La Agencia de Seguridad Cibernética e Infraestructura de Estados Unidos (CISA) ha dado a conocer un ambicioso plan para reformar el programa de Vulnerabilidades y Exposiciones Comunes (CVE), con la finalidad de fortalecer la fiabilidad y eficacia en la gestión de vulnerabilidades en un mundo cada vez más digital y amenazado.
Este nuevo marco busca desarrollar un ecosistema de gestión de vulnerabilidades más resiliente, transparente y sostenible, asegurando que los datos del programa CVE se mantengan precisos y actualizados frente a la rápida evolución del panorama de amenazas global.
La necesidad de esta renovación surge ante la creciente presión generada por las tecnologías impulsadas por inteligencia artificial (IA), que afectan todo el ciclo de vida del software. El incremento masivo en el volumen de vulnerabilidades detectadas también está imponiendo una carga significativa sobre los defensores cibernéticos, que deben procesar y actuar con rapidez y precisión frente a estos riesgos.
“Estos retos intensifican los problemas de calidad en el ecosistema del programa CVE”, comenta CISA. “Aunque la aceleración en el descubrimiento y reporte puede aumentar el valor de la información de vulnerabilidades cuando los registros son completos, consistentes, oportunos y útiles, esta misma rapidez puede sacar a la luz deficiencias en los procesos, las herramientas, la coordinación y la responsabilidad, especialmente si la calidad de las aportaciones es desigual”.
En su documento oficial, «The CVE Program: Establishing a Quality Era Framework» («El Programa CVE: Estableciendo un Marco para la Era de la Calidad»), CISA define cuatro pilares clave para esta nueva etapa:
- Gobernanza del programa
- Participación del ecosistema
- Infraestructura de datos
- Contenido de los registros CVE
Los objetivos de CISA
El organismo estadounidense destaca la importancia de establecer una gobernanza clara y efectiva para el programa CVE, que implique un liderazgo transparente, maduración estructural, participación representativa de todo el ecosistema y procesos colaborativos en la toma de decisiones.
Además, CISA subraya la necesidad de involucrarse activamente con la comunidad global que desarrolla software, incluyendo los Nombres de Asignación de CVE (CNAs), las entidades raíz, CNAs de última instancia, proveedores, fabricantes de herramientas, investigadores y gobiernos. Este compromiso es clave para fomentar la orientación y la retroalimentación continua dentro del programa.
En cuanto a los sistemas que soportan las funciones centrales del CVE, como la reserva de identificadores y la publicación de registros, deben garantizar una calidad escalable mediante APIs robustas, esquemas de datos avanzados, bibliotecas de validación y la plataforma oficial cve.org.
Por último, los registros CVE deben ser completos, precisos, puntuales y accionables para que los defensores cibernéticos y usuarios finales puedan confiar plenamente en la información para proteger sus entornos digitales.
Opiniones del sector sobre el nuevo marco de CISA
Ronald Lewis, director de gobernanza en ciberseguridad de Black Duck, valora de forma positiva el documento, pero critica la falta de métricas concretas para evaluar el éxito de las medidas.
Lewis señala que términos como «gobernanza efectiva», «participación amplia», «infraestructura robusta» y «registros de alta calidad» son vagos y subjetivos, lo que dificulta transformar el marco en objetivos medibles y alcanzables. Propone la definición de indicadores clave de rendimiento (KPIs), como tasas aceptables de error, tiempos máximos para enriquecer registros CVE, respuesta óptima de CNAs a las presentaciones y umbrales claros para la completitud de los datos.
En palabras de Lewis: «Necesitamos métricas precisas para determinar si el programa está funcionando o quedándose atrás, y solo así podremos confiar en que la inversión contribuye verdaderamente a nuestra seguridad».
Por su parte, Russel Van Tuyl, vicepresidente de servicios de seguridad en SpecterOps, coincide con Lewis y destaca que el sector experimenta un cambio fundamental en la economía de la investigación de vulnerabilidades impulsado por la inteligencia artificial de frontera.
Van Tuyl subraya que estas tecnologías avanzadas permiten a los investigadores conectar evidencias, probar hipótesis y detectar cadenas de explotación con una rapidez sin precedentes. En este contexto, considera que el marco «Quality Era» de CISA es un reconocimiento crucial de que para mantener el ritmo de descubrimiento acelerado, es imprescindible mejorar la calidad de los datos y la coordinación en torno a las vulnerabilidades.
En definitiva, los esfuerzos de CISA apuntan a modernizar y reforzar el programa CVE, adaptándolo a los desafíos tecnológicos actuales y asegurando que la comunidad global pueda actuar de manera colaborativa y eficiente para hacer frente a las amenazas digitales.