El ciclo
Saber qué se tiene mediante un inventario de activos. Encontrar debilidades mediante el escaneo de vulnerabilidades, la gestión de la superficie de ataque, las pruebas de penetración, el análisis de código y los avisos de los fabricantes. Priorizarlas. Corregirlas aplicando parches, cambiando configuraciones o aplicando controles compensatorios. Verificar que la corrección funcionó. Informar del avance y repetir de forma periódica.
Priorizar por riesgo real
La mayoría de las organizaciones tienen muchos más hallazgos de los que pueden corregir a la vez, y la puntuación CVSS no basta para decidir. Una priorización mejor combina la gravedad con si la vulnerabilidad se está explotando activamente, por ejemplo si aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA, la probabilidad de explotación, si el sistema está expuesto a internet y lo crítico que es el activo.
Hacer que funcione
Definir plazos de corrección según la gravedad, asignar un responsable a cada sistema, registrar las excepciones con una aceptación del riesgo documentada, y medir el tiempo de corrección y el número de hallazgos vencidos. La gestión de parches resuelve la mayoría de las correcciones, pero los problemas de configuración y el código propio necesitan sus propios procesos.
Dónde aparece en cumplimiento
ISO 27001 exige obtener información sobre las vulnerabilidades técnicas, evaluar la exposición y tomar las medidas adecuadas (Anexo A 8.8). NIS2 incluye la gestión y divulgación de vulnerabilidades entre sus medidas mínimas, y el ENS, SOC 2, PCI DSS y las aseguradoras preguntan cómo se gestionan las vulnerabilidades.




