El Proceso de Evaluación de Vulnerabilidades ( VEP , por sus siglas en inglés) es un proceso utilizado por el gobierno federal de los Estados Unidos para determinar, caso por caso, cómo debe tratar las vulnerabilidades de seguridad informática de día cero : si divulgarlas al público para ayudar a mejorar la seguridad informática general, o mantenerlas en secreto para su uso ofensivo contra los adversarios del gobierno. [ 1 ]
El VEP se desarrolló por primera vez durante el período 2008-2009, pero no se hizo público hasta 2016, cuando el gobierno publicó una versión censurada del VEP en respuesta a una solicitud de la FOIA presentada por la Electronic Frontier Foundation . [ 2 ] [ 3 ]
Tras la presión pública para una mayor transparencia a raíz del caso Shadow Brokers , el gobierno estadounidense hizo una divulgación más pública del proceso VEP en noviembre de 2017. [ 1 ] [ 4 ]
Participantes
Según el plan VEP publicado en 2017, la Junta de Revisión de Equidad (ERB) es el foro principal para la deliberación y las decisiones interinstitucionales relativas al VEP. [ 4 ] La ERB se reúne mensualmente, pero también puede ser convocada antes si surge una necesidad inmediata.
El ERB está integrado por representantes de los siguientes organismos:
- Oficina de Gestión y Presupuesto
- Oficina del Director de Inteligencia Nacional (incluido el Centro de Coordinación de Seguridad de la Comunidad de Inteligencia )
- Departamento del Tesoro de los Estados Unidos
- Departamento de Estado de los Estados Unidos
- Departamento de Justicia de los Estados Unidos (incluidos el Buró Federal de Investigaciones y el Grupo de Trabajo Conjunto Nacional de Investigación Cibernética )
- Departamento de Seguridad Nacional (incluido el Centro Nacional de Integración de Ciberseguridad y Comunicaciones y el Servicio Secreto de los Estados Unidos )
- Departamento de Energía de los Estados Unidos
- Departamento de Defensa de los Estados Unidos (incluida la Agencia de Seguridad Nacional , incluidos los elementos de Seguridad de la Información e Inteligencia de Señales ), el Comando Cibernético de los Estados Unidos y el Centro de Delitos Cibernéticos del Departamento de Defensa )
- Departamento de Comercio de los Estados Unidos
- Agencia Central de Inteligencia
La Agencia de Seguridad Nacional funge como secretaría ejecutiva del VEP. [ 4 ]
Proceso
Según la versión de noviembre de 2017 del VEP, el proceso es el siguiente:
Envío y notificación
Cuando un organismo detecta una vulnerabilidad, notificará a la secretaría del VEP lo antes posible. La notificación incluirá una descripción de la vulnerabilidad y de los productos o sistemas afectados, junto con la recomendación del organismo sobre si divulgar o restringir la información sobre la vulnerabilidad.
La secretaría notificará entonces a todos los participantes sobre la presentación en el plazo de un día hábil, solicitándoles que respondan si tienen algún interés pertinente. [ 4 ]
Equidad y debates
Una agencia que manifieste interés deberá indicar en un plazo de cinco días hábiles si está de acuerdo con la recomendación original de difundir o restringir la información. En caso contrario, entablará conversaciones con la agencia solicitante y la secretaría del VEP en un plazo de siete días hábiles para intentar alcanzar un consenso. Si no se llega a un consenso, los participantes propondrán opciones a la Junta de Revisión de Equidad. [ 4 ]
Determinación de difundir o restringir
Las decisiones sobre si divulgar o restringir una vulnerabilidad deben tomarse con rapidez, en plena consulta con todos los organismos implicados y velando por el interés general de las distintas misiones del gobierno estadounidense. En la medida de lo posible, las decisiones deben basarse en metodologías racionales y objetivas, teniendo en cuenta factores como la prevalencia, la dependencia y la gravedad.
Si los miembros de la junta de revisión no logran llegar a un consenso, votarán sobre una determinación preliminar. Si una agencia con intereses en la equidad impugna dicha decisión, podrá, mediante notificación a la secretaría del VEP, optar por impugnar la determinación preliminar. Si ninguna