Find out about technical vulnerabilities in your systems, assess your exposure and take timely action such as patching. Known, unpatched weaknesses are a leading cause of breaches.
El mapeo de un vistazo
A.8.8Management of technical vulnerabilitiesISO/IEC 27001:2022
Lo que pide un auditor, o el motor de evidencias de Sekit.
Informe de actualizaciones y parches
La prueba de que las actualizaciones de seguridad se aplican a tiempo en los equipos y sistemas, con seguimiento de lo que queda pendiente.
Del catálogo de evidencias de Sekit
En la práctica
La gestión de vulnerabilidades suele tener un escáner en funcionamiento y una hoja de cálculo que nadie mantiene al día. Una pyme puede mostrar que un escaneo se ejecutó el mes pasado, pero el reporte queda en una bandeja de entrada en lugar de alimentar un sistema de seguimiento con responsables y plazos. Los hallazgos críticos se parchean rápido porque alguien los nota; los hallazgos medios de hace seis meses siguen abiertos porque nadie escala antes de que se venza el plazo. El escaneo de dependencias marca una biblioteca desactualizada en la compilación, pero el ticket para actualizarla lleva abierto desde el último lanzamiento, retomado solo cuando el siguiente escaneo vuelve a marcar la misma biblioteca.
Brechas habituales
Los escaneos de vulnerabilidades se ejecutan según un calendario definido, pero los hallazgos no se asignan a un responsable ni a un plazo, así que la remediación depende de que alguien lo recuerde.
Las vulnerabilidades críticas se parchean rápido, pero los hallazgos de menor severidad rutinariamente incumplen su plazo de remediación sin escalarse a dirección.
El escaneo de dependencias marca bibliotecas desactualizadas en la compilación, pero el ticket de corrección sigue abierto a lo largo de varios lanzamientos en lugar de bloquear uno.
Preguntas que hará tu auditor
¿Con qué rapidez se espera corregir las vulnerabilidades críticas una vez encontradas?
Plazos escritos fijan días para correcciones críticas y ventanas progresivamente más largas para severidades menores, y una herramienta rastrea automáticamente la antigüedad de la vulnerabilidad frente a esa tabla.
¿La empresa sabe qué está expuesto a internet en un momento dado?
El monitoreo continuo de superficie de ataque externa alerta al equipo cuando aparece un servicio nuevo o uno conocido se vuelve vulnerable.
¿Cómo se verifican los componentes de código abierto en el código base en busca de fallos conocidos?
El escaneo automatizado de dependencias se ejecuta en el pipeline y marca o bloquea las compilaciones que contienen componentes con vulnerabilidades conocidas.
¿Las pruebas de penetración son un ejercicio único o se repiten?
Se encarga una prueba de penetración independiente a un intervalo definido y tras cambios importantes, con los hallazgos rastreados hasta su cierre.
Dónde lo exige la regulación
El artículo 21 de NIS2 exige gestión de parches de seguridad (6.6) y un proceso definido de manejo y divulgación de vulnerabilidades (6.10).
El ENS op.exp.4 exige mantenimiento y actualizaciones de seguridad, la obligación operativa que satisface el programa de parches y remediación de A.8.8.
Controles relacionados
Vía el tema compartido del Sekit CSF, no el índice del propio marco.