Gestión de vulnerabilidades
La gestión de vulnerabilidades es el proceso continuo de descubrir, priorizar, remediar y verificar debilidades en el parque. No es “pasar un escáner una vez”: es un ciclo que, bien hecho, cierra las puertas antes de que un atacante las encuentre.
El ciclo
Sección titulada «El ciclo»1. INVENTARIO no puedes proteger lo que no sabes que tienes (activos, software, servicios)2. DESCUBRIR escaneo autenticado/no autenticado + fuentes (CMDB, SBOM, cloud)3. PRIORIZAR por riesgo real, no por volumen (ver abajo)4. REMEDIAR parchear (def-patch), mitigar o aceptar con justificación5. VERIFICAR re-escanear/validar que la remediación funcionó6. REPETIR proceso continuo; medir tendencias (no solo foto puntual)Scoring y priorización
Sección titulada «Scoring y priorización»CVSS severidad técnica base (0-10) -> NO es prioridad por sí soloEPSS probabilidad de explotación en la práctica (dato clave para priorizar)CISA KEV catálogo de vulnerabilidades EXPLOTADAS activamente -> máxima prioridadContexto ¿activo crítico? ¿expuesto a Internet? ¿compensado por otro control?-> prioridad = severidad x explotabilidad (EPSS/KEV) x exposición x criticidad del activoPriorizar por CVSS a secas desperdicia esfuerzo: un 9.8 en un host interno sin exposición importa menos que un 7.5 en un KEV expuesto.
Herramientas
Sección titulada «Herramientas»Nessus / Tenable, Qualys, Rapid7 escáneres de vulnerabilidades de referenciaOpenVAS/Greenbone open-sourceNuclei (ver tool-nuclei) detección por plantillas, rápido para exposición webEscaneo autenticado > no autenticado: ve parches/configuración real, no solo bannersNube/contenedores: Trivy, Grype (ver dso-containers) y postura CSPM (ver cloud)Problemas habituales
Sección titulada «Problemas habituales»- "fatiga de vulnerabilidades": miles de hallazgos sin priorizar -> no se arregla nada- falsos positivos del escáner -> validar antes de abrir mil tickets- activos no inventariados (shadow IT) -> puntos ciegos que el atacante sí ve- parche que no se despliega o rompe producción -> gestión del cambio (def-patch)Blue Team / operación
Sección titulada «Blue Team / operación»- Partir de un inventario fiable (ver Bastionado de sistemas) y escaneo autenticado regular.
- Priorizar con EPSS + CISA KEV + contexto de negocio, no solo CVSS.
- Acordar SLAs de remediación por severidad/exposición y medir cumplimiento y tendencia.
- Cerrar el bucle: verificar la remediación; integrar con parches (Gestión de parches) y riesgo (Gestión de riesgos).
Casos reales
Sección titulada «Casos reales»- Equifax (2017): un Apache Struts (CVE-2017-5638) sin parchear meses → brecha de 147M de personas.
- Log4Shell (CVE-2021-44228): el inventario/SBOM decidió quién pudo responder rápido.
- El catálogo CISA KEV nace precisamente para priorizar lo que de verdad se está explotando.
Checklist de prueba
Sección titulada «Checklist de prueba»- Inventario de activos/software fiable (incl. nube y contenedores)
- Escaneo autenticado y regular (no solo perímetro)
- Priorización por EPSS + CISA KEV + contexto, no solo CVSS
- SLAs de remediación por severidad/exposición
- Validación de falsos positivos antes de abrir tickets
- Verificación post-remediación (re-escaneo)
- Métricas de tendencia y cobertura; integración con def-patch