13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La desaparición de la Base de Datos Nacional de Vulnerabilidad


COMENTARIO

Cuando se trata de ciberseguridad, es importante comprender sus mayores vulnerabilidades. El Instituto Nacional de Estándares y Tecnología (NIST) estableció inicialmente la Base de Datos Nacional de Vulnerabilidad (NVD) para proporcionar una ventanilla única para información sobre vulnerabilidades de ciberseguridad, pero bajo el supuesto de que los actores racionales toman decisiones racionales y llegan a conclusiones racionales.

Si bien NVD nunca tuvo la intención de ser una solución completa, actualmente es la base de datos de vulnerabilidades de software más utilizada en el mundo, y muchos escáneres, analistas y proveedores confían en ella diariamente para determinar qué software se ve afectado por una vulnerabilidad. Pero eso fue revelado recientemente. NIST no ha ampliado las vulnerabilidades enumeradas en el NVD desde el 12 de febrero – Esto significa que cualquiera que confíe en estos informes puede haber estado en riesgo durante meses.

Aunque parezca abrupto en la superficie, este trastorno es en realidad un problema sistémico que se ha desarrollado con el tiempo. Desde su creación hace casi 25 años, tres factores clave han impactado la capacidad del NVD para clasificar suficientemente los problemas de seguridad, ayudando a la industria a priorizar las vulnerabilidades, y lo que estamos presenciando ahora es el resultado.

Tres factores que afectan la NVD

1. Contribuyentes que buscan crédito

Originalmente, las vulnerabilidades enumeradas en el NVD procedían de investigadores experimentados o profesionales establecidos, y la asignación de un CVE (vulnerabilidades y exposiciones comunes) sirvió como reconocimiento por un trabajo bien hecho. Sin embargo, a medida que la seguridad del software se volvió más importante con el tiempo, una afluencia de aspirantes a investigadores, a menudo con poca experiencia, buscó utilizar NVD y CVE como un trampolín hacia la industria.

Querían que se reconocieran los nuevos descubrimientos como reconocimiento a sus contribuciones a la industria, de forma similar a como un aspirante a desarrollador contribuye a destacados proyectos de código abierto. En sus primeras etapas, esta tendencia sirvió como una estrategia viable para la creación de currículums. Pero a medida que más y más investigadores inexpertos inundaron el mundo de vulnerabilidades, la calidad de los informes empezó a decaer.

2. Amplia accesibilidad

Al mismo tiempo, la globalización de Internet permitió a investigadores de todo el mundo participar y potencialmente influir en la industria de manera significativa. Ya no eran solo un puñado de investigadores experimentados de regiones seleccionadas a quienes se les acreditaban CVE, y esta segunda ola de personas que buscaban reconocimiento aumentó aún más el número de informes de baja calidad.

Junto con el surgimiento de investigadores novatos, la accesibilidad generalizada abrió las puertas para Monetizar las vulnerabilidades de seguridad en la web oscura. Si bien la recompensa puede no justificar el riesgo para alguien en una economía industrializada, podría cambiar la vida de alguien en otra parte del mundo. En lugar de recibir crédito por sus ideas, algunos contribuyentes optaron por explotar las vulnerabilidades para cometer un delito o vender la información a actores que lo harían.

3. Incentivos monetarios

En respuesta a lo anterior, las recompensas por errores surgieron como un incentivo para que los investigadores revelaran las vulnerabilidades a los proveedores en lugar de utilizarlas para causar daño. La teoría era que esto equilibraría el mercado y disuadiría a la gente de pasar al “lado oscuro” de la detección de vulnerabilidades.

Informar de vulnerabilidades rápidamente se convirtió en un juego de números. En lugar de centrarse en hacer un buen trabajo y obtener reconocimiento por ello, esta tercera cohorte se centró en publicar tantos informes como fuera posible con el menor esfuerzo posible, con la esperanza de que algunos recibieran una recompensa a cambio de que el cheque pudiera canjearlo y seguir adelante. .

Impacto en los proveedores

Ahora los proveedores se enfrentan a una avalancha de divulgaciones de seguridad derivadas del uso básico de herramientas de seguridad gratuitas, lo que genera falsos positivos y resultados inexactos o irrelevantes. Todo este ruido ha aumentado significativamente la cantidad de informes que los proveedores tienen que examinar diariamente, y la gran mayoría de ellos no brindan información significativa ni capacidad de acción. Cuando todo el mundo pasa tanto tiempo lidiando con la basura, hay menos tiempo para centrarse en una investigación de calidad.

Si bien este aumento refleja la proliferación de estafas por correo electrónico a finales de los años 1990 y principios de los años 2000, que evolucionaron desde esquemas sofisticados hasta tácticas estándar a medida que oportunistas de todo el mundo buscaban sacar provecho de las ganancias financieras, es importante reconocer que ninguna acusación contra individuos con acceso limitado a educación o tecnología. Todos merecen la oportunidad de hacerse un hueco y recibir una compensación justa por sus contribuciones, pero la situación actual es un resultado predecible de las “reglas del juego” estructuradas que hemos establecido.

Las consecuencias

A medida que el número de CVE reportados aumentó dramáticamente, el programa CVE trabajó en un modelo federado estableciendo un nuevo programa llamado Autoridades Centrales de Nomenclatura (CNA). Esto permitió a las organizaciones pasar por un proceso para obtener la certificación y la confianza y poder emitir CVE directamente. Esto permitió que el programa escalara para manejar la nueva carga.

Por el contrario, el NVD siguió siendo esencialmente un sistema de un solo subproceso, con investigadores del personal realizando investigaciones adicionales en cada CVE para asignarle una puntuación (CVSS) y asignarle la identificación del software afectado (Enumeración de plataforma común o CPE).

La confluencia de estos factores ha resultado en una avalancha de informes de baja calidad que han exacerbado los desafíos para los investigadores a la hora de ampliar el programa NVD. La reciente interrupción del aumento de las vulnerabilidades subraya la necesidad de perfeccionar los marcos existentes para crear un entorno en el que se reconozcan las contribuciones reales y se minimice el ruido. Esta es también una oportunidad para repensar la estructura de estos sistemas. Un modelo federado como el CNA está diseñado para escalar, y agregar puntuación e identificación de software a los CVE que asigna no debería ser una carga pesada.

Si queremos garantizar la integridad y eficacia de nuestros esfuerzos de seguridad colectiva, la comunidad de ciberseguridad debe reevaluar su dependencia de NVD y adaptar sus procesos para satisfacer la dinámica cambiante de la gestión de vulnerabilidades.





Nos llegó este contenido de ciberseguridad de: DarkReading

Podrás encontrar la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/vulnerabilities-threats/fall-of-national-vulnerability-database

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *