Para la mayoría de las organizaciones, la seguridad de las aplicaciones web comienza con soluciones diseñadas para hacer frente a los diez principales riesgos de seguridad de las aplicaciones web del Open Web Application Security Project (OWASP)[1]. Estos riesgos incluyen los vectores de ataque más comunes en las aplicaciones web, como la inyección SQL y el cross-site scripting (XSS). Sin embargo, el OWASP también recoge docenas de vulnerabilidades adicionales, como la subida de archivos sin restricciones[2], que «suponen un grave riesgo para las aplicaciones».
OPSWAT ha publicado OPSWAT su Informe sobre seguridad de aplicaciones web 2021, que revela que casi todas (el 99 %) las empresas encuestadas se muestran preocupadas, en mayor o menor medida, por la protección frente al malware y los ciberataques derivados de la subida de archivos. Las organizaciones implementan portales de carga de archivos por diversas razones, como el envío de formularios y solicitudes o el intercambio y la colaboración en contenidos. Más de la mitad (el 51 %) de las organizaciones con un portal de carga de archivos procesan más de 5000 cargas de archivos al día. Este volumen (incluidos los envíos procedentes de fuentes de terceros) ofrece una amplia superficie de ataque que los hackers pueden aprovechar.

OPSWAT diez prácticas recomendadas para la seguridad en la carga de archivos; sin embargo, solo el 8 % de las organizaciones que cuentan con portales de carga de archivos las ha implementado todas. Más de la mitad de las organizaciones con portales de carga de archivos han implementado menos de la mitad de estas prácticas recomendadas. Esto supone un importante punto débil en su estrategia de seguridad de aplicaciones web, sobre todo teniendo en cuenta el rápido aumento de los ataques dirigidos.
Uno de los principales retos es la naturaleza en constante evolución y cada vez más sofisticada de los ciberataques. Las organizaciones no pueden limitarse a las defensas tradicionales de «marcar casillas». Confiar en medidas a medias proporciona una falsa sensación de seguridad y no se ajusta al enfoque de «confianza cero», fundamental para la protección de las infraestructuras críticas. Teniendo esto en cuenta, veamos algunos mitos comunes sobre la seguridad de las aplicaciones web que es necesario desmontar.

Mito n.º 1: My aplicaciones My son Secure dispongo de un Firewall de aplicaciones web Firewall WAF)
HECHO: Para la mayoría de las organizaciones, la seguridad de las aplicaciones web comienza con un WAF; lamentablemente, para muchas organizaciones también termina ahí. Los WAF supervisan y controlan el tráfico HTTP hacia los servicios web, lo que los convierte en la solución ideal para hacer frente a las «Diez principales amenazas de OWASP», razón por la cual son una solución de seguridad de aplicaciones web tan popular. Sin embargo, la funcionalidad de un WAF para gestionar el tráfico HTTP es también su limitación, ya que no es capaz de proporcionar una inspección más profunda de otros tipos de tráfico, como los archivos subidos a través de una aplicación web. Esto deja la puerta abierta a que cualquier ataque o carga maliciosa alojada en ellos pase desapercibida.
Mito n.º 2: My subidas My son Secure limito los tipos específicos de archivos que se pueden subir
HECHO: Es cierto que limitar determinados tipos de archivos es una buena práctica, ya que muchos de ellos pueden contener ejecutables maliciosos; de hecho, casi dos tercios de las organizaciones que cuentan con portales de subida de archivos ya lo hacen. Por ejemplo, una organización puede ofrecer a sus clientes la posibilidad de subir archivos para agilizar el proceso de intercambio de documentos; en este caso, tendría sentido bloquear los archivos .exe. Sin embargo, sería contraproducente bloquear archivos de documentos comunes, como .doc y .pdf. No obstante, incluso estos tipos de archivos de documentos más comunes son vulnerables a los ataques; las macros pueden ocultar fácilmente código malicioso capaz de descargar cargas maliciosas. Las organizaciones saldrían mucho mejor paradas utilizando una tecnología basada en la prevención, como CDR (Content Disarm and Reconstruction), que elimina cualquier elemento malicioso de los componentes individuales de un documento para ofrecer un archivo «seguro para su uso».
Mito n.º 3: My aplicaciones My son Secure analizo los archivos subidos con un motor antivirus
HECHO: El análisis en busca de malware conocido también es una práctica recomendada para la seguridad en la subida de archivos; y, de nuevo, casi dos tercios de las organizaciones con portales de subida de archivos ya lo hacen. Sin embargo, el malware puede eludir fácilmente un único motor antivirus. Pero integrar varios motores antivirus y antimalware supone un reto y requiere muchos recursos. OPSWAT han demostrado que se necesitan más de 20 motores antivirus para alcanzar tasas de detección superiores al 99 %, pero el 95 % de las organizaciones cuenta con menos de 20 motores antivirus. Además, los diferentes motores antivirus tienen tiempos de respuesta variables ante el nuevo malware. Una protección clave contra el malware tanto conocido como desconocido —Content Disarm and Reconstruction (CDR)— descompone los archivos en sus elementos individuales, los limpia para eliminar el contenido malicioso y los restaura en un archivo funcional. Sin embargo, solo un tercio de las organizaciones ha implementado plenamente el CDR, incluso menos que el antivirus.

CargaSecure para aplicaciones webSeguridad
En lo que respecta a la seguridad de las aplicaciones web, las organizaciones deben ir más allá de la lista «OWASP Top Ten» y de la mera implementación de cortafuegos para aplicaciones web. En lo que respecta a la subida de archivos, las organizaciones deben encontrar un equilibrio entre seguridad y productividad: bloquear los archivos ejecutables puede reducir el riesgo, pero bloquear los tipos de documentos más comunes no es viable. Del mismo modo, a la hora de analizar en busca de malware, un único motor antivirus puede reducir el riesgo de ataques conocidos, pero sigue siendo vulnerable a los ataques de día cero y a las amenazas de ataque avanzado (APT).
MetaDefender OPSWATofrece soluciones integrales para la seguridad en la carga de archivos y ayuda a las organizaciones a subsanar las deficiencias en la seguridad de las aplicaciones web mediante la integración de análisis simultáneos con múltiples antivirus y otras tecnologías clave, como la tecnología Deep CDR™. MetaDefender Multiscanning integra más de 30 motores antivirus para detectar más del 99 % del malware conocido. La tecnologíaMetaDefender CDR™MetaDefender previene los ataques de día cero y las amenazas persistentes avanzadas (APT) mediante la desinfección de más de 100 tipos de archivos comunes. MetaDefender también MetaDefender detectar vulnerabilidades basadas en archivos y verificar más de 4500 tipos de archivos comunes, lo que constituye otra de las prácticas recomendadas clave para la seguridad en la carga de archivos.
Lee elInforme sobre seguridad de aplicaciones web OPSWAT de 2021 para conocer mejor las tendencias actuales en materia de seguridad de aplicaciones web.
Póngase en contacto con OPSWAT si desea obtener más información sobre cómo proteger la subida de archivos en su aplicación web.
[1] https://owasp.org/www-project-top-ten/
[2] https://owasp.org/www-community/vulnerabilities/Unrestricted_File_Upload
