<?xml version="1.0" encoding="UTF-8"?><rss xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:atom="http://www.w3.org/2005/Atom" version="2.0"><channel><title><![CDATA[Vulnerability Management ]]></title><description><![CDATA[Vulnerability Management ]]></description><link>https://vulnerability-management.hashnode.dev</link><image><url>https://cdn.hashnode.com/res/hashnode/image/upload/v1593680282896/kNC7E8IR4.png</url><title>Vulnerability Management </title><link>https://vulnerability-management.hashnode.dev</link></image><generator>RSS for Node</generator><lastBuildDate>Sun, 20 Sep 2026 06:38:50 GMT</lastBuildDate><atom:link href="https://vulnerability-management.hashnode.dev/rss.xml" rel="self" type="application/rss+xml"/><language><![CDATA[en]]></language><ttl>60</ttl><item><title><![CDATA[What is Vulnerability Management, how it works and why is it important? ]]></title><description><![CDATA[What is a vulnerability?
A vulnerability refers to weaknesses or issues present in a system that make a threat more likely to materialize. A threat, in turn, is anything that can cause damage to a sys]]></description><link>https://vulnerability-management.hashnode.dev/what-is-vulnerability-management-how-it-works-and-why-is-it-important</link><guid isPermaLink="true">https://vulnerability-management.hashnode.dev/what-is-vulnerability-management-how-it-works-and-why-is-it-important</guid><category><![CDATA[Vulnerability management]]></category><category><![CDATA[Vulnerability Assessment]]></category><category><![CDATA[vulnerability scanning ]]></category><category><![CDATA[cybersecurity]]></category><category><![CDATA[gestion-de-vulnerabilidades]]></category><dc:creator><![CDATA[Reichel Mora]]></dc:creator><pubDate>Sun, 12 Jul 2026 02:06:27 GMT</pubDate><enclosure url="https://cdn.hashnode.com/uploads/covers/6a443c3a6ecaa7a89af0d14b/351de72f-e62d-479f-b820-968cc32ee0da.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<h2>What is a vulnerability?</h2>
<p>A vulnerability refers to weaknesses or issues present in a system that make a threat more likely to materialize. A threat, in turn, is anything that can cause damage to a system's or organization's data.</p>
<hr />
<h2>Type of Vulnerabilities</h2>
<h3>Software Vulnerabilities</h3>
<ul>
<li><p>Unintentional weaknesses introduced during the development process.</p>
</li>
<li><p>Examples: memory corruption, logical errors.</p>
</li>
</ul>
<h3>Misconfigurations</h3>
<ul>
<li><p>Incorrect configuration during installation or maintenance, such as using default credentials, granting excessive privileges, or leaving unnecessary ports open.</p>
</li>
<li><p>These are usually accidental or result from failing to follow security best practices.</p>
</li>
</ul>
<h3>Design Vulnerabilities</h3>
<ul>
<li><p>These are structural or architectural flaws in a system.</p>
</li>
<li><p>Examples include using weak cryptographic algorithms or failing to encrypt data in transit or at rest.</p>
</li>
</ul>
<h3>Network Vulnerabilities</h3>
<ul>
<li><p>Network-level vulnerabilities allow attackers to gain access to an internal network.</p>
</li>
<li><p>Examples include open ports and weak firewall configurations.</p>
</li>
</ul>
<h3>Hardware Vulnerabilities</h3>
<ul>
<li>Physical devices such as routers, servers, or USB devices may contain design flaws that cybercriminals can exploit.</li>
</ul>
<h3>Human Vulnerabilities</h3>
<ul>
<li><p>Human error is one of the leading causes of cybersecurity vulnerabilities.</p>
</li>
<li><p>Examples include clicking phishing links, using weak or easily guessed passwords, and a lack of security awareness.</p>
</li>
</ul>
<hr />
<h2>What is Vulnerability Management?</h2>
<p>Vulnerability management is a continuous, cyclical process that enables organizations to identify, assess, prioritize, and remediate weaknesses and vulnerabilities across their IT infrastructure before attackers can exploit them.</p>
<h3>Key Steps</h3>
<p><strong>Identification</strong> – Use vulnerability scanners, manual assessment techniques, and asset discovery methods to identify and inventory systems, along with any security issues they may have.</p>
<p><strong>Reporting</strong> – Report identified security issues to the appropriate stakeholders so they can be reviewed, prioritized, and ultimately resolved.</p>
<p><strong>Remediation</strong> – The system owner or responsible technical team addresses the security issues to eliminate the vulnerability. Remediation methods may include applying security patches, reconfiguring systems, or implementing compensating security controls.</p>
<p><strong>Reassessment</strong> – Perform follow-up vulnerability scans or manual verification to ensure that identified security issues have been properly remediated and are no longer present.</p>
<img src="https://cdn.hashnode.com/uploads/covers/6a443c3a6ecaa7a89af0d14b/e17dd65a-983a-496a-86b9-d522bac76b7b.png" alt="" style="display:block;margin:0 auto" />

<blockquote>
<p><strong>Key Takeaway:</strong> Effectively tracking identified security issues and ensuring that systems and software are updated as quickly as possible—typically after appropriate testing to prevent unintended side effects—significantly reduces the window of opportunity for attackers to exploit known vulnerabilities.</p>
</blockquote>
<hr />
<h2>Vulnerability Management Lifecycle</h2>
<p>The vulnerability management lifecycle consists of five primary stages:</p>
<table>
<thead>
<tr>
<th>Step</th>
<th>Focus</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Discovery</strong></td>
<td>Identify and inventory all assets (hardware and software) across the environment.</td>
</tr>
<tr>
<td><strong>Assessment</strong></td>
<td>Identify vulnerabilities using vulnerability scanners, penetration testing, and threat intelligence <a href="https://www.ibm.com/mx-es/think/topics/osint">(such as OSINT)</a>.</td>
</tr>
<tr>
<td><strong>Prioritization(Triage)</strong></td>
<td>Rank vulnerabilities based on risk by considering both severity and organizational context.</td>
</tr>
<tr>
<td><strong>Resolution</strong></td>
<td>Remediate, mitigate, or formally accept the identified risk.</td>
</tr>
<tr>
<td><strong>Verification</strong></td>
<td>Confirm that the vulnerability has been successfully remediated or mitigated, and reassess the affected systems to ensure they remain secure.</td>
</tr>
</tbody></table>
<img src="https://cdn.hashnode.com/uploads/covers/6a443c3a6ecaa7a89af0d14b/f5396852-390d-4aa3-a7f4-8225c52154ed.png" alt="" style="display:block;margin:0 auto" />

<h2>Defining the Scope for Discovery</h2>
<ul>
<li><p><strong>Asset Inventory</strong> - A comprehensive inventory of all hardware and software assets within the environment.</p>
</li>
<li><p><strong>Inventory Creation Methods:</strong></p>
<ul>
<li><p><strong>Manual</strong>: Using spreadsheets or manually surveying networks. Suitable for small organizations but time-consuming and difficult to maintain.</p>
</li>
<li><p><strong>Automated</strong>: Using asset management platforms, network discovery tools, or deployed agents to continuously discover and inventory assets.</p>
</li>
</ul>
</li>
</ul>
<h2>Assessment Methods</h2>
<ul>
<li><p><strong>Vulnerability Scanners</strong></p>
<ul>
<li><p><strong>Network Scanners</strong> – Identify operating systems, software, and versions, then compare them against known vulnerability databases.</p>
</li>
<li><p><strong>Web Application Scanners</strong> – Detect common web application vulnerabilities such as Cross-Site Scripting (XSS), path traversal, and injection attacks.</p>
</li>
<li><p><strong>Static Code Analysis (SAST)</strong> – Analyze source code to identify insecure coding patterns, hardcoded secrets, and other security weaknesses before deployment.</p>
</li>
<li><p><strong>Configuration Assessment</strong> – Detect security misconfigurations in environments such as Active Directory, cloud platforms (AWS, Azure, GCP), and operating systems, often by comparing configurations against CIS Benchmarks and other security standards.</p>
