Puntos importantes sobre la priorización de vulnerabilidades
- Los sistemas tradicionales de puntuación de la gravedad, como el CVSS, ayudan a medir la gravedad técnica, pero no indican qué vulnerabilidades probablemente exploten los agentes maliciosos en su entorno.
- La priorización de vulnerabilidades basada en el riesgo combina la inteligencia de amenazas, el contexto de los activos, el análisis de ruta de ataque y el contexto de negocios para identificar las vulnerabilidades explotables que requieran atención inmediata.
- Los modelos de IA de vanguardia han acelerado drásticamente la detección y explotación de vulnerabilidades, lo que hace que la priorización eficaz de las vulnerabilidades basada en el riesgo sea más importante que nunca.
- Una priorización eficaz permite centrar los esfuerzos de corrección en aquellas vulnerabilidades que probablemente provoquen un impacto significativo en el negocio.
¿Qué es la priorización de vulnerabilidades?
La priorización de vulnerabilidades es el proceso de clasificar las vulnerabilidades de seguridad en función del riesgo que plantean para tu organización. La priorización de vulnerabilidades basada en el riesgo permite que tus equipos de corrección se enfoquen en abordar las vulnerabilidades que más importan. El desafío es la escala.
La mayoría de las organizaciones gestionan miles, o incluso decenas de miles, de vulnerabilidades en entornos de TI, nube, tecnología operativa (OT), identidades, aplicaciones y otros. Los métodos tradicionales de puntuación de vulnerabilidades suelen clasificar como urgente un gran porcentaje de esos hallazgos. Por ejemplo, el Sistema de puntuación de vulnerabilidades comunes (CVSS) por sí solo clasifica aproximadamente el 60 % de las vulnerabilidades como de gravedad crítica o alta, lo que genera un volumen de trabajo que, siendo realistas, ningún equipo de seguridad puede abordar.
Los sistemas tradicionales de puntuación y priorización de vulnerabilidades, como el CVSS, provocan una brecha cada vez mayor entre lo que conoces y lo que puedes reparar.
La priorización de vulnerabilidades basada en el riesgo contribuye a reducir esa brecha. En lugar de tratar a todos los hallazgos por igual, identifica cuáles son explotables, cuáles afectan a los activos más críticos para el negocio y en qué aspectos la corrección tendrá un mayor impacto a la hora de reducir el riesgo cibernético.
Por qué la priorización de vulnerabilidades importa más que nunca
El problema de las vulnerabilidades cambió en los últimos años.
Usted ya no tiene que gestionar apenas unos cientos de activos y una lista manejable de hallazgos. Las superficies de ataque híbridas modernas abarcan la infraestructura en la nube, la tecnología operativa, los puntos de conexión remotos y no gestionados, los sistemas de identidad, las aplicaciones SaaS, los contenedores y mucho más. La complejidad y la amplitud de la superficie de ataque moderna aumentan la exposición de su organización: ofrecen a los agentes maliciosos más puntos de entrada que pueden explotar y más rutas de ataque que conducen a sus activos y datos más críticos.
Al mismo tiempo, la cantidad de vulnerabilidades está en aumento.
En un entorno habitual, los profesionales de la seguridad gestionan numerosos hallazgos pendientes, al tiempo que se ocupan de otras responsabilidades, como las operaciones, el mantenimiento y el cumplimiento. Al no existir una forma clara de determinar qué vulnerabilidades requieren atención inmediata, las medidas de corrección se vuelven reactivas e inconsistentes.
La IA agrava el desafío de la gestión de vulnerabilidades. Modelos pioneros como Claude Mythos ya demostraron la rapidez con la que los modelos de lenguaje a gran escala (LLM) pueden detectar vulnerabilidades en el código.
Los parches reactivos no pueden igualar la velocidad de la IA de vanguardia. Si su proceso de gestión de vulnerabilidades se basa en una clasificación manual y funciona con un ciclo de escaneos semanales, por naturaleza su abordaje resulta inadecuado frente a los ataques con tecnología de IA más modernos. Aquellos que priorizan las vulnerabilidades en función de su explotabilidad en el mundo real y de su posible impacto en el negocio, y que utilizan la inteligencia artificial para automatizar la corrección, se encuentran en la mejor posición para defender a sus organizaciones frente a los ataques con tecnología de IA.
