13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

¿Cuándo tiene sentido identificar una vulnerabilidad?


En abril de 2014, los investigadores descubrieron un Grave vulnerabilidad de seguridad en OpenSSL. Hay muchas vulnerabilidades graves, pero ésta fue particularmente mala, descrita por el experto en seguridad Bruce Schneier como «catastrófica». Schneier escribió en su blog: “En la escala del 1 al 10, eso es un 11.«. El Proyecto Tor emitió una advertencia igualmente dura: «Si necesita un gran anonimato o privacidad en línea, es posible que desee mantenerse alejado de Internet por completo durante los próximos días mientras las cosas se calman».

El nombre oficial de la vulnerabilidad era CVE-2014-0160pero la mayoría de la gente sabe su nombre: Hearbleed.

La empresa finlandesa Codenomicon, que descubrió la vulnerabilidad junto con Neel Mehta de Google, se dio cuenta de la magnitud del problema y decidió darle un nombre a la vulnerabilidad para crear conciencia. Codenomicon diseñó un logo y lanzó sitio web con recursos para ayudar a las personas a abordar el problema rápidamente.

«Era un fallo de seguridad bastante grave, por lo que pensamos que sería una buena idea realizar una campaña de información al respecto», dice David Chartier, director ejecutivo de Codenomicon en ese momento. (Codenomicon fue adquirido más tarde por Synopsys). «Pensamos que haría la vida de todos más fácil si le diéramos un nombre».

Herralán Ossiuno de los especialistas en seguridad de la empresa, acuñó el nombre Heartbleed, en referencia a Latido del corazón, un elemento del protocolo TLS/SSL. Heartbeat permite que dos computadoras confirmen que están conectadas entre sí incluso si no se transfieren datos entre ellas. La primera computadora envía uno. mensaje de latido del corazón, o un paquete de datos cifrado, se envía a la otra computadora a intervalos regulares y la segunda computadora envía de vuelta un paquete idéntico para confirmar la conexión. Sin embargo, la falla Heartbleed permite a los atacantes leer la memoria del servidor y enviar información adicional, o «sangrar datos», como dice Chartier. Esto permite a los atacantes extraer información confidencial, como contraseñas y claves privadas.

Los efectos fueron de gran alcance, como muchas compañías – una lista que incluía Amazon Web Services, Dropbox, GitHub, Google, Instagram, LassPass, Minecraft, OKCupid, Netflix, Pinterest, Reddit, SoundCloud, Tumblr, Wikipedia, Yahoo y YouTube, por nombrar algunos – anunció que sus servidores estaban comprometidos y recomienda a los usuarios actualizar sus contraseñas.

«Esta importante vulnerabilidad necesitaba una declaración destacada», dijo la diseñadora del logotipo, Leena Snidate. empresa rapida En ese tiempo. “Me di cuenta inmediatamente de la elección del color: rojo sangre intenso”.

La tendencia hacia las vulnerabilidades de las marcas

En el caso de Heartbleed, etiquetar el error con un nombre y un logotipo ayudó a atraer la atención de los medios y crear conciencia sobre el problema. A Centro de Investigación Pew Una encuesta realizada en abril de 2014 (a las pocas semanas de que la vulnerabilidad se hiciera pública) encontró que, si bien el 64% de los usuarios de Internet estaban conscientes de la falla, el 39% de los usuarios tomó medidas para proteger sus cuentas en línea, como verse comprometidas debido a la falla.

Algunas organizaciones parchearon sus sistemas rápidamente, mientras que otras tardaron más en responder. Diez años después, todavía hay alrededor de 60.000 servidores en todo el mundo ejecutando Heartbleed OpenSSL, según Chartier. Recomienda que las empresas comprendan mejor su superficie de ataque y prueben exhaustivamente las herramientas de código abierto que utilizan.

Heartbleed fue una de las primeras vulnerabilidades a las que se les dio un nombre y un logotipo, una práctica adoptada más tarde por otros investigadores para otras vulnerabilidades. Mientras que algunos siguieron la estrategia de Codenomicon de resaltar amenazas graves, otros usaron nombres llamativos para errores mundanos y menos críticos. Algunos nombres eran francamente tontos, como CANICHE, FENÓMENO, Mal castillo, Thrangrycat (que también fue nombrado con tres emojis de gatos enojados) y explosión de cerdo.

La tendencia hacia las vulnerabilidades de marca llamó la atención entre muchos en la industria de la seguridad de la información. En una publicación de blog sobre el Día de los Inocentes en 2015Brian Gorenc, vicepresidente de investigación de amenazas de Trend Micro, ofreció «dos horas de trabajo de diseño gráfico para crear un logotipo específico para su error» como parte del movimiento llamado «No More Ugly Bugs».