</li>
</ul>
</li>
<li><p><strong>Penetration Testing</strong></p>
<ul>
<li><p>An authorized, simulated cyberattack designed to identify exploitable vulnerabilities.</p>
</li>
<li><p>Provides a different perspective than automated vulnerability scanning by validating whether vulnerabilities can actually be exploited.</p>
</li>
<li><p>Helps verify the effectiveness of remediation efforts and compensating controls.</p>
</li>
<li><p>Requires explicit authorization before testing. In cloud environments, approval from the cloud provider may also be required depending on the scope and testing activities.</p>
</li>
</ul>
</li>
</ul>
<hr />
<h2>Prioritization (Triage)</h2>
<p><strong>Don’t Rely Solely on the CVSS Score</strong> - it’s important not to rely exclusively on the CVSS score. Organizations should also consider the broader business and operational context to accurately assess risk.</p>
<h3>Two Key Considerations</h3>
<ol>
<li><p>Likelihood of Exploitation</p>
<p>Factors that increase the probability that a vulnerability will be exploited include:</p>
<ul>
<li><p>A publicly available proof-of-concept (PoC) or exploit (e.g., Exploit Database or GitHub).</p>
</li>
<li><p>The vulnerability is listed in the CISA Known Exploited Vulnerabilities (KEV) Catalog.</p>
</li>
<li><p>A high Exploit Prediction Scoring System (EPSS) score, indicating a greater likelihood of exploitation in the wild.</p>
</li>
</ul>
</li>
<li><p>Potential Impact if Exploited</p>
<p>Evaluate the consequences of successful exploitation, including:</p>
<ul>
<li><p>Immediate impact (e.g., system compromise or service outage).</p>
</li>
<li><p>Delayed or chained impact when combined with other vulnerabilities.</p>
</li>
<li><p>Data exposure, service disruption, privilege escalation, or other business-critical consequences.</p>
</li>
</ul>
</li>
</ol>
<h3>Vulnerability Classification</h3>
<p>Once vulnerabilities have been assessed and prioritized, they are typically categorized into one of the following groups:</p>
<ul>
<li><p>Remediate Immediately – High-priority vulnerabilities that require prompt action.</p>
</li>
<li><p>Acknowledge and Defer – Vulnerabilities that are accepted temporarily and scheduled for future remediation.</p>
</li>
<li><p>Requires Further Investigation – Vulnerabilities that need additional analysis before an appropriate course of action can be determined.</p>
</li>
</ul>
<h2>Resolution Options</h2>
<table>
<thead>
<tr>
<th>Option</th>
<th>Description</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Remediate</strong></td>
<td>Completely eliminate the vulnerability by applying a security patch, software update, configuration change, or other permanent fix.</td>
</tr>
<tr>
<td><strong>Mitigate</strong></td>
<td>Reduce the likelihood or impact of exploitation without fully eliminating the vulnerability (e.g., implementing firewall rules, network segmentation, disabling vulnerable services, or applying compensating controls).</td>
</tr>
<tr>
<td><strong>Accept</strong></td>
<td>Formally acknowledge and accept the risk when remediation or mitigation is not feasible. Risk acceptance should be documented, approved by the appropriate stakeholders, and reviewed periodically, as it is typically intended to be temporary.</td>
</tr>
</tbody></table>
<hr />
<h2>Frameworks and Standards for Prioritization</h2>
<h3>1. CVE (Common Vulnerabilities and Exposures)</h3>
<p>A universal identification system for publicly disclosed vulnerabilities. Each vulnerability is assigned a unique identifier in the format CVE-YYYY-NNNNN, allowing vendors, security tools, and organizations to speak the same language. Maintained by the MITRE Corporation (funded by the U.S. government).</p>
<ul>
<li><p>Operates through CNAs (CVE Numbering Authorities): authorized organizations responsible for assigning CVE IDs. There are currently more than 300 CNAs worldwide, including major vendors, security coordinators, and certified researchers.</p>
</li>
<li><p><strong>Use in Prioritization</strong> – Enables organizations to look up verified information about a specific vulnerability, determine whether patches are available, and verify whether it is being actively exploited. Without a CVE ID, different tools may report the same vulnerability under different names, leading to confusion and duplicated effort. It is the primary reference for searching public exploit databases and coordinating incident response across security teams.</p>
</li>
</ul>
<h3>2. CVSS (Common Vulnerability Scoring System)</h3>
<p>A standardized framework for assessing the severity of vulnerabilities using a numerical score ranging from 0.0 (no impact) to 10.0 (critical). It is maintained by FIRST (Forum of Incident Response and Security Teams).</p>
<ul>
<li><p>Calculates the score using 8 Base Metrics: Attack Vector (where the attack originates), Attack Complexity (difficulty of exploitation), Privileges Required (authentication level), User Interaction (human involvement), Scope (whether the exploit crosses security boundaries), and the impacts on Confidentiality, Integrity, and Availability. It also includes Temporal Metrics (which change over time) and Environmental Metrics (organizational context).</p>
</li>
<li><p><strong>Exploitability Metrics</strong></p>
<ul>
<li><p>Attack Vector (AV): Where the attack originates — Network (remote) / Adjacent (local network) / Local (local access) / Physical (physical access).</p>
</li>
<li><p>Attack Complexity (AC): Technical difficulty of exploitation — Low (easy, no special conditions) / High (requires complex conditions or configuration).</p>
</li>
<li><p>Privileges Required (PR): Level of authentication required — None (no authentication) / Low (basic user) / High (administrator/root).</p>
</li>
<li><p>User Interaction (UI): Whether human interaction is required — None (fully automated) / Required (a user must perform an action).</p>
</li>
</ul>
</li>
<li><p><strong>Impact Metrics</strong> - Measure the damage caused (CIA Triad + Scope).</p>
<ul>
<li><p>Scope (S): Does the exploit cross security boundaries? — Unchanged (impact remains within the same component) / Changed (impact extends to other components).</p>
</li>
<li><p>Confidentiality (C): Data disclosure — None / Low (limited disclosure) / High (complete disclosure).</p>
</li>
<li><p>Integrity (I): Data modification — None / Low (limited modification) / High (complete control).</p>
</li>
<li><p>Availability (A): Denial of service impact — None / Low (degraded service) / High (complete system outage).</p>
</li>
</ul>
</li>
<li><p><strong>Use in Prioritization</strong> – Provides a standardized technical assessment of a vulnerability’s baseline severity. <strong>CRITICAL</strong>: Do not rely on CVSS alone. It measures theoretical technical severity, not actual risk. A CVSS 9.0 vulnerability on an isolated system may be a lower priority than a CVSS 7.0 vulnerability on a critical public-facing server. Always complement CVSS with organizational context, including asset criticality, real-world exposure, the sensitivity of the data involved, and business impact.</p>
</li>
<li><p><strong>Primary Limitation</strong> – Measures technical impact but does not account for the likelihood of exploitation or the organization’s specific context.</p>
</li>
</ul>
<h3>3. CWE (Common Weakness Enumeration)</h3>
<p>A classification system that describes types or classes of vulnerabilities, rather than individual vulnerabilities. It explains the root causes and fundamental nature of security weaknesses. It is maintained by the MITRE Corporation.</p>
<ul>
<li><p>Organizes weaknesses into a four-level hierarchy:</p>
<ul>
<li><p><strong>Pillar</strong>: Very broad categories (e.g., Access Control).</p>
</li>
<li><p><strong>Class</strong>: General types of weaknesses (e.g., Improper Authorization).</p>
</li>
<li><p><strong>Base</strong>: Weaknesses that can be identified in specific code.</p>
</li>
<li><p><strong>Variant</strong>: Weaknesses specific to a particular platform or programming language.</p>
