La gestión de vulnerabilidades ha sido un pilar de los programas de seguridad desde los inicios de la ciberseguridad. La relación simbiótica entre los equipos de gestión de vulnerabilidades y los de parcheo también ha existido durante ese tiempo, pasando por olas de conflicto y gratitud. Aunque esta relación requería un cuidado y atención reflexivos por ambas partes, ambos lados apuntaban a un objetivo común: identificar vulnerabilidades y confirmar que el riesgo había sido eliminado del entorno.
Ahora, los modelos de IA de frontera como Mythos de Anthropic están revolucionando el espacio de la gestión de vulnerabilidades. Estos modelos pueden identificar fallos de día cero, encadenar exploits complejos y adaptarse en tiempo real. Han obligado a los programas de gestión de vulnerabilidades a hacer una introspección: '¿Está mi programa de vulnerabilidades listo para esta revolución?' Para muchas organizaciones, la respuesta es no. Muchos programas ya estaban al límite, con planes lejanos de migrar a un estilo CTEM y con una acumulación de vulnerabilidades que se extendía por kilómetros.
No dejes que el impacto de la IA de frontera en la seguridad se desperdicie. Los programas de vulnerabilidades deben ser revolucionados sistemáticamente para enfrentar el cambiante panorama de amenazas y riesgos. Es el momento de madurar tu programa para abordar las crecientes preocupaciones que los modelos de IA de frontera introducen en las organizaciones.
Con tantas partes móviles en un programa de vulnerabilidades que deben gestionarse sobre el terreno, ¿por dónde empiezas a construir la madurez? A diferencia de cómo operaban antes los programas de vulnerabilidades y parcheo de manera aislada, ahora es la oportunidad de trabajar juntos como equipo para abordar las nuevas preocupaciones de ciberseguridad. Ambos programas, el de vulnerabilidades y el de parcheo, requieren una actualización importante.
Más allá de CVSS, EPSS y KEV
Desde la perspectiva de la gestión de vulnerabilidades, mirar solo las puntuaciones CVSS no es suficiente para ver a través del ruido de las vulnerabilidades y proporcionar una visión basada en riesgos de lo que la organización debe priorizar. Además, la priorización basada en EPSS (Sistema de Puntuación de Predicción de Explotación) y en la lista KEV (Vulnerabilidades Explotadas Conocidas) de CISA se ha convertido en un estándar mínimo para que los programas prioricen y gestionen la eliminación de vulnerabilidades. Pero, ¿cómo responder a la pregunta de cómo priorizar vulnerabilidades que los modelos de IA de frontera están convirtiendo rápidamente en exploits a velocidad de máquina? Necesitamos ir más allá de CVSS, EPSS y KEV para entender exactamente qué vulnerabilidades son prioritarias para tu organización.
Construir una función de gestión de exposición dentro de tu programa de gestión de vulnerabilidades es una forma clave de abordar esto. Esta función aumenta la gestión tradicional de vulnerabilidades al evaluar el riesgo real en toda la superficie de ataque de la organización, lo que ayuda a priorizar la remediación basada en la explotabilidad y el impacto empresarial. Ayuda a profundizar en las vulnerabilidades que necesitan acción lo antes posible y que tienen el mayor impacto en la reducción de riesgos. Aunque este pensamiento no es nuevo, su necesidad ha aumentado como elemento esencial en un programa de gestión de vulnerabilidades como respuesta a la rapidez con la que las vulnerabilidades son descubiertas y convertidas en explotables por los modelos de IA de frontera. Tu programa necesita poder articular con mayor claridad qué vulnerabilidades deben priorizarse.
Además, la gestión de exposición amplía el panorama de un programa tradicional de gestión de vulnerabilidades al considerar no solo vulnerabilidades abiertas, sino también otros factores de riesgo como configuraciones erróneas, alcanzabilidad y otras fuentes de inteligencia de amenazas. Esto ayuda a construir una imagen de riesgo priorizada más sólida para tu organización. La gestión de exposición amplía los conjuntos de herramientas necesarios para apoyar un programa más amplio de gestión de vulnerabilidades mediante monitoreo continuo, simulaciones de brechas y pruebas de penetración automatizadas para validar exposiciones. Ahora que tu programa ya no utiliza indicadores de riesgo de gestión de vulnerabilidades heredados, las vulnerabilidades se priorizan a nivel organizacional, lo que ayuda a proporcionar una respuesta sólida a la amenaza de la IA de frontera.
La Revolución de la Gestión de Parches
Los equipos de gestión de parches también experimentarán una revolución. En lugar de esperar al 'Martes de Parches' para trabajar en pruebas y despliegues, y tener un proceso para lidiar con vulnerabilidades de día cero, la velocidad de parcheo y remediación deberá acelerarse para igualar la velocidad de máquina a la que se identifican vulnerabilidades y exploits. La gestión de parches deberá cambiar a una estrategia automatizada de identificación, prueba y despliegue, utilizando una metodología basada en anillos para empujar los parches al siguiente anillo después de que el anterior haya sido validado por estabilidad. La introducción de automatización en cada paso del ciclo de vida del parcheo ayudará a reducir el tiempo que una vulnerabilidad permanece sin mitigar en un entorno.
Es importante destacar que los equipos de parcheo históricamente han tenido que reducir rigurosamente las interrupciones de disponibilidad y mantener los requisitos de tiempo de actividad establecidos por el negocio mientras despliegan parches. Aumentar la velocidad de parcheo puede alterar este equilibrio y forzará a los equipos de parcheo, en conjunto con los equipos de seguridad, a tener conversaciones difíciles con las partes interesadas clave sobre cómo se ven los requisitos de tiempo de actividad en la era de las vulnerabilidades y exploits identificados a velocidad de máquina y la mayor frecuencia de parcheo.
¿Cambian los requisitos de tiempo de inactividad? ¿Se invierte más en esfuerzos de resiliencia? ¿Cómo cambian y maduran las integraciones con los equipos de continuidad de negocio y recuperación de desastres? Aunque estas conversaciones pueden ser incómodas al principio, son necesarias dado el cambiante panorama de amenazas. Deben realizarse de manera proactiva, antes de que la alternativa llegue en forma de una mayor velocidad de incidentes de ciberseguridad.
Llevando tu Programa de Vulnerabilidades al Siguiente Nivel
En LDR516, hablaremos y cubriremos cómo tu programa de vulnerabilidades hoy puede verse muy diferente al programa del mañana. Es el momento de llevar tu programa al siguiente nivel en muchos dominios y con partes interesadas clave, y te equiparemos con todas las acciones necesarias para implementar cuando regreses a tu organización la semana siguiente.
Impartiré dos próximas ediciones del curso LDR516 en SANS DC Metro en septiembre de 2026 (del 28 de septiembre al 2 de octubre) y en SANS Dallas 2026 (del 7 al 11 de diciembre). ¡Nos vemos allí! Regístrate para SANS DC Metro septiembre 2026 aquí. Regístrate para SANS Dallas 2026 aquí.
Nota: Este artículo ha sido redactado y contribuido por Kevin Garvey, instructor certificado de SANS.