Explicación de la Base de Datos Nacional de Vulnerabilidades (NVD)
En nuestra entrada anterior del blog —«Patch Tuesday: octubre de 2020»—, hablamos brevemente sobre las Vulnerabilidades y Exposiciones Comunes (CVE) y sobre cómo se catalogan las vulnerabilidades de software en la Base de Datos Nacional de Vulnerabilidades (NVD). En esta entrada, vamos a profundizar un poco más en los orígenes de la NVD y en cómo ayuda a los profesionales de la seguridad informática a evaluar y mejorar el nivel de seguridad de sus organizaciones.
¿Qué es la Base de Datos Nacional de Vulnerabilidades (NVD) y quién se encarga de su mantenimiento?
La Base de Datos Nacional de Vulnerabilidades (NVD) es una base de datos exhaustiva de vulnerabilidades conocidas notificadas a las que se han asignado identificadores CVE. Está gestionada por el Instituto Nacional de Estándares y Tecnología (NIST) y cuenta con el patrocinio del Centro Nacional de Integración de Ciberseguridad y Comunicaciones del Departamento de Seguridad Nacional y de la Iniciativa de Despliegue de Seguridad de Redes.
¿Cuándo se creó la NVD?
El NVD se creó en el año 2000 y, en un principio, se denominaba «Internet – Categorization of Attacks Toolkit» (ICAT). Posteriormente, se fue transformando hasta convertirse en el repositorio de vulnerabilidades que es hoy en día.
¿Qué ofrece la NVD?
La NVD ofrece análisis sobre las CVE —el catálogo de amenazas de seguridad conocidas— y realiza las siguientes tareas:
- Asigna una puntuación del Sistema Común de Puntuación de Vulnerabilidades (CVSS) a cada vulnerabilidad
- Determina los tipos de vulnerabilidad: Enumeración de debilidades comunes (CWE)
- Define las declaraciones de aplicabilidad: Enumeración de Plataforma Común (CPE)
- Proporciona otra información relevante sobre el funcionamiento de la vulnerabilidad y su explotabilidad, es decir, cómo pueden llevarla a cabo los ciberdelincuentes.
Las organizaciones pueden utilizar esta información para establecer un orden de prioridad entre las vulnerabilidades y los parches que deben implementar para mantener segura su infraestructura informática.
¿Qué información sobre la puntuación se facilita para cada vulnerabilidad?
El Sistema Común de Puntuación de Vulnerabilidades (CVSS) es un conjunto de normas abiertas que se utiliza para evaluar una vulnerabilidad y asignarle un nivel de gravedad en una escala del 0 al 10. El NVD proporciona «puntuaciones base» del CVSS que representan las características intrínsecas de cada vulnerabilidad. Las clasificaciones de gravedad según las especificaciones de CVSS v3.0 son:
| Gravedad | Puntuación base |
|---|---|
| Ninguno | 0.0 |
| Bajo | 0,1 – 3,9 |
| Medio | 4,0 – 6,9 |
| Alto | 7,0 – 8,9 |
| Crítico | 9,0 – 10,0 |
Vulnerabilidades y exposiciones comunes (CVE)
«Common Vulnerabilities and Exposures» (CVE) es una convención estándar para informar sobre vulnerabilidades de seguridad conocidas públicamente. Creada en 1999 por MITRE, una organización de investigación financiada por el Gobierno, la CVE cataloga las amenazas de seguridad.
Más allá de ser una simple base de datos, CVE permite a las organizaciones establecer una referencia sobre la cobertura de sus herramientas de seguridad. Les permite correlacionar los datos entre las vulnerabilidades y los servicios y el uso de sus herramientas de seguridad.
¿Cuál es el objetivo de CVE?
El objetivo principal del CVE es estandarizar la forma en que se identifica una vulnerabilidad o un riesgo de seguridad, mediante un número de identificación, una descripción y, al menos, una referencia pública. El uso del CVE es gratuito y está a disposición del público. Un ejemplo de identificador CVE es CVE-2020-16891, que incluye el prefijo «CVE», el año en que se asignó el identificador CVE o el año en que se hizo pública la vulnerabilidad, y los dígitos del número de secuencia.
La descripción del CVE incluye detalles como el nombre del producto y del proveedor afectados, un resumen de las versiones afectadas, el tipo de vulnerabilidad, el impacto, el acceso que necesita un atacante para aprovechar la vulnerabilidad y los componentes de código o entradas importantes que intervienen.
La referencia CVE incluye los informes sobre la vulnerabilidad, los avisos o las fuentes que detallan la vulnerabilidad y los posibles ataques que podrían producirse.
¿Cuál es la diferencia entre NVD y CVE?
Aunque a menudo se habla de estas dos listas o bases de datos como si fueran lo mismo, en realidad se trata de entidades independientes, aunque interconectadas. CVE es, esencialmente, una lista de entradas de vulnerabilidades, mientras que NVD es una base de datos más completa que se basa en la lista CVE y está totalmente sincronizada con ella, de modo que cualquier actualización que se realice en la lista CVE aparece en la NVD. La NVD también añade el componente de análisis para cada vulnerabilidad, tal y como se ha descrito anteriormente. [Según MITRE](https://cve.mitre.org/about/cve_and_nvd_relationship.html#:~:text=CVE - Una lista de entradas sobre vulnerabilidades de ciberseguridad conocidas públicamente.&text=NVD - Una base de datos de vulnerabilidades creada a partir de la lista CVE, las entradas de la CVE aparecen inmediatamente en la NVD.), la lista CVE alimenta la NVD. La Agencia de Ciberseguridad y Seguridad de las Infraestructuras del Departamento de Seguridad Nacional de EE. UU. (DHS CISA) patrocina ambas.
¿Cuántas vulnerabilidades se notifican cada año?
El panorama de las amenazas cibernéticas se está ampliando a medida que evoluciona la tecnología, y el número de vulnerabilidades de software detectadas aumenta cada año. Por ejemplo, mientras que en 2016 se identificaron 6.447 vulnerabilidades, esta cifra prácticamente se duplicó hasta alcanzar las 12.174 en 2019.
Los ciberataques pueden organizarse utilizando la información de las bases de datos CVE y NVD. Por lo tanto, es importante aplicar los parches correspondientes a las vulnerabilidades que afectan a tus sistemas de forma oportuna para mantener a salvo tus sistemas informáticos y tus datos. El nivel de gravedad de la vulnerabilidad te ayuda a decidir cómo priorizar la implementación de los parches en tu entorno.
Kaseya VSA automatiza la gestión de parches de software para corregir las vulnerabilidades y mantener el software actualizado. Con Kaseya VSA, puedes supervisar las vulnerabilidades y consultar el estado de los parches de todo tu entorno informático desde una única consola.
Para obtener más información sobre la gestión de parches de Kaseya VSA, solicita una prueba gratuita o una demostración gratuita.


