forumAbrir tema

Recibimos un informe de evaluación de vulnerabilidades lleno de severidades — ¿cómo lo convertimos en un plan de acción?

RRabia B***ExpertoMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
232
#1

Operamos un portal B2B de gestión de pedidos e inventario dirigido a clientes corporativos en Estados Unidos. Tenemos unos 45 clientes corporativos activos. Antes de firmar un nuevo contrato importante solicitamos un escaneo externo y una evaluación de vulnerabilidades a una empresa independiente de ciberseguridad y pagamos 4.800 USD por este servicio. Como resultado de la auditoría nos llegó un informe de evaluación de vulnerabilidades bastante técnico de 68 páginas.

En el informe hay 6 hallazgos Críticos 14 Altos 27 Medios y muchísimos de nivel Bajo distribuidos según la puntuación CVSS. Nuestro equipo de software de 4 personas, mientras intenta llevar adelante el desarrollo del producto actual no sabe ni por dónde empezar con esta lista. La empresa que preparó el informe enumeró los puntos pero no diferenció la urgencia de cada tarea según el riesgo real de la organización. ¿Cómo podemos transformar esto en un calendario de correcciones realista y un plan de acción sin tirarles el informe a los desarrolladores y cundir el pánico?

MMetin T***Participante
Cargo
Director de marketing
Sector
Turismo
Tipo de organización
empresa familiar
Miembro desde
oct 2024
Mensaje
299
Más útil#2

Respuesta corta: Para convertir un informe de evaluación de vulnerabilidades en un plan de acción, en lugar de mirar solo las puntuaciones CVSS, debes crear una matriz de riesgo basada en si el hallazgo se encuentra en sistemas expuestos a internet y su explotabilidad. Los hallazgos críticos y los altos expuestos directamente a internet deben cerrarse en los primeros 7 días, mientras que los puntos de nivel medio que quedan en la red interna se deben distribuir de forma planificada en los siguientes ciclos de desarrollo.

El primer paso es el triaje técnico. Determina cuántos de los 6 hallazgos críticos y 14 altos del informe están en servidores expuestos directamente a internet (pantalla de login, endpoints de API públicos). Por ejemplo, una falla de ejecución remota de código o una elevación de privilegios que se pueda activar desde fuera sin autenticación es prioridad absoluta. En cambio, un hallazgo de nivel alto que funcione en la red interna o requiera un usuario autenticado puede pasar a segundo plano. Dado que en los resultados de los escaneos automáticos de los informes también puede haber falsos positivos, pide a tu equipo de desarrollo que primero confirme si estos 20 puntos son realmente explotables.

En el segundo paso, distribuye la carga de trabajo categorizando las correcciones: 1) Actualizaciones de servidor y librerías (suelen resolverse en la infraestructura con un par de horas de actualización de paquetes), 2) Errores de código (partes que requieren intervención directa del desarrollador, como validación de entradas o parametrización de consultas SQL), 3) Falta de configuración (ajustes de servidor como cabeceras HTTP o protocolos de cifrado).

El último paso es la prueba de reevaluación. Una vez aplicadas las correcciones, pida a la empresa de seguridad que vuelva a escanear las vulnerabilidades del informe. Muchas auditoras incluyen el reescaneo dentro de los primeros 30 días en el costo del servicio; este informe limpio se lo puede presentar al cliente corporativo con el que va a firmar.

GGamze U***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa familiar
Miembro desde
may 2024
Mensaje
255
#3

Los puntajes CVSS indican la gravedad general, pero no reflejan por sí solos la probabilidad real de una amenaza. Al revisar los hallazgos del informe, fíjese si el código de exploit público está disponible. Una vulnerabilidad con un script listo en internet, aunque tenga un puntaje de 7.5, es mucho más peligrosa que una de 9.0 cuya explotación sea muy compleja.

PPınar N***Participante
Cargo
Director de recursos humanos
Sector
Seguros
Tipo de organización
empresa familiar
Miembro desde
ene 2026
Mensaje
249
#4

No ponga a todo el equipo de desarrollo a trabajar en seguridad al mismo tiempo. Asigne a un desarrollador esta semana únicamente a los parches de seguridad, mientras los demás siguen con la hoja de ruta normal. Actualizar las versiones de las librerías suele resolver la mitad del trabajo; actualice primero los paquetes del servidor y vea cuántos hallazgos se cierran automáticamente.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#5

El año pasado tuvimos 52 hallazgos en una auditoría similar. Al analizarlos, vimos que 18 de ellos venían de solo dos librerías open source de JavaScript desactualizadas. Actualizar esas dos librerías y limpiar las dependencias nos llevó medio día, y se cerró casi un tercio del informe de un solo tiro.

