La Agencia de Seguridad de Infraestructura y Ciberseguridad de los Estados Unidos (CISA) ha incluido recientemente tres nuevas vulnerabilidades en su Catálogo de Vulnerabilidades Conocidas Explotadas (KEV, por sus siglas en inglés), basándose en pruebas de que están siendo activamente explotadas. Este catálogo es una herramienta fundamental para la gestión de seguridad cibernética, dado que las vulnerabilidades que se encuentran en él son un vector de ataque común para actores maliciosos y representan un riesgo significativo para las agencias federales y otras organizaciones.
La Directiva Operativa Vinculante (BOD, por sus siglas en inglés) 26-04 establece requisitos para la gestión de vulnerabilidades en las agencias del Poder Ejecutivo Civil Federal (FCEB, por sus siglas en inglés). Esta directiva subraya la importancia del Catálogo KEV y exige a las agencias federales que prioricen la rápida remediación de las vulnerabilidades de alto riesgo. Estas son aquellas identificadas por los Identificadores Comunes de Vulnerabilidades y Exposiciones (CVE, por su siglas en inglés) que figuran en el Catálogo KEV de CISA, y que se encuentran en activos expuestos públicamente, permitiendo un control total del activo tras su explotación. A su vez, la BOD 26-04 establece que las acciones para mitigar vulnerabilidades de menor riesgo pueden ser aplazadas, pero requiere que las agencias realicen comprobaciones sobre posibles compromisos en el sistema antes de aplicar un parche.
Aunque la BOD 26-04 se aplica exclusivamente a las agencias FCEB, CISA alienta a todas las organizaciones a adoptar una gestión de vulnerabilidades basada en el riesgo y a priorizar la remediación de las vulnerabilidades que figuran en el Catálogo KEV. Esta iniciativa es parte de un esfuerzo continuo de CISA por mantener actualizadas las vulnerabilidades en el catálogo, que se ampliará conforme se identifiquen nuevas amenazas que cumplan con los criterios establecidos.
Si se tiene conocimiento de una vulnerabilidad explotada que no está actualmente listada en el Catálogo KEV, CISA invita a los interesados a presentarla para su posible inclusión a través del Formulario de Nominación KEV. Las adiciones potenciales al catálogo deben contar con un ID de CVE, evidencia de explotación y directrices claras para mitigar el riesgo asociado.
Este enfoque proactivo en la gestión de vulnerabilidades no solo protege a las agencias gubernamentales, sino que también tiene un impacto en el panorama general de la ciberseguridad, ayudando a elevar los estándares de seguridad en todas las organizaciones que se enfrentan a la creciente amenaza de ataques cibernéticos. La inclusión de vulnerabilidades en el Catálogo KEV puede ser vista como un llamado de atención para que las organizaciones evalúen sus propios sistemas de seguridad y adopten medidas proactivas para salvaguardar sus activos.