Verificar la remediación: cerrar el ciclo con un reescaneo
Cómo comprobar que una vulnerabilidad quedó corregida: reescaneo dirigido, muestreo, criterios de cierre y qué hacer si el hallazgo reaparece en tu registro.
Cómo comprobar que una vulnerabilidad quedó corregida: reescaneo dirigido, muestreo, criterios de cierre y qué hacer si el hallazgo reaparece en tu registro.
Cómo armar el registro central de hallazgos de vulnerabilidades: campos mínimos, estados, reglas de cierre y quién puede verlo. Con ejemplos para PyMEs.
Cómo revisar el plan de gestión de vulnerabilidades: cada cuánto, qué cambios lo disparan, qué actualizar y cómo dejar registro.
Cómo identificar stakeholders de la gestión de vulnerabilidades, qué pedirle a gerencia y a los dueños de cada sistema, y cómo acordar plazos por escrito.
Roles de la gestión de vulnerabilidades: monitoreo, remediación y autorización. Cómo repartirlos en una PyME de pocos técnicos y el cambio de emergencia.
Qué fuentes usar para enterarte de vulnerabilidades: CVE, NVD, CISA KEV, EPSS, avisos de fabricantes y CERT local, y cómo asignar cada una a tus activos.
Qué capacitación necesita un programa de gestión de vulnerabilidades: temario para usuarios finales y técnicos, frecuencia y cómo comprobar que funciona.
Las cuatro métricas que alcanzan para dirigir un programa de vulnerabilidades en una PyME (MTTR, cobertura, vencidas y reapertura) y las que conviene ignorar.
Cómo escribir la política de gestión de vulnerabilidades de una PyME: plazos de corrección por severidad, reglas de ajuste y excepciones con aprobador.
Cuánto tiempo, qué herramientas y qué presupuesto necesita un programa de vulnerabilidades en una PyME, y cuándo conviene contratar un servicio gestionado.