YYiğit K***Participante
Cargo
Responsable de compras
Sector
Publicidad y promoción
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2024
Mensaje
12
#6

Para gestionar el proceso, le sugiero seguir este orden: 1) Incluya los hallazgos críticos y altos de los servidores expuestos a internet en el primer sprint, 2) Pase los fallos de configuración, como cabeceras faltantes y cifrado, al equipo de devops en un solo ticket, 3) Mueva el resto de los niveles medios y bajos al backlog de deuda técnica y distribuya uno o dos en cada ciclo de desarrollo.

HHasan G***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
144
#7

nosotros también haremos un escaneo parecido pronto pero ¿a qué se refieren exactamente con falsos positivos en el informe? o sea, ¿puede ser que una vulnerabilidad que sale en el informe de la empresa de seguridad en realidad nunca haya existido en nuestro sistema?

AAhmet A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
63
#8

A veces las empresas de seguridad pasan el escáner automático y le entregan directamente al cliente el PDF crudo de 70 páginas. Si los hallazgos del informe no tienen capturas de pantalla como prueba del exploit, tiene derecho a pedirles que interpreten y verifiquen el informe manualmente; 4.800 USD no deberían ser solo el precio de presionar un botón.

İİlknur E***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
128
#9

Cuando se recibe el primer informe a todo el mundo le entra un pánico enorme, es supernormal. Esas listas suelen asustar porque hasta la más mínima fuga de información alarga el reporte. Enfóquense en los 6 puntos críticos ciérrenlos y muéstrenle el plan al cliente; las empresas corporativas se fijan más en cómo gestionan esto que en el hecho de que haya fallas.

JJülide K***ExpertoMiembro de la comunidad
Miembro desde
dic 2022
Mensaje
108
#10

En resumen: antes de entrar en pánico depure los falsos positivos, cierre de inmediato las vulnerabilidades críticas expuestas a internet mediante actualizaciones y envíe a su cliente corporativo un cronograma de acción a 30 días mientras espera el segundo escaneo.

KKaan D***Participante
Cargo
Secretaria
Sector
Formación
Tipo de organización
taller
Miembro desde
jul 2024
Mensaje
2
#11

Ha sido una buena idea abrir este hilo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

También me gustaría saber si alguien lo hace de otra manera.

ZZerrin Y***Experto
Cargo
Planificación logística
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
ene 2023
Mensaje
65
#12

Tomo nota, gracias.

NNuri U***Veterano
Cargo
Fundador de agencia
Sector
Electricidad-electrónica
Tipo de organización
empresa dentro de un holding
Miembro desde
dic 2024
Mensaje
258

Doki · Migración de infraestructura · 2025

#13

hay que ir paso a paso y la gente no defiende el proceso defiende la costumbre. o sea la resistencia viene de ahí.

lo dejo como nota, por si sirve.

SSelinParticipante
Cargo
Desarrollador frontend
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2024
Mensaje
164
#14

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Las decisiones apresuradas son las que hay que corregir seis meses después.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

KKORİEquipo Doki
Cargo
Moderador del foro
Sector
Ciberseguridad y digital
Tipo de organización
Doki
Miembro desde
ene 2023
Mensaje
2840
Vigilante#15

Os tengo la mirada puesta, pero en buen plan. El método propuesto arriba es correcto; solo falta el plan de reversión. Al aplicar un cambio, indicad también cómo revertirlo si no funciona.

GGamze U***Participante
Cargo
Director de tecnología
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2024
Mensaje
270
#16

Tema muy oportuno.

BBeyza V***Participante
Cargo
Especialista en seguridad de la información
Sector
Formación
Tipo de organización
taller
Miembro desde
ago 2023
Mensaje
160
#17

Pienso diferente. El tiempo que tardas en detectar un problema determina directamente su coste.

Si no lo pones por escrito desde el principio, luego surgen discusiones. Espero que le sea útil.

ŞŞerife G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
201
#18

Lo que voy a preguntar sonará un poco novato perdonadme. La gente no defiende el proceso defiende la costumbre. La resistencia viene de ahí.

Corrijanme si me equivoco.

ÖÖmer N***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
62
#19

Lo escribo para que no cometan el mismo error. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. También me gustaría saber si alguien lo hace de otra manera.

ÖÖzgür D***Participante
Cargo
Contabilidad básica
Sector
Industria auxiliar del automóvil
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2022
Mensaje
2
#20

Lo escribo para que no cometan el mismo error. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Lo dejo como nota, por si sirve.

Responder