La gestión de vulnerabilidades es un proceso continuo, no un proyecto puntual. Comienza con un inventario completo de activos, porque solo los sistemas conocidos pueden analizarse – incluidos los recursos en la nube, los contenedores y los servicios accesibles desde Internet. Le siguen escaneos regulares, a ser posible autenticados, desde dentro y desde fuera, la priorización de los hallazgos basada en el riesgo, la remediación mediante parche, cambio de configuración o controles compensatorios, así como la verificación mediante un nuevo escaneo. Solo este ciclo cerrado, con tiempos de tramitación documentados, hace que el proceso sea gestionable y auditable.
Gestión de vulnerabilidades y zero-days
Cómo gestionar las vulnerabilidades técnicas a lo largo de todo su ciclo de vida – y cerrar primero, con CVSS 4.0, EPSS y el catálogo KEV de CISA, las brechas que realmente están siendo atacadas.
119nuevas vulnerabilidades al día (media, informe BSI 2025)
+38 %ataques de explotación medidos en los honeypots del BSI
30días: ventana de previsión de EPSS por CVE (estimada a diario)
3días: plazo más corto del modelo de referencia BOD 26-04 de CISA
Según el informe 2025 del BSI sobre la situación de la seguridad informática en Alemania, en el periodo de referencia de julio de 2024 a junio de 2025 se dieron a conocer de media 119 nuevas vulnerabilidades al día – alrededor de un 24 por ciento más que en el periodo anterior; los ataques de explotación medidos en los honeypots del BSI aumentaron un 38 por ciento. Con estos volúmenes, «parchearlo todo de inmediato» no es una estrategia: lo decisivo es identificar de forma fiable el pequeño subconjunto de vulnerabilidades realmente explotables o ya explotadas, y corregirlas primero. Para ello, los programas modernos combinan un ciclo de vida cerrado con una priorización basada en el riesgo a partir de CVSS 4.0, EPSS y el catálogo KEV de CISA. Para los zero-days, para los que aún no existe parche, se necesitan además controles compensatorios y una monitorización sistemática de los avisos de seguridad.
Lo esencial en resumen
Seis bloques temáticos — toca para desplegar.
Tres señales para priorizar
CVSS 4.0, EPSS y CISA KEV comparados – toca una pestaña.
- Disponible en la versión 4.0 desde noviembre de 2023, con cuatro grupos de métricas: Base, Threat, Environmental y Supplemental.
- La métrica de amenaza «Exploit Maturity» refleja si existe código de exploit disponible o si la vulnerabilidad ya se está explotando activamente.
- El propio FIRST lo aclara: CVSS mide la severidad técnica y no debe servir como única medida del riesgo.
BaseThreatEnvironmentalSupplementalExploit MaturityCVSS-B/-BT/-BE/-BTEFIRST
- Modelo de machine learning de FIRST: estima a diario, para cada CVE publicada, la probabilidad de explotación activa en los próximos 30 días.
- Las puntuaciones están disponibles gratuitamente vía CSV y API.
FIRSTmachine learningCVE30 díasCSVAPI
- El catálogo Known Exploited Vulnerabilities de CISA, la agencia estadounidense de ciberseguridad, recoge vulnerabilidades cuya explotación ya está demostrada.
- Los hallazgos listados en el KEV en sistemas accesibles deben situarse al principio de la cola, independientemente de la puntuación Base.
CISAKEVKnown Exploited Vulnerabilitiespuntuación Base
Estándares y fuentes
Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.
Common Vulnerability Scoring System version 4.0 Specification Document
Especificación oficial de CVSS 4.0: cuatro grupos de métricas (Base, Threat, Environmental, Supplemental), métrica Exploit Maturity y nomenclatura CVSS-B/-BT/-BE/-BTE; la User Guide que la acompaña aclara que CVSS-B mide la severidad y no el riesgo.
Exploit Prediction Scoring System (EPSS)
Puntuaciones de probabilidad, actualizadas a diario, de que cada CVE publicada sea explotada en los próximos 30 días, disponibles gratuitamente vía CSV y API.
BOD 26-04: Prioritizing Security Updates Based on Risk
Sustituye a la BOD 22-01 desde el 10/06/2026: plazos de corrección basados en el riesgo (3/14/60 días o la siguiente actualización) derivados de cuatro criterios, entre ellos el estado KEV y la exposición a Internet.
ISO/IEC 27001:2022 – Information security management systems – Requirements
El control 8.8 del anexo A exige obtener información sobre las vulnerabilidades técnicas, evaluar la propia exposición y adoptar medidas adecuadas.
Die Lage der IT-Sicherheit in Deutschland 2025
Periodo de referencia 07/2024–06/2025: de media 119 nuevas vulnerabilidades al día (+24 %), ataques de explotación +38 %, tendencia persistente a ataques contra sistemas perimetrales como pasarelas VPN.
Virtual Patching Cheat Sheet
Cheat sheet mantenida de forma continua: define el parcheo virtual como una capa de protección previa contra intentos de explotación (WAF/IPS) y lo clasifica como medida transitoria que no sustituye a la corrección del código.
Servicios relacionados
¿Qué solidez tiene su gestión de vulnerabilidades?
En una primera conversación sin compromiso contrastamos su proceso con ISO 27001 A.8.8 – de la priorización a los SLA de parcheo. Para la vigilancia continua de vulnerabilidades recién publicadas, VamiSec ofrece adicionalmente una monitorización de zero-days como servicio gestionado.