La Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA, por sus siglas en inglés) ha incluido recientemente una nueva vulnerabilidad en su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés), fundamentada en la evidencia de su explotación activa. Este tipo de vulnerabilidad se ha convertido en un vector de ataque frecuente para actores maliciosos en el ciberespacio, y representa riesgos significativos para la infraestructura federal.
La Directiva Operativa Vinculante (BOD, por sus siglas en inglés) 26-04 establece los requisitos de gestión de vulnerabilidades para las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés). Esta directiva subraya la importancia del Catálogo KEV y exige a las agencias federales que prioricen la remediación rápida de las vulnerabilidades de alto riesgo, en particular aquellas identificadas mediante los Identificadores de Vulnerabilidades Comunes (CVE) que figuran en el Catálogo KEV de CISA. Estas vulnerabilidades afectan a activos expuestos públicamente y permiten el control total del activo tras la explotación. Al mismo tiempo, la directiva permite que se posponga la acción sobre vulnerabilidades de menor riesgo. Además, BOD 26-04 establece expectativas básicas sobre cuándo las agencias deben verificar si los actores de amenazas han comprometido el sistema antes de que se aplique el parche correspondiente.
Si bien la BOD 26-04 se aplica exclusivamente a las agencias FCEB, CISA alienta a todas las organizaciones a adoptar un enfoque de gestión de vulnerabilidades basado en el riesgo y a priorizar la remediación de las vulnerabilidades del Catálogo KEV. La agencia seguirá incorporando vulnerabilidades al catálogo que cumplan con los criterios especificados, lo que subraya la naturaleza dinámica y proactiva de la gestión de la ciberseguridad.
Si alguna organización tiene conocimiento de una vulnerabilidad explotada que no está actualmente listada en el Catálogo KEV, puede someterla para su posible inclusión a través del Formulario de Nominación de KEV de CISA. Para que una vulnerabilidad sea considerada para su inclusión en el catálogo, debe contar con un ID CVE, evidencia de explotación y directrices claras de mitigación.
El impacto de la inclusión de vulnerabilidades en el Catálogo KEV es considerable, no solo para las agencias federales, sino también para el sector privado. La presión para abordar de manera efectiva y rápida estas vulnerabilidades puede influir en la percepción de la seguridad cibernética y en la confianza del público en las infraestructuras digitales. La coordinación entre el sector público y privado en la gestión de vulnerabilidades es esencial para fortalecer la ciberresiliencia de toda la nación.
Históricamente, hemos visto incidentes significativos relacionados con vulnerabilidades que han sido objeto de explotación activa, como el caso de las vulnerabilidades de Microsoft Exchange en 2021. Estos incidentes han llevado a un aumento en la adopción de políticas de ciberseguridad más rigurosas y a una mayor colaboración entre empresas y organismos gubernamentales para compartir información sobre amenazas emergentes.
En conclusión, la proactividad en la gestión de vulnerabilidades y la cooperación entre diferentes sectores son fundamentales en un panorama de amenazas cibernéticas en constante evolución. Las organizaciones deben estar atentas a las nuevas inclusiones en el Catálogo KEV y adoptar medidas de mitigación adecuadas para proteger sus activos y datos críticos. La seguridad cibernética no es solo responsabilidad de unas pocas entidades; es un esfuerzo colectivo que requiere la participación de todos.