Vulnerability Backlogs Are an Ownership Problem
Muchas empresas con una gran acumulación de vulnerabilidades suelen culpar a la detección y optan por adquirir herramientas de escaneo más avanzadas. Sin embargo, el texto señala que esto es un error de diagnóstico, ya que la capacidad de detección y la capacidad de remediación operan de forma independiente. Mientras que un escáner puede incrementar rápidamente el número de hallazgos descubiertos, la corrección depende de factores limitantes como las horas de ingeniería, las ventanas de cambio y la tolerancia del negocio al tiempo de inactividad, los cuales no mejoran simplemente por actualizar una licencia de software.
En realidad, una acumulación de fallos refleja un problema de gobernanza y de falta de asignación de responsabilidades. Para que una vulnerabilidad pueda ser solucionada, es necesario que alguien sepa que el activo existe, sea responsable de él, tenga la capacidad y el tiempo para modificarlo, y cuente con un motivo para hacerlo antes que otras tareas. El texto detalla que los inconvenientes surgen cuando un recurso carece de dueño, cuando el responsable no tiene la autoridad para actuar, cuando le falta capacidad operativa al competir con la entrega de nuevas funciones, o cuando no existen consecuencias por incumplir los plazos de remediación.