En un contexto de creciente preocupación por la ciberseguridad a nivel global, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha incorporado recientemente dos nuevas vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés). Esta acción se basa en pruebas que indican que estas vulnerabilidades están siendo activamente explotadas por actores maliciosos, lo que resalta la urgencia de abordar estos problemas en el ámbito federal y más allá.
Las vulnerabilidades identificadas en el catálogo KEV representan vectores de ataque frecuentes para los ciberdelincuentes, lo que implica riesgos importantes para las agencias del gobierno federal. En este sentido, la Directiva Operativa de Vinculación 26-04 (BOD 26-04), que establece requerimientos de gestión de vulnerabilidades para las agencias del Ejecutivo Federal Civil (FCEB), subraya la necesidad de priorizar las actualizaciones de seguridad en función del nivel de riesgo. Esta directiva refuerza la importancia del catálogo KEV y exige a las agencias federales que den prioridad a la rápida remediación de vulnerabilidades de alto riesgo. Estas vulnerabilidades son específicamente aquellas identificadas por los Identificadores de Vulnerabilidades Comunes (CVE) que aparecen en el catálogo KEV de la CISA y que, al ser explotadas, permiten un control total sobre el activo comprometido. En contraposición, las vulnerabilidades de menor riesgo pueden posponerse en su remediación.
Además, la BOD 26-04 establece expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas han comprometido el sistema antes de que se aplique un parche de seguridad. Aunque esta directiva se aplica únicamente a las agencias FCEB, CISA alienta a todas las organizaciones, independientemente de su ámbito, a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades listadas en el catálogo KEV. La CISA ha manifestado su intención de seguir añadiendo vulnerabilidades al catálogo que cumplan con los criterios establecidos.
Si alguna organización es consciente de una vulnerabilidad explotada que no figura actualmente en el catálogo KEV, tiene la opción de someterla para su posible inclusión a través del Formulario de Nominación del KEV de CISA. Para que una vulnerabilidad sea considerada para su inclusión en el catálogo, debe contar con un identificador CVE, evidencia de explotación y guías claras de mitigación.
El impacto de estas vulnerabilidades en el entorno federal y en el sector privado es significativo. La rápida identificación y corrección de estas vulnerabilidades es crucial para la protección de los activos digitales y la integridad de los sistemas de información. Las organizaciones que no prioricen estas tareas pueden exponerse a riesgos considerables, que van desde la pérdida de datos hasta el daño a la reputación y la confianza del público.
Históricamente, hemos visto incidentes en los que la falta de atención a vulnerabilidades críticas ha llevado a brechas de seguridad devastadoras. Por ejemplo, el ataque de ransomware a Colonial Pipeline en mayo de 2021, que resultó en la interrupción del suministro de combustible en la costa este de Estados Unidos, subraya la importancia de una gestión proactiva de las vulnerabilidades.
En este sentido, es fundamental que las organizaciones implementen políticas de ciberseguridad robustas, que incluyan la identificación y corrección de vulnerabilidades de manera regular y sistemática. La capacitación de los empleados en prácticas de seguridad, así como la adopción de herramientas de monitoreo y respuesta a incidentes, son pasos clave para mitigar los riesgos asociados con estas amenazas cibernéticas. En un paisaje digital que evoluciona rápidamente, la vigilancia constante y la adaptación son esenciales para mantener la seguridad de los sistemas y proteger los activos críticos.