Por qué una puntuación CVSS de 7,5 puede ser un 10 en tu empresa
Seguridad digital
Las puntuaciones de vulnerabilidad agregadas no cuentan toda la historia: la relación entre la puntuación de gravedad pública de una vulnerabilidad y los riesgos específicos que plantea para su organización es más compleja de lo que parece.
13 de diciembre de 2024
•
,
Leer durante 3 minutos

Mencione las vulnerabilidades y la gestión de parches a un equipo de ciberseguridad y todos tendrán la misma mirada consternada de cansancio y agotamiento. El base de datos CVE continúa creciendo a un ritmo significativo, exponiendo demasiadas de las vulnerabilidades conocidas dias cero. Cuando Ankur Sand y Syed Islam, dos trabajadores expertos en ciberseguridad de JPMorganChase, presentaron una charla titulada “El engaño de CVSS: cómo nos engañaron sobre la gravedad de la vulnerabilidad“La sala estaba abarrotada.
Los ponentes analizaron los resultados del Common Vulnerability Scoring System (CVSS) para resaltar cómo se podría reducir potencialmente la vulnerabilidad de las vulnerabilidades y los parches. (Tenga en cuenta que si bien su análisis se centró en la versión 3 de la metodología en lugar de la versión 4 actual, mencionaron que esperan una conclusión similar desde un alto nivel).
Cubrieron seis áreas que necesitan claridad adicional para que los equipos puedan tomar decisiones informadas sobre la urgencia de los parches. No revisaré los seis en esta publicación de blog, pero hay algunos que se destacan.
Los riesgos ocultos detrás de los resultados de CVSS
El primer aspecto se refiere a la evaluación de la vulnerabilidad por impacto, que luego se divide en confidencialidad, integridad y disponibilidad. Cada uno se califica individualmente y estas calificaciones se combinan para crear una calificación agregada que finalmente se publica. Si una de las categorías divididas recibe la puntuación máxima pero las otras dos no, se reduce el nivel de gravedad general. Esto da como resultado que se reduzca una puntuación alta potencial; en su análisis, por ejemplo, esto generalmente resulta en una caída de 8+ a 7,5. Solo en 2023, el equipo vio 2000 casos en los que esto sucedió.
Para las organizaciones con una política que prioriza puntuaciones CVSS de 8+ en sus colas de parches, un 7,5 no sería una prioridad, aunque califique como 8+ en una sola categoría. Y si una categoría es la más importante en un caso determinado, es posible que la vulnerabilidad no reciba la urgencia y la atención que merece. Si bien entiendo completamente el problema, también debemos tener claro que el sistema de calificación debe comenzar en algún lugar y ser aplicable a todos hasta cierto punto; Recuerda también que está evolucionando.
El otro tema que tocaron y que parece haber despertado el interés de la audiencia son las adicciones. Los ponentes subrayaron que una vulnerabilidad sólo puede explotarse bajo determinadas condiciones. Si una vulnerabilidad con una calificación alta también requiere la explotación de X e Y y estos no están presentes en algunos entornos o implementaciones, entonces los equipos pueden apresurarse a parchear aunque la prioridad sea menor. El desafío es conocer en detalle los activos existentes, algo que sólo un equipo de ciberseguridad bien equipado puede hacer.
Desafortunadamente, muchas pequeñas empresas pueden encontrarse en el otro extremo del espectro de buenos recursos, con pocos o ningún recurso para operar de manera efectiva. Y tener una descripción detallada de todos los activos involucrados, hasta las dependencias dentro de cada activo, puede resultar excesivo. La mención de Log4j Lo resume aquí: muchas empresas se sorprendieron y no sabían que confiaban en un software que contenía este código fuente abierto.
Cada empresa tiene su propio entorno tecnológico único con políticas diferentes, por lo que ninguna solución será perfecta para todos. Por otro lado, estoy seguro de que datos más completos y estándares evolucionados ayudarán a los equipos a tomar sus propios juicios informados sobre la gravedad de la vulnerabilidad y la gravedad de los parches de acuerdo con las políticas de su propia empresa. Pero para las empresas más pequeñas, sospecho que el esfuerzo que implica aplicar parches en función de la puntuación agregada seguirá existiendo. La solución probablemente se responda mejor con la automatización siempre que sea posible.
Un aspecto interesante de este tema podría ser Papel de las ciberaseguradorasalgunos de los cuales ya están alertando a las empresas sobre la necesidad de parchear los sistemas en función de la divulgación de vulnerabilidades y la disponibilidad pública de los parches. Dado que las pólizas de seguro cibernético requieren más conocimiento profundo del entorno de una empresa Para determinar el riesgo, las aseguradoras pueden tener la información detallada que necesitan para priorizar las vulnerabilidades de manera efectiva. Esto potencialmente abre la oportunidad para que las aseguradoras ayuden a las organizaciones a mitigar el riesgo, beneficiando en última instancia tanto la postura de seguridad de la organización como los resultados de la aseguradora.
Las discusiones sobre estándares como CVSS resaltan la importancia de que estos marcos sigan el ritmo del panorama de seguridad en evolución. La presentación del equipo de JPMorganChase destacó algunos temas importantes y agregó un gran valor a la conversación, por lo que los felicito por su excelente presentación.
Hemos recibido este contenido de ciberseguridad de: Welivesecurity (protección de malware de ESET)
Llegarás a la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/cybersecurity/black-hat-europe-2024-cvss-score-75-10-your-organization/
write a shot sentence in spanish about who ESET, the Cybersecurity company»