A veces el nombre del error era exagerado. «[N]»No todas las vulnerabilidades mencionadas son vulnerabilidades graves, incluso si algunos investigadores intentan convencerlo de ello». escribió Leigh Metcalf para el blog del Instituto de Ingeniería de Software Carnegie Mellon. «Los nombres sensacionales son a menudo la herramienta de los exploradores para dar más visibilidad a su trabajo».

Esta tendencia de elegir nombres dramáticos para las vulnerabilidades ha provocado debates sobre el equilibrio entre la precaución necesaria y la exageración excesiva. «Se puede exagerar con el branding», afirma Mikko Hyppönen, director de investigación de WithSecure. «No todas las violaciones de seguridad triviales necesitan un sitio web y un logotipo, incluso si a los departamentos de marketing les gustaría eso».

Equilibrio entre marketing y seguridad

Decidir si identificar o no una vulnerabilidad es una decisión difícil.

«Por cada Heartbleed, hay sólo un conjunto de errores que no son tan graves como la gente piensa», dice Dustin Childs, jefe de concientización sobre amenazas en Zero Day Initiative (ZDI) de Trend Micro. “Tenemos que tener cuidado al nombrarlos y cómo los promocionamos. Es muy fácil pasar de hacerlo bien para la comunidad a promocionar excesivamente algo para beneficio personal”.

Childs sostiene que las vulnerabilidades con explotación generalizada o aquellas que afectan a múltiples productos merecen nombres. Sin embargo, cree que los errores que afectan a sistemas específicos deberían simplemente mencionarse en sus CVE.

“No creo que deba mencionarse ningún error que afecte a Windows. «No creo que deba mencionarse ningún error relacionado con Mac OS», afirma Childs.

ZDI no señala los errores porque esa no es una línea que la organización quiera cruzar, «aunque a veces está claro que es necesario cruzar esa línea», dice Childs.

Sin embargo, Childs está de acuerdo en que para vulnerabilidades graves como Heartbleed o Log4j, usar un nombre en lugar de un CVE marca la diferencia.

«Los CVE son muy útiles desde la perspectiva de la documentación», afirma. “Pero cuando hablas con tus altos directivos, personas que toman decisiones pero que no necesariamente son expertos en tecnología, es más fácil tener un nombre para nombrar algo. Eso facilita la conversación”.

Nombrar las vulnerabilidades también crea problemas, especialmente si el nombre hace que la falla parezca demasiado inofensiva o demasiado aterradora.

«A ningún administrador de sistemas le gusta aplicar parches innecesariamente antes de comprender el alcance de una vulnerabilidad y cómo mitigar los exploits», dice Sean O’Brien, profesor de ciberseguridad en la Facultad de Derecho de Yale y fundador del Laboratorio de Privacidad de Yale.

Por esta razón, los administradores de sistemas y los profesionales de seguridad responsables de parchear las vulnerabilidades deben considerar cuidadosamente sus prioridades y evitar el peligro de apresurarse a corregir un error sólo porque tiene un nombre siniestro y está en las noticias.

O’Brien añade que al elegir un nombre para una vulnerabilidad, las organizaciones deben tener cuidado con el humor que podría restar importancia a la gravedad de una amenaza o incluso molestar a las personas.

«Esto es particularmente cierto cuando hay un sesgo en el nombre sobre el origen de una amenaza», dice. “No creo que a la mayoría de los expertos en seguridad estadounidenses les agradara un nombre como ese. Águila de mierda sobre una falla de seguridad que probablemente surgió de un arsenal de la NSA”.

En los últimos años, varias organizaciones han llegado a creer que el nombre debería reflejar la gravedad de la amenaza y cómo se puede explotar la falla. Una iniciativa encaminada a solucionar el problema fue vulnónimo, que intentó proporcionar orientación a los investigadores sobre la denominación de CVE. Sin embargo, esta iniciativa tuvo un éxito limitado.

«No creo que necesitemos una organización central que nombre las vulnerabilidades», dice el investigador de seguridad Martijn Grooten, ex editor de Virus Bulletin. «Para la mayoría de los propósitos prácticos, los CVE funcionan bien».

Diez años después de Heartbleed, la comunidad de seguridad continúa ocupándose de la denominación de vulnerabilidades.

«Siempre será difícil encontrar este equilibrio porque la seguridad y el marketing a menudo tienen intereses diferentes», añade Grooten. «Lo más importante para mí será hacer siempre declaraciones correctas».





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/vulnerabilities-threats/heartbleed-when-is-it-good-to-name-a-vulnerability

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *