Resumen
La gestión de los puntos vulnerables es una práctica de seguridad de la TI que implica identificar, evaluar y solucionar las fallas de los dispositivos, las redes y las aplicaciones para reducir el riesgo de los ataques cibernéticos y los problemas de seguridad.
Los especialistas en seguridad consideran que la gestión de los puntos vulnerables es una parte fundamental de la automatización de la seguridad. Es una función necesaria de la supervisión permanente de la seguridad de la información (ISCM), según la definición del Instituto Nacional de Estándares y Tecnología (NIST) de Estados Unidos.
Los puntos vulnerables se registran como puntos vulnerables y exposiciones comunes (CVE), un sistema que utiliza el sector de la seguridad para catalogar las fallas identificadas por los investigadores de seguridad y los proveedores de TI. Como todo el tiempo surgen CVE nuevos, la gestión de los puntos vulnerables es un proceso constante. Un programa destinado a dicha tarea permite que los equipos de seguridad automaticen sus procesos de detección y corrección de errores, incluidos el análisis y la aplicación de parches.
¿Cuáles son las funciones de la gestión de los puntos vulnerables?
Con la gestión de los puntos vulnerables, se busca sufrir menos ataques cibernéticos y proteger la infraestructura de TI. Los procesos de detección y corrección ayudan a reducir la superficie de ataque de una empresa al identificar y eliminar las amenazas de problemas de seguridad o errores de configuración, mantener actualizados los parches de software, y detectar y reducir los ataques derivados de un punto vulnerable afectado. Garantizan que todos los elementos, desde los dispositivos del endpoint hasta los servidores, las redes y los recursos de la nube, cuenten con los parches y la configuración adecuados.
La gestión de los puntos vulnerables se puede considerar como cinco flujos de trabajo superpuestos.
- Análisis: Verifica los recursos de TI de una empresa en busca de puntos vulnerables conocidos y potenciales.
- Clasificación y priorización: Clasifica los puntos vulnerables identificados y establece un orden de prioridad según el nivel de gravedad y el riesgo real (es decir, un punto vulnerable muy grave de un dispositivo que solo se puede atacar cuando está conectado a Internet no representa ningún riesgo si ese dispositivo nunca se conectará a Internet).
- Resolución: Resuelve los puntos vulnerables mediante la corrección (abordarlos por completo), la reducción (dificultar su aprovechamiento o disminuir su impacto) o la aceptación (optar por no abordar los puntos vulnerables con niveles de riesgo bajos).
- Reevaluación: Realiza nuevas evaluaciones para garantizar que las tareas anteriores hayan funcionado y que no se hayan introducido nuevos puntos vulnerables.
- Creación de informes: Establece métricas de referencia para gestionar los puntos vulnerables y supervisar el rendimiento a lo largo del tiempo.
Como parte de la seguridad de la información, la gestión de los puntos vulnerables admite las mismas funciones, identificadas según el marco de ciberseguridad establecido por el NIST.
- Identificación: Comprende los sistemas, las personas, los recursos, los datos y las funciones.
- Protección: Limita o contiene el impacto de un posible evento de ciberseguridad.
- Detección: Permite la detección oportuna de los eventos de ciberseguridad.
- Respuesta: Toma las medidas adecuadas cuando se detecte un incidente de ciberseguridad.
- Recuperación: Planifica la capacidad de recuperación y la restauración de las funciones o los servicios afectados por un incidente.
Recursos de Red Hat
¿Cómo se identifican y siguen los puntos vulnerables?
La lista de CVE es un recurso del sector supervisado por MITRE Corporation con el financiamiento de la Agencia de Ciberseguridad y Seguridad de la Infraestructura (CISA), que forma parte del Departamento de Seguridad Nacional de Estados Unidos. Allí, se catalogan los puntos vulnerables de la seguridad de la TI y se realiza un seguimiento de ellos. Los investigadores, los proveedores y los miembros de la comunidad open source pueden presentar fallas de seguridad, que luego se convierten en entradas de la lista de CVE.
Además de las entradas breves de CVE, los especialistas en seguridad pueden encontrar información técnica sobre los puntos vulnerables en la base National Vulnerability Database (NVD) de Estados Unidos, la base CERT/CC Vulnerability Notes Database y otras fuentes, como las listas específicas de cada producto que mantienen los proveedores.
Estos números de identificación de CVE permiten que los usuarios reconozcan de manera confiable puntos vulnerables únicos y coordinen el desarrollo de soluciones y herramientas de seguridad en los diferentes sistemas.
¿Qué es una puntuación CVSS? ¿Cómo y por qué se asigna?
El sistema común de calificación de los puntos vulnerables (CVSS) es un estándar del sector para la puntuación de los CVE. Aplica una fórmula que evalúa una serie de factores relacionados con el punto vulnerable, como si el posible ataque se puede realizar de forma remota, cuál es la complejidad del ataque y si se requiere que el usuario tome medidas. El CVSS asigna a cada CVE una puntuación base que oscila entre 0 (sin impacto) y 10 (impacto base más alto).
