Una vulnerabilidad es una debilidad que puede ser explotada. Puede tratarse de un error de software, una configuración incorrecta, un fallo de diseño o un hábito humano. La base de datos Common Vulnerabilities and Exposures (CVE) registra las vulnerabilidades de software conocidas con identificadores únicos. CVE-2021-44228, conocida como Log4Shell, era una vulnerabilidad en una biblioteca de registro ampliamente utilizada. Permitía la ejecución remota de código en millones de servidores. Los atacantes la explotaron a las pocas horas de su divulgación. Las correcciones llegaron rápidamente. Muchos sistemas permanecieron sin parchear durante meses.
No todas las vulnerabilidades son errores de software. Un servidor con credenciales predeterminadas es vulnerable. Un depósito de almacenamiento en la nube configurado como público es vulnerable. Un empleado que reutiliza contraseñas es vulnerable. Una red sin segmentación es vulnerable. La definición es amplia porque la superficie de ataque es amplia. Las vulnerabilidades se puntúan utilizando el Sistema Común de Puntuación de Vulnerabilidades (CVSS). CVSS clasifica la gravedad de 0 a 10 según la explotabilidad y el impacto. Un 10 es crítico. Un 3 es bajo. La puntuación ayuda a priorizar la aplicación de parches. Pero la puntuación no lo es todo. Una vulnerabilidad crítica en un sistema aislado importa menos que una de gravedad media en un servidor con acceso a internet. El contexto determina la prioridad. La vulnerabilidad es solo la mitad de la ecuación. La otra mitad es si alguien puede acceder a ella.
Fuentes de vulnerabilidad
- Errores de software: errores de codificación que permiten la explotación
- Configuraciones incorrectas: ajustes que debilitan la seguridad
- Defectos de diseño: debilidades arquitectónicas
- Factores humanos: contraseñas débiles, malos hábitos
- Cadena de suministro: vulnerabilidades en componentes de terceros
Una vulnerabilidad es una puerta que se deja sin cerrar. Una amenaza es alguien que intenta abrirla. El riesgo es lo que sucede cuando logran entrar.
Comments
No comments yet. Be the first to share a thought.
Leave a comment