Articulo de referencia

Gestión de vulnerabilidades

La gestión de vulnerabilidades es la "práctica cíclica de identificar, clasificar, priorizar, remediar y mitigar" las vulnerabilidades del software , [ 1 ] que forma parte de la...

La gestión de vulnerabilidades es la "práctica cíclica de identificar, clasificar, priorizar, remediar y mitigar" las vulnerabilidades del software , [ 1 ] que forma parte de la seguridad informática y la seguridad de redes . Es una forma de evaluación de vulnerabilidades .

Proceso

Identificación

Las vulnerabilidades pueden detectarse con un escáner de vulnerabilidades , que analiza un sistema informático en busca de vulnerabilidades conocidas, [ 2 ] como puertos abiertos , configuraciones de software inseguras y susceptibilidad a infecciones de malware . También pueden identificarse consultando fuentes públicas, como NVD, actualizaciones de seguridad específicas del proveedor o suscribiéndose a un servicio comercial de alertas de vulnerabilidades.

Las vulnerabilidades desconocidas, como las de día cero , [ 2 ] pueden encontrarse con pruebas de fuzzing . El fuzzing es una técnica fundamental en la que se introducen datos aleatorios o semialeatorios en los programas para detectar comportamientos inesperados. Herramientas como AFL ( American Fuzzy Lop ) y libFuzzer automatizan este proceso, haciéndolo más rápido y eficiente. Las pruebas de fuzzing pueden identificar ciertos tipos de vulnerabilidades, como un desbordamiento de búfer con casos de prueba relevantes .

De manera similar, las herramientas de análisis estático analizan el código fuente o los binarios para identificar posibles vulnerabilidades sin ejecutar el programa. La ejecución simbólica , una técnica avanzada que combina el análisis estático y dinámico , ayuda aún más a identificar vulnerabilidades. [ 3 ] Este análisis puede facilitarse mediante la automatización de pruebas . Además, el software antivirus con capacidad de análisis heurístico puede descubrir malware no documentado si encuentra software con un comportamiento sospechoso (como intentar sobrescribir un archivo del sistema ).

Clasificación y priorización

Además, para la gestión de vulnerabilidades, las organizaciones utilizan herramientas SCA/ SBOM para la verificación de componentes de terceros, sistemas de inventario de activos, SIEM /SOAR y plataformas de priorización de riesgos. Las fuentes de datos incluyen CVE para identificar vulnerabilidades divulgadas públicamente, NVD y CVSS para la puntuación de gravedad técnica, [ 4 ] CWE para clasificar tipos de debilidades, OWASP Top 10 para riesgos web, CISA KEV para vulnerabilidades explotadas activamente y EPSS para predecir la probabilidad de que un CVE sea explotado en los próximos 30 días. [ 5 ] [ 6 ] [ 7 ]

Remediación y mitigación

La corrección de vulnerabilidades puede implicar la instalación de un parche , un cambio en la política de seguridad de la red, la reconfiguración del software o la formación de los usuarios sobre ingeniería social .

Véase también

Referencias

  1. Foreman, Park (2010). Gestión de vulnerabilidades . Boca Raton: CRC Press. pág.  1. ISBN 978-1-4398-0151-2OCLC 444700438 
  2. ^ Anna -Maija Juuso y Ari Takanen Unknown Vulnerability Management , documento técnico de Codenomicon, octubre de 2010.Archivado el 27 de febrero de 2011 en Wayback Machine .
  3. Nabel Zaharudin, Muhammad; Haziq Zuhaimi, Muhammad; Hossain Shezan, Faysal (19 de mayo de 2024), "Póster: Mejora de la ejecución simbólica con LLM para la detección de vulnerabilidades" (PDF) , Simposio IEEE sobre seguridad y privacidad , consultado el 27 de noviembre de 2024.
  4. Walkowski, Michał; Bueno, Jacek; Sujecki, Sławomir (19 de septiembre de 2021). "Modelos de gestión de vulnerabilidades que utilizan un sistema común de puntuación de vulnerabilidades" . Ciencias Aplicadas . 11 (18): 8735. doi : 10.3390/app11188735 .
  5. "NVD - Métricas de vulnerabilidad" . nvd.nist.gov . Consultado el 31 de mayo de 2026 .
  6. "Catálogo de vulnerabilidades explotadas conocidas | CISA" . www.cisa.gov . Consultado el 31 de mayo de 2026 .
  7. "Aviso sobre la lista de materiales de software y la monitorización de vulnerabilidades en tiempo real para software de código abierto y dependencias de terceros | Fundación OWASP" . owasp.org . Consultado el 31 de mayo de 2026 .
  • Implementación de un proceso de gestión de vulnerabilidades - Instituto SANS.