Esta calificación por sí sola no es una evaluación integral del riesgo; hay otros dos tipos de revisiones (temporales y del entorno) que permiten formar un análisis CVSS más completo. Una revisión temporal agrega información sobre las técnicas actuales de ataque, la existencia de ataques a través del punto vulnerable o la disponibilidad de parches o soluciones para el problema. Una revisión del entorno suma detalles específicos de la empresa sobre los datos, los sistemas o los controles más importantes que pueden existir en el entorno del consumidor final y que podrían alterar el impacto o la probabilidad de que un ataque se realice con éxito.
Además de las puntuaciones CVSS, los proveedores y los investigadores pueden utilizar otras escalas. Por ejemplo, Red Hat Product Security utiliza una escala de gravedad de cuatro puntos para ayudar a los usuarios a evaluar los problemas de seguridad. Las calificaciones son las siguientes:
- Impacto grave: Las fallas que un agente malintencionado remoto no autenticado podría aprovechar fácilmente y que comprometerían el sistema sin necesidad de la intervención del usuario.
- Impacto importante: Las fallas que pueden comprometer fácilmente la confidencialidad, la integridad o la disponibilidad de los recursos.
- Impacto moderado: Las fallas que pueden ser más difíciles de aprovechar, pero podrían comprometer la confidencialidad, la integridad o la disponibilidad de los recursos en ciertas circunstancias.
- Impacto mínimo: Todos los demás problemas que pueden tener un impacto en la seguridad, incluidos aquellos que se cree que requieren circunstancias poco probables para poder aprovecharse o aquellos en los que un ataque exitoso tendría consecuencias mínimas.
¿Qué es la gestión de los puntos vulnerables basada en los riesgos (RBVM)?
A medida que aumenta la cantidad de puntos vulnerables y las empresas asignan más personas y recursos a las iniciativas de seguridad, es más importante que nunca priorizar el trabajo de manera óptima. Si en un programa de gestión de riesgos se usan datos generales y poco precisos sobre los riesgos, el orden de prioridad de ciertos puntos vulnerables podría ser incorrecto, lo que aumentaría las probabilidades de que un problema grave quedara sin abordar durante demasiado tiempo.
La gestión de los puntos vulnerables basada en los riesgos (RBVM) es un enfoque más nuevo que busca priorizar las acciones en función del riesgo de amenazas para una empresa específica. La RBVM tiene en cuenta los datos sobre los puntos vulnerables específicos de las partes interesadas, como la información sobre amenazas, la probabilidad de que se produzcan ataques y la importancia de los recursos afectados a nivel empresarial. Puede incluir funciones de inteligencia artificial y machine learning (aprendizaje automático) para desarrollar puntuaciones de riesgo más precisas. La RBVM también tiene como objetivo supervisar los puntos vulnerables en tiempo real, con un análisis permanente y automatizado.
¿Cuál es la diferencia entre la evaluación y la gestión de los puntos vulnerables?
La evaluación de los puntos vulnerables consiste en analizar las medidas de seguridad de un sistema de TI para identificar las deficiencias. Puede incluir la recopilación de datos sobre un sistema y sus recursos, la verificación de los puntos vulnerables conocidos y la elaboración de informes que clasifiquen los resultados en función del riesgo e identifiquen los métodos de mejora. Puedes considerar la evaluación de puntos vulnerables como una auditoría interna y un análisis de toda la infraestructura para detectar problemas de seguridad. Aunque se puede programar como parte de un proceso regular, la evaluación de los puntos vulnerables es básicamente un evento único que finaliza con una conclusión, es decir, un informe que representa una instantánea en un momento determinado.
En contraste, la gestión de los puntos vulnerables es una iniciativa automatizada que se ejecuta de forma constante. Las funciones de gestión de los puntos vulnerables son permanentes y se superponen. De esta manera, las respuestas para abordar los puntos vulnerables graves pueden implementarse de manera temprana y rápida, lo que mejora la seguridad.
Red Hat puede ayudarte
Como empresa líder en software open source, en Red Hat priorizamos la transparencia y la responsabilidad para con los clientes y las comunidades. Informamos sobre los puntos vulnerables con frecuencia, y en 2022 Red Hat fue nombrada una empresa Root dentro del programa CVE.
Además, ayudamos a las empresas a diseñar, implementar y ejecutar aplicaciones de nube de manera más segura. Red Hat® Advanced Cluster Security for Kubernetes te permite detectar y gestionar mejor los puntos vulnerables en los entornos de Kubernetes.
Red Hat Ansible® Automation Platform permite que tu empresa automatice las respuestas de seguridad para identificar y abordar los puntos vulnerables con rapidez, antes de que se conviertan en problemas urgentes. Además, junto con nuestros partners, mantenemos los conjuntos Red Hat Ansible Certified Content Collection, que incluyen contenido de automatización diseñado previamente y con soporte que puedes aplicar a tu centro de operaciones de seguridad.
Red Hat Enterprise Linux® es la base de seguridad para toda nuestra cartera de productos. Si incorporas la seguridad desde el principio, tu empresa podrá identificar y reducir el impacto de los CVE rápidamente con un software confiable y protecciones integradas.
Blog oficial de Red Hat: últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.
Más información sobre nuestro ecosistema de clientes, socios y comunidades y las últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.