{"id":287803,"date":"2022-07-27T12:42:16","date_gmt":"2022-07-27T12:42:16","guid":{"rendered":"https:\/\/teknomers.com\/es\/tomando-el-enfoque-basado-en-el-riesgo-para-el-parcheo-de-vulnerabilidades\/"},"modified":"2022-07-27T12:42:17","modified_gmt":"2022-07-27T12:42:17","slug":"tomando-el-enfoque-basado-en-el-riesgo-para-el-parcheo-de-vulnerabilidades","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/tomando-el-enfoque-basado-en-el-riesgo-para-el-parcheo-de-vulnerabilidades\/","title":{"rendered":"Tomando el enfoque basado en el riesgo para el parcheo de vulnerabilidades"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Las vulnerabilidades de software son una gran amenaza para las organizaciones en la actualidad.  El costo de estas amenazas es significativo, tanto financieramente como en t\u00e9rminos de reputaci\u00f3n.<\/p>\n<p>La administraci\u00f3n de vulnerabilidades y la aplicaci\u00f3n de parches pueden salirse de control f\u00e1cilmente cuando la cantidad de vulnerabilidades en su organizaci\u00f3n es de cientos de miles de vulnerabilidades y se rastrean de manera ineficiente, como el uso de hojas de c\u00e1lculo de Excel o m\u00faltiples informes, especialmente cuando muchos equipos est\u00e1n involucrados en la organizaci\u00f3n. .<\/p>\n<p>Incluso cuando existe un proceso de aplicaci\u00f3n de parches, las organizaciones siguen teniendo dificultades para aplicar parches de forma eficaz a las vulnerabilidades de sus activos.  Esto generalmente se debe a que los equipos analizan la gravedad de las vulnerabilidades y tienden a aplicar parches a las vulnerabilidades en el siguiente orden de gravedad: cr\u00edtico &gt; alto &gt; medio &gt; bajo &gt; informaci\u00f3n.  Las siguientes secciones explican por qu\u00e9 este enfoque es defectuoso y c\u00f3mo se puede mejorar.<\/p>\n<h2><strong>\u00bfPor qu\u00e9 es dif\u00edcil parchear?<\/strong><\/h2>\n<p>Si bien es bien sabido que el parcheo de vulnerabilidades es extremadamente importante, tambi\u00e9n es un desaf\u00edo parchear vulnerabilidades de manera efectiva.  Las vulnerabilidades se pueden informar desde fuentes tales como informes de pentest y varias herramientas de escaneo.  Los escaneos se pueden realizar en sus aplicaciones web, API, c\u00f3digo fuente, infraestructura, dependencias, contenedores, etc.<\/p>\n<p>La cantidad total de informes que deben analizarse para priorizar los parches puede aumentar dr\u00e1sticamente incluso en un per\u00edodo corto de tiempo, y cuando participan varios equipos, esto puede aumentar a\u00fan m\u00e1s la complejidad y el tiempo necesarios para coordinar y priorizar los parches.<\/p>\n<p>Para empeorar las cosas, los nuevos exploits siguen apareciendo casi a diario, y hacer un seguimiento de los nuevos exploits y los parches disponibles puede convertirse en una tarea gigantesca que puede salirse de control r\u00e1pidamente si no se aborda adecuadamente.  A menos que una organizaci\u00f3n cuente con un programa de seguridad muy maduro, es complicado administrar la aplicaci\u00f3n de parches de manera efectiva.<\/p>\n<h2><strong>Adoptar el enfoque basado en el riesgo para aplicar parches a las vulnerabilidades<\/strong><\/h2>\n<p>Simplificar la aplicaci\u00f3n de parches requiere que primero simplifique la priorizaci\u00f3n.  El &#8220;enfoque basado en el riesgo&#8221; significa que sopesar\u00e1 el impacto potencial de una vulnerabilidad frente a la probabilidad de su explotaci\u00f3n.  Esto le permite determinar si vale la pena tomar medidas o no.<\/p>\n<p>Para simplificar la priorizaci\u00f3n, debe tener en cuenta lo siguiente:<\/p>\n<ul>\n<li>La exposici\u00f3n del activo,<\/li>\n<li>La sensibilidad comercial del activo,<\/li>\n<li>La severidad de la vulnerabilidad reportada contra el activo,<\/li>\n<li>La disponibilidad de un exploit para la vulnerabilidad reportada,<\/li>\n<li>La complejidad del exploit, si est\u00e1 disponible,<\/li>\n<li>La taxonom\u00eda de la vulnerabilidad reportada.