</li>
</ul>
</li>
<li><p><strong>Difference from CVE</strong></p>
<ul>
<li><p>CVE: A specific vulnerability affecting a particular product and version.</p>
</li>
<li><p>CWE: An abstract category describing the underlying weakness that can appear across multiple products.</p>
</li>
</ul>
</li>
<li><p><strong>Use in Prioritization</strong> – Helps identify systemic patterns of recurring vulnerabilities. If multiple CVEs in your environment map to the same CWE, it indicates a structural issue that requires a fundamental solution beyond applying individual patches. This may involve developer training, reviewing secure development practices, implementing static code analysis, or making architectural changes. CWE is essential for root cause analysis.</p>
</li>
</ul>
<h3>4. CPE (Common Platform Enumeration)</h3>
<p>A standardized naming scheme used to uniquely identify software and hardware products. It eliminates ambiguity caused by multiple textual representations of the same product (e.g., “Apache Web Server”, “httpd”, or “Apache HTTP Server”). It was created and is maintained by the NIST (National Institute of Standards and Technology).</p>
<ul>
<li><p><strong>Format Used</strong> – A structured URI consisting of 11 components: <code>cpe:2.3:part:vendor:product:version:update:edition:language:sw_edition:target_sw:target_hw:other</code></p>
<ul>
<li>Example: <code>cpe:2.3:a:apache:http_server:2.4.49:*:*:*:*:*:*:*</code></li>
</ul>
</li>
<li><p><strong>Use in Prioritization</strong> – Enables precise vulnerability searches by product and version in databases such as the National Vulnerability Database (NVD). Automated vulnerability scanners use CPE internally to match detected software with known CVEs. It is fundamental for automation, as it eliminates the need to manually map product names to vulnerabilities. CPE is also essential for asset inventory and Software Bill of Materials (SBOM) management.</p>
</li>
<li><p><strong>Primary Limitation</strong> – CPE entries are created manually by analysts, which may introduce errors. Newly released software may not yet have an assigned CPE, and some products may have multiple valid CPE representations.</p>
</li>
</ul>
<h3>5. CISA KEV (Known Exploited Vulnerabilities Catalog)</h3>
<p>An authoritative catalog of vulnerabilities with verified evidence of active exploitation in real-world attacks. It is maintained by CISA (Cybersecurity and Infrastructure Security Agency), a U.S. government agency. The catalog is based on threat intelligence, incident reports, and analysis of malicious campaigns.</p>
<ul>
<li><p>Establishes mandatory remediation deadlines for U.S. federal agencies, making KEV a compliance requirement for the U.S. public sector.</p>
</li>
<li><p><strong>Use in Prioritization</strong> – If a vulnerability appears in the CISA KEV Catalog, there is confirmed evidence that it is being actively exploited by real threat actors. These vulnerabilities should be remediated immediately, regardless of their CVSS score, the criticality of the affected system, or the availability of workarounds. Active exploitation means the window of opportunity to prevent compromise is rapidly closing.</p>
</li>
</ul>
<p>Although mandatory only for U.S. federal agencies, private organizations and organizations in other countries should also use the KEV Catalog as an indicator of imminent threat. If attackers are actively exploiting vulnerabilities against government systems, those same vulnerabilities are likely to be targeted in the private sector as well.</p>
<h3>6. EPSS (Exploit Prediction Scoring System)</h3>
<p>A probabilistic scoring system that uses machine learning to predict the likelihood (0% to 100%) that a vulnerability will be exploited within the next 30 days. It was developed by FIRST (Forum of Incident Response and Security Teams). EPSS analyzes multiple signals, including the availability of public exploit code, mentions on security mailing lists, discussions on social media, activity in code repositories, and historical exploitation trends. The model is continuously trained using historical data.</p>
<p>Unlike CVSS, which is static, EPSS changes daily as the threat landscape evolves. A vulnerability may initially have a low EPSS score but increase significantly once a functional exploit becomes publicly available.</p>
<ul>
<li><p>Complement to CVSS:</p>
<ul>
<li><p>CVSS answers: “How severe would the impact be if the vulnerability were exploited?” (Impact)</p>
</li>
<li><p>EPSS answers: “How likely is the vulnerability to be exploited in the near future?” (Likelihood)</p>
</li>
<li><p>Formula: Actual Risk = Impact (CVSS) × Likelihood (EPSS)</p>
</li>
</ul>
</li>
<li><p><strong>Use in Prioritization</strong> – Enables risk-based prioritization when remediation resources are limited. A CVSS 9.0 vulnerability with an EPSS of 0.1% may represent a lower immediate risk than a CVSS 7.0 vulnerability with an EPSS of 95%. This approach helps maximize risk reduction by prioritizing vulnerabilities with the highest likelihood of exploitation first.</p>
</li>
</ul>
<h3>7. NVD (National Vulnerability Database)</h3>
<p>A comprehensive vulnerability database that enriches basic CVE entries with detailed analysis and additional context. It is maintained by the NIST (National Institute of Standards and Technology), a U.S. government agency. The NVD allows users to filter vulnerabilities by specific product (CPE), severity (CVSS), weakness type (CWE), publication date, vendor, or any combination of these criteria.</p>
<ul>
<li><p>Added Value Compared to CVE.org:</p>
<ul>
<li><p>Official CVSS scores calculated by NIST analysts.</p>
</li>
<li><p>CWE mappings (weakness classification).</p>
</li>
<li><p>Affected CPEs (products and versions).</p>
</li>
<li><p>Detailed timelines (discovery, publication, and patch release).</p>
</li>
<li><p>Specific exploitability configurations.</p>
</li>
<li><p>Change history and revision tracking.</p>
</li>
</ul>
</li>
<li><p><strong>Use in Prioritization</strong> – Serves as the primary source for detailed research on vulnerabilities identified through vulnerability scanners or penetration testing. It provides the official CVSS score, explains the underlying weakness (CWE), identifies the exact affected product versions, lists available patches or workarounds, and describes the attack vector. The NVD API also enables critical automation, such as security dashboards, automated alerts for newly published CVEs affecting products in your asset inventory, and compliance reporting.</p>
</li>
</ul>
<h2>Useful Vulnerability Management Tools</h2>
<p>The following are examples of tools that can be used to learn and practice vulnerability management. Some are open source, while others offer free or trial versions.</p>
<h3>1. Nessus Essentials</h3>
<p><a href="https://docs.tenable.com/nessus/Content/InstallNessus.htm">Nessus Essentials</a> is a free product from Tenable that allows users to perform vulnerability assessments under a license intended for personal or non-commercial use. It is ideal for short-term assessments, proof-of-concept (PoC) projects, or securing a small home network. It is not intended for enterprise or production environments. With this license, you can scan up to 5 IP addresses and receive detailed information about identified vulnerabilities along with recommendations for remediation.</p>
<h3>2. OPENVAS</h3>
<p><a href="https://www.openvas.org/">OPENVAS</a> is an open-source vulnerability scanner developed by Greenbone. It can detect a wide range of security vulnerabilities and supports multiple types of scans, including authenticated and unauthenticated scans, among other assessment methods used for vulnerability detection. One limitation of OpenVAS is that its scanning capacity depends on the appliance model and the available system resources.</p>
<h3>3. Nmap</h3>
