Vulnerabilidad de Open SSL: cómo determinar su exposición al riesgo de terceros

Utilice esta evaluación gratuita de siete preguntas para descubrir los riesgos que supone para su organización la exposición de terceros proveedores y distribuidores a la vulnerabilidad Open SSL. A continuación, siga nuestras cuatro prácticas recomendadas para mejorar la respuesta ante incidentes de terceros.

Imagen decorativa

El Proyecto Open SSL ha anunciado recientemente dos fallos de alta gravedad
en su biblioteca criptográfica de código abierto utilizada para cifrar canales de comunicación y conexiones HTTPS. Si no se corrigen, estos fallos pueden provocar desbordamientos del búfer de la pila o la ejecución remota de código. Las vulnerabilidades afectan a las versiones 3.0.1-3.0.6 de Open SSL. En respuesta, el Proyecto Open SSL ha lanzado la versión 3.0.7 para corregir los fallos de seguridad y ha afirmado que, por el momento, no tiene constancia de ningún exploit activo contra estas vulnerabilidades.

Evaluación gratuita para determinar la exposición de los proveedores y distribuidores externos de su organización a la vulnerabilidad Open SSL.

A pesar de las garantías del Proyecto Open SSL, es esencial determinar el alcance del uso de Open SSL 3.0.1-3.0.6 en su base de proveedores y distribuidores externos para que su organización pueda cuantificar su exposición y desarrollar los planes de mitigación adecuados. Para ayudar, Prevalent ha creado una evaluación de siete preguntas que ofrecemos de forma gratuita a la comunidad de seguridad. El uso de la evaluación le permitirá:

  • Determinar el uso de la versión de Open SSL incluida en el ámbito.
  • Revelar los planes de terceros para inventariar los sistemas en riesgo.
  • Identificar la prioridad de los parches y el punto de contacto.
  • Aclarar el impacto en el negocio
  • Exponer el uso y los riesgos de terceros y de N partes.

Aviso para los clientes habituales: esta evaluación ya está disponible en su biblioteca de cuestionarios.

 

Preguntas Opciones de respuesta
1) ¿Utiliza la organización OpenSSL para la gestión de sus claves criptográficas?

Texto de ayuda: OpenSSL es la biblioteca central de código abierto que implementa los protocolos SSL y TLS, lo que permite comunicarse de forma segura a través de Internet.

Seleccione una de las siguientes opciones:

a) Sí, OpenSSL se utiliza para la gestión de claves criptográficas.

b) No, OpenSSL no se utiliza para la gestión de claves criptográficas.

2) ¿Qué versiones de OpenSSL utiliza la organización?

Texto de ayuda: OpenSSL ha notificado una vulnerabilidad que afecta a las versiones 3.0.1 a 3.0.6 de su biblioteca de software OpenSSL.

Seleccione una de las siguientes opciones:

a) La organización utiliza OpenSSL versión 1.1.1 o anterior.

b) La organización utiliza una combinación de OpenSSL versión 1.1.1 o anterior y versión 3.0.1 o posterior.

c) La organización utiliza OpenSSL versión 3.0.1 o posterior.

3) ¿Ha dado prioridad la organización a la creación de un inventario de todos los sistemas con versiones vulnerables de OpenSSL? Seleccione una de las siguientes opciones:

a) Sí, se ha creado un inventario para todos los sistemas que utilizan la versión 3 o posterior.

b) No se ha identificado ningún inventario para los sistemas que utilizan la versión 3 o posteriores.

Cuatro prácticas recomendadas para una respuesta proactiva ante incidentes de terceros

4) ¿Ha descargado e instalado la organización el último parche 3.0.7 publicado por OpenSSL?

Texto de ayuda: El Proyecto Open SSL anunció que el 1 de noviembre de 2022 lanzó la versión 3.0.7 de Open SSL, que corrige la vulnerabilidad que afectaba a las versiones 3.0.1 a 3.0.6.

Seleccione una de las siguientes opciones:

a) Sí, el parche 3.0.7 ha sido instalado y aplicado a todos los sistemas que utilizan la versión 3.0.1 o posterior.

b) No, el parche 3.0.7 no se ha instalado ni aplicado en todos los sistemas que utilizan la versión 3.0.1 o posterior.

5) ¿Ha determinado la organización, basándose en el uso de OpenSSL v.3.0.1 o posterior, el nivel de impacto en los sistemas y aplicaciones críticos?

Texto de ayuda: Se debe tener en cuenta dónde se ha producido el impacto, así como su nivel.

a) Impacto significativo: la vulnerabilidad ha provocado una pérdida de confidencialidad o integridad de los datos.

b) Alto impacto: se ha perdido periódicamente la disponibilidad del sistema y se ha producido cierta pérdida de confidencialidad o integridad de los datos.

c) Bajo impacto: sin pérdida de confidencialidad o integridad de los datos; interrupción mínima o nula de la disponibilidad del sistema.

