Miles de hallazgos de escaneo. ¿Y nadie le dice qué va primero?
Tras cada escaneo hay una lista en bruto sobre la mesa y todo parece «crítico». El módulo VAS previsto debe priorizar los hallazgos por riesgo, hacer trazable la remediación y mostrar el progreso de forma demostrable, sobre la base de activos viva de COD, multi-tenant y on-premise. (en preparación)
Vista de ejemplo del módulo de vulnerabilidades (ilustración): resumen de escaneos, estado de remediación y distribución por gravedad.
¿Le suena familiar?
Miles de hallazgos, pero nadie dice qué va primero
El dolor: Tras cada escaneo aterriza en la mesa una lista en bruto con muchos hallazgos. Por pura gravedad todo parece «alto» o «crítico», y el equipo trabaja la lista de arriba abajo, sin saber qué brechas se explotan realmente.
La consecuencia: El escaso tiempo de administración se esfuma en ruido en lugar de riesgo. La brecha realmente peligrosa puede quedar abierta mucho tiempo mientras el equipo parchea lo no crítico.
Así lo resuelve COD: Está previsto que VAS enriquezca cada hallazgo con contexto: gravedad, referencias CVE, activos afectados y calidad de detección. Además, mediante la probabilidad de explotación (EPSS), debe poner delante lo que con más probabilidad se explotará. La idea: trabajar sobre el riesgo en lugar de sobre la longitud de la lista. El ruido podría neutralizarse de forma documentada con nota y override.
Entre «detectado» y «resuelto» se abre un hueco sin control
El dolor: El escáner encuentra la brecha y entonces empieza el trabajo manual: copiar hallazgos a Excel, repartirlos por correo, preguntar en reuniones. Si un hallazgo está abierto, en curso o resuelto, nadie lo sabe con certeza.
La consecuencia: Las remediaciones se pierden sin que nadie lo note, las mismas brechas siguen abiertas. Es un devorador de tiempo por el doble seguimiento y a la vez un riesgo de seguridad y de responsabilidad.
Así lo resuelve COD: Está previsto crear un ticket de remediación directamente desde un hallazgo y seguirlo a lo largo de su ciclo de vida, con un SLA como plazo registrado. Por cada hallazgo debería verse de forma continua qué está abierto, en curso o resuelto: para equipo, dirección y auditoría, sin mantener tablas aparte.
«¿Está mejorando?» Y no hay ninguna prueba
El dolor: Sea en la auditoría, bajo la presión de NIS2 o en la reunión trimestral: se pide la prueba de que la gestión de vulnerabilidades funciona. Hoy eso significa comparar a mano exportaciones del escáner y copiar cifras a diapositivas.
La consecuencia: Trabajo manual antes de cada cita, evaluaciones de copiar y pegar propensas a errores y en el peor de los casos un hallazgo de auditoría porque la eficacia no se puede demostrar.
Así lo resuelve COD: Están previstos informes auditables y una comparación delta de dos estados de escaneo (nuevo vs. resuelto) que debe mostrar si la superficie de ataque crece o se reduce. Un panel configurable con distribución por gravedad y tendencia debe hacer visible la evolución en el tiempo: la seguridad como curva en lugar de como afirmación.
Por qué COD, no solo una función
VAS está planeado como parte de la plataforma COD, no como otro escáner aislado: debe trabajar sobre la misma base de activos viva con la que ya funciona su operación, de modo que hallazgo y activo vayan juntos en lugar de vivir en herramientas separadas, multi-tenant y on-premise. La ventaja estructural de una plataforma, que un simple escáner no tiene.
Preguntas frecuentes
Ver el riesgo antes de que se convierta en un incidente.
Le mostramos el alcance previsto del módulo de vulnerabilidades, sin compromiso, o descargue la ficha técnica de VAS (en preparación) directamente en PDF.