Saltearse al contenido

Gestión de vulnerabilidades

La gestión de vulnerabilidades es el proceso continuo de descubrir, priorizar, remediar y verificar debilidades en el parque. No es “pasar un escáner una vez”: es un ciclo que, bien hecho, cierra las puertas antes de que un atacante las encuentre.

1. INVENTARIO no puedes proteger lo que no sabes que tienes (activos, software, servicios)
2. DESCUBRIR escaneo autenticado/no autenticado + fuentes (CMDB, SBOM, cloud)
3. PRIORIZAR por riesgo real, no por volumen (ver abajo)
4. REMEDIAR parchear (def-patch), mitigar o aceptar con justificación
5. VERIFICAR re-escanear/validar que la remediación funcionó
6. REPETIR proceso continuo; medir tendencias (no solo foto puntual)
CVSS severidad técnica base (0-10) -> NO es prioridad por sí solo
EPSS probabilidad de explotación en la práctica (dato clave para priorizar)
CISA KEV catálogo de vulnerabilidades EXPLOTADAS activamente -> máxima prioridad
Contexto ¿activo crítico? ¿expuesto a Internet? ¿compensado por otro control?
-> prioridad = severidad x explotabilidad (EPSS/KEV) x exposición x criticidad del activo

Priorizar por CVSS a secas desperdicia esfuerzo: un 9.8 en un host interno sin exposición importa menos que un 7.5 en un KEV expuesto.

Nessus / Tenable, Qualys, Rapid7 escáneres de vulnerabilidades de referencia
OpenVAS/Greenbone open-source
Nuclei (ver tool-nuclei) detección por plantillas, rápido para exposición web
Escaneo autenticado > no autenticado: ve parches/configuración real, no solo banners
Nube/contenedores: Trivy, Grype (ver dso-containers) y postura CSPM (ver cloud)
- "fatiga de vulnerabilidades": miles de hallazgos sin priorizar -> no se arregla nada
- falsos positivos del escáner -> validar antes de abrir mil tickets
- activos no inventariados (shadow IT) -> puntos ciegos que el atacante sí ve
- parche que no se despliega o rompe producción -> gestión del cambio (def-patch)
  • Partir de un inventario fiable (ver Bastionado de sistemas) y escaneo autenticado regular.
  • Priorizar con EPSS + CISA KEV + contexto de negocio, no solo CVSS.
  • Acordar SLAs de remediación por severidad/exposición y medir cumplimiento y tendencia.
  • Cerrar el bucle: verificar la remediación; integrar con parches (Gestión de parches) y riesgo (Gestión de riesgos).
  • Equifax (2017): un Apache Struts (CVE-2017-5638) sin parchear meses → brecha de 147M de personas.
  • Log4Shell (CVE-2021-44228): el inventario/SBOM decidió quién pudo responder rápido.
  • El catálogo CISA KEV nace precisamente para priorizar lo que de verdad se está explotando.
  • Inventario de activos/software fiable (incl. nube y contenedores)
  • Escaneo autenticado y regular (no solo perímetro)
  • Priorización por EPSS + CISA KEV + contexto, no solo CVSS
  • SLAs de remediación por severidad/exposición
  • Validación de falsos positivos antes de abrir tickets
  • Verificación post-remediación (re-escaneo)
  • Métricas de tendencia y cobertura; integración con def-patch