Las limitaciones de la puntuación de vulnerabilidades tradicional
Durante años, los equipos de seguridad se han basado en el Sistema de puntuación de vulnerabilidades comunes (CVSS) para determinar su gravedad.
El CVSS es muy útil: ofrece una forma estandarizada de evaluar características técnicas como la complejidad del ataque, los privilegios necesarios y el impacto potencial.
Sin embargo, el CVSS no se diseñó para evaluar el riesgo para el negocio. No tiene en cuenta si una vulnerabilidad con una puntuación alta se encuentra en un sistema crítico o no crítico, ni si está situada en una ruta de acceso a sus datos confidenciales.
El CVSS no tiene en cuenta los siguientes factores de riesgo:
- Criticidad de activos.
- Posible impacto en el negocio.
- Presencia de controles compensatorios.
- Viabilidad de la ruta de ataque.
En la medida en que aumenta el número de vulnerabilidades, las limitaciones del CVSS se hacen cada vez más evidentes. Cuando alrededor del 60 % de los hallazgos se clasifican como críticos o de gravedad alta, la priorización se complica.
El Sistema de puntuación de la predicción de exploit (EPSS) resulta de cierta ayuda al estimar la probabilidad de explotación.
Este contexto adicional le ayuda a identificar las vulnerabilidades que los adversarios podrían tener como objetivo. Sin embargo, en gran medida, el EPSS sigue evaluándolas de forma aislada. No puede saber si el activo afectado sustenta un proceso de negocios de misión crítica, si las identidades privilegiadas pueden acceder a él o si se encuentra en una ruta de ataque viable.
Ni el CVSS ni el EPSS responden a la pregunta que más le preocupa: ¿qué vulnerabilidades podría aprovechar un atacante para acceder a sus activos críticos?
Sin ese contexto, usted corre el riesgo de perder el tiempo corrigiendo hallazgos de bajo impacto, mientras que las exposiciones que plantean una amenaza mayor siguen sin resolverse.
El resultado es previsible:
- Fatiga por alertas.
- Atrasos en la corrección.
- Ineficiencia en el uso de los recursos.
- Riesgo cibernético sin mitigar.
Continental AG pasó a aplicar un sistema de priorización de vulnerabilidades basado en el riesgo tras sufrir un grave incidente cibernético. Sustituyeron su metodología basada en el CVSS por la plataforma de gestión de exposición Tenable One, que utiliza inteligencia de amenazas, contexto técnico y del negocio, Attack Path Analysis (Análisis de ruta de ataque) y otras capacidades para priorizar las vulnerabilidades de mayor riesgo de una organización. Tal y como señaló su gerente de seguridad de TI, la misma vulnerabilidad en el dispositivo de un director general conlleva un riesgo mucho mayor que en el de un estudiante en prácticas. Ese contexto es lo que permite que la corrección se aplique en los lugares adecuados.
Una importante empresa de telecomunicaciones estadounidense pasó de un abordaje basado en el cumplimiento a otro basado en escenarios de ataque reales, ya que las puntuaciones de gravedad por sí solas no le indicaba al equipo qué debía corregir en primer lugar. La priorización basada en el contexto de negocios y la explotabilidad real es lo que permite una reducción significativa del riesgo.
Cómo se realiza una priorización de vulnerabilidades eficaz
Una priorización de vulnerabilidades eficaz se enfoca en la exposición. Adoptar un abordaje basado en el riesgo para la priorización, utilizar el análisis de ruta de ataque teniendo en cuenta el contexto de las identidades y de la nube, e incorporar el hábito de evaluar continuamente el riesgo son las formas óptimas de reforzar los esfuerzos de priorización y, por ende, de corrección.
Adoptar un abordaje basado en el riesgo
La priorización de vulnerabilidades basada en el riesgo utiliza múltiples fuentes de información contextual para determinar qué hallazgos requieren una actuación inmediata.
Entre estos factores suelen figurar los siguientes:
- Explotabilidad.
- Inteligencia de amenazas.
- Criticidad de activos.
- Impacto en el negocio.
- Antigüedad de la vulnerabilidad.
- Explotaciones activas.
El objetivo es identificar las vulnerabilidades que generan un riesgo significativo, en lugar de limitarse a detectar las que obtienen puntuaciones altas.
