In this article
Gestión de vulnerabilidades basada en riesgos (RBVM): qué es y cómo implementarla
Los equipos de seguridad y desarrollo que trabajan con una cadena de suministro de software compleja necesitan más que solo un recuento de vulnerabilidades para gestionar los riesgos. Aunque tradicionalmente las empresas se basaban en la puntuación CVSS de una vulnerabilidad (crítica, alta, etc.) para determinar su nivel de riesgo, esta puntuación no considera el riesgo general para la organización.
En cambio, hoy las empresas deben gestionar las vulnerabilidades en contexto. En lugar de ver cada vulnerabilidad como un problema aislado, los equipos deben considerarla en el contexto de riesgos empresariales más amplios. Este cambio de perspectiva requiere un enfoque centrado primero en los activos para la seguridad de la cadena de suministro de software: la capacidad de entender qué activos son más importantes y proteger primero estos servicios críticos para el negocio.
¿Qué es la gestión de vulnerabilidades basada en riesgos (RBVM)?
La gestión de vulnerabilidades basada en riesgos (RBVM) permite a las organizaciones identificar, priorizar y corregir problemas según varios factores de la industria y específicos del contexto. Este enfoque es muy distinto de las estrategias de seguridad tradicionales.
¿Cuál es la diferencia entre un riesgo y una vulnerabilidad?
Una vulnerabilidad es una debilidad en un sistema que permite que un actor malicioso lo aproveche. El riesgo mide la probabilidad de que se aproveche una vulnerabilidad y evalúa su posible impacto en caso de explotación. Estos factores dependen del caso de uso empresarial de cada vulnerabilidad y del contexto en el sistema.
Gestión centrada en vulnerabilidades vs. gestión basada en riesgos
La seguridad centrada en vulnerabilidades —el enfoque convencional para gestionar vulnerabilidades y riesgos— se enfoca en encontrar y agrupar problemas según una puntuación de riesgo genérica, como la del Sistema común de puntuación de vulnerabilidades (CVSS). Luego, las correcciones se priorizan únicamente según esta puntuación general.
En cambio, la RBVM evalúa las vulnerabilidades según varias características, como su relación con servicios críticos para el negocio, reachability, madurez del exploit, contexto de ejecución, puntuación CVSS y EPSS.
Beneficios de la gestión de vulnerabilidades basada en riesgos
Para proteger las aplicaciones de manera eficaz y reducir el riesgo general, las empresas deben priorizar sus vulnerabilidades con precisión. Si no lo hacen correctamente, los equipos de desarrollo y seguridad podrían enfocar sus esfuerzos en los lugares equivocados, por ejemplo, al corregir una vulnerabilidad crítica en una aplicación de uso interno en vez de una vulnerabilidad de nivel medio en un servicio esencial. Estos esfuerzos mal enfocados pueden poner en riesgo aplicaciones críticas y desperdiciar recursos en actividades de seguridad no esenciales.
Sin embargo, obtener la información contextual adecuada en los ciclos de vida del desarrollo de software actuales, complejos y acelerados, es mucho más fácil decirlo que hacerlo. La RBVM busca facilitar este proceso para los equipos de seguridad y desarrollo, y les permite entender cada vulnerabilidad en contexto y priorizarlas con precisión. Como resultado, las empresas obtienen los siguientes beneficios:
Menor riesgo para la organización
Según Gartner, la gestión de vulnerabilidades basada en riesgos es una de las principales formas de reducir el tiempo de corrección. La información contextual de la RBVM permite llevar a cabo actividades de seguridad más específicas y evita sobrecargar a los equipos de seguridad y desarrollo, lo que facilita la reducción del riesgo general para el negocio.
Mayor productividad para los equipos de desarrollo y seguridad
Los equipos de desarrollo y seguridad se benefician del enfoque RBVM. Los equipos de seguridad pueden usar este enfoque contextual y basado en activos para obtener una mejor visibilidad, priorizar las vulnerabilidades más importantes para el negocio y gestionar mejor la seguridad de la cadena de suministro de software.
Además, la RBVM permite que los equipos de desarrollo entiendan dónde se encuentra cada vulnerabilidad en una canalización compleja, cómo afecta a los servicios esenciales y qué lugar ocupa en la lista de prioridades de corrección. Así, los desarrolladores pueden corregir las vulnerabilidades más urgentes de forma rápida y eficaz.
Mejor colaboración
La RBVM también mejora la colaboración entre equipos al reducir las listas de pendientes de seguridad saturadas de alertas irrelevantes y aclarar cuáles son las amenazas de mayor riesgo para el negocio. Reduce la cantidad de alertas de vulnerabilidades y facilita que los equipos de desarrollo y seguridad trabajen juntos para resolver los problemas de seguridad.