<\/li>\n<\/ul>\n<p><i>* El activo puede ser cualquier cosa dentro de su organizaci\u00f3n, como una aplicaci\u00f3n web, una aplicaci\u00f3n m\u00f3vil, un repositorio de c\u00f3digo, un enrutador, un servidor, una base de datos, etc.<\/i><\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"390\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1658925736_980_Tomando-el-enfoque-basado-en-el-riesgo-para-el-parcheo.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Simplificaci\u00f3n de la priorizaci\u00f3n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Este enfoque ayuda a reducir dr\u00e1sticamente el tiempo dedicado a <a rel=\"nofollow noopener\" href=\"https:\/\/www.strobes.co\/blog\/vulnerability-management-10x-faster\" target=\"_blank\">priorizar vulnerabilidades<\/a>.  Analicemos cada punto en detalle:<\/p>\n<p><strong>Exposici\u00f3n:<\/strong> Si su activo est\u00e1 de cara a Internet, o privado, es decir, detr\u00e1s de un firewall dentro de la red con acceso controlado.  Los activos p\u00fablicos suelen conllevar un mayor riesgo, pero eso no siempre significa que deban priorizarse.  La raz\u00f3n es que no todo bien p\u00fablico es sensible.  Algunos activos p\u00fablicos pueden ser simplemente p\u00e1ginas est\u00e1ticas que no contienen datos de usuario, mientras que otros activos p\u00fablicos podr\u00edan manejar pagos e informaci\u00f3n PII.  Entonces, incluso si un activo es p\u00fablico, debe considerar su sensibilidad.<\/p>\n<p><b>Sensibilidad de los activos:<\/b> Categorice la sensibilidad comercial de todos sus activos en funci\u00f3n de la importancia de ese activo para su negocio.  Un activo que contiene informaci\u00f3n confidencial sobre los usuarios o procesa los pagos puede clasificarse como un activo comercial sensible cr\u00edtico.  Un activo que proporciona solo algo de contenido est\u00e1tico se puede clasificar como un activo con baja sensibilidad comercial.<\/p>\n<p><strong>Gravedad de la vulnerabilidad reportada:<\/strong> Este se explica por s\u00ed mismo;  debe priorizar las vulnerabilidades en orden de gravedad cr\u00edtica &gt; alta &gt; media &gt; baja &gt; informaci\u00f3n.<\/p>\n<p><strong>Aprovechar la disponibilidad: <\/strong>Las vulnerabilidades para las que ya hay explotaciones p\u00fablicas disponibles deben priorizarse sobre las vulnerabilidades para las que no hay explotaciones disponibles.<\/p>\n<p><strong>Explotar la complejidad: <\/strong>Si un exploit es muy f\u00e1cil de explotar y requiere poca o ninguna interacci\u00f3n del usuario, entonces las vulnerabilidades para este tipo de exploit deben priorizarse sobre las vulnerabilidades con exploits muy complejos que normalmente requieren altos privilegios e interacci\u00f3n del usuario.<\/p>\n<p><strong>Taxonom\u00eda:<\/strong> La clasificaci\u00f3n de la vulnerabilidad reportada tambi\u00e9n debe tenerse en cuenta y debe mapearse con est\u00e1ndares de la industria como OWASP o CWE.  Un ejemplo ser\u00eda que una ejecuci\u00f3n remota de c\u00f3digo que afecte a un servidor deber\u00eda priorizarse m\u00e1s que una vulnerabilidad del lado del cliente, por ejemplo, un Cross Site Scripting reflejado.<\/p>\n<table cellpadding=\"0\" cellspacing=\"0\" class=\"tr-caption-container\" style=\"float: left\">\n<tbody>\n<tr>\n<td style=\"text-align: center\"><img decoding=\"async\" alt=\"\" border=\"0\" data-original-height=\"405\" data-original-width=\"728\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/07\/1658925736_367_Tomando-el-enfoque-basado-en-el-riesgo-para-el-parcheo.jpg\" \/><\/td>\n<\/tr>\n<tr>\n<td class=\"tr-caption\" style=\"text-align: center\">Tiempo dedicado a priorizar vulnerabilidades<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Un ejemplo de una vulnerabilidad de alta prioridad ser\u00eda si el activo que se ve afectado est\u00e1 expuesto p\u00fablicamente, tiene una sensibilidad empresarial cr\u00edtica, la gravedad de la vulnerabilidad es cr\u00edtica, hay un exploit disponible y no requiere la interacci\u00f3n del usuario o autenticaci\u00f3n\/privilegios.