A principios de este mes, la Agencia de Seguridad de Infraestructura y Ciberseguridad (CISA, por sus siglas en inglés) presentó una serie de prioridades fundamentales que guiarán al programa Common Vulnerabilities and Exposures (CVE) en los próximos años. Los nuevos objetivos representan un cambio importante respecto al enfoque en el crecimiento del programa, hacia uno que impulsa la calidad en materia de datos, alianzas, administración y comunicaciones.
A continuación, ofrecemos información de contexto sobre el programa CVE y destacamos los principales cambios en su visión general. También incluimos la perspectiva y los comentarios del especialista en seguridad de operaciones de Devolutions.
Sobre el programa CVE
Puesto en marcha en 1999, el programa CVE —financiado por la CISA y administrado por MITRE Corporation— se ha convertido en el estándar mundial para identificar, definir, catalogar y divulgar públicamente las vulnerabilidades de ciberseguridad.
Un componente clave del programa es una extensa red mundial de Autoridades de Numeración CVE (CNA, por sus siglas en inglés). Estas organizaciones seleccionadas están autorizadas para asignar identificadores únicos a las vulnerabilidades recién descubiertas y publicar información sobre ellas en la lista CVE como registro CVE oficial.
Nos enorgullece señalar que en 2021 Devolutions fue autorizada por el programa CVE como CNA para nuestros productos Remote Desktop Manager y Devolutions Server.
Del crecimiento a la calidad
La última década ha sido aclamada como la «era del crecimiento» del programa CVE, período durante el cual la iniciativa amplió considerablemente su impacto e influencia a escala mundial. Este período también vio cómo el número de CNA se disparaba de unas pocas decenas a más de 460 en la actualidad.
Ahora, la CISA ha señalado que el camino a seguir por el programa CVE se caracterizará por un enfoque en la calidad. Los compromisos propuestos y los rasgos distintivos de la ambiciosa nueva «era de la calidad» incluyen:
- Expansión de las alianzas comunitarias: la CISA aprovechará las alianzas para lograr una mejor representación de organizaciones y gobiernos internacionales; el ámbito académico; proveedores de herramientas de vulnerabilidades; consumidores de datos; investigadores de seguridad; tecnología operativa; y comunidades de código abierto.
- Patrocinio gubernamental: la CISA reconoce que el programa CVE es un bien público fundamental que requiere una inversión continua, a la vez que mantiene la neutralidad para evitar sesgos (reales o percibidos). Por ello, la CISA se centrará en evaluar posibles mecanismos de financiación diversificada que cumplan con estas expectativas y estándares.
- Modernización: la CISA se compromete a acelerar la implementación de mejoras tecnológicas, como la automatización, para mejorar los servicios de las CNA, ampliar el soporte de API a los consumidores de datos posteriores y mejorar CVE.org.
- Transparencia y comunicaciones: la CISA continuará solicitando e incorporando activamente los comentarios de la comunidad en el programa CVE, y comunicará periódicamente los hitos y las métricas a todas las partes interesadas según corresponda.
- Mejoras en la calidad de los datos: la CISA colaborará con la industria y los gobiernos internacionales para crear una nueva estandarización que incluya mecanismos federados destinados a escalar el enriquecimiento de datos de vulnerabilidades, y ampliará la capacidad de Publicador de Datos Autorizado (ADP, por sus siglas en inglés).
- Mejoras en la CNA de último recurso (LR): la CISA priorizará las mejoras en transparencia, visibilidad, capacidad de respuesta y enriquecimiento de datos en todos los registros CVE. Esto se llevará a cabo junto con un enfoque en promover la federación del programa CVE mediante el crecimiento de la comunidad de CNA.
Perspectiva y consejos de nuestro equipo de seguridad:
Devolutions siempre ha priorizado una gestión madura de la seguridad y de las vulnerabilidades, tal como lo demuestran la obtención de las certificaciones SOC 2 Tipo II y SOC 3, la obtención de varios Global InfoSec Awards, el cumplimiento diligente de nuestras responsabilidades como CNA del programa CVE, y muchos otros logros e hitos documentados en nuestro Trust Center.
Nos complace ver que el programa CVE se compromete a mejorar la calidad en múltiples niveles. Si esta visión se lleva a cabo de manera eficaz y fiel en los próximos años, consolidará aún más al programa CVE como el estándar de transparencia, coordinación y gestión eficaz de vulnerabilidades en todo el mundo.
En concreto, esperamos ver mejoras importantes en la velocidad y la coherencia a la hora de asignar y publicar registros CVE. Esto resulta especialmente crucial a medida que más organizaciones dependen de entornos SaaS y en la nube, donde las vulnerabilidades pueden tener un impacto generalizado. Una colaboración más sólida entre las CNA, los proveedores y los investigadores también será clave para que el programa CVE sea aún más eficaz para organizaciones de todos los tamaños, incluidas las pymes que a menudo carecen de recursos de seguridad dedicados.
Creemos que esta evolución propuesta del programa CVE es un paso positivo para toda la comunidad de ciberseguridad. En Devolutions, seguimos comprometidos con hacer nuestra parte como CNA y contribuir a un ecosistema digital más seguro para todos.



Laurence Cadieux
Mathieu Morrissette