<p><a href="https://nmap.org/nsedoc/scripts/vulners.html">Nmap</a>, short for Network Mapper, is a network discovery and security auditing tool. It can be used to identify devices running on a network, discover open ports and services, and detect potential vulnerabilities. To perform vulnerability detection, Nmap uses the <code>vulners</code> NSE (Nmap Scripting Engine) script. For each detected CPE (Common Platform Enumeration), the script lists known vulnerabilities, provides links to the corresponding vulnerability information, and displays their associated CVSS scores.</p>
<h2>Why Is Vulnerability Management Important?</h2>
<p>So far this year, 36,141 CVEs have been published, averaging 199 new vulnerabilities per day. In 2025, a total of 48,167 CVEs were published, with an average of 132 per day. According to IBM, the average cost of a data breach has reached $4.4 million worldwide. Some critical vulnerabilities are now exploited within hours of being disclosed, rather than days as was more common in the past. As a result, the window between vulnerability disclosure and patch deployment continues to shrink.</p>
<h2>Additional Resources</h2>
<ul>
<li><p><strong>CVE Program</strong>: <a href="https://cve.org/">https://cve.org/</a></p>
</li>
<li><p><strong>CVSS (FIRST)</strong>: <a href="https://www.first.org/cvss/">https://www.first.org/cvss/</a></p>
</li>
<li><p><strong>CWE (MITRE)</strong>: <a href="https://cwe.mitre.org/">https://cwe.mitre.org/</a></p>
</li>
<li><p><strong>CPE (NIST)</strong>: <a href="https://nvd.nist.gov/products/cpe">https://nvd.nist.gov/products/cpe</a></p>
</li>
<li><p><strong>CISA KEV</strong>: <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog">https://www.cisa.gov/known-exploited-vulnerabilities-catalog</a></p>
</li>
<li><p><strong>EPSS (FIRST)</strong>: <a href="https://www.first.org/epss/">https://www.first.org/epss/</a></p>
</li>
<li><p><strong>NVD (NIST)</strong>: <a href="https://nvd.nist.gov/">https://nvd.nist.gov/</a></p>
</li>
</ul>
<h3>References</h3>
<hr />
<p>[1] “Tipos de vulnerabilidades en ciberseguridad [2026] Inforges”. INFORGES. Accessed on July 11th, 2026. [Online]. Available: <a href="https://inforges.es/blog/tipos-de-vulnerabilidades-en-ciberseguridad/">https://inforges.es/blog/tipos-de-vulnerabilidades-en-ciberseguridad/</a></p>
<p>[2] “Vulnerabilidades de ciberseguridad: prevención y mitigación”. SentinelOne. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/cyber-security-vulnerabilities/#-qu-son-las-vulnerabilidades-de-ciberseguridad">https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/cyber-security-vulnerabilities/#-qu-son-las-vulnerabilidades-de-ciberseguridad</a></p>
<p>[3] “Niveles de gravedad de las incidencias de seguridad | Atlassian”. Atlassian. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.atlassian.com/es/trust/security/security-severity-levels">https://www.atlassian.com/es/trust/security/security-severity-levels</a></p>
<p>[4] “¿Qué es la gestión de vulnerabilidades? Mejores prácticas y desafíos”. Leading Cloud Enterprise Security Provider for Zero Trust. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.zscaler.com/es/zpedia/what-is-vulnerability-management#qu-es-el-ciclo-de-vida-de-la-gestin-de-vulnerabilidades">https://www.zscaler.com/es/zpedia/what-is-vulnerability-management#qu-es-el-ciclo-de-vida-de-la-gestin-de-vulnerabilidades</a></p>
<p>[5] “Gestión de vulnerabilidades: una guía práctica para equipos de TI y proveedores de servicios gestionados (MSP)”. Kaseya. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.kaseya.com/es-la/blog/vulnerability-management/">https://www.kaseya.com/es-la/blog/vulnerability-management/</a></p>
<p>[6] IBM. “¿Qué es la gestión de vulnerabilidades? | IBM”. IBM. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.ibm.com/es-es/think/topics/vulnerability-management">https://www.ibm.com/es-es/think/topics/vulnerability-management</a></p>
<p>[7] “¿Qué es la gestión de vulnerabilidades? | Tenable®”. Tenable®. Accessed on July 11th, 2026. [Online]. Available: <a href="https://es-la.tenable.com/principles/vulnerability-management-principles">https://es-la.tenable.com/principles/vulnerability-management-principles</a></p>
<p>[8] M. Kosinski. “¿Qué es el ciclo de vida de la gestión de vulnerabilidades? | IBM”. IBM. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.ibm.com/mx-es/think/topics/vulnerability-management-lifecycle">https://www.ibm.com/mx-es/think/topics/vulnerability-management-lifecycle</a></p>
<p>[9] “Ciclo de vida de la gestión de vulnerabilidades: una guía sencilla”. SentinelOne. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/vulnerability-management-lifecycle/">https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/vulnerability-management-lifecycle/</a></p>
<p>[10] “What is Vulnerability Management Lifecycle?” Pathlock. Accessed on July 11th, 2026. [Online]. Available: <a href="https://pathlock.com/blog/vulnerability-management-lifecycle/">https://pathlock.com/blog/vulnerability-management-lifecycle/</a></p>
<p>[11] T. Khan y M. Goodwin. “What Is CVE (Common Vulnerabilities and Exposures)? | IBM”. IBM. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.ibm.com/think/topics/cve">https://www.ibm.com/think/topics/cve</a></p>
<p>[12] A. Gomstyn y A. Jonker. “¿Qué es el sistema de puntuación de vulnerabilidades comunes (CVSS)? | IBM”. IBM. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.ibm.com/mx-es/think/topics/cvss">https://www.ibm.com/mx-es/think/topics/cvss</a></p>
<p>[13] “What Is a Common Weakness Enumeration (CWE)?” JumpCloud. Accessed on July 11th, 2026. [Online]. Available: <a href="https://jumpcloud.com/it-index/what-is-a-common-weakness-enumeration-cwe">https://jumpcloud.com/it-index/what-is-a-common-weakness-enumeration-cwe</a></p>
<p>[14] “What is Common Platform Enumeration (CPE)? - Hexnode Blogs”. Hexnode Blogs. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.hexnode.com/blogs/explained/what-is-common-platform-enumeration-cpe/">https://www.hexnode.com/blogs/explained/what-is-common-platform-enumeration-cpe/</a></p>
<p>[15] S. Ö. Hacıoğlu. “What Is Known Exploited Vulnerabilities Catalog (KEV)?” Picus Autonomous Exposure Validation Platform. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.picussecurity.com/resource/blog/what-is-kev-known-exploited-vulnerabilities-catalog">https://www.picussecurity.com/resource/blog/what-is-kev-known-exploited-vulnerabilities-catalog</a></p>
<p>[16] “Exploit Prediction Scoring System (EPSS): How It Works and Why It Matters | Splunk”. Splunk. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.splunk.com/en%5C_us/blog/learn/epss-exploit-prediction-scoring-system.html">https://www.splunk.com/en\_us/blog/learn/epss-exploit-prediction-scoring-system.html</a></p>
<p>[17] “What is the National Vulnerability Database (NVD)? | Fortinet”. Fortinet. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.fortinet.com/resources/cyberglossary/national-vulnerability-database-nvd">https://www.fortinet.com/resources/cyberglossary/national-vulnerability-database-nvd</a></p>
<p>[18] “What’s the Average Cost of a Data Breach in 2025? | Huntress”. Huntress. Accessed on July 11th, 2026. [Online]. Available: <a href="https://www.huntress.com/blog/average-cost-of-a-data-breach">https://www.huntress.com/blog/average-cost-of-a-data-breach</a></p>
<p>[19] J. Krell. “Mean Time to Exploit Has Gone Negative. Security Strategy Has to Change.” AI Security Solutions &amp; Offensive Cyber Expertise | Suzu Labs. Accessed on July 11th, 2026. [Online]. Available: <a href="https://suzulabs.com/suzu-labs-blog/mean-time-to-exploit-has-gone-negative.-security-strategy-has-to-change">https://suzulabs.com/suzu-labs-blog/mean-time-to-exploit-has-gone-negative.-security-strategy-has-to-change</a></p>
<p>[20] “CVE.ICU - CVE Analysis Dashboard”. CVE.ICU - CVE Analysis Dashboard. Accessed on July 11th, 2026. [Online]. Available: <a href="https://cve.icu/years.html">https://cve.icu/years.html</a></p>
]]></content:encoded></item><item><title><![CDATA[¿Qué es Gestión de Vulnerabilidades, cómo funciona y por qué es importante?]]></title><description><![CDATA[¿Qué es una vulnerabilidad?