Cuando los equipos de corrección identifican qué vulnerabilidades amenazan los servicios críticos, pueden asignar los recursos de forma más eficaz y reducir el riesgo rápidamente.
Utilizar el análisis de ruta de ataque
Los atacantes rara vez se limitan a explotar una sola vulnerabilidad y dejarlo ahí.
Explotan una combinación de vulnerabilidades, errores de configuración y deficiencias en la gestión de identidades para desplazarse por los entornos y alcanzar objetivos de alto valor.
En la práctica, esta es la diferencia entre revisar un volumen ingente de hallazgos abiertos y enfocarse en los pocos que guardan relación con sus activos más valiosos.
El Attack Path Analysis (Análisis de ruta de ataque) le ayuda a comprender cómo se relacionan los riesgos individuales en todo su entorno. En lugar de analizar las vulnerabilidades de forma aislada, identifica de forma realista la ruta que podría seguir un atacante para desplazarse por su red y acceder a sistemas o datos confidenciales.
Ese contexto le ayuda a distinguir las vulnerabilidades sin salida de aquellas que forman parte de una ruta de ataque viable y de alto riesgo, de modo que usted pueda enfocar los esfuerzos de corrección en aquellos puntos en los que interrumpirán las rutas de ataque y evitarán una vulneración de seguridad significativa.
Incluir el contexto de las identidades y de la nube
Una misma vulnerabilidad conlleva un riesgo muy diferente en función de dónde se encuentre y de quién pueda acceder a ella. Un error de gravedad media en una carga de trabajo en la nube conectada a Internet y relacionada con una cuenta de servicio con privilegios excesivos suele ser más urgente que una CVE crítica en un servidor aislado y estrictamente controlado.
El contexto de las identidades le indica qué podría hacer un atacante tras aprovechar una vulnerabilidad: qué cuentas pueden acceder al activo afectado, qué privilegios tienen y si dan acceso a datos confidenciales o al control administrativo. El contexto de la nube le indica, en primer lugar, el grado de exposición del activo: si es accesible públicamente, cómo está configurado y a qué se conecta.
Una priorización que tenga en cuenta ambas señales clasifica las vulnerabilidades según el daño que un atacante podría causar realmente, y no solo según la puntuación de gravedad. Esto le ayuda a enfocar la corrección en las exposiciones que probablemente tengan impacto en el negocio.
Evaluar continuamente el riesgo
La priorización debe ser un proceso continuo, no un procedimiento estático que se limite a un momento concreto.
Cada día surgen nuevas CVE, y los agentes maliciosos cambian de táctica en consecuencia. Las prioridades del negocio cambian con el tiempo y la infraestructura evoluciona.
Una vulnerabilidad que hoy tiene una prioridad baja puede cobrar una importancia mucho mayor mañana si aumentan los intentos de explotación o si el activo afectado pasa a ser crítico para el negocio.
La evaluación continua le ayuda a ajustar las prioridades a medida que cambian las circunstancias. Esto ayuda a que sus equipos se enfoquen en los riesgos actuales, en lugar de en suposiciones basadas en datos pasados.
Cómo le ayuda Tenable a gestionar la priorización de vulnerabilidades
Tenable desarrolló sus capacidades de priorización de vulnerabilidades partiendo de una premisa sencilla: no se puede tratar todas las vulnerabilidades por igual.
Se enfoca en las vulnerabilidades que más importan
El Índice de Priorización de Vulnerabilidades (VPR) de Tenable es una puntuación dinámica que evalúa cada vulnerabilidad en función de la probabilidad de que sea explotada y de la gravedad del impacto.
El CVSS clasifica aproximadamente el 60 % de las vulnerabilidades como de gravedad crítica o alta, pero Tenable Research revela que solo alrededor del 1,6 % representa un riesgo significativo para el negocio.
El VPR utiliza el aprendizaje automático, la inteligencia de amenazas, las características de las vulnerabilidades, la actividad de exploit y otras señales para identificar los hallazgos de alta prioridad.
Esto le permite concentrar las medidas de corrección donde puedan tener mayor impacto.
Agrega información contextual sobre los activos con Tenable One
El riesgo y el contexto van de la mano.
