16.2
IG2 IG3

Establecer y Mantener un Proceso para Aceptar y Abordar Vulnerabilidades de Software

Tipo de Activo: Aplicaciones
Función de Seguridad: Proteger

Descripción

Establecer y mantener un proceso para aceptar y abordar reportes de vulnerabilidades de software, incluyendo proporcionar un medio para que entidades externas reporten. El proceso debe incluir elementos como: una política de manejo de vulnerabilidades que identifique el proceso de reporte, la parte responsable del manejo de reportes de vulnerabilidades y un proceso para recepción, asignación, remediación y pruebas de remediación. Como parte del proceso, usar un sistema de seguimiento de vulnerabilidades que incluya clasificaciones de severidad y métricas para medir el tiempo de identificación, análisis y remediación de vulnerabilidades. Revisar y actualizar la documentación anualmente o cuando ocurran cambios empresariales significativos que puedan impactar esta Salvaguarda. Los desarrolladores de aplicaciones de terceros deben considerar esto como una política externa que ayuda a establecer expectativas para los interesados externos.

Lista de Verificación de Implementación

1
Evaluar los controles de protección actualmente implementados
2
Configurar e implementar los controles de seguridad requeridos
3
Probar la efectividad de los controles en un entorno de no producción
4
Implementar en producción y verificar la funcionalidad
5
Documentar la configuración y los procedimientos operativos

Amenazas y Vulnerabilidades (CIS RAM)

Escenarios de Amenazas

Vulnerabilidad Divulgada Públicamente en Aplicación Personalizada No Remediada

Confidencialidad

Un investigador de seguridad divulga públicamente una vulnerabilidad en la aplicación de la organización después de que los intentos de divulgación responsable fallan porque no existe un proceso para recibir y priorizar reportes de vulnerabilidades.

Exploit de Día Cero Apuntando a Falla de Aplicación No Reportada

Integridad

Un atacante descubre y explota una vulnerabilidad que había sido reportada por un usuario pero nunca fue procesada porque la organización no tiene mecanismo de recepción para reportes de vulnerabilidades.

Vulnerabilidades (Cuando la Salvaguarda está Ausente)

Sin Proceso de Recepción y Manejo de Vulnerabilidades

Sin un proceso para aceptar y abordar reportes de vulnerabilidades de software, la organización no puede recibir, priorizar ni remediar fallas reportadas, dejando vulnerabilidades conocidas sin parchear.

Sin Mecanismo Externo de Reporte de Vulnerabilidades

La ausencia de un canal público para que investigadores externos reporten vulnerabilidades significa que la organización pierde advertencias tempranas sobre fallas explotables en sus aplicaciones.

Requisitos de Evidencia

Tipo Elemento de Evidencia Frecuencia de Recolección
Técnico Capturas de pantalla o exportaciones de configuración que muestren los controles de protección habilitados Capturado trimestralmente
Documento Documentación de procedimientos para medidas de protección Revisado anualmente
Documento Documento de política vigente (actual, aprobado, comunicado) Revisado anualmente