Vulnerabilidad

Una vulnerabilidad es una debilidad que podría ser explotada o activada por una amenaza en los controles internos, los procedimientos de seguridad de los sistemas, un sistema de información o su implementación. Una debilidad es sinónimo de deficiencia y puede generar riesgos para la seguridad o la privacidad, o ambos.

En términos de ciberseguridad, una vulnerabilidad es una exposición de seguridad que existe en un sistema operativo, en un software de sistema o en un componente de software de aplicación. Cada vulnerabilidad puede comprometer potencialmente el sistema o la red si se explota.

Existen múltiples bases de datos de vulnerabilidades de acceso público, a veces basadas en los números de versión del software. Vulnerabilidades y exposiciones comunes (CVE) es un método común para enumerar las vulnerabilidades de seguridad de la información conocidas públicamente, utilizado por The MITRE Corporation.

Los identificadores CVE asignan a cada vulnerabilidad un nombre/número único. Sistema Común de Puntuación de Vulnerabilidades (CVSS) es un estándar abierto de la industria, propiedad de FIRST.Org, Inc. (FIRST), una organización sin fines de lucro con sede en los Estados Unidos, y administrado por ella.

CVSS 3.1 identifica la gravedad de una vulnerabilidad basándose en las siguientes métricas:

Métricas básicas

  • Vector de acceso (qué tipo de acceso se requiere: local, red adyacente, red, físico)
  • Complejidad de acceso (qué tan fácil o difícil es explotarla)
  • Privilegios necesarios (qué nivel de privilegios necesita un atacante para explotar con éxito la vulnerabilidad)
  • Interacción del usuario (si el atacante requiere un usuario independiente o un proceso iniciado por el usuario para explotar la vulnerabilidad).

Métricas de impacto

  • Alcance (si una vulnerabilidad en un componente afecta a recursos que van más allá de su ámbito de seguridad)
  • Confidencialidad (¿se ve afectada la confidencialidad de los datos?)
  • Integridad (¿cuál es el impacto en la integridad del sistema?)
  • Disponibilidad (¿el sistema seguirá funcionando correctamente, experimentará una reducción en su rendimiento o capacidades, o dejará de estar disponible?)

Un fallo puede ser consecuencia de un diseño deficiente o errores de implementación, y puede generar funcionalidades no deseadas. También existen métricas temporales (madurez del código de explotación, nivel de remediación y confianza del informe) y métricas ambientales (métricas base modificadas y requisitos de confidencialidad, integridad y disponibilidad).

El Enumeración de debilidades comunes (CWE) es una lista de vulnerabilidades de software y hardware que tienen ramificaciones de seguridad. La gravedad de la vulnerabilidad se puntúa utilizando Sistema de puntuación de debilidades comunes (CWSS™) y Marco de análisis de riesgos de debilidades comunes (CWRAF™) Se basan en hallazgos iniciales, superficie de ataque y métricas ambientales. Un atacante puede explotar vulnerabilidades, debilidades o errores de usuario de forma individual o combinarlos para llevar a cabo un ataque. Estas métricas ayudan a los equipos de respuesta a incidentes y a los profesionales de ciberseguridad a determinar el nivel de amenaza de una vulnerabilidad y la mejor manera de abordarla.

Compartir