Tipos de vulnerabilidad
Las vulnerabilidades pueden ser fallos de software (un error en el código que permite un acceso no autorizado), configuraciones erróneas (un almacenamiento en la nube abierto al público, una contraseña por defecto), parches pendientes, autenticación débil, o debilidades en procesos y personas que los atacantes explotan mediante ingeniería social.
Vulnerabilidad, amenaza y riesgo
Una vulnerabilidad es una debilidad. Una amenaza es alguien o algo que podría explotarla. El riesgo es la combinación: la probabilidad de que se explote y el daño que causaría. Una vulnerabilidad sin una amenaza realista supone poco riesgo.
Gestión de vulnerabilidades
Gestionar vulnerabilidades es un ciclo continuo: descubrir activos, buscar debilidades, priorizarlas por riesgo real, corregirlas o mitigarlas y verificar la corrección. El escaneo, la gestión de la superficie de ataque y el pentesting alimentan este ciclo.
Dónde aparece en el cumplimiento
ISO 27001 (Anexo A 8.8), el ENS, NIS2 y SOC 2 exigen gestionar las vulnerabilidades técnicas y corregirlas en plazos definidos.




