El programa de gestión de vulnerabilidades para PyMEs: el mapa completo

Respuesta corta: un programa de gestión de vulnerabilidades tiene cuatro fases: definir la estrategia, planificar, implementar y evaluar para mejorar. La primera fija el alcance, los métodos aprobados y los recursos. La segunda convierte esas decisiones en un plan escrito. La tercera ejecuta el ciclo de escaneo, priorización y corrección. La cuarta mide el programa y lo ajusta. Una PyME de 40 equipos y 6 servidores puede sostenerlo con una a tres personas, si decide primero y escanea después.

El orden de las fases importa porque cada una usa como entrada lo que produjo la anterior.

De dónde sale el mapa

La estructura sigue la guía DHS/CISA, CRR Resource Guide — Vulnerability Management. Esa guía organiza la gestión de vulnerabilidades en cuatro objetivos que se encadenan, y define vulnerabilidad según el léxico de riesgo del DHS (2010) como una debilidad en un activo que una amenaza puede aprovechar. Los activos son de cuatro tipos: personas, información, tecnología e instalaciones.

Esta serie traduce ese marco a una empresa chica. El primer artículo explica qué es la gestión de vulnerabilidades y por qué un escaneo suelto no alcanza. Esta semana cubre la fase 1 y cierra con este mapa. Las otras tres fases se desarrollan en las semanas siguientes.

Las cuatro fases en una tabla

FasePregunta que contestaQué se decideEntregable
1. Definir la estrategia¿Qué protegemos, cómo lo evaluamos y con qué recursos?Alcance, métodos aprobados, presupuestoAlcance escrito, métodos aprobados, borrador de presupuesto
2. Planificar¿Quién hace qué, con qué y cada cuánto?Plan, medidas, capacitación, herramientas, fuentes de información, rolesPlan documentado y proceso de revisión
3. Implementar¿Qué encontramos y qué corregimos?Registro, prioridad, tratamiento de cada hallazgoHallazgos registrados, exposiciones tratadas, cierres verificados
4. Evaluar y mejorar¿Funciona el programa?Qué ajustar en el programaEstado del programa e informe de mejoras

Fase 1. Definir la estrategia (esta semana)

Esta fase responde tres preguntas antes de tocar una herramienta. Cada una tiene su artículo:

  • Qué entra. El alcance sale de un inventario de activos recortado por criticidad y exposición. Se escribe qué queda afuera y por qué. El detalle está en alcance e inventario de activos.
  • Cómo se evalúa. Cada método (escaneo autenticado, revisión de configuración, pentest) se aprueba o se restringe por motivos legales y operativos, con autorización escrita. El detalle está en métodos de evaluación aprobados.
  • Con qué recursos. El presupuesto define la capacidad del programa y puede obligar a reducir el alcance. Es el tema de la semana próxima.

Según la guía, esta fase termina con cinco resultados: la definición del alcance, la estrategia documentada, el marco del plan, el compromiso de las partes interesadas y de la gerencia, y un borrador de presupuesto.

Para ubicar el programa frente a otras actividades que se confunden con él, el artículo sobre gestión de vulnerabilidades, pentest y parcheo compara qué cubre cada una.

Fase 2. Planificar

La estrategia pasa a un plan escrito. El plan fija las medidas, la capacitación, las herramientas, las fuentes de información sobre vulnerabilidades, los roles, las partes interesadas y el proceso para revisar el plan. En una PyME ocupa pocas páginas.

Tres decisiones de esta fase condicionan todo lo demás:

  • Plazos por severidad. Cuánto tiempo hay para corregir cada nivel de severidad, y qué pasa cuando no se llega.
  • Roles con nombre. Quién detecta, quién corrige y quién autoriza una excepción. Un rol sin persona no existe.
  • Herramientas. Con las gratuitas o baratas alcanza para empezar: Greenbone Community, Wazuh, Trivy, nmap y OpenSCAP.

