La creciente cantidad de vulnerabilidades reportadas anualmente, conocidas como CVEs (Common Vulnerabilities and Exposures), está saturando los sistemas tradicionales de gestión de seguridad informática. Según Drew Vanover, estratega principal en seguridad de Horizon3, la cantidad de parches que deben aplicarse en un solo ciclo puede superar los 500, lo que dificulta priorizar y corregir eficazmente las fallas.
Limitaciones del sistema tradicional de gestión de vulnerabilidades
El sistema actual utiliza el Common Vulnerability Scoring System (CVSS) para calificar la gravedad de cada vulnerabilidad, pero estas puntuaciones son subjetivas y no consideran el contexto específico de cada organización. Un riesgo calificado como crítico puede ser irrelevante si el sistema vulnerable está aislado o no es accesible desde la infraestructura principal.
El Departamento de Comercio de Estados Unidos ha señalado en un informe reciente que la base de datos nacional de vulnerabilidades (NVD) está saturada y que las métricas actuales no reflejan adecuadamente el riesgo real para las empresas. Incluso sugirió dejar de asignar puntuaciones CVSS por su falta de utilidad práctica.

El impacto de la inteligencia artificial en la gestión de vulnerabilidades
La inteligencia artificial (IA) está acelerando la detección y explotación de vulnerabilidades, aumentando la presión sobre las organizaciones para responder rápidamente. Herramientas basadas en IA pueden identificar y generar exploits para fallas de seguridad a una velocidad superior a la humana, lo que agrava el ciclo asimétrico donde los atacantes actúan más rápido que los defensores.
CTEM: un enfoque integral y automatizado para la seguridad
Ante estos retos, Gartner ha destacado en 2023 la gestión continua de exposición a amenazas (Continuous Threat Exposure Management, CTEM) como una tendencia clave en ciberseguridad. CTEM propone un proceso de cinco etapas: identificación de activos críticos, análisis profundo de exposiciones, priorización basada en riesgo real para el negocio, validación mediante pruebas de explotación y respuesta con planes de mitigación efectivos.
Horizon3 ha desarrollado NodeZero, una herramienta que automatiza pruebas de penetración en entornos productivos, identificando rutas de ataque explotables y evidenciando la vulnerabilidad real con pruebas concretas. Este sistema adapta sus ataques según los hallazgos, replicando el comportamiento de un atacante real y proporcionando métricas claras para demostrar la reducción del riesgo.
Ventajas y consideraciones de la prueba automatizada en producción
Aunque puede generar inquietudes, realizar pruebas en sistemas en producción es considerado por expertos como la forma más precisa de detectar vulnerabilidades, ya que los entornos cambian constantemente y las réplicas digitales no siempre reflejan la realidad. Horizon3 asegura que sus pruebas cuentan con estrictas medidas de seguridad para evitar impactos negativos y han sido aplicadas en más de 320,000 evaluaciones, incluyendo clientes sensibles como la NSA y grandes proveedores de salud.
Recomendaciones para implementar CTEM
Drew Vanover aconseja a los responsables de seguridad comenzar con objetivos específicos y alcanzables, evitando implementar CTEM de forma integral en poco tiempo para no fracasar. Priorizar sistemas accesibles y de alto impacto es clave para generar resultados medibles y demostrar a los directivos la reducción efectiva de la superficie de ataque.
Este cambio de paradigma en la gestión de vulnerabilidades busca que los informes a los consejos de administración se centren en resultados y riesgos reales, no solo en actividades realizadas, facilitando decisiones informadas y mejorando la postura de seguridad global.