Tenable One combina el VPR con el Índice de Criticidad del Activo (Asset Criticality Rating, ACR), el Attack Path Analysis (Análisis de ruta de ataque) y el contexto de identidades para ofrecer una vista completa de la exposición.
Este enfoque le ayuda a comprender lo siguiente:
- ¿Cuáles son sus activos más importantes?
- ¿Cuáles de sus vulnerabilidades son explotables?
- ¿Qué rutas de ataque pueden afectar a sus sistemas críticos?
- ¿Qué medidas de corrección reducen más el riesgo?
En lugar de analizar hallazgos aislados, usted puede priorizar en función de la exposición y el impacto en el negocio.
Proporciona una cobertura de vulnerabilidades continua
Tenable facilita la gestión de vulnerabilidades a escala empresarial.
La plataforma utiliza más de 318 000 plug-ins para detectar 138 896 CVE a lo largo de 20 000 productos factibles de colocar parches. Entre 6 y 24 horas después del descubrimiento de una vulnerabilidad, suelen estar disponibles las detecciones críticas, lo que le permite evaluar rápidamente las amenazas emergentes.
Detecta antes la explotación activa
Los agentes maliciosos nunca esperan hasta que se venzan los plazos de cumplimiento.
Tenable da seguimiento a las vulnerabilidades explotadas activamente más allá de las que figuran en la Lista de vulnerabilidades explotadas conocidas (KEV) de la CISA. Tenable Research identificó 201 CVE explotadas activamente que aún no figuran en la lista de KEV, lo que implica un plazo promedio de 37 días hasta que los gobiernos se ponen al día con sus disposiciones.
Esa visibilidad adicional le ayuda a establecer prioridades basándose en el comportamiento de los atacantes, en lugar de en los plazos establecidos para el cumplimiento.
Favorece la toma de decisiones precisas y auditables
La precisión de los escaneos es importante cuando la priorización determina las decisiones sobre qué corregir.
La tasa de precisión de escaneo de seis sigma de Tenable, de 0,32 defectos por millón de escaneos, proporciona datos confiables para los programas de gestión de vulnerabilidades, las auditorías y los informes de cumplimiento.
Acelera la respuesta con Tenable Hexa AI
Encontrar las vulnerabilidades correctas es parte del desafío, pero hay que actuar al respecto.
Tenable Hexa AI ayuda a reducir el tiempo promedio de corrección mediante la automatización de la incorporación de los hallazgos priorizados a los flujos de trabajo de clasificación, emisión de tickets, investigación y corrección. Las organizaciones que utilizan estas capacidades redujeron los plazos de corrección de 90 días a apenas 90 minutos en procesos específicos.
En la medida en que la IA agiliza la detección de vulnerabilidades, los procesos de corrección también deben acelerarse.
SRF Limited, una compañía industrial internacional, amplió el uso de Tenable One a lo largo de su entorno de TI y de OT para obtener esa vista unificada. Tal y como lo describió su CISO, la ciberseguridad no consiste en eliminar todas las vulnerabilidades. Por el contrario, consiste en saber cuáles son las más importantes y actuar antes de que lo hagan los agentes maliciosos.
Las vulnerabilidades y las CVE forman parte del panorama de exposición, al igual que los errores de configuración y el acceso con privilegios excesivos. Tenable One reúne todos esos riesgos cibernéticos evitables en una única vista para que pueda tomar decisiones sobre la corrección basadas en la exposición, y no en lo que su escáner detectó el martes pasado.
Si desea conocer el siguiente paso tras la priorización, consulte la guía complementaria sobre la corrección de vulnerabilidades. Los programas de seguridad de aplicaciones también desempeñan un papel importante, ya que abordan las vulnerabilidades en una fase más temprana del ciclo de vida del desarrollo de software.
Preguntas frecuentes sobre la priorización de vulnerabilidades
-
¿Qué es la priorización de vulnerabilidades?
-
La priorización de vulnerabilidades es el proceso mediante el cual se clasifican las vulnerabilidades en función de su explotabilidad, la criticidad de activos y el impacto en el negocio. La priorización de vulnerabilidades le ayuda a enfocar los esfuerzos de corrección en los hallazgos que probablemente afecten a su organización. A diferencia de la puntuación CVSS por sí sola, la priorización de vulnerabilidades tiene en cuenta el contexto de negocios y el entorno para determinar el riesgo real.
