MAIN MENU
Blog de Devolutions

Anuncios, actualizaciones y análisis de Devolutions.

Cvss enhanced view and security practices devolutions blog

Nueva CVSS 4.0: visión mejorada y prácticas de seguridad

En este artículo, Mathieu Morrissette, del equipo de seguridad de Devolutions, analiza las mejoras que ofrece CVSS v4.0, que promete evaluaciones de vulnerabilidades más precisas, granulares y flexibles. Nuestro CISO, Martin Lemay, anticipa que aprovechará la fiabilidad mejorada de CVSS v4.0 para realizar evaluaciones de riesgo más precisas una vez que el sector la apruebe.

¡Hola, comunidad de Devolutions! Les habla Mathieu Morrissette, del equipo de seguridad de Devolutions. Actualmente formo parte de nuestro departamento dedicado de codificación segura y del equipo Red Team.

Hoy voy a hablar de las mejoras de la versión 4.0 de CVSS, la siguiente generación del estándar Common Vulnerability Scoring System. Me centraré en cómo la versión 4.0 de CVSS ofrece mayor precisión, granularidad y flexibilidad a la hora de evaluar la gravedad de una vulnerabilidad. También destacaré los efectos de estas mejoras en nuestras prácticas de seguridad.

¿Qué es CVSS?

CVSS es un marco estándar del sector para evaluar la gravedad de las vulnerabilidades. Para facilitar este proceso, utilizamos la calculadora de CVSS disponible en este sitio web: First

Hemos estado utilizando la versión 3.1 de CVSS durante bastante tiempo, y nos entusiasma que FIRST (Forum of Incident Response and Security Teams) haya publicado la versión preliminar pública 4.0. Esta última versión representa una mejora significativa respecto a su predecesora, ya que ofrece capacidades mejoradas para una evaluación precisa de las vulnerabilidades. Puede consultar un análisis detallado de esta nueva versión en v4 0

Avisos de seguridad, evaluaciones de seguridad y MITRE CNA

Dentro de un momento, compartiremos nuestra visión de la versión 4.0 de CVSS y destacaremos cómo estamos aprovechando las nuevas métricas y valores para mejorar nuestro proceso de puntuación de vulnerabilidades. Pero antes, me gustaría exponer brevemente los tres pilares fundamentales de nuestro programa: los avisos de seguridad, las evaluaciones de seguridad y nuestro estatus como MITRE CNA autorizado.

  • Avisos de seguridad: publicamos periódicamente avisos de seguridad en nuestro sitio web en Devolutions security advisories Como parte de nuestro compromiso continuo con la transparencia y la protección de su entorno digital, estos avisos no solo le mantienen informado sobre cualquier vulnerabilidad que pueda afectar a nuestros productos, sino que también ofrecen orientación para actualizar a las últimas versiones no afectadas y así lograr una protección óptima.

  • Evaluaciones de seguridad: puede que se pregunte cómo se detectan estas vulnerabilidades. Se detectan mediante rigurosas pruebas de penetración internas y externas, realizadas por profesionales altamente cualificados como parte de nuestras evaluaciones de seguridad periódicas. Además, hemos establecido un programa privado de recompensas por errores (bug bounty) en colaboración con la plataforma YesWeHack, que permite a cazadores experimentados de todo el mundo poner a prueba de forma activa y continua nuestro software en busca de posibles vulnerabilidades.

  • MITRE CNA: como MITRE CNA (Common Vulnerabilities and Exposures Numbering Authority) de confianza y autorizado, Devolutions desempeña un papel fundamental en el ecosistema de gestión de vulnerabilidades. Al participar activamente como CNA, Devolutions refuerza las prácticas seguras y los esfuerzos de colaboración dentro de la comunidad de ciberseguridad. Cuando se nos notifica una vulnerabilidad confirmada, trabajamos estrechamente con la persona que la reporta para garantizar un manejo adecuado y una correcta evaluación de riesgos. Parte de nuestra responsabilidad consiste en archivar y publicar el registro CVE, que sirve como base de datos centralizada para identificar y hacer seguimiento de las vulnerabilidades. Le invitamos a visitar el sitio web de CVE en Cve para descubrir el alcance y la importancia de este recurso esencial.

Nuestra visión sobre la versión 4.0 de CVSS

La versión 4.0 de CVSS aporta una serie de mejoras que aumentarán considerablemente nuestra capacidad de puntuar vulnerabilidades para nuestros avisos de seguridad. Estas mejoras en precisión, granularidad y flexibilidad nos ayudarán a garantizar que ofrecemos a nuestros usuarios información precisa y aplicable. Repasemos los cambios clave que incorpora esta nueva versión y analicemos su impacto en nuestro proceso de puntuación de vulnerabilidades.

  • Métrica UI: los valores ampliados de la métrica de interacción del usuario (UI), que incluyen las categorías pasiva (P) y activa (A), nos permiten comprender mejor el nivel de interacción del usuario necesario para explotar una vulnerabilidad. Esta distinción nos permite adaptar nuestros avisos de seguridad y orientar a nuestros usuarios sobre las medidas de defensa necesarias tanto para vulnerabilidades explotables de forma activa como pasiva.

  • Métrica AT: la introducción de la métrica de requisitos de ataque (AT) ofrece una visión más detallada de la complejidad y los requisitos previos que un atacante debe superar para explotar una vulnerabilidad. Al evaluar con precisión la explotabilidad de las vulnerabilidades, podemos priorizar nuestros esfuerzos de corrección de forma eficaz y proporcionar a nuestros usuarios orientación práctica.

  • Métrica de urgencia del proveedor: una de las incorporaciones más interesantes es la métrica de urgencia del proveedor (PU). Esta evalúa la urgencia comunicada por los proveedores de vulnerabilidades, lo que nos permite priorizarlas en función de su gravedad y de los plazos de respuesta recomendados. Al incorporar la urgencia del proveedor en nuestros avisos, podemos ofrecer a nuestros usuarios información oportuna que les permita abordar rápidamente las vulnerabilidades críticas.

Aunque la introducción de métricas y valores adicionales puede añadir cierta complejidad, confiamos en nuestra capacidad para adaptarnos y aprovechar estas mejoras a fin de ofrecer una puntuación precisa de las vulnerabilidades. Somos conscientes de la importancia de contar con la experiencia y los recursos necesarios para evaluar las vulnerabilidades utilizando el nuevo sistema, garantizando que nuestras evaluaciones de riesgo sean precisas y que nuestros esfuerzos de corrección se prioricen de forma eficaz.

Esperamos con gran interés el lanzamiento de la versión 4.0 de CVSS y estamos deseando integrarla en nuestro proceso de puntuación de vulnerabilidades. Las mejoras introducidas encajan perfectamente con nuestro compromiso de ofrecer a nuestros usuarios la información de seguridad más fiable y práctica. Creemos que la información integral que ofrecen las nuevas métricas mejorará nuestras prácticas de gestión de vulnerabilidades y reforzará aún más la seguridad de los sistemas de nuestros usuarios.

Desde el escritorio de nuestro CISO, Martin Lemay

Como CISO de Devolutions, me complace comprobar las mejoras de la versión preliminar 4.0 de CVSS. La mayor precisión que ofrece supone un avance significativo en la puntuación de vulnerabilidades. Acogemos con satisfacción la mayor fiabilidad que aporta a nuestras prácticas de seguridad y esperamos aprovecharla para garantizar evaluaciones de vulnerabilidades más precisas. Este nuevo cambio resulta muy prometedor, y nuestro equipo está preparado para adoptarlo en cuanto el sector lo apruebe.