Gestión de vulnerabilidades independiente del proveedor de datos en Versio.io

Gestión de vulnerabilidades independiente del proveedor de datos en Versio.io

Revisión de la terminación de la financiación de MITRE por parte del Gobierno de los Estados Unidos.

En pocas palabrasSolicitar demostraciónIniciar prueba gratuita
 

Versión corta

  • Las recientes medidas del Gobierno estadounidense bajo la presidencia de Donald Trump, en particular el recorte de fondos destinados a la empresa MITRE Corporation, ponen en peligro la estabilidad a largo plazo de una de las bases de datos más importantes del mundo sobre vulnerabilidades en materia de seguridad informática. A raíz de las protestas mundiales, el Gobierno estadounidense se ha comprometido a mantener la financiación durante un año más.
  • Versio.io se basa en un modelo genérico desarrollado internamente para gestionar vulnerabilidades (Common Vulnerabilities and Exposures, CVE) y, al mismo tiempo, ofrece la integración flexible de una amplia variedad de fuentes de datos, incluidas bases de datos públicas de vulnerabilidades y avisos de seguridad específicos de proveedores. Gracias a este enfoque, Versio.io es independiente de instituciones individuales, fuentes de datos centralizadas y posibles influencias políticas.
  • El cese de la publicación de nuevas vulnerabilidades por parte de MITRE supondría una pérdida de información para los clientes y fabricantes de soluciones de software en el sector de la seguridad informática, que muy probablemente sería absorbida rápidamente por nuevas unidades organizativas (por ejemplo, la Base de Datos Europea de Vulnerabilidades de la Unión Europea).
  • La decisión del Gobierno estadounidense ha vuelto a poner de relieve a nivel mundial la importancia de las bases de datos sobre vulnerabilidades. Versio.io parte de la base de que la tendencia hacia un almacenamiento descentralizado y distribuido de los datos continuará, junto con una mayor disponibilidad y una mejor calidad del contenido de la información sobre vulnerabilidades facilitada.
 

¿Qué ha decidido el Gobierno de los Estados Unidos?

El 16 de abril de 2025, el Gobierno de Estados Unidos, bajo la presidencia de Donald Trump, anunció que dejaría de financiar a la empresa MITRE Corporation.
MITRE Corporation es una organización sin ánimo de lucro de Estados Unidos que lleva a cabo trabajos de investigación y desarrollo por cuenta del Gobierno. Gestiona centros de investigación y desarrollo financiados con fondos federales (FFRDC) para abordar retos complejos en ámbitos como la ciberseguridad, la defensa, la sanidad y la industria aeroespacial. Una de sus tareas principales es identificar claramente las vulnerabilidades informáticas, asignarles identificadores estandarizados (ID) y documentarlas de forma sistemática.
La decisión del Gobierno estadounidense ha inquietado a muchos clientes de Versio.io en lo que respecta a la gestión integrada de vulnerabilidades. Por ello, queremos aclarar este tema en este artículo y explicar nuestra postura al respecto. En primer lugar: no hay motivo para preocuparse, pero las cosas van a cambiar y Versio.io está bien posicionado para ello.
 

¿Cuál es el impacto general de la decisión del Gobierno estadounidense?

La información sobre vulnerabilidades informáticas es esencial porque permite a las organizaciones identificar y cerrar las vulnerabilidades conocidas de forma temprana, antes de que puedan ser explotadas. Aporta transparencia, promueve respuestas estandarizadas a los riesgos de seguridad y respalda los procesos de protección automatizados en empresas de todo el mundo.
Sin la coordinación centralizada y la asignación de CVE ID por parte de MITRE, el sistema internacionalmente establecido para clasificar vulnerabilidades se desmoronaría. Habría inconsistencias, asignaciones duplicadas o referencias faltantes, con graves consecuencias para la cooperación entre fabricantes de software, empresas de seguridad y autoridades. La velocidad de respuesta ante las amenazas también se vería considerablemente afectada.
 

¿Qué significa esto para los clientes de Versio.io?

Versio.io proporciona a sus clientes más de 600 000 datos actualizados sobre vulnerabilidades de seguridad informática procedentes de diversas fuentes de datos cada día. Esto significa que los entornos y tecnologías informáticos inventariados por Versio.io pueden comprobarse específicamente en busca de vulnerabilidades conocidas.
Para el procesamiento interno, Versio.io utiliza un modelo genérico para gestionar la información sobre vulnerabilidades. Esto permite registrar y evaluar de forma centralizada tanto las fuentes de datos generales sobre vulnerabilidades de seguridad informática (CVE) como los avisos de seguridad específicos de los proveedores. La siguiente tabla muestra las fuentes de datos conectadas actualmente, que se actualizan a diario y se ponen a disposición de nuestros clientes:
 
Fuente de datos Número de vulnerabilidades
Base de datos nacional de vulnerabilidades (MITRE/NIST) 289.742
Base de datos consultiva de GitHub 273.868
Aviso de seguridad de Red Hat 38.716
Aviso de seguridad de Juniper (JSA) 1.132
Advertencias de seguridad de Palo Alto Networks 434
Tabla: Fuentes de datos integradas en Versio.io para vulnerabilidades y avisos de seguridad informática (a fecha de 16.04.2025)
 
El fin de la financiación de MITRE podría significar que no se proporcionará nueva información sobre vulnerabilidades informáticas identificadas ni actualizaciones sobre vulnerabilidades publicadas anteriormente. Podemos compensar esta posible laguna en Versio.io con proveedores de información sobre vulnerabilidades ya integrados o que se integrarán en el futuro.
Las siguientes integraciones adicionales de bases de datos de vulnerabilidades están previstas en la hoja de ruta del producto Versio.io
  • Base de datos europea sobre vulnerabilidades (EUVD) de la Unión Europea: https://euvd.enisa.europa.eu
  • Vulnerabilidades de código abierto (OSV): https://osv.dev
  • Certificación VDE para OT/IoT: https://www.vde.com/topics-de/digital-security/cert-vde
El equipo de Versio.io considera que el debate suscitado por la decisión del Gobierno estadounidense es una gran oportunidad para reforzar la resiliencia digital mediante la creación de bases de datos distribuidas sobre vulnerabilidades y mejorar de forma sostenible la calidad de la información al respecto. En particular, la fiabilidad de MITRE y de la base de datos del NIST en términos de tiempo y contenido ha sido objeto de críticas cada vez más frecuentes en los últimos meses. para compensar el posible fallo de la Base de Datos Nacional de Vulnerabilidades (NVD) de Estados Unidos.
Con la publicación en abril de 2025 de la versión beta de la Base de Datos Europea de Vulnerabilidades (EUVD), la Agencia de Ciberseguridad de la Unión Europea (ENISA) ya ha dado un paso importante para compensar el posible fracaso de la Base de Datos Nacional de Vulnerabilidades (NVD) de Estados Unidos.
 

Referencias

 
 

Autor


Matthias Scholze
Matthias Scholze
Chief Technology Officer
P:  +49-30-221986-51
LinkedIn

 

We use cookies to ensure that we give you the best experience on our website. Read privacy policies for more information.