Una vulnerabilidad corresponde a debilidades o problemas presentes en un sistema que hacen más probable que se materialice una amenaza. A su vez, una amenaza es algo que pu]]></description><link>https://vulnerability-management.hashnode.dev/qu-es-gesti-n-de-vulnerabilidades-c-mo-funciona-y-por-qu-es-importante</link><guid isPermaLink="true">https://vulnerability-management.hashnode.dev/qu-es-gesti-n-de-vulnerabilidades-c-mo-funciona-y-por-qu-es-importante</guid><category><![CDATA[Vulnerability management]]></category><category><![CDATA[gestion-de-vulnerabilidades]]></category><category><![CDATA[Vulnerability Assessment]]></category><category><![CDATA[vulnerability scanning ]]></category><category><![CDATA[cybersecurity]]></category><dc:creator><![CDATA[Reichel Mora]]></dc:creator><pubDate>Sat, 11 Jul 2026 23:41:42 GMT</pubDate><enclosure url="https://cdn.hashnode.com/uploads/covers/6a443c3a6ecaa7a89af0d14b/4c387ca0-c160-437f-a207-e1ec4130d2e2.png" length="0" type="image/jpeg"/><content:encoded><![CDATA[<h2>¿Qué es una vulnerabilidad?</h2>
<p>Una vulnerabilidad corresponde a debilidades o problemas presentes en un sistema que hacen más probable que se materialice una amenaza. A su vez, una amenaza es algo que puede causar daños a los datos de un sistema u organización.</p>
<hr />
<h2>Tipos de Vulnerabilidades</h2>
<h3>Vulnerabilidades de Software</h3>
<ul>
<li><p>Debilidades no intencionales introducidas durante el proceso de desarrollo.</p>
</li>
<li><p>Ejemplos: corrupción de memoria, errores lógicos.</p>
</li>
<li><p>Específicos del lenguaje o independientes del lenguaje.</p>
</li>
</ul>
<h3>Errores de Configuración</h3>
<ul>
<li><p>Configuración incorrecta durante la instalación o mantenimiento como por ejemplo credenciales predeterminadas, privilegios excesivos o puertos innecesarios abiertos.</p>
</li>
<li><p>Usualmente son accidentales o debidos al incumplimiento de las mejores prácticas de seguridad.</p>
</li>
</ul>
<h3>Vulnerabilidades de Diseño</h3>
<ul>
<li><p>Corresponden a fallos estructurales o arquitectónicos.</p>
</li>
<li><p>Ejemplos: uso de algoritmos criptográficos débiles o falta de cifrado en tránsito o reposo.</p>
</li>
</ul>
<h3>Vulnerabilidades de Red</h3>
<ul>
<li><p>Las vulnerabilidades a nivel de red permiten al atacante acceder a la red interna.</p>
</li>
<li><p>Ejemplos: puertos y firewalls débiles.</p>
</li>
</ul>
<h3>Vulnerabilidades de Hardware</h3>
<ul>
<li>Dispositivos físicos como por ejemplo routers, servidores o dispositivos USB, que pueden tener vulnerabilidades en su diseño que los ciberdelincuentes aprovechan.</li>
</ul>
<h3>Vulnerabilidades Humanas</h3>
<ul>
<li><p>Corresponde a la mayor causa de vulnerabilidades de ciberseguridad.</p>
</li>
<li><p>Abrir enlaces de phishing, usar contraseñas fáciles de adivinar o falta de concientización son algunas de estas.</p>
</li>
</ul>
<hr />
<h2>¿Qué es Gestión de Vulnerabilidades?</h2>
<p>Gestión de vulnerabilidades corresponde a un proceso continuo y cíclico que permite a las organizaciones identificar, evaluar, priorizar y remediar debilidades y vulnerabilidades en la infraestructura de TI antes de que los atacantes puedan explotarlas.</p>
<h3>Pasos Esenciales</h3>
<p><strong>Identificación</strong> – Hacer uso de escáneres de vulnerabilidades, técnicas manuales y métodos de descubrimiento de equipos para identificar y registrar los sistemas, junto con cualquier problema de seguridad que presenten.</p>
<p><strong>Informes</strong> – Informar sobre estos problemas a las partes interesadas para que puedan abordarse y, finalmente, resolverse.</p>
<p><strong>Corrección</strong> – El propietario del sistema o el responsable técnico corrigen los problemas de seguridad para que la vulnerabilidad deje de existir. Se pueden utilizar diferentes métodos para corregir las vulnerabilidades, como parches de seguridad, reconfiguraciones o controles de mitigación.</p>
<p><strong>Reevaluación</strong> – Escanear o verificar manualmente para asegurar que los problemas de seguridad se hayan corregido correctamente.</p>
<img src="https://cdn.hashnode.com/uploads/covers/6a443c3a6ecaa7a89af0d14b/d22f7fd1-c7e3-4cc9-9776-0cda8bc3425b.png" alt="" style="display:block;margin:0 auto" />

<blockquote>
<p><strong>Punto clave</strong>: Poder controlar los problemas de seguridad encontrados y asegurarse de que los productos se actualicen lo antes posible (normalmente después de las pruebas, para garantizar que no haya efectos no deseados derivados de la actualización) significa que los hackers tienen menos tiempo para intentar explotar las vulnerabilidades.</p>
</blockquote>
<hr />
<h2>Ciclo de Vida de la Gestión de Vulnerabilidades</h2>
<p>El ciclo de vida de gestión de vulnerabilidades consta de 5 pasos principales:</p>
<table>
<thead>
<tr>
<th>Paso</th>
<th>Enfoque</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Descubrimiento (Discovery)</strong></td>
<td>Identificar todos los activos (hardware + software) en el entorno.</td>
</tr>
<tr>
<td><strong>Evaluación (Assessment)</strong></td>
<td>Detectar vulnerabilidades usando escáneres, pentesting, threat intelligence <a href="https://www.ibm.com/mx-es/think/topics/osint">(como por ejemplo OSINT)</a>.</td>
</tr>
<tr>
<td><strong>Priorización (Prioritization/Triage)</strong></td>
<td>Clasificar por riesgo usando gravedad + contexto organizacional.</td>
</tr>
<tr>
<td><strong>Resolución (Resolution)</strong></td>
<td>Remediar, mitigar o aceptar el riesgo.</td>
</tr>
<tr>
<td><strong>Verificación (Verification)</strong></td>
<td>Confirmar que la vulnerabilidad fue eliminada/mitigada; reevalorar.</td>
</tr>
</tbody></table>
<img src="https://cdn.hashnode.com/uploads/covers/6a443c3a6ecaa7a89af0d14b/01c370da-c5a8-4525-8a28-3d66dc863181.png" alt="" style="display:block;margin:0 auto" />

<h2>Definición del Alcance para el Descubrimiento</h2>
<ul>
<li><p><strong>Inventario de Activos (Asset Inventory)</strong> - Es una lista completa de activos de hardware + software.</p>
</li>
<li><p><strong>Métodos de Creación:</strong></p>
<ul>
<li><p><strong>Manual</strong>: Hoja de cálculo, recorriendo redes (orgs pequeñas, consume tiempo).</p>
</li>
<li><p><strong>Automatizado</strong>: Herramientas de gestión de activos, escaneo de red, agentes desplegados.</p>
</li>
</ul>
</li>
</ul>
<h2>Métodos de Evaluación</h2>
<ul>
<li><p><strong>Escáneres de Vulnerabilidades</strong></p>
<ul>
<li><p><strong>Escáneres de Red (Network Scanners)</strong> – Identifican sistemas operativos, software y sus versiones, y posteriormente los comparan con bases de datos de vulnerabilidades conocidas.</p>
</li>
<li><p><strong>Escáneres de Aplicaciones Web (Web Application Scanners)</strong> – Detectan vulnerabilidades comunes en aplicaciones web, como Cross-Site Scripting (XSS), Path Traversal y ataques de inyección (por ejemplo, SQL Injection).</p>
</li>
<li><p><strong>Análisis Estático de Código (SAST - Static Application Security Testing)</strong> – Analiza el código fuente para identificar patrones de programación inseguros, credenciales o secretos embebidos (hardcoded secrets) y otras debilidades de seguridad antes del despliegue.</p>
</li>
<li><p><strong>Evaluación de Configuración (Configuration Assessment)</strong> – Detecta configuraciones inseguras en entornos como Active Directory, plataformas en la nube (AWS, Azure y GCP) y sistemas operativos, comparando la configuración con estándares de seguridad como los CIS Benchmarks y otras buenas prácticas.</p>
</li>
</ul>
</li>
<li><p><strong>Pruebas de Penetración (Penetration Testing)</strong></p>
<ul>
<li><p>Consisten en un ciberataque simulado y autorizado diseñado para identificar vulnerabilidades que pueden ser explotadas por un atacante.</p>
</li>
