Encuentra y corrige vulnerabilidades: Por corregir, KEV, EPSS y una rutina semanal de parches
Entiende el feed firmado de NetBlade, KEV y EPSS en palabras sencillas, cómo se prioriza Por corregir y una rutina semanal para parchear primero lo importante.
Una primera lectura de una oficina normal produce una larga lista de problemas, y una larga lista ordenada por gravedad te manda a parchear un 9,8 teórico mientras el fallo que de verdad se está usando para entrar queda más abajo. NetBlade ordena de otra manera: primero lo que los atacantes están explotando ahora, luego lo que probablemente explotarán, y luego lo grave que sería. Este artículo explica de dónde salen los datos, qué muestran las páginas y una rutina que cabe en una hora a la semana.
Antes de empezar
- PC leídos a fondo (Prepara tus PC con Windows). Las vulnerabilidades de los programas solo aparecen en los dispositivos cuyos programas se han leído.
- Dispositivos identificados o con los puertos escaneados, para las comprobaciones de red (Identificar todos los dispositivos en Sitios).
- Conexión a internet en el PC de NetBlade, para la descarga diaria del feed.
1. De dónde salen los datos de vulnerabilidades
NetBlade compara los programas instalados con un feed de vulnerabilidades que se genera cada noche y se publica en feed.netblade.app. El feed es un único archivo, firmado con una clave ECDSA P-256; la aplicación verifica la firma antes de usarlo. Un feed con una firma no válida se descarta y se sigue usando el último válido.
Qué significa esto para ti y para tus clientes:
- La descarga se hace como mucho una vez al día, sola. La comparación con los programas instalados se hace en local: los nombres y las versiones de los programas nunca salen del PC.
- Configuración, Feed de vulnerabilidades muestra la fecha y la antigüedad del feed, por ejemplo «Generado el …, hace 2 días.», y Comprobar ahora busca uno más reciente al momento.
- Si el feed tiene más de una semana, la aplicación lo dice en todos los sitios donde importa. Las comprobaciones se siguen haciendo con él, pero una vulnerabilidad publicada después no está.
El feed se genera a partir de la NVD, la lista KEV de CISA y el EPSS de FIRST. This product uses the NVD API but is not endorsed or certified by the NVD.
2. Entiende KEV, EPSS y CVSS en palabras sencillas
Cada vulnerabilidad conocida tiene un número CVE. De cada una, NetBlade sabe hasta tres cosas:
| Señal | Qué significa | Fuente |
|---|---|---|
| KEV | Los atacantes están usando este fallo ahora mismo | La lista Known Exploited Vulnerabilities de CISA |
| EPSS | La probabilidad de que se explote en los próximos 30 días | El Exploit Prediction Scoring System de FIRST |
| CVSS | Lo grave que sería si se explotara, de 0 a 10 | La NVD |
La gravedad dice lo grave que sería; KEV y EPSS dicen si está ocurriendo. Por eso NetBlade ordena primero por KEV, luego por EPSS y luego por CVSS.
3. Qué se comprueba y qué no
Los programas se asocian a las CVE por producto y versión exactos, a través del diccionario de productos de NetBlade. De ahí salen dos límites:
- Solo se comprueban los programas que el diccionario sabe nombrar. En Inventario, Software, marca Solo los que el diccionario sabe nombrar para verlos; la columna EN EL DICCIONARIO indica cuáles. Todo lo demás no recibe ningún veredicto en ninguna parte de la aplicación. El silencio sobre un programa no es seguridad.
- Una versión que no se puede comparar de forma fiable no recibe ningún veredicto, en lugar de una suposición.
Además de las vulnerabilidades de los programas, NetBlade ejecuta comprobaciones de configuración en cada dispositivo: Telnet, FTP, Escritorio remoto accesible, VNC, depuración de Android, IPMI, protocolos de PLC industriales (S7, Modbus), bases de datos a la escucha, UPnP, impresión directa en el puerto 9100, SNMP con una comunidad de fábrica, firewall desactivado, sin antivirus, recursos compartidos en los que cualquiera puede escribir, sin actualizaciones durante 60 días o más, SMBv1, UAC desactivado, Arranque seguro desactivado, reinicio pendiente, cuenta Invitado habilitada, más de tres administradores locales, PowerShell 2.0, un disco con menos del 8 % libre. También señala los sistemas operativos sin soporte y aquellos cuyo soporte termina en los próximos 180 días.
4. Lee la página Por corregir
En el menú abre Seguridad y luego Por corregir. Es la lista única de todo lo que está abierto: vulnerabilidades de programas, sistemas sin soporte, comprobaciones de configuración.
Cada entrada muestra:
- una etiqueta: explotado, crítico, alto, medio, bajo o sin puntuación;
- el dispositivo y cuánto tiempo lleva abierta («encontrado hoy», «abierto desde hace 12 días»);
- por qué está en esa posición, por ejemplo «en la lista de CISA de vulnerabilidades que se están explotando ahora mismo» o «4 % de probabilidad de explotación en los próximos 30 días»;
- qué hacer, en una frase.
Pulsa Comprobar ahora para volver a comparar. Una lista vacía dice o bien «Nada abierto» o bien «todavía no se ha leído nada a fondo»; la línea de cobertura del Panel te dice cuál de las dos.
