Las vulnerabilidades de dispositivos y software suponen un riesgo creciente para la seguridad moderna. Sin embargo, la gestión de parches es una tarea notoriamente difícil (y francamente titánica) para los equipos de TI y seguridad, que se enfrentan a una lista cada vez mayor de CVE que remediar. Esta tarea ya era difícil en la época de los entornos on-premise, pero una fuerza laboral distribuida moderna tiene que lidiar con todos los usuarios, dispositivos y aplicaciones que pueden existir fuera del alcance de las soluciones de seguridad tradicionales, como MDM. En general, con el número cada vez mayor de CVE y la creciente expansión del shadow IT, la gestión de parches se ha vuelto más urgente y desalentadora que nunca. Los equipos de TI y seguridad deben adoptar métodos de confianza cero para garantizar que solo los dispositivos saludables y parcheados puedan acceder a sus sistemas críticos. Con la ayuda de la gestión de SaaS y tácticas de remediación para empleados, los equipos pueden hacer aún más para mejorar la eficacia y el apoyo de sus programas de gestión de parches en toda la empresa.
El filósofo francés Albert Camus dijo famosamente: 'uno debe imaginar a Sísifo feliz'. Con todo respeto a Camus, probablemente nunca imaginó a Sísifo trabajando en la gestión de parches. Cualquier trabajador de TI o seguridad que haya lidiado con la creciente lista de CVE sabe que remediar vulnerabilidades puede ser difícil, interminable y, a menudo, ingrato.
También es vitalmente necesario. El Informe de Investigación de Violaciones de Datos de Verizon (DBIR) de 2025 informó que el 20% de las violaciones exitosas comenzaron con la explotación de vulnerabilidades, una cifra que ha ido creciendo constantemente en los últimos años.
No es difícil entender por qué las explotaciones de vulnerabilidades están en aumento. La gestión de parches ya era difícil en la época de las redes corporativas y flotas completamente gestionadas. La fuerza laboral distribuida moderna tiene que lidiar con la proliferación de aplicaciones y dispositivos, y muchas de estas aplicaciones shadow IT y dispositivos personales de empleados no están gestionados por TI. Cada dispositivo no gestionado podría albergar software vulnerable sin parchear; el hackeo de LastPass es un ejemplo infame de esto, ya que comenzó desde una aplicación sin parchear en la computadora personal de un empleado.
A medida que los empleados usan más dispositivos no gestionados, esos dispositivos albergan más aplicaciones no gestionadas, y esas aplicaciones pueden tener cualquier número de vulnerabilidades sin parchear; es una red enredada de riesgo que sigue expandiéndose más allá de nuestro alcance. Sin embargo, los equipos siguen esforzándose en la gestión de parches, utilizando herramientas que claramente no están a la altura, y quedándose cada vez más atrás.
Este enfoque es insostenible, ineficaz y francamente agotador. De hecho, el proceso de gestión de parches es lo que más necesita una actualización, particularmente si queremos que refleje la realidad moderna del BYOD y la proliferación de SaaS.
Los equipos de TI y seguridad no pueden permitirse seguir jugando al 'golpeteo de parches' y golpeando las vulnerabilidades que aparecen. Necesitamos adoptar un enfoque proactivo para buscar y encontrar riesgos antes de que tengan la oportunidad de mostrarse. Eso significa: establecer supervisión de todos los dispositivos de empleados y contratistas, incluidos BYOD; descubrir cada aplicación SaaS relacionada con el trabajo que se utiliza en la empresa; invertir en sistemas automatizados para monitorear dispositivos y aplicaciones SaaS en busca de vulnerabilidades; y prevenir que dispositivos con vulnerabilidades conocidas accedan a recursos de la empresa hasta que se haya solucionado el problema.
1Password Device Trust es un ejemplo de una solución de confianza cero que bloquea que un dispositivo se autentique en aplicaciones SaaS de la empresa si el dispositivo no es conocido y seguro. Esto significa que ningún dispositivo, ya sea gestionado o no gestionado, puede autenticarse a menos que pase una serie de comprobaciones de estado del dispositivo, incluido tener software y hardware parcheados.
1Password Device Trust trabaja en conjunto con Trelica de 1Password, que descubre aplicaciones SaaS gestionadas y no gestionadas utilizadas en toda la empresa y proporciona perfiles de los riesgos y el estado de parches de cada aplicación. Mejor aún, transfiere parte del trabajo de gestión de parches de los equipos de TI y seguridad a los usuarios finales, quienes son guiados a través del proceso de instalación de actualizaciones ellos mismos.
Estos ejemplos ilustran cómo podemos actualizar nuestras prácticas de gestión de parches para adaptarnos a las realidades de los equipos distribuidos. Es hora de que los equipos de TI y seguridad se alejen de la roca y se pregunten: ¿hay una mejor manera de empujar esta roca cuesta arriba?
Acerca del autor: Jason Meller es vicepresidente de producto en 1Password, fundador de Kolide y autor de 'honest.security'. Jason comenzó su carrera en seguridad y producto en el equipo élite de respuesta a incidentes informáticos de GE. Desde allí, se mudó a Mandiant, ascendiendo rápidamente hasta convertirse en el estratega jefe de seguridad en 2015. Más tarde fundó y fue CEO de Kolide hasta su adquisición por 1Password en 2024.