GlosarioSuperficie de ataque y pentesting

Vulnerabilidad

Respuesta corta

Una vulnerabilidad es una debilidad en un sistema, una aplicación, una configuración o un proceso que un atacante podría explotar para acceder, robar datos o interrumpir la actividad. Gestionarlas consiste en encontrarlas, priorizarlas por riesgo real y corregirlas antes de que se exploten.

Tipos de vulnerabilidad

Las vulnerabilidades pueden ser fallos de software (un error en el código que permite un acceso no autorizado), configuraciones erróneas (un almacenamiento en la nube abierto al público, una contraseña por defecto), parches pendientes, autenticación débil, o debilidades en procesos y personas que los atacantes explotan mediante ingeniería social.

Vulnerabilidad, amenaza y riesgo

Una vulnerabilidad es una debilidad. Una amenaza es alguien o algo que podría explotarla. El riesgo es la combinación: la probabilidad de que se explote y el daño que causaría. Una vulnerabilidad sin una amenaza realista supone poco riesgo.

Gestión de vulnerabilidades

Gestionar vulnerabilidades es un ciclo continuo: descubrir activos, buscar debilidades, priorizarlas por riesgo real, corregirlas o mitigarlas y verificar la corrección. El escaneo, la gestión de la superficie de ataque y el pentesting alimentan este ciclo.

Dónde aparece en el cumplimiento

ISO 27001 (Anexo A 8.8), el ENS, NIS2 y SOC 2 exigen gestionar las vulnerabilidades técnicas y corregirlas en plazos definidos.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema