La evaluación de vulnerabilidades es un proceso que consiste en definir, identificar y clasificar las brechas de seguridad en los sistemas de tecnología de la información . Un atacante puede explotar una vulnerabilidad para vulnerar la seguridad de un sistema. Algunas vulnerabilidades conocidas son la vulnerabilidad de autenticación, la vulnerabilidad de autorización y la vulnerabilidad de validación de entrada. [ 1 ]
Objetivo
Antes de implementar un sistema, este debe someterse a una serie de evaluaciones de vulnerabilidad que garanticen su seguridad frente a todos los riesgos conocidos. Cuando se descubre una nueva vulnerabilidad, el administrador del sistema puede realizar una nueva evaluación, identificar los módulos vulnerables e iniciar el proceso de parcheo. Una vez aplicadas las correcciones, se puede realizar otra evaluación para verificar que las vulnerabilidades se hayan resuelto. Este ciclo de evaluación, parcheo y reevaluación se ha convertido en el método estándar para que muchas organizaciones gestionen sus problemas de seguridad.
El objetivo principal de la evaluación es detectar las vulnerabilidades del sistema, pero el informe de evaluación comunica a las partes interesadas que el sistema está protegido contra dichas vulnerabilidades. Si un intruso obtuvo acceso a una red compuesta por servidores web vulnerables, es razonable suponer que también obtuvo acceso a esos sistemas. [ 2 ] Gracias al informe de evaluación, el administrador de seguridad podrá determinar cómo se produjo la intrusión, identificar los activos comprometidos y tomar las medidas de seguridad adecuadas para prevenir daños críticos al sistema.
Tipos de evaluación
Dependiendo del sistema, una evaluación de vulnerabilidades puede tener muchos tipos y niveles.
Evaluación del anfitrión
Una evaluación de host busca vulnerabilidades a nivel de sistema, como permisos de archivo inseguros, errores a nivel de aplicación, puertas traseras e instalaciones de troyanos. Requiere herramientas especializadas para el sistema operativo y los paquetes de software utilizados, además de acceso administrativo a cada sistema que se deba probar. La evaluación de host suele ser muy costosa en términos de tiempo, por lo que solo se utiliza para evaluar sistemas críticos. Herramientas como COPS y Tiger son populares en la evaluación de host.
Evaluación de la red
En una evaluación de red, se analiza la red en busca de vulnerabilidades conocidas. Se localizan todos los sistemas de la red, se determina qué servicios de red se utilizan y, a continuación, se analizan dichos servicios en busca de posibles vulnerabilidades. Este proceso no requiere cambios de configuración en los sistemas evaluados. A diferencia de la evaluación de hosts, la evaluación de red requiere poco esfuerzo y recursos computacionales.
Evaluación de vulnerabilidades frente a pruebas de penetración
La evaluación de vulnerabilidades y las pruebas de penetración son dos métodos de prueba diferentes. Se diferencian en función de ciertos parámetros específicos.
Referencias
- ↑ "Categoría: Vulnerabilidad - OWASP" . www.owasp.org . Consultado el 7 de diciembre de 2016 .
- ↑ "Evaluación de vulnerabilidad" (PDF) . www.scitechconnect.elsevier.com . Archivado del original (PDF) el 13 de diciembre de 2016. Consultado el 7 de diciembre de 2016 .
- ↑ "Pruebas de penetración vs. Escaneo de vulnerabilidades" . www.tns.com . Archivado del original el 1 de febrero de 2019. Consultado el 7 de diciembre de 2016 .
Enlaces externos
- Dowd; McDonald; Schuh (2007). El arte de la evaluación de la seguridad del software : identificación y prevención de vulnerabilidades de software (PDF) . Indianápolis, Indiana: Addison-Wesley. ISBN 978-0-321-44442-4. OCLC 70836623 . Archivado del original (PDF) el 08-10-2020.
- Lista de vulnerabilidades conocidas
- Tecnologías de la información
- Seguridad informática