Nota: Una comprobación solo salta con lo que una máquina ha mostrado, nunca con lo que no ha dicho. Un dispositivo que nadie ha leído no puede informar de un problema.
5. Lee la página Vulnerabilidades
En el menú abre Vulnerabilidades. Solo cubre las CVE de los programas, en dos vistas:
- Por actualización: una fila por programa que actualizar, con INSTALADA, ACTUALIZAR A, cuántas CVE, cuántas EXPLOTADAS, la PEOR gravedad y los DISPOSITIVOS. Es la vista desde la que trabajar: una sola actualización suele cerrar una docena de CVE.
- Por CVE: una fila por CVE con GRAVEDAD, PROBABILIDAD y ENCONTRADA EL.
Los recuadros resumen Explotadas ahora, Críticas (gravedad 9 o más), Altas (de 7 a 9) y Dispositivos afectados. Marca Solo explotadas para ver solo los elementos KEV. Haz clic en una fila para ver la lista de CVE y los dispositivos afectados, con consejos como «Actualiza … a la versión … o posterior: cierra todas estas CVE en estos dispositivos.» Cuando ninguna versión concreta las cierra todas, el consejo es actualizar a la última versión del fabricante y pulsar después Volver a comprobar.
6. Una rutina semanal de parches
Elige un hueco fijo, por ejemplo el lunes por la mañana. Para cada sitio de cliente:
- Actualiza los datos. En Vulnerabilidades, pulsa Volver a comprobar. Asegúrate de que el feed es reciente (la página lo indica) y mira la línea de cobertura: «Las vulnerabilidades de los programas solo aparecen en los dispositivos leídos a fondo: X de Y». Si la cobertura ha bajado, averigua por qué antes de fiarte del resto (consulta Credenciales).
- Primero lo explotado. Marca Solo explotadas y quédate en Por actualización. Cada fila de aquí es trabajo para hoy.
- Actualiza. Actualiza el programa en los dispositivos indicados con tus herramientas habituales, o desde NetBlade con las acciones remotas: en la ficha de un dispositivo, Acciones remotas, categoría Software, usa «Buscar en el catálogo de winget» para encontrar el ID del paquete y luego «Actualizar un paquete (winget)». «Actualizaciones de Windows que faltan» enumera las actualizaciones de Windows pendientes. Consulta Acciones remotas, con seguridad.
- Verifica. Pulsa Escaneo a fondo en cada dispositivo actualizado (o Leer seleccionados en la lista de dispositivos) y luego Volver a comprobar. Fíate de la nueva lectura, no del código de salida del actualizador.
- Después, lo probable. Desmarca Solo explotadas y avanza por Por corregir: el orden ya pone a continuación los elementos con EPSS alto.
- Elementos de configuración. Reinicia las máquinas con «Una actualización espera un reinicio», planifica la sustitución de las que tienen «El soporte termina pronto» y ocúpate de las defensas desactivadas.
- Acepta lo que sea realmente aceptable, con Aceptar / reabrir, y anota por qué (consulta Cumplimiento y excepciones).
- Informa. Envía al responsable el informe «Vulnerabilidades» o «Resumen para el responsable» (Informes).
Consejo: Configura una alerta para Cosas nuevas que corregir con Solo lo que se está explotando (Alertas). Así tu hueco semanal se ocupa de lo acumulado, y un fallo recién explotado te llega el mismo día.
7. Deja que el agente lo mantenga al día
Con el agente en ejecución, cada dispositivo se vuelve a comprobar contra el feed una vez al día, unos pocos dispositivos cada vez. Esto usa solo lo que ya se conoce, así que también funciona en un portátil que está fuera de la red del cliente. Los programas y las versiones nuevos solo se conocen volviendo a leer las máquinas: para eso, pon A FONDO en Sitios en Una vez al día o Cada semana (el agente lee un dispositivo cada vez, solo mientras el PC está en esa red).
Comprueba que ha funcionado
- Después de actualizar y volver a leer, el programa desaparece de Por actualización, y sus entradas de Por corregir ya no están.
- El recuadro Por corregir del Panel baja, y aparece «ninguna en la lista de explotadas» cuando se eliminan los elementos KEV.
Si algo sale mal
- «Aún no hay feed». El PC todavía no ha podido descargarlo. Comprueba la conexión y pulsa Comprobar ahora en Configuración, Feed de vulnerabilidades; ahí se muestra el último error.
- «el feed descargado no está firmado por nosotros: no se ha usado». El archivo no ha superado la verificación y se ha descartado, tal como está previsto; se sigue usando el último feed válido. Vuelve a intentarlo más tarde.
- El feed tiene más de una semana. La descarga diaria está fallando. Comprueba la conexión y cualquier proxy o filtro que bloquee
feed.netblade.app. - Un programa que sabes que es vulnerable no aparece. No está en el diccionario, o su versión no se puede comparar. Revisa la columna EN EL DICCIONARIO en Software.
- Actualizado, pero el hallazgo sigue ahí. El dispositivo no se ha vuelto a leer. Pulsa Escaneo a fondo y luego Volver a comprobar.
- La lista está vacía en un sitio nuevo. Todavía no se ha leído nada a fondo. Mira la línea de cobertura.
Siguiente
Ahora, mide la red frente a una línea base: Cumplimiento, excepciones y la puntuación de seguridad.
← Todos los tutoriales Guía de funciones → El producto: NetBlade Windows →