Respuesta corta: un programa de gestión de vulnerabilidades tiene cuatro fases: definir la estrategia, planificar, implementar y evaluar para mejorar. La primera fija el alcance, los métodos aprobados y los recursos. La segunda convierte esas decisiones en un plan escrito. La tercera ejecuta el ciclo de escaneo, priorización y corrección. La cuarta mide el programa y lo ajusta. Una PyME de 40 equipos y 6 servidores puede sostenerlo con una a tres personas, si decide primero y escanea después.
El orden de las fases importa porque cada una usa como entrada lo que produjo la anterior.
De dónde sale el mapa
La estructura sigue la guía DHS/CISA, CRR Resource Guide — Vulnerability Management. Esa guía organiza la gestión de vulnerabilidades en cuatro objetivos que se encadenan, y define vulnerabilidad según el léxico de riesgo del DHS (2010) como una debilidad en un activo que una amenaza puede aprovechar. Los activos son de cuatro tipos: personas, información, tecnología e instalaciones.
Esta serie traduce ese marco a una empresa chica. El primer artículo explica qué es la gestión de vulnerabilidades y por qué un escaneo suelto no alcanza. Esta semana cubre la fase 1 y cierra con este mapa. Las otras tres fases se desarrollan en las semanas siguientes.
Las cuatro fases en una tabla
| Fase | Pregunta que contesta | Qué se decide | Entregable |
|---|---|---|---|
| 1. Definir la estrategia | ¿Qué protegemos, cómo lo evaluamos y con qué recursos? | Alcance, métodos aprobados, presupuesto | Alcance escrito, métodos aprobados, borrador de presupuesto |
| 2. Planificar | ¿Quién hace qué, con qué y cada cuánto? | Plan, medidas, capacitación, herramientas, fuentes de información, roles | Plan documentado y proceso de revisión |
| 3. Implementar | ¿Qué encontramos y qué corregimos? | Registro, prioridad, tratamiento de cada hallazgo | Hallazgos registrados, exposiciones tratadas, cierres verificados |
| 4. Evaluar y mejorar | ¿Funciona el programa? | Qué ajustar en el programa | Estado del programa e informe de mejoras |
Fase 1. Definir la estrategia (esta semana)
Esta fase responde tres preguntas antes de tocar una herramienta. Cada una tiene su artículo:
- Qué entra. El alcance sale de un inventario de activos recortado por criticidad y exposición. Se escribe qué queda afuera y por qué. El detalle está en alcance e inventario de activos.
- Cómo se evalúa. Cada método (escaneo autenticado, revisión de configuración, pentest) se aprueba o se restringe por motivos legales y operativos, con autorización escrita. El detalle está en métodos de evaluación aprobados.
- Con qué recursos. El presupuesto define la capacidad del programa y puede obligar a reducir el alcance. Es el tema de la semana próxima.
Según la guía, esta fase termina con cinco resultados: la definición del alcance, la estrategia documentada, el marco del plan, el compromiso de las partes interesadas y de la gerencia, y un borrador de presupuesto.
Para ubicar el programa frente a otras actividades que se confunden con él, el artículo sobre gestión de vulnerabilidades, pentest y parcheo compara qué cubre cada una.
Fase 2. Planificar
La estrategia pasa a un plan escrito. El plan fija las medidas, la capacitación, las herramientas, las fuentes de información sobre vulnerabilidades, los roles, las partes interesadas y el proceso para revisar el plan. En una PyME ocupa pocas páginas.
Tres decisiones de esta fase condicionan todo lo demás:
- Plazos por severidad. Cuánto tiempo hay para corregir cada nivel de severidad, y qué pasa cuando no se llega.
- Roles con nombre. Quién detecta, quién corrige y quién autoriza una excepción. Un rol sin persona no existe.
- Herramientas. Con las gratuitas o baratas alcanza para empezar: Greenbone Community, Wazuh, Trivy, nmap y OpenSCAP.
Fase 3. Implementar
Es la fase del ciclo operativo. La guía la divide en pasos que una PyME puede leer como una secuencia:
- Capacitar a usuarios y técnicos en lo que les toca.
