contra todos los riesgos de la cadena de suministro de software. Aun así, al adoptar estas medidas, las empresas podrán repeler la mayoría de los ataques, que aprovechan las vulnerabilidades conocidas y explotables.
© 2025 Harvard Business School Publishing Corp. | De: hbr.org | Distribuido por: The New York Times Syndicate.
Artículo en inglés
In July, REvil, a Russian cybercriminal gang, was able to shut down the information technology systems of 800 Swedish grocery stores, a couple of New Zealand schools, two Maryland town governments and around a thousand other enterprises around the world. The attackers discovered that Kaseya, a software used by IT service contractors to manage corporate networks remotely, had numerous cybersecurity vulnerabilities. By attacking Kaseya, REvil gained a backdoor into the IT systems of the many organizations the software supported.
Today, most software products rely on thousands of prewritten packages produced by vendors or drawn from open-source libraries. The most commonly used of these third-party-software supply-chain components are targets for cybercriminals. And they are vulnerable. A 2020 audit conducted by Synopsys found that 49% of commercial codebases use vulnerable open-source components.
But firms don’t have to feel helpless. In recent years, security researchers and information-sharing agencies have identified thousands of critical vulnerabilities before they were exploited by malicious actors. Businesses simply need to stay informed, and quickly prioritize and patch vulnerabilities. Businesses that fail to address weaknesses for which a fix exists are at acute risk.
Corporate leaders and IT teams can take three steps to remediate vulnerabilities and forestall supply chain cyberattacks:
— IT MANAGERS SHOULD RELY MORE ON AUTOMATED TOOLS TO FIX SIMPLE VULNERABILITIES: The online code repository GitHub has developed “automated robot code” that identifies and fixes users’ simple vulnerabilities with one click of a button. With software bills of materials, or SBOMs — which list the supply-chain components embedded in their products’ code base — becoming prevalent, similar services will be developed. But few businesses have implemented these tools into their IT workflows: Only 42 of the 1,896 GitHub users who were contacted about one vulnerability accepted the automated patch.
— BUSINESSES SHOULD CONDUCT COST-BENEFIT ANALYSIS FOR VULNERABILITY PATCHING: Fixing every vulnerability is impractical, as many issues are not easy to remediate. Thankfully, it isn’t necessary to address them all. Many vulnerabilities are so costly to weaponize that they are unlikely to be exploited by cybercriminals. For this reason businesses should decide which weaknesses to fix based on the likelihood they will be exploited. One useful tool in achieving this is the Exploit Prediction Scoring System, developed by a team of cybersecurity experts and software vendors. It estimates the probability that a vulnerability will be exploited based on its inherent characteristics and can help risk managers determine whether the cybersecurity benefits of fixing a vulnerability outstrip the disruptions that remediation will cause.
— PROCURERS SHOULD DEMAND THAT CRITICAL TECHNOLOGY VENDORS IMPLEMENT ‘HOT PATCHING’: Some technologies, such as the industrial control systems that run factories and the software that manages power grids and water distribution networks, are so pivotal that they cannot fail. Businesses want them to be free of any known vulnerability. These businesses should demand that their vendors implement hot patching systems, enabling them to deploy patches without rebooting their software.
To be sure, these measures will not protect companies against all software supply-chain risks. Still, by taking these steps, companies will be able to repel the majority of attacks, which weaponize known and exploitable vulnerabilities.
La IA generativa podría solucionar las evaluaciones de desempeño (o empeorarlas aún más)
La IA puede alejar las evaluaciones de desempeño de las narrativas laborales y acercarlas a evidencia directa del trabajo en la práctica.
Es difícil utilizar la IA en equipo. Estas 3 prácticas pueden ayudar
He aquí tres prácticas que pueden ayudar a desarrollar la «química humano-IA en los equipos» a medida que evoluciona el lugar de trabajo.
¿Cuáles son los problemas de su empresa en materia de IA?
El “Ethical Nightmare Challenge” (ENC) es un marco de trabajo que puede integrarse con programas existentes de gestión de riesgos de IA.