Fase 3. Implementar

Es la fase del ciclo operativo. La guía la divide en pasos que una PyME puede leer como una secuencia:

  1. Capacitar a usuarios y técnicos en lo que les toca.
  2. Evaluar: correr los escaneos y revisiones aprobados, dentro del alcance y de la ventana acordada.
  3. Registrar cada hallazgo en un repositorio central.
  4. Categorizar y priorizar con la severidad técnica, la explotación conocida y la criticidad del activo.
  5. Gestionar la exposición: parchear, mitigar o aceptar el riesgo por escrito.
  6. Verificar que la corrección funcionó, con un reescaneo.
  7. Buscar la causa raíz de los hallazgos que vuelven.

Cada hallazgo registrado necesita dueño, prioridad, plazo y verificación. Sin esos cuatro datos queda como una línea más en una lista de problemas.

Fase 4. Evaluar y mejorar

La cuarta fase mira al programa y no a los sistemas. Revisa el estado del programa, junta y analiza información de lo que pasó en el ciclo, y propone mejoras. Las preguntas típicas: si se cumplieron los plazos, si el alcance sigue vigente, si los roles siguen siendo los correctos y si hay hallazgos que se repiten. Cada respuesta vuelve a la fase 1 o a la 2 como un ajuste.

Cómo se conectan las fases

  1. Estrategia  ──►  2. Plan  ──►  3. Implementación
        ▲                                   │
        │                                   ▼
        └────────  4. Evaluar y mejorar  ◄──┘

El ciclo es continuo. Un cambio grande (una sede nueva, una migración a la nube, un proveedor nuevo) reabre el alcance de la fase 1. Un incumplimiento repetido de plazos reabre el plan de la fase 2.

Qué hacer en los primeros 30 días

El objetivo del primer mes es tener la fase 1 completa y la 2 en borrador. Una secuencia posible:

SemanaTrabajoResultado
1Inventario de activos, criticidad y exposiciónLista de activos con dueño
2Alcance escrito y métodos aprobados, con autorización firmadaDocumento de alcance y matriz de métodos
3Presupuesto, herramientas candidatas, roles con nombreBorrador de presupuesto y de roles
4Plan en borrador y presentación a la direcciónPlan con plazos por severidad y aprobación para el primer escaneo

Los escaneos se hacen siempre con autorización escrita, en una ventana acordada y con copia de seguridad reciente de los sistemas críticos. El PDF que acompaña este artículo trae la lista de verificación de estos 30 días.

Preguntas frecuentes

¿Por dónde empiezo si ya tengo un escáner instalado?

Por el alcance. Un escáner sin alcance escrito produce informes que nadie sabe a quién asignar. Armá el inventario, definí criticidad y recién ahí ajustá la configuración del escáner a lo que quedó dentro del programa.

¿Cuánta gente hace falta?

Para una PyME de referencia de 40 equipos y 6 servidores, una a tres personas con tiempo asignado. El dato clave es que cada rol tenga un nombre. Una persona puede cubrir varios roles, siempre que quien autoriza una excepción no sea quien la pidió.

¿Puedo saltear fases para llegar antes al escaneo?

Se puede, y el escaneo funciona. Lo que se pierde es la defensa de lo que se hizo: sin alcance escrito no hay criterio para decidir qué quedó cubierto, y sin autorización firmada un escaneo no distingue entre una evaluación y un incidente.

¿Cuándo se considera terminada la fase 1?

Cuando existen los cinco resultados que lista la guía: alcance, estrategia documentada, marco del plan, compromiso de la gerencia y de las partes interesadas, y presupuesto en borrador. Si falta uno, la fase 2 empieza con una suposición.

En resumen

El programa son cuatro fases encadenadas: estrategia, plan, implementación y mejora. La primera semana construye la base: qué se protege, cómo se evalúa y con qué recursos. Todo lo que se ejecute después hereda esas decisiones.

Acción: completá la lista de verificación de 30 días y la tabla de entregables por fase del PDF que acompaña este artículo, y marcá en qué fase está hoy tu empresa.

Descarga gratuitaMapa de una página del programa de vulnerabilidades y checklist de 30 días

4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.

Descargar gratis