Obsidian Security ha anunciado una solución de seguridad de la cadena de suministro SaaS de extremo a extremo que permite a las organizaciones monitorear, controlar y mitigar los riesgos de seguridad en ecosistemas SaaS interconectados. Las empresas dependen de cientos de aplicaciones SaaS para gestionar sus negocios. La amenaza a la seguridad que plantean las aplicaciones SaaS conectadas está creciendo exponencialmente con violaciones importantes como el ataque Salesloft-Drift Supply Chain que afectó a más de 700 organizaciones el año pasado.

Obsidian Security está lanzando una nueva solución que protege la cadena de suministro de SaaS durante todo su ciclo de vida, combinando visibilidad de riesgos de integración, prevención proactiva, detección temprana de infracciones y análisis forense de impacto, todo en una única plataforma unificada.
«Cuando un proveedor o una integración de SaaS se ve comprometido, los equipos de SOC generalmente se enteran de estos incidentes a través de una notificación retrasada del proveedor», dijo Joseph Gothelf, vicepresidente de ciberseguridad de Wyndham Hotels and Resorts. «Con la revisión continua de todo el ecosistema SaaS, especialmente en ausencia de actividad no autorizada entre las aplicaciones SaaS, nos esperan violaciones masivas de datos. Las nuevas capacidades de seguridad de extremo a extremo de la cadena de suministro SaaS de Obsidian son una solución muy necesaria para un riesgo emergente para el que la mayoría de las organizaciones no están preparadas».
«Necesitamos una visibilidad profunda y continua de todo el ecosistema SaaS, incluidas las integraciones conocidas y especialmente ‘en la sombra’ que mueven datos entre aplicaciones. La seguridad de la cadena de suministro SaaS de extremo a extremo de Obsidian proporciona a las organizaciones visibilidad proactiva para prevenir estas amenazas emergentes y ayudar a que nuestra infraestructura digital siga siendo resistente», dijo Grace Liu, vicepresidenta y CIO de Seagate Technology.
Los entornos SaaS se conectan a través de permisos OAuth, claves API, plataformas de automatización y, cada vez más, agentes de IA autónomos integrados en los flujos de trabajo empresariales. Cada integración amplía la confianza, a menudo mucho más allá de lo que los equipos de seguridad pueden ver fácilmente. Si incluso una sola aplicación SaaS, integración o agente de IA se ve comprometido, ese riesgo puede extenderse a todo el entorno, convirtiendo un único eslabón débil en una violación de datos generalizada.
Las herramientas actuales de seguridad y cumplimiento se centran en la seguridad de la red, los agentes de endpoint o los proveedores de identidad y se basan en evaluaciones puntuales que no tienen en cuenta permisos desviados, alcances extendidos o cambios en la actividad de integración a lo largo del tiempo. Aquí es donde Obsidian Security se ha convertido en líder del mercado, ofreciendo una capacidad única para explorar continuamente integraciones SaaS-SaaS a diferencia de sus competidores.
Obsidian está entrando en la siguiente fase de protección de la cadena de suministro SaaS con tres nuevas capacidades:
Descripción completa del riesgo de integración de SaaS: En comparación con los puntos finales o los proveedores de SaaS humanos, Obsidian unifica la identidad, los permisos, los alcances de OAuth y los datos de actividad en un único modelo coherente, lo que permite a las organizaciones ver no solo a qué puede acceder una aplicación, sino también cómo se comporta entre los usuarios, las geografías y los servicios. Con esta claridad, los equipos pueden identificar rápidamente integraciones riesgosas o inactivas, priorizar las integraciones y tomar medidas de forma segura, como revocar el acceso o bloquear las integraciones, antes de que se abuse de ellas. Las organizaciones pueden reducir la exposición en el origen identificando y limitando qué usuarios pueden otorgar y autorizar nuevas integraciones de SaaS, imponer privilegios mínimos y limitar la introducción de conexiones riesgosas antes de que se propaguen.
Detección temprana y mitigación del compromiso de la cadena de suministro de SaaS: Impulsado por Obsidian Knowledge Graph e inteligencia de amenazas a partir de investigaciones patentadas y respuestas a incidentes del mundo real en toda nuestra base de clientes, Obsidian extiende sus efectos de red a integraciones SaaS, enriqueciendo la detección con inteligencia compartida en direcciones IP utilizadas por las integraciones actuales, y pronto establecerá un movimiento de datos normal y sospechoso entre entornos SaaS. Al aprovechar el comportamiento normal de identidades, API e integraciones, Obsidian detecta ataques en tiempo real y descubre abusos que las herramientas tradicionales pasan por alto.
Rápida supresión y restablecimiento de la infracción: Obsidian presenta notificaciones personalizadas de violaciones de la cadena de suministro adaptadas al entorno SaaS de cada cliente. Cuando la integración está relacionada con un incidente, los equipos reciben resúmenes claros del impacto que muestran a los inquilinos afectados, la exposición posterior y la actividad sospechosa directamente relacionada con sus datos y aplicaciones. Los equipos de seguridad pueden ver rápidamente a qué se ha accedido, contener las exposiciones antes de que se propaguen y remediar con confianza, lo que reduce significativamente el tiempo de resolución sin interrupciones innecesarias.
«Los entornos SaaS nunca fueron diseñados para actuar como cadenas de suministro en expansión de integraciones automatizadas y agentes de IA», afirmó Hasan Imam, director ejecutivo de Obsidian Security. «Lo que comenzó como simples conexiones de aplicaciones se ha convertido en vías comerciales críticas, y los atacantes están explotando esa confianza. A medida que los agentes de IA obtienen acceso autónomo y conectan múltiples aplicaciones SaaS, el radio de explosión de una única integración comprometida crece exponencialmente. Con nuevas capacidades de seguridad SaaS-SaaS, profundizamos nuestro compromiso de ayudar a nuestros clientes a lograr velocidad y seguridad asombrosa sin necesidad de innovación».

