🛡 VULNERABILIDADES 🛡

CISA añade dos vulnerabilidades conocidas explotadas a su catálogo

🛡CyberObservatorio
Idioma

CISA añade dos vulnerabilidades conocidas explotadas a su catálogo

Fuente: CISA Alerts

En un contexto de creciente preocupación por la ciberseguridad a nivel global, la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) ha incorporado recientemente dos nuevas vulnerabilidades a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés). Esta acción se basa en pruebas que indican que estas vulnerabilidades están siendo activamente explotadas por actores maliciosos, lo que resalta la urgencia de abordar estos problemas en el ámbito federal y más allá.

Las vulnerabilidades identificadas en el catálogo KEV representan vectores de ataque frecuentes para los ciberdelincuentes, lo que implica riesgos importantes para las agencias del gobierno federal. En este sentido, la Directiva Operativa de Vinculación 26-04 (BOD 26-04), que establece requerimientos de gestión de vulnerabilidades para las agencias del Ejecutivo Federal Civil (FCEB), subraya la necesidad de priorizar las actualizaciones de seguridad en función del nivel de riesgo. Esta directiva refuerza la importancia del catálogo KEV y exige a las agencias federales que den prioridad a la rápida remediación de vulnerabilidades de alto riesgo. Estas vulnerabilidades son específicamente aquellas identificadas por los Identificadores de Vulnerabilidades Comunes (CVE) que aparecen en el catálogo KEV de la CISA y que, al ser explotadas, permiten un control total sobre el activo comprometido. En contraposición, las vulnerabilidades de menor riesgo pueden posponerse en su remediación.

Además, la BOD 26-04 establece expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas han comprometido el sistema antes de que se aplique un parche de seguridad. Aunque esta directiva se aplica únicamente a las agencias FCEB, CISA alienta a todas las organizaciones, independientemente de su ámbito, a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades listadas en el catálogo KEV. La CISA ha manifestado su intención de seguir añadiendo vulnerabilidades al catálogo que cumplan con los criterios establecidos.

Si alguna organización es consciente de una vulnerabilidad explotada que no figura actualmente en el catálogo KEV, tiene la opción de someterla para su posible inclusión a través del Formulario de Nominación del KEV de CISA. Para que una vulnerabilidad sea considerada para su inclusión en el catálogo, debe contar con un identificador CVE, evidencia de explotación y guías claras de mitigación.

El impacto de estas vulnerabilidades en el entorno federal y en el sector privado es significativo. La rápida identificación y corrección de estas vulnerabilidades es crucial para la protección de los activos digitales y la integridad de los sistemas de información. Las organizaciones que no prioricen estas tareas pueden exponerse a riesgos considerables, que van desde la pérdida de datos hasta el daño a la reputación y la confianza del público.

Históricamente, hemos visto incidentes en los que la falta de atención a vulnerabilidades críticas ha llevado a brechas de seguridad devastadoras. Por ejemplo, el ataque de ransomware a Colonial Pipeline en mayo de 2021, que resultó en la interrupción del suministro de combustible en la costa este de Estados Unidos, subraya la importancia de una gestión proactiva de las vulnerabilidades.

En este sentido, es fundamental que las organizaciones implementen políticas de ciberseguridad robustas, que incluyan la identificación y corrección de vulnerabilidades de manera regular y sistemática. La capacitación de los empleados en prácticas de seguridad, así como la adopción de herramientas de monitoreo y respuesta a incidentes, son pasos clave para mitigar los riesgos asociados con estas amenazas cibernéticas. En un paisaje digital que evoluciona rápidamente, la vigilancia constante y la adaptación son esenciales para mantener la seguridad de los sistemas y proteger los activos críticos.

CISA Adds Two Known Exploited Vulnerabilities to Catalog

Source: CISA Alerts

CISA has added two new vulnerabilities to itsKnown Exploited Vulnerabilities (KEV) Catalog, based on evidence of active exploitation. These types of vulnerabilities are frequent attack vectors for malicious cyber actors and pose significant risks to the federal enterprise.Binding Operational Directive (BOD) 26-04: Prioritizing Security Updates Based on Riskestablishes vulnerability management requirements for Federal Civilian Executive Branch (FCEB) agencies. BOD 26-04 reinforces the importance of the KEV Catalog and requires federal agencies to prioritize rapid remediation of high-risk vulnerabilities, specifically those identified by Common Vulnerabilities and Exposures (CVEs) listed in CISA’s KEV Catalog on publicly exposed assets that grant total control of the asset post-exploitation, while deferring action for lower-risk vulnerabilities. BOD 26-04 further establishes basic expectations for when agencies must check whether threat actors compromised the system before the patch was applied.While BOD 26-04 applies only to FCEB agencies, CISA encourages all organizations to adopt risk-based vulnerability management and prioritize remediation ofKEV Catalog vulnerabilities. CISA will continue to add vulnerabilities to the catalog that meet thespecified criteria.Aware of an exploited vulnerability not currently listed in the KEV Catalog? Submit it for potential addition through CISA’sKEV Nomination Form. Potential KEV additions must have a CVE ID, evidence of exploitation, and clear mitigation guidance.

CISA añade dos vulnerabilidades conocidas explotadas a su catálogo | Ciberseguridad - NarcoObservatorio