Articulo de referencia

Alerta de vulnerabilidad en materia de seguridad de la información

Una alerta de vulnerabilidad de seguridad de la información ( IAVA , por sus siglas en inglés ) es un anuncio de una notificación de vulnerabilidad de software de aplicación inf...

Una alerta de vulnerabilidad de seguridad de la información ( IAVA , por sus siglas en inglés ) es un anuncio de una notificación de vulnerabilidad de software de aplicación informática o sistema operativo en forma de alertas, boletines y avisos técnicos identificados por el Equipo de Preparación para Emergencias Informáticas de EE. UU. (US-CERT, por sus siglas en inglés) para los sistemas del Departamento de Defensa de EE. UU. (DoD, por sus siglas en inglés).

Estas vulnerabilidades seleccionadas son relevantes para la configuración base obligatoria , o configuración mínima, de todos los hosts que residen en la Red de Información Global . US-CERT analiza cada vulnerabilidad y determina si es necesario o beneficioso para el Departamento de Defensa publicarla como una IAVA. [ 1 ] La implementación de la política IAVA tiene como objetivo garantizar que los componentes del Departamento de Defensa tomen las medidas de mitigación adecuadas contra las vulnerabilidades para evitar compromisos graves en los activos del sistema informático del Departamento de Defensa que podrían degradar el rendimiento de la misión.

El programa IAVA fue establecido por un memorando de política del Departamento de Defensa en 1999. [ 2 ] Desde entonces, el Departamento de Defensa ha pasado generalmente del término garantía de la información a ciberseguridad . [ 3 ]

US-CERT está gestionado por el Centro Nacional de Integración de Ciberseguridad y Comunicaciones (NCCIC), que forma parte de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA), dependiente del Departamento de Seguridad Nacional de los Estados Unidos (DHS). CISA, que incluye al NCCIC, reorganizó su estructura organizativa en 2017, integrando funciones similares que anteriormente realizaban de forma independiente US-CERT y el Equipo de Respuesta a Emergencias Cibernéticas de Sistemas de Control Industrial (ICS-CERT).

Programa de Gestión de Vulnerabilidades de Seguridad de la Información (IAVM)

Los comandos combatientes , servicios, agencias y actividades de campo deben implementar notificaciones de vulnerabilidad en forma de alertas, boletines y avisos técnicos. [ 4 ] El Comando Cibernético de los Estados Unidos (USCYBERCOM) tiene la autoridad para dirigir acciones correctivas, que en última instancia pueden incluir la desconexión de cualquier enclave o sistema afectado en el enclave, que no cumpla con las directivas del programa IAVA y las medidas de respuesta a vulnerabilidades (es decir, órdenes de tareas de comunicación o mensajes). USCYBERCOM coordina con todas las organizaciones afectadas para determinar el impacto operativo para el Departamento de Defensa antes de instituir una desconexión.

Los identificadores de vulnerabilidades en el programa IAVA se pueden asignar a los identificadores en el sistema de Vulnerabilidades y Exposiciones Comunes (CVE). [ 5 ]

Fondo

El Subsecretario de Defensa emitió un memorando de política sobre Alertas de Vulnerabilidad de Seguridad de la Información (IAVA, por sus siglas en inglés) el 30 de diciembre de 1999. [ 2 ] Los acontecimientos de la época demostraron la existencia de vulnerabilidades ampliamente conocidas en las redes del Departamento de Defensa, con el potencial de degradar gravemente el rendimiento de la misión. [ 2 ] El memorando de política instruyó a la Agencia de Sistemas de Información de Defensa a desarrollar y mantener un sistema de base de datos IAVA que garantizara un mecanismo de control positivo para que los administradores del sistema recibieran, reconocieran y cumplieran con las notificaciones de alerta de vulnerabilidad del sistema. [ 2 ] La política IAVA exige que los Comandos Componente , los Servicios y las Agencias se registren e informen sobre su reconocimiento y cumplimiento con la base de datos IAVA. [ 2 ] Según el memorando de política, los datos de cumplimiento que se deben informar deben incluir el número de activos afectados, el número de activos que cumplen y el número de activos con exenciones. [ 2 ] Según el memorando, el sistema de alerta debe:

  • Identificar un administrador de sistemas que sea el punto de contacto para cada sistema de red relevante,
  • Enviar notificaciones de alerta a cada punto de contacto,
  • Exigir confirmación por parte de cada punto de contacto que acuse recibo de cada notificación de alerta,
  • Establecer una fecha para la implementación de la medida correctiva y permitir que DISA confirme si la corrección se ha implementado.

On November 16, 2018, President Trump signed into law the Cybersecurity and Infrastructure Security Agency Act of 2018. This legislation elevated the mission of the former National Protection and Programs Directorate (NPPD) within the Department of Homeland Security (DHS) and established CISA, which includes the National Cybersecurity and Communications Integration Center (NCCIC). NCCIC realigned its organizational structure in 2017, integrating like functions previously performed independently by the U.S. Computer Emergency Readiness Team (US-CERT) and the Industrial Control Systems Cyber Emergency Response Team (ICS-CERT).

See also

References

  1. ^Foreman, Park (2009-08-26). Vulnerability Management. CRC Press. pp. 197–199. ISBN 978-1-4398-0151-2.
  2. ^ abcdef"DoD Compliance With the Information Assurance Vulnerability Alert Policy". Office of Inspector General, United States Department of Defense. December 1, 2000. Retrieved 14 March 2026.
  3. ^"information assurance vulnerability alert (IAVA)". NIST Computer Security Resource Center. Retrieved 2026-03-14.
  4. ^"Information Assurance (IA) and Support to Computer Network Defense (CND) [CJCSI 6510.01F]"(PDF). Chairman of the Joint Chiefs of Staff. U.S. Department of Defense. 9 February 2011. Retrieved 14 March 2026.
  5. ^"Making Security Measurable - Vulnerability Management". MITRE. October 18, 2012. Retrieved 2026-03-14.
  • DoD IA Policy Chart DoD IA Policy Chart
  • [1] IAVA Site
Retrieved from "https://en.wikipedia.org/w/index.php?title=Information_assurance_vulnerability_alert&oldid=1343536826"