Cómo evaluar los riesgos de las vulnerabilidades
La RBVM usa varios factores para medir la probabilidad de que se aproveche cada vulnerabilidad y su impacto esperado. Algunos de estos factores son:
criticidad para el negocio
reachability
madurez del exploit
contexto de ejecución
La RBVM también aprovecha metodologías tradicionales de evaluación de puntuación de riesgo, como CVSS y el Sistema de puntuación de predicción de exploits (EPSS).
Las soluciones de seguridad de aplicaciones de Snyk utilizan una puntuación de riesgo basada en dos vectores: la probabilidad de que se aproveche la vulnerabilidad y su impacto en los usuarios. Dentro de estos vectores, consideramos tanto los riesgos objetivos (relevantes para cualquier entorno) como los riesgos contextuales (amenazas específicas del entorno de la aplicación vulnerable).
Cómo implementar con éxito un programa de gestión de vulnerabilidades basado en riesgos
Aunque varias organizaciones aprovechan algún tipo de estrategia de gestión de riesgos, suelen clasificar y priorizar los problemas de distintas maneras. Algunas empresas se enfocan en corregir problemas según los requisitos de cumplimiento o los SLA de seguridad, mientras que otras solo abordan los problemas para los que hay correcciones disponibles.
Para implementar la gestión de vulnerabilidades basada en riesgos, las organizaciones deben hacer un inventario de todas las vulnerabilidades existentes y priorizar cada problema según la probabilidad de explotación y el impacto esperado, evaluados de forma objetiva y contextual.
Estrategias de evaluación para priorizar vulnerabilidades según el riesgo
Las organizaciones suelen gestionar los riesgos con mayor éxito cuando obtienen una visibilidad integral del contexto de su negocio y usan estos datos multifacéticos para impulsar un programa de AppSec de principio a fin. Para aplicar este enfoque contextual, sigue estas prácticas recomendadas:
Crear un inventario de activos. Los equipos de seguridad deben entender qué deben proteger. Herramientas como la gestión de la postura de seguridad de las aplicaciones (ASPM) o la tecnología de gestión de la lista de materiales de software (SBOM) pueden ayudar a los equipos a crear un inventario completo de servicios y su arquitectura.
Identificar brechas de seguridad. Luego, las empresas deben entender los controles de seguridad existentes e identificar las brechas de cobertura. Una evaluación de seguridad de aplicaciones puede ayudar en este proceso.
Evaluar los riesgos. A continuación, los equipos de seguridad deben usar modelos integrales de evaluación de riesgos que informen sobre los riesgos objetivos y contextuales de cada activo.
Usar flujos de trabajo automatizados. Al usar la automatización para gestionar la evaluación de riesgos e iniciar la corrección, los equipos de seguridad ahorran mucho tiempo y recursos.
Gestión de vulnerabilidades basada en riesgos en la seguridad en la nube
La gestión de vulnerabilidades basada en riesgos (RBVM) es especialmente importante en la seguridad en la nube, donde los entornos dinámicos y complejos generan riesgos únicos. Los enfoques tradicionales de gestión de vulnerabilidades, que se basan únicamente en puntuaciones CVSS, no consideran factores específicos de la nube, como la exposición de los activos, el contexto de ejecución y la posibilidad de explotación en arquitecturas nativas de la nube. Al aplicar una estrategia RBVM a la seguridad en la nube, las organizaciones pueden priorizar las vulnerabilidades según su posible impacto en los servicios en la nube críticos para el negocio. Esto implica enfocarse en las amenazas que representan el mayor riesgo para los datos sensibles, el cumplimiento y la disponibilidad de los servicios.
Herramientas de gestión de vulnerabilidades basada en riesgos: cómo puede ayudar Snyk
El enfoque de Snyk basado en activos para la seguridad de aplicaciones puede ayudar a los equipos a avanzar hacia la madurez en la gestión de vulnerabilidades basada en riesgos. Nuestras herramientas aprovechan el análisis de seguridad de aplicaciones con enfoque primero en los desarrolladores para código propio y de terceros, además de asignar puntuaciones de riesgo según la probabilidad y el posible impacto de cada vulnerabilidad. También ofrecemos automatización para aplicar políticas de seguridad, iniciar flujos de trabajo de corrección e integrarnos con herramientas de terceros.
La solución de gestión de la postura de seguridad de aplicaciones (APSM) de Snyk ofrece visibilidad integral de todas estas tecnologías. Nuestra plataforma aprovecha Snyk Insights para obtener inteligencia de aplicaciones desde el código hasta la nube, así como la tecnología de la adquisición de Enso para la orquestación de seguridad de aplicaciones. Conoce más sobre el enfoque de Snyk para ASPM y descubre cómo implementar la gestión de vulnerabilidades basada en riesgos en tu organización.
Prioriza lo que más importa
Las organizaciones necesitan un enfoque integral para priorizar los riesgos. Usa la priorización contextual basada en riesgos de Snyk.