-
¿Cuál es la diferencia entre la priorización de vulnerabilidades y la gestión de vulnerabilidades?
-
La gestión de vulnerabilidades abarca el proceso completo de detección, análisis, priorización, corrección y verificación de vulnerabilidades. La priorización de vulnerabilidades es una de las fases del ciclo que determina qué hallazgos requieren una actuación prioritaria.
-
¿Por qué el CVSS no es suficiente para la priorización de vulnerabilidades?
-
El CVSS determina la gravedad técnica del error, pero no tiene en cuenta el impacto en el negocio, la criticidad de activos, las rutas de ataque ni el entorno. El CVSS clasifica casi el 60 % de las vulnerabilidades como de gravedad crítica o alta, por lo que a los equipos les cuesta determinar cuáles son importantes.
-
¿Qué es el VPR y cómo funciona?
-
El Índice de Priorización de Vulnerabilidades (Vulnerability Priority Rating, VPR) es la metodología de puntuación basada en el riesgo de Tenable. Combina el aprendizaje automático, la inteligencia sobre exploits, las características de las vulnerabilidades y los datos sobre amenazas para identificar las vulnerabilidades que probablemente representen un riesgo para el negocio.
-
¿Cómo mejora la priorización de vulnerabilidades el Attack Path Analysis (Análisis de ruta de ataque)?
-
Attack Path Analysis (Análisis de ruta de ataque) revela cómo las vulnerabilidades se combinan con otros riesgos de seguridad evitables para llegar a objetivos críticos y causar exposición. Este abordaje le permite priorizar las vulnerabilidades que actúan como puntos de estrangulamiento y crean múltiples rutas de ataque.
-
¿Cómo cambia la IA la priorización de vulnerabilidades?
-
Dado que la IA acelera la detección, el análisis y la explotación de vulnerabilidades, lo que se traduce en un mayor volumen de vulnerabilidades que las organizaciones deben gestionar, la priorización cobra aún más importancia. Dado que los plazos para la detección y la explotación son cada vez más cortos, es necesario priorizar mediante sistemas automatizados para tomar decisiones oportunas y precisas sobre la corrección.
-
¿Qué papel desempeña la criticidad de activos a la hora de la priorización?
-
La criticidad de activos ayuda a determinar el impacto en el negocio. Una vulnerabilidad que afecta a un sistema de importancia crítica suele requerir mayor atención que la misma vulnerabilidad que afecta a un activo de baja prioridad.
-
¿Cómo se priorizan las vulnerabilidades en entornos de nube, TI, OT e identidades?
-
Es fundamental contar con una vista consistente que combine información sobre vulnerabilidades, activos, identidades, rutas de ataque e impacto en el negocio en todos los entornos. Las soluciones de gestión de exposición ayudan a consolidar todos los datos en un marco de priorización.
-
¿Cuántas vulnerabilidades debe priorizar un equipo de seguridad a la vez?
-
Esto puede variar en función de la compañía y de sus capacidades. La mayoría utiliza abordajes basados en el riesgo para centrar su atención en el reducido número de vulnerabilidades que podrían crear un riesgo para el negocio. Sin embargo, un estudio de Tenable Research revela que solo el 1,6 % de las vulnerabilidades son las que suponen la mayor exposición.
-
¿Cuál es la relación entre la priorización de vulnerabilidades y su corrección?
-
La priorización sirve de base para decidir qué exposición hay que reparar primero. La corrección consiste en las acciones que se realizan para mitigar esta exposición, mediante la colocación de parches, cambios en la configuración, ajustes en el control de acceso, controles compensatorios y otras medidas. La priorización adecuada contribuirá a garantizar que los esfuerzos de corrección se centren en las exposiciones clave.
Tenable One
Solicite una demostración
La plataforma de gestión de exposición con tecnología de IA líder en el mundo.
Gracias
Gracias por su interés en Tenable One.
Un representante se pondrá en contacto con usted en breve.
Form ID: 7469
Form Name: one-eval
Form Class: c-form form-panel__global-form c-form--mkto js-mkto-no-css js-form-hanging-label c-form--hide-comments
Form Wrapper ID: one-eval-form-wrapper
Confirmation Class: one-eval-confirmform-modal
Simulate Success