<\/p>\n<p>Una vez que se prioricen todas las vulnerabilidades, abordar las vulnerabilidades m\u00e1s cr\u00edticas reducir\u00e1 dr\u00e1sticamente el riesgo para su organizaci\u00f3n.<\/p>\n<p>Entonces, \u00bfqu\u00e9 problemas debe medir un informe de gesti\u00f3n de vulnerabilidades para garantizar la seguridad de su aplicaci\u00f3n de manera satisfactoria?  &#8211; <a rel=\"nofollow noopener\" href=\"https:\/\/www.strobes.co\/resources\/whitepapers\" target=\"_blank\">Consulta el Libro Blanco.<\/a><\/p>\n<h2 style=\"text-align: left\"><strong>\u00bfC\u00f3mo obtener la informaci\u00f3n sobre los parches?<\/strong><\/h2>\n<p>Puede obtener informaci\u00f3n sobre parches de varios avisos como NVD.  En estos informes, puede encontrar m\u00faltiples referencias sobre c\u00f3mo parchear las vulnerabilidades.  Adem\u00e1s, los sitios web de los productos que utiliza suelen proporcionar esta informaci\u00f3n.  Si bien es posible revisar manualmente todas las fuentes y obtener la informaci\u00f3n sobre los parches, si hay muchas vulnerabilidades de seguridad en su organizaci\u00f3n, obtener toda la informaci\u00f3n de m\u00faltiples fuentes puede ser tedioso.<\/p>\n<h4 style=\"text-align: left\"><strong>La soluci\u00f3n:<\/strong><\/h4>\n<p>Strobes puede ayudar significativamente a las organizaciones de todos los tama\u00f1os a reducir dr\u00e1sticamente el tiempo que lleva priorizar las vulnerabilidades y proporcionar informaci\u00f3n de parches dentro de la plataforma.  La priorizaci\u00f3n tambi\u00e9n es f\u00e1cil porque Strobes prioriza autom\u00e1ticamente las vulnerabilidades en funci\u00f3n de las m\u00e9tricas descritas en la secci\u00f3n Enfoque basado en el riesgo para aplicar parches a las vulnerabilidades.<\/p>\n<p>Strobes Security est\u00e1 liderando el camino para interrumpir el espacio de gesti\u00f3n de vulnerabilidades con sus productos estrella <a rel=\"nofollow noopener\" href=\"https:\/\/www.strobes.co\/products\/strobes-vm365\" target=\"_blank\">VM365<\/a> y <a rel=\"nofollow noopener\" href=\"https:\/\/www.strobes.co\/solutions\/pentest-as-a-service\" target=\"_blank\">PTaaS<\/a>.  Si a\u00fan no eres usuario de Strobes Security, \u00bfqu\u00e9 est\u00e1s esperando? <a rel=\"nofollow noopener\" href=\"https:\/\/strobes.co\" target=\"_blank\">Reg\u00edstrate gratis aqu\u00ed<\/a>o <a rel=\"nofollow noopener\" href=\"https:\/\/www.strobes.co\/contact-us\" target=\"_blank\">Programe una demostraci\u00f3n<\/a>.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/07\/taking-risk-based-approach-to.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Las vulnerabilidades de software son una gran amenaza para las organizaciones en la actualidad. El costo de estas<\/p>\n","protected":false},"author":1,"featured_media":287804,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,4661,19772,4664,2367,4662,4668,4667,4654,4658,4659,4653,4655,18,94265,4663,4578,4666,4665,11023,4660,12260],"class_list":["post-287803","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-ataques-ciberneticos","tag-basado","tag-como-hackear","tag-enfoque","tag-filtracion-de-datos","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-para","tag-parcheo","tag-programa-malicioso-ransomware","tag-riesgo","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-tomando","tag-vulnerabilidad-de-software","tag-vulnerabilidades"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/287803","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=287803"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/287803\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/287804"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=287803"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=287803"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=287803"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}