<li><p>Proporcionan una perspectiva diferente a la de los escáneres automatizados, ya que validan si una vulnerabilidad puede explotarse en un entorno real.</p>
</li>
<li><p>Permiten verificar la efectividad de las acciones de remediación y de los controles compensatorios implementados.</p>
</li>
<li><p>Requieren autorización explícita antes de su ejecución. En entornos de nube, dependiendo del alcance y del tipo de pruebas, también puede ser necesario obtener la aprobación del proveedor del servicio en la nube.</p>
</li>
</ul>
</li>
</ul>
<hr />
<h2>Priorización (Prioritization/Triage)</h2>
<p><strong>No basarse solo en el score CVSS</strong> — es importante incluir el contexto organizacional.</p>
<h3>Dos Consideraciones Clave</h3>
<ol>
<li><p><strong>Probabilidad de Explotación</strong> - Los factores que aumentan la probabilidad de que una vulnerabilidad sea explotada incluyen:</p>
<ul>
<li><p>La existencia de un proof of concept (PoC) o un exploit disponible públicamente (por ejemplo, en Exploit Database o GitHub).</p>
</li>
<li><p>Que la vulnerabilidad se encuentre en el catálogo CISA Known Exploited Vulnerabilities (KEV).</p>
</li>
<li><p>Puntaje alto en el Exploit Prediction Scoring System (EPSS), lo que indica una mayor probabilidad de que la vulnerabilidad sea explotada en entornos reales.</p>
</li>
</ul>
</li>
<li><p><strong>Impacto Potencial si es Explotada</strong> - Se deben evaluar las consecuencias de una explotación exitosa, incluyendo:</p>
<ul>
<li><p>Impacto inmediato, como el compromiso de un sistema o la interrupción de un servicio.</p>
</li>
<li><p>Impacto diferido o encadenado, cuando la vulnerabilidad puede combinarse con otras para aumentar su impacto.</p>
</li>
<li><p>Exposición de datos, interrupción del servicio, escalamiento de privilegios u otras consecuencias críticas para el negocio</p>
</li>
</ul>
</li>
</ol>
<h3>Categorización de Vulnerabilidades</h3>
<p>Una vez que las vulnerabilidades han sido evaluadas y priorizadas, normalmente se clasifican en una de las siguientes categorías:</p>
<ul>
<li><p>Corregir Inmediatamente – Vulnerabilidades de alta prioridad que requieren una acción inmediata.</p>
</li>
<li><p>Reconocer pero diferir – Vulnerabilidades cuyo riesgo se acepta de forma temporal y cuya remediación se programa para una fecha posterior.</p>
</li>
<li><p>Requiere Investigación Adicional – Vulnerabilidades que necesitan un análisis más profundo antes de determinar el curso de acción más adecuado.</p>
</li>
</ul>
<h2>Opciones de Resolución</h2>
<table>
<thead>
<tr>
<th>Opción</th>
<th>Descripción</th>
</tr>
</thead>
<tbody><tr>
<td><strong>Remediar (Remediate)</strong></td>
<td>Eliminar completamente la vulnerabilidad mediante la aplicación de un parche de seguridad, una actualización de software, un cambio de configuración u otra solución permanente.</td>
</tr>
<tr>
<td><strong>Mitigar (Mitigate)</strong></td>
<td>Reducir la probabilidad o el impacto de la explotación sin eliminar por completo la vulnerabilidad (por ejemplo, implementando reglas de firewall, segmentación de red, deshabilitando servicios vulnerables o aplicando controles compensatorios).</td>
</tr>
<tr>
<td><strong>Aceptar (Accept)</strong></td>
<td>Reconocer y aceptar formalmente el riesgo cuando la remediación o la mitigación no sean viables. La aceptación del riesgo debe documentarse, ser aprobada por las partes interesadas correspondientes y revisarse periódicamente, ya que normalmente se considera una medida temporal.</td>
</tr>
</tbody></table>
<hr />
<h2>Frameworks y Estándares Para Priorización</h2>
<h3>1. CVE (Common Vulnerabilities and Exposures)</h3>
<p>Sistema de identificación único y universal para vulnerabilidades conocidas públicamente. Cada vulnerabilidad recibe un ID único en formato CVE-YYYY-NNNNN que permite que vendedores, herramientas y organizaciones hablen el mismo idioma. Mantenido por MITRE Corporation (financiado por gobierno EE.UU.).</p>
<ul>
<li><p>Opera mediante CNAs (CVE Numbering Authorities): organizaciones autorizadas para asignar IDs. Actualmente existen más de 300 CNAs distribuidos globalmente, incluyendo vendors principales, coordinadores de seguridad e investigadores certificados.</p>
</li>
<li><p><strong>Uso en priorización</strong> - Permite buscar información verificable sobre una vulnerabilidad específica, consultar si hay parches disponibles y verificar si está siendo explotada activamente. Sin CVE ID, diferentes herramientas reportan la misma vulnerabilidad con nombres distintos, causando confusión y duplicación de esfuerzos. Es la clave para buscar en bases de datos de exploits públicos y coordinar respuesta entre equipos.</p>
</li>
</ul>
<h3>2. CVSS (Common Vulnerability Scoring System)</h3>
<p>Es un framework estandarizado para evaluar severidad de vulnerabilidades mediante puntuación numérica de 0.0 (sin impacto) a 10.0 (crítico). Mantenido por FIRST (Forum of Incident Response and Security Teams).</p>
<ul>
<li><p>Calcula el score usando 8 métricas base: Attack Vector (desde dónde), Attack Complexity (dificultad), Privileges Required (autenticación), User Interaction (intervención humana), Scope (cruza límites), Confidentiality/Integrity/Availability impact. También incluye métricas Temporales (cambian con el tiempo) y de Entorno (contexto organizacional).</p>
</li>
<li><p><strong>Métricas de Explotabilidad</strong></p>
<ul>
<li><p>Attack Vector (AV): Desde dónde se ataca - Network (remoto)/Adjacent (red local)/Local (acceso local)/Physical (acceso físico).</p>
</li>
<li><p>Attack Complexity (AC): Dificultad técnica - Low (fácil, sin condiciones especiales)/High (requiere configuración compleja).</p>
</li>
<li><p>Privileges Required (PR): Autenticación necesaria - None (sin auth)/Low (usuario básico)/High (admin/root).</p>
</li>
<li><p>User Interaction (UI): Intervención humana requerida - None (totalmente automatizado)/Required (usuario debe hacer algo).</p>
</li>
</ul>
</li>
<li><p><strong>Métricas de Impacto</strong> - Miden el daño causado (CIA Triad + Scope)</p>
<ul>
<li><p>Scope (S): ¿El exploit cruza límites de seguridad? - Unchanged (impacto dentro del mismo componente)/Changed (impacto cruza a otros componentes).</p>
</li>
<li><p>Confidentiality (C): Exposición de datos - None/Low (acceso limitado)/High (acceso completo).</p>
</li>
<li><p>Integrity (I): Modificación de datos - None/Low (modificación limitada)/High (control completo).</p>
</li>
<li><p>Availability (A): Denegación de servicio - None/Low (degradación)/High (sistema completamente caído).</p>
</li>
</ul>
</li>
<li><p><strong>Uso en priorización</strong> - Proporciona evaluación técnica estandarizada de severidad base. <strong>CRÍTICO</strong>: NO usar solo CVSS. Mide severidad técnica teórica, NO riesgo real. CVSS 9.0 en sistema aislado puede ser menos prioritario que CVSS 7.0 en servidor público crítico. Siempre complementar con contexto organizacional: criticidad del activo, exposición real, datos manejados, impacto al negocio.</p>
</li>
<li><p><strong>Limitación principal</strong> - Mide impacto técnico, ignora probabilidad de explotación y el contexto organizacional.</p>
</li>
</ul>
<h3>3. CWE (Common Weakness Enumeration)</h3>
<p>Sistema de clasificación que describe TIPOS o CLASES de vulnerabilidades, no vulnerabilidades individuales. Explica causas raíz y naturaleza fundamental de debilidades de seguridad. Es mantenido por MITRE Corporation.</p>
<ul>
<li><p>Organiza debilidades en jerarquía de 4 niveles:</p>
<ul>
<li><p><strong>Pillar</strong>: Categorías muy amplias (ej: Access Control).</p>
</li>
<li><p><strong>Class:</strong> Tipos generales (ej: Improper Authorization).</p>
</li>
<li><p><strong>Base:</strong> Identificables en código específico.</p>
