La gestión de parches es el proceso de identificar, probar, desplegar y verificar actualizaciones de software y firmware que corrigen vulnerabilidades y errores en los sistemas de una organización.
Cómo funciona la gestión de parches
Un ciclo típico, tal como lo describe la guía NIST SP 800-40 Rev. 4, incluye:
- Inventario: saber qué sistemas operativos, aplicaciones, firmware y servicios en la nube se utilizan;
- Seguimiento: vigilar los avisos de los fabricantes, como el Patch Tuesday mensual de Microsoft, el segundo martes de cada mes;
- Priorización: ordenar las correcciones por gravedad (CVSS), exposición y si el fallo ya está explotado activamente;
- Pruebas y despliegue: instalar primero las actualizaciones en un grupo piloto reducido y luego distribuirlas con herramientas automatizadas;
- Verificación: confirmar que las actualizaciones se han instalado y gestionar los sistemas que no se pueden parchear.
Por qué importa la gestión de parches
La explotación de vulnerabilidades conocidas es una de las vías de entrada más comunes a una red. Dos ejemplos conocidos:
- WannaCry (mayo de 2017) se propagó a través del fallo de SMB que Microsoft había corregido dos meses antes en el boletín MS17-010.
- Equifax (2017) sufrió una brecha a través de una vulnerabilidad de Apache Struts cuya corrección llevaba semanas disponible; se robaron datos de unos 147 millones de personas.
Los atacantes convierten cada vez más rápido los fallos en armas, a menudo días después de su divulgación, sobre todo en pasarelas VPN, cortafuegos y software de transferencia de archivos. La agencia estadounidense CISA mantiene el catálogo Known Exploited Vulnerabilities (KEV) para ayudar a centrarse en lo que los atacantes realmente usan.
Buenas prácticas
- Parchear primero los sistemas expuestos a internet y los fallos explotados activamente, en días y no en semanas.
- Automatizar el despliegue y los informes siempre que sea posible.
- Incluir el firmware, los equipos de red y las aplicaciones de terceros, no solo Windows.
- Aplicar mitigaciones o aislamiento cuando aún no exista parche, como ante un día cero, y retirar el software sin soporte.