Seleccione una de las siguientes opciones:

a) Se ha producido un impacto significativo en nuestros sistemas o aplicaciones críticos.

b) Existe un alto nivel de impacto en nuestros sistemas o aplicaciones críticos.

c) Ha habido un bajo nivel de impacto en nuestros sistemas o aplicaciones críticos.

d) El ciberataque no ha afectado a nuestros sistemas o aplicaciones críticos.

6) ¿Quién es la persona de contacto designada para responder a preguntas adicionales? Indique el contacto clave para la gestión de incidentes de información y ciberseguridad.

Nombre:

Título:

Correo electrónico:

Teléfono:

7) ¿Ha verificado la organización con terceros si están utilizando OpenSSL v.3.0.1 o posterior? En caso afirmativo, ¿existen planes para abordar la vulnerabilidad? Seleccione una de las siguientes opciones:

a) Sí, la organización ha identificado a nuestros terceros que utilizan la versión 3.0.1 o posterior, y han implementado los últimos parches.

b) La organización ha identificado a sus terceros que utilizan la versión 3.0.1 o posterior, pero no hay planes actuales para abordar la vulnerabilidad.

c) No, la organización no ha identificado a nuestros terceros que utilizan la versión 3.0.1 o posterior.

El anuncio de un incidente de seguridad de gran impacto no es el momento adecuado para asegurarse de que su organización cuenta con un plan de respuesta a incidentes de terceros. En su lugar, comience a prepararse para el próximo incidente desarrollando ahora mismo un enfoque proactivo. A continuación se presentan cuatro prácticas recomendadas que debe tener en cuenta:

1. Elaborar un inventario centralizado de todos los terceros

El inventario de sus proveedores debe realizarse en una plataforma centralizada, no en hojas de cálculo, de modo que varios equipos internos puedan participar en la gestión de proveedores y el proceso pueda automatizarse en beneficio de todos. A continuación, realice una puntuación de riesgo inherente que le ayude a determinar cómo evaluar a sus proveedores externos de forma continua en función de los riesgos que suponen para su negocio.

2. Construir un mapa de terceros para determinar el riesgo de concentración tecnológica

Recopilar las tecnologías de terceros implementadas en el ecosistema de proveedores durante el proceso de inventario ayuda a identificar las relaciones entre su organización y terceros en función del uso de determinadas tecnologías, y le ayudará a visualizar las vías de ataque a su empresa y a tomar medidas proactivas de mitigación. Puede lograrlo mediante una evaluación específica o un escaneo pasivo.

3. Evaluar la resiliencia empresarial y los planes de continuidad de terceros.

Interactúe de manera proactiva con los proveedores afectados mediante evaluaciones sencillas y específicas que se ajusten a las normas de seguridad de la cadena de suministro conocidas en el sector, como NIST 800-161
e ISO 27036. Los resultados de estas evaluaciones le ayudarán a identificar las medidas correctivas necesarias para subsanar las posibles brechas de seguridad. Las buenas soluciones proporcionarán recomendaciones integradas para acelerar el proceso de corrección y subsanar esas brechas más rápidamente.

4. Supervisar continuamente a los proveedores y distribuidores afectados por ciberataques.

Estar continuamente alerta ante el próximo ataque significa buscar señales de un incidente de seguridad inminente. Es esencial supervisar
foros criminales, páginas onion, foros de acceso especial a la web oscura, fuentes de amenazas, sitios de pegado de credenciales filtradas, comunidades de seguridad, repositorios de código y bases de datos de vulnerabilidades y hackeos/violaciones. Puede supervisar estas fuentes individualmente o buscar soluciones que unifiquen toda la información en una única solución, de modo que todos los riesgos estén centralizados y sean visibles para la empresa.

Próximos pasos: utilice la evaluación y mida su programa de respuesta a incidentes de terceros.

Para obtener más información sobre cómo Prevalent puede simplificar y acelerar la detección y la respuesta ante incidentes cibernéticos de terceros, descargue nuestra guía de mejores prácticas. O bien, póngase en contacto con nosotros para programar una evaluación de madurez o una demostración hoy mismo.

 


Nota del editor: Este artículo se publicó originalmente en Prevalent.net. En octubre de 2024, Mitratech adquirió la empresa de gestión de riesgos de terceros basada en IA, Prevalent. El contenido ha sido actualizado desde entonces para incluir información alineada con nuestra oferta de productos, cambios regulatorios y cumplimiento.