El 2010 se caracterizó por ser un año en el que las organizaciones públicas y privadas de todo el mundo enfrentaron amenazas de seguridad informática cada vez más sofisticadas y personalizadas, según el informe anual de Tendencias y Riesgos X-Force 2010 (X-Force 2010 Trend and Risk Report).
Para el informe, se recopiló información a través de la investigación de divulgaciones públicas de vulnerabilidad y el monitoreo y análisis de más de 150 mil eventos de seguridad por segundo durante cada día de 2010.
Según los resultados, se documentaron más de ocho mil nuevas vulnerabilidades, un aumento de 27% con respecto a 2009. En 2010 también hubo un aumento de 21% en las versiones de explotaciones públicas con respecto a 2009. Estos datos señalan un paisaje de amenazas creciente en el que se lanzan ataques sofisticados contra entornos de computación cada vez más complejos.
El crecimiento históricamente alto en el volumen de correo basura o spam se niveló hacia fin de 2010. Esto indica que los spammers pueden estar percibiendo menos valor a medida que aumenta el volumen de spam, y en lugar de eso se concentren en asegurarse de eludir los filtros.
Mientras que en general hubo una cantidad de ataques de suplantación de identidad o phishing relativamente menor con respecto a años previos, «spear phishing», una técnica de ataque más enfocada, creció en importancia en 2010. Esto indica que los criminales cibernéticos se concentran más en la calidad de los ataques que en la cantidad.
Las aplicaciones web representaron casi la mitad de las vulnerabilidades divulgadas en 2010. Las aplicaciones web siguieron siendo la categoría de software afectada por la mayor cantidad de divulgaciones de vulnerabilidad: representaron 49% en 2010. La mayoría de esas vulnerabilidades tenían que ver con scripting de sitios cruzados e inyección de SQL.
Por otro lado, se encontró que a pesar de que en 2010 aún no se había generalizado el ataque contra la última generación de dispositivos móviles, hubo un aumento en las divulgaciones de vulnerabilidad y en las explotaciones que apuntan a esos dispositivos.
El informe también destacó un cambio en la percepción acerca de la seguridad en la nube a medida que avanzan la adopción y el conocimiento de esta tecnología emergente. Conforme se agregan a la nube cargas de trabajo más sensibles, las capacidades de seguridad se volverán más sofisticadas. Con el tiempo, IBM predice que el mercado llevará a la nube a ofrecer acceso a capacidades y experiencia de seguridad en forma más económica que las implementaciones in-house. Esto puede revertir el cuestionamiento relativo a la seguridad de la nube al hacer que el interés en una mejor seguridad sea un factor promotor, en lugar de un inhibidor, de la adopción de la nube.
Finalmente, IBM X-Force destaca que casi la mitad de las vulnerabilidades no cuentan con parches de seguridad, a pesar de que en algunos casos los parches están disponibles en el mismo día en que se divulga públicamente la vulnerabilidad.