</li>
<li><p><strong>Variant:</strong> Específicos a plataforma/lenguaje.</p>
</li>
</ul>
</li>
<li><p><strong>Diferencia con CVE</strong></p>
<ul>
<li><p>CVE: Instancia específica de vulnerabilidad en producto/versión particular.</p>
</li>
<li><p>CWE: Categoría abstracta del problema subyacente que puede manifestarse en múltiples productos.</p>
</li>
</ul>
</li>
<li><p><strong>Uso en priorización</strong> - Identifica patrones sistémicos de vulnerabilidades recurrentes. Si múltiples CVEs en tu entorno mapean al mismo CWE, indica problema estructural que requiere solución fundamental más allá del parcheo individual: capacitación de developers, revisión de prácticas de desarrollo, implementación de análisis estático, o cambios arquitectónicos. Esencial para análisis de causa raíz.</p>
</li>
</ul>
<h3>4. CPE (Common Platform Enumeration)</h3>
<p>Es un esquema de nomenclatura estandarizado para identificar productos de software y hardware de forma única. Elimina ambigüedad en nombres de productos que pueden tener múltiples representaciones textuales ("Apache Web Server" vs "httpd" vs "Apache HTTP Server"). Creado y mantenido por el NIST (National Institute of Standards and Technology).</p>
<ul>
<li><p><strong>Formato que utilizan</strong> - URI estructurado con 11 componentes: <code>cpe:2.3:part:vendor:product:version:update:edition:language:sw_edition:target_sw:target_hw:other</code></p>
<ul>
<li>Ejemplo: <code>cpe:2.3:a:apache:http_server:2.4.49:*:*:*:*:*:*:*</code></li>
</ul>
</li>
<li><p><strong>Uso en priorización</strong> - Permite búsquedas precisas de vulnerabilidades por producto/versión en bases de datos como NVD. Escáneres automatizados usan CPE internamente para matchear software detectado con CVEs conocidos. Fundamental para automatización: sin CPE, sería necesario mapeo manual entre nombres y vulnerabilidades. Esencial para inventario de activos y Software Bill of Materials (SBOM).</p>
</li>
<li><p><strong>Limitación principal</strong> - CPEs creados manualmente por analistas (pueden tener errores). Software muy nuevo puede no tener CPE asignado. Algunos productos tienen múltiples representaciones CPE válidas.</p>
</li>
</ul>
<h3>5. CISA KEV (Known Exploited Vulnerabilities Catalog)</h3>
<p>Catálogo autoritativo de vulnerabilidades con evidencia confiable y verificada de explotación ACTIVA en ataques reales. Creado por CISA (Cybersecurity and Infrastructure Security Agency - gobierno EE.UU.). Se basa en inteligencia de amenazas, reportes de incidentes y análisis de campañas maliciosas.</p>
<ul>
<li><p>Establece fechas límite OBLIGATORIAS de remediación para agencias federales estadounidenses. Por lo cual, KEV se convierte en un requisito de compliance para sector público de Estados Unidos.</p>
</li>
<li><p><strong>Uso en priorización</strong> - Si una vulnerabilidad aparece en KEV, existe evidencia confirmada de explotación activa por actores maliciosos reales. Remediar inmediatamente independientemente del score CVSS, criticidad del sistema o disponibilidad de <em>workarounds</em>. La explotación activa significa que la ventana para prevenir compromiso se cierra rápidamente.</p>
</li>
</ul>
<p>Aunque es obligatorio solo para agencias federales de Estados Unidos, organizaciones privadas y de otros países deben usarlo como indicador de amenaza inminente. Si atacantes explotan contra el gobierno, en algún momento se podrán mover hacia el sector privado.</p>
<h3>6. EPSS (Exploit Prediction Scoring System)</h3>
<p>Sistema de scoring probabilístico basado en machine learning que predice la PROBABILIDAD (0% a 100%) de que una vulnerabilidad sea explotada en los próximos 30 días. Creado por el FIRST (Forum of Incident Response and Security Teams). Analiza múltiples señales como la disponibilidad de código de exploit público, menciones en listas de correo de seguridad, discusiones en redes sociales, actividad en repositorios de código, tendencias históricas de explotación. Modelo entrenado continuamente con datos históricos.</p>
<p>A diferencia de CVSS (estático), EPSS cambia diariamente según evoluciona el panorama de amenazas. Una vulnerabilidad puede tener EPSS bajo inicialmente pero subir si se publica exploit funcional.</p>
<ul>
<li><p>Complemnento del CVSS:</p>
<ul>
<li><p>CVSS responde: "¿Qué tan malo sería si fuera explotado?" (Impacto)</p>
</li>
<li><p>EPSS responde: "¿Qué tan probable es que sea explotado pronto?" (Probabilidad)</p>
</li>
<li><p>Fórmula: Riesgo Real = Impacto (CVSS) × Probabilidad (EPSS)</p>
</li>
</ul>
</li>
<li><p><strong>Uso en priorización</strong> - Permite priorización basada en riesgo real cuando recursos son limitados. CVSS 9.0 + EPSS 0.1% = menos riesgo inmediato que CVSS 7.0 + EPSS 95%. Maximiza reducción de riesgo por unidad de esfuerzo atacando primero alta probabilidad de explotación.</p>
</li>
</ul>
<h3>7. NVD (National Vulnerability Database)</h3>
<p>Base de datos comprensiva que enriquece entradas CVE básicas con análisis detallado y contexto adicional. Mantenido por el NIST (National Institute of Standards and Technology - gobierno EE.UU.). Permite filtrar por: producto específico (CPE), rango de severidad (CVSS), tipo de debilidad (CWE), fecha de publicación, vendor, o combinaciones múltiples.</p>
<ul>
<li><p><strong>Valor agregado sobre CVE.org:</strong></p>
<ul>
<li><p>Scores CVSS oficiales calculados por analistas NIST</p>
</li>
<li><p>Mapeos a CWE (tipo de debilidad)</p>
</li>
<li><p>CPEs afectados (productos/versiones)</p>
</li>
<li><p>Timelines detalladas (descubrimiento-publicación-patch)</p>
</li>
<li><p>Configuraciones específicas de explotabilidad</p>
</li>
<li><p>Historial de cambios</p>
</li>
</ul>
</li>
<li><p><strong>Uso en priorización</strong> - Fuente centralizada para investigación detallada de vulnerabilidades identificadas (vía escáneres o pentesting). Consultar score CVSS oficial, entender tipo de debilidad (CWE), verificar versiones afectadas exactas, encontrar parches/workarounds, comprender vector de ataque. API permite automatización crítica: dashboards, alertas automáticas para nuevos CVEs en productos de tu inventario, reportes de compliance.</p>
</li>
</ul>
<h2>Herramientas Útiles en Gestión de vulnerabilidades</h2>
<p>Ejemplos de herramientas que se pueden utilizar para aprender sobre gestión de vulnerabilidades, algunas son open-source y otras tiene versiones gratuitas de prueba.</p>
<h3>1. Nessus Essentials</h3>
<p><a href="https://docs.tenable.com/nessus/Content/InstallNessus.htm">Nessus Essentials</a> es un producto gratuito de Tenable que permite realizar una evaluación de vulnerabilidades a través de una licencia de 30 días, diseñada específicamente para uso personal o no comercial. Es ideal para evaluaciones a corto plazo, pruebas de concepto (PoC) o para proteger una red doméstica pequeña. No está diseñado para entornos empresariales o de producción. Con esta licencia, se pueden escanear hasta 5 direcciones IP y obtener información detallada sobre vulnerabilidades y recomendaciones para su corrección.</p>
<h3>2. OPENVAS</h3>
<p><a href="https://www.openvas.org/">OPENVAS</a> es un escáner de vulnerabilidades creado por Greenbone. Este escáner puede detectar varidad de vulnerabilidades. Permite realizar varios tipos de escaneos como por ejemplo autenticados y no auntenticados, entre otros tipos de pruebas que sirven para la detección de vulnerabilidades. Una limitación de OPENVAS SCAN es que su capacidad de escaneo depende del modelo del appliance y de sus recursos.</p>
<h3>3. Nmap</h3>
