GlosarioSuperficie de ataque y pentesting

Gestión de vulnerabilidades

Respuesta corta

La gestión de vulnerabilidades es el proceso continuado de encontrar, priorizar, corregir y verificar las debilidades de seguridad en los sistemas, aplicaciones y servicios en la nube de una organización. Va más allá del escaneo: su objetivo es reducir el riesgo real de forma sostenida, con responsables y plazos claros.

El ciclo

Saber qué se tiene mediante un inventario de activos. Encontrar debilidades mediante el escaneo de vulnerabilidades, la gestión de la superficie de ataque, las pruebas de penetración, el análisis de código y los avisos de los fabricantes. Priorizarlas. Corregirlas aplicando parches, cambiando configuraciones o aplicando controles compensatorios. Verificar que la corrección funcionó. Informar del avance y repetir de forma periódica.

Priorizar por riesgo real

La mayoría de las organizaciones tienen muchos más hallazgos de los que pueden corregir a la vez, y la puntuación CVSS no basta para decidir. Una priorización mejor combina la gravedad con si la vulnerabilidad se está explotando activamente, por ejemplo si aparece en el catálogo de vulnerabilidades explotadas conocidas de CISA, la probabilidad de explotación, si el sistema está expuesto a internet y lo crítico que es el activo.

Hacer que funcione

Definir plazos de corrección según la gravedad, asignar un responsable a cada sistema, registrar las excepciones con una aceptación del riesgo documentada, y medir el tiempo de corrección y el número de hallazgos vencidos. La gestión de parches resuelve la mayoría de las correcciones, pero los problemas de configuración y el código propio necesitan sus propios procesos.

Dónde aparece en cumplimiento

ISO 27001 exige obtener información sobre las vulnerabilidades técnicas, evaluar la exposición y tomar las medidas adecuadas (Anexo A 8.8). NIS2 incluye la gestión y divulgación de vulnerabilidades entre sus medidas mínimas, y el ENS, SOC 2, PCI DSS y las aseguradoras preguntan cómo se gestionan las vulnerabilidades.

Términos relacionados

Sigue leyendo sobre este tema

Gestión de la superficie de ataque interna y externa, nube y seguridad de aplicaciones: detección de vulnerabilidades y priorización por riesgo real.

Ir a la guía del tema