- Evaluar: correr los escaneos y revisiones aprobados, dentro del alcance y de la ventana acordada.
- Registrar cada hallazgo en un repositorio central.
- Categorizar y priorizar con la severidad técnica, la explotación conocida y la criticidad del activo.
- Gestionar la exposición: parchear, mitigar o aceptar el riesgo por escrito.
- Verificar que la corrección funcionó, con un reescaneo.
- Buscar la causa raíz de los hallazgos que vuelven.
Cada hallazgo registrado necesita dueño, prioridad, plazo y verificación. Sin esos cuatro datos queda como una línea más en una lista de problemas.
Fase 4. Evaluar y mejorar
La cuarta fase mira al programa y no a los sistemas. Revisa el estado del programa, junta y analiza información de lo que pasó en el ciclo, y propone mejoras. Las preguntas típicas: si se cumplieron los plazos, si el alcance sigue vigente, si los roles siguen siendo los correctos y si hay hallazgos que se repiten. Cada respuesta vuelve a la fase 1 o a la 2 como un ajuste.
Cómo se conectan las fases
1. Estrategia ──► 2. Plan ──► 3. Implementación
▲ │
│ ▼
└──────── 4. Evaluar y mejorar ◄──┘
El ciclo es continuo. Un cambio grande (una sede nueva, una migración a la nube, un proveedor nuevo) reabre el alcance de la fase 1. Un incumplimiento repetido de plazos reabre el plan de la fase 2.
Qué hacer en los primeros 30 días
El objetivo del primer mes es tener la fase 1 completa y la 2 en borrador. Una secuencia posible:
| Semana | Trabajo | Resultado |
|---|---|---|
| 1 | Inventario de activos, criticidad y exposición | Lista de activos con dueño |
| 2 | Alcance escrito y métodos aprobados, con autorización firmada | Documento de alcance y matriz de métodos |
| 3 | Presupuesto, herramientas candidatas, roles con nombre | Borrador de presupuesto y de roles |
| 4 | Plan en borrador y presentación a la dirección | Plan con plazos por severidad y aprobación para el primer escaneo |
Los escaneos se hacen siempre con autorización escrita, en una ventana acordada y con copia de seguridad reciente de los sistemas críticos. El PDF que acompaña este artículo trae la lista de verificación de estos 30 días.
Preguntas frecuentes
¿Por dónde empiezo si ya tengo un escáner instalado?
Por el alcance. Un escáner sin alcance escrito produce informes que nadie sabe a quién asignar. Armá el inventario, definí criticidad y recién ahí ajustá la configuración del escáner a lo que quedó dentro del programa.
¿Cuánta gente hace falta?
Para una PyME de referencia de 40 equipos y 6 servidores, una a tres personas con tiempo asignado. El dato clave es que cada rol tenga un nombre. Una persona puede cubrir varios roles, siempre que quien autoriza una excepción no sea quien la pidió.
¿Puedo saltear fases para llegar antes al escaneo?
Se puede, y el escaneo funciona. Lo que se pierde es la defensa de lo que se hizo: sin alcance escrito no hay criterio para decidir qué quedó cubierto, y sin autorización firmada un escaneo no distingue entre una evaluación y un incidente.
¿Cuándo se considera terminada la fase 1?
Cuando existen los cinco resultados que lista la guía: alcance, estrategia documentada, marco del plan, compromiso de la gerencia y de las partes interesadas, y presupuesto en borrador. Si falta uno, la fase 2 empieza con una suposición.
En resumen
El programa son cuatro fases encadenadas: estrategia, plan, implementación y mejora. La primera semana construye la base: qué se protege, cómo se evalúa y con qué recursos. Todo lo que se ejecute después hereda esas decisiones.
Acción: completá la lista de verificación de 30 días y la tabla de entregables por fase del PDF que acompaña este artículo, y marcá en qué fase está hoy tu empresa.
4 páginas · el procedimiento paso a paso, en PDF. Gratis, por dejar tu email.