<p><a href="https://nmap.org/nsedoc/scripts/vulners.html">Nmap</a> es la abreviatura de "Network Mapper". Permite encontrar qué dispositivos se están ejecutando en su red local, detectar vulnerabilidades y descubrir puertos y servicios abiertos. Para poder detectar vulnerabilidades se debe hacer uso del script llamado <code>vulners</code>, para cada CPE disponible, el script imprime las vulnerabilidades conocidas (con enlaces a la información correspondiente) y sus puntuaciones CVSS.</p>
<h2>¿Por qué es Importante la Gestión de Vulnerabilidades?</h2>
<p>En lo que va del presente año, se han publicado 36,141 CVEs, lo cual corresponde a un promedio de 199 por día. En el 2025 se publicaron 48.167 CVEs, con un promedio de 132 por día. Según los datos de IBM, el costo promedio de una brecha de seguridad ha alcanzado los $4,4 millones a nivel mundial. Algunas vulnerabilidades críticas son explotadas en cuestión de horas, no días como solía ser anteriormente. El tiempo entre el descubrimiento y el patch es cada vez más corto.</p>
<h2>Recursos Adicionales</h2>
<ul>
<li><p><strong>CVE Program</strong>: <a href="https://cve.org/">https://cve.org/</a></p>
</li>
<li><p><strong>CVSS (FIRST)</strong>: <a href="https://www.first.org/cvss/">https://www.first.org/cvss/</a></p>
</li>
<li><p><strong>CWE (MITRE)</strong>: <a href="https://cwe.mitre.org/">https://cwe.mitre.org/</a></p>
</li>
<li><p><strong>CPE (NIST)</strong>: <a href="https://nvd.nist.gov/products/cpe">https://nvd.nist.gov/products/cpe</a></p>
</li>
<li><p><strong>CISA KEV</strong>: <a href="https://www.cisa.gov/known-exploited-vulnerabilities-catalog">https://www.cisa.gov/known-exploited-vulnerabilities-catalog</a></p>
</li>
<li><p><strong>EPSS (FIRST)</strong>: <a href="https://www.first.org/epss/">https://www.first.org/epss/</a></p>
</li>
<li><p><strong>NVD (NIST)</strong>: <a href="https://nvd.nist.gov/">https://nvd.nist.gov/</a></p>
</li>
</ul>
<h3>Referencias</h3>
<hr />
<p>[1] “Tipos de vulnerabilidades en ciberseguridad [2026] Inforges”. INFORGES. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://inforges.es/blog/tipos-de-vulnerabilidades-en-ciberseguridad/">https://inforges.es/blog/tipos-de-vulnerabilidades-en-ciberseguridad/</a></p>
<p>[2] “Vulnerabilidades de ciberseguridad: prevención y mitigación”. SentinelOne. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/cyber-security-vulnerabilities/#-qu-son-las-vulnerabilidades-de-ciberseguridad">https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/cyber-security-vulnerabilities/#-qu-son-las-vulnerabilidades-de-ciberseguridad</a></p>
<p>[3] “Niveles de gravedad de las incidencias de seguridad | Atlassian”. Atlassian. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.atlassian.com/es/trust/security/security-severity-levels">https://www.atlassian.com/es/trust/security/security-severity-levels</a></p>
<p>[4] “¿Qué es la gestión de vulnerabilidades? Mejores prácticas y desafíos”. Leading Cloud Enterprise Security Provider for Zero Trust. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.zscaler.com/es/zpedia/what-is-vulnerability-management#qu-es-el-ciclo-de-vida-de-la-gestin-de-vulnerabilidades">https://www.zscaler.com/es/zpedia/what-is-vulnerability-management#qu-es-el-ciclo-de-vida-de-la-gestin-de-vulnerabilidades</a></p>
<p>[5] “Gestión de vulnerabilidades: una guía práctica para equipos de TI y proveedores de servicios gestionados (MSP)”. Kaseya. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.kaseya.com/es-la/blog/vulnerability-management/">https://www.kaseya.com/es-la/blog/vulnerability-management/</a></p>
<p>[6] IBM. “¿Qué es la gestión de vulnerabilidades? | IBM”. IBM. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.ibm.com/es-es/think/topics/vulnerability-management">https://www.ibm.com/es-es/think/topics/vulnerability-management</a></p>
<p>[7] “¿Qué es la gestión de vulnerabilidades? | Tenable®”. Tenable®. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://es-la.tenable.com/principles/vulnerability-management-principles">https://es-la.tenable.com/principles/vulnerability-management-principles</a></p>
<p>[8] M. Kosinski. “¿Qué es el ciclo de vida de la gestión de vulnerabilidades? | IBM”. IBM. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.ibm.com/mx-es/think/topics/vulnerability-management-lifecycle">https://www.ibm.com/mx-es/think/topics/vulnerability-management-lifecycle</a></p>
<p>[9] “Ciclo de vida de la gestión de vulnerabilidades: una guía sencilla”. SentinelOne. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/vulnerability-management-lifecycle/">https://www.sentinelone.com/es/cybersecurity-101/cybersecurity/vulnerability-management-lifecycle/</a></p>
<p>[10] “What is Vulnerability Management Lifecycle?” Pathlock. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://pathlock.com/blog/vulnerability-management-lifecycle/">https://pathlock.com/blog/vulnerability-management-lifecycle/</a></p>
<p>[11] T. Khan y M. Goodwin. “What Is CVE (Common Vulnerabilities and Exposures)? | IBM”. IBM. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.ibm.com/think/topics/cve">https://www.ibm.com/think/topics/cve</a></p>
<p>[12] A. Gomstyn y A. Jonker. “¿Qué es el sistema de puntuación de vulnerabilidades comunes (CVSS)? | IBM”. IBM. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.ibm.com/mx-es/think/topics/cvss">https://www.ibm.com/mx-es/think/topics/cvss</a></p>
<p>[13] “What Is a Common Weakness Enumeration (CWE)?” JumpCloud. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://jumpcloud.com/it-index/what-is-a-common-weakness-enumeration-cwe">https://jumpcloud.com/it-index/what-is-a-common-weakness-enumeration-cwe</a></p>
<p>[14] “What is Common Platform Enumeration (CPE)? - Hexnode Blogs”. Hexnode Blogs. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.hexnode.com/blogs/explained/what-is-common-platform-enumeration-cpe/">https://www.hexnode.com/blogs/explained/what-is-common-platform-enumeration-cpe/</a></p>
<p>[15] S. Ö. Hacıoğlu. “What Is Known Exploited Vulnerabilities Catalog (KEV)?” Picus Autonomous Exposure Validation Platform. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.picussecurity.com/resource/blog/what-is-kev-known-exploited-vulnerabilities-catalog">https://www.picussecurity.com/resource/blog/what-is-kev-known-exploited-vulnerabilities-catalog</a></p>
<p>[16] “Exploit Prediction Scoring System (EPSS): How It Works and Why It Matters | Splunk”. Splunk. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.splunk.com/en%5C_us/blog/learn/epss-exploit-prediction-scoring-system.html">https://www.splunk.com/en\_us/blog/learn/epss-exploit-prediction-scoring-system.html</a></p>
<p>[17] “What is the National Vulnerability Database (NVD)? | Fortinet”. Fortinet. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.fortinet.com/resources/cyberglossary/national-vulnerability-database-nvd">https://www.fortinet.com/resources/cyberglossary/national-vulnerability-database-nvd</a></p>
<p>[18] “What’s the Average Cost of a Data Breach in 2025? | Huntress”. Huntress. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://www.huntress.com/blog/average-cost-of-a-data-breach">https://www.huntress.com/blog/average-cost-of-a-data-breach</a></p>
<p>[19] J. Krell. “Mean Time to Exploit Has Gone Negative. Security Strategy Has to Change.” AI Security Solutions &amp; Offensive Cyber Expertise | Suzu Labs. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://suzulabs.com/suzu-labs-blog/mean-time-to-exploit-has-gone-negative.-security-strategy-has-to-change">https://suzulabs.com/suzu-labs-blog/mean-time-to-exploit-has-gone-negative.-security-strategy-has-to-change</a></p>
<p>[20] “CVE.ICU - CVE Analysis Dashboard”. CVE.ICU - CVE Analysis Dashboard. Accedido el 11 de julio de 2026. [En línea]. Disponible: <a href="https://cve.icu/years.html">https://cve.icu/years.html</a></p>
]]></content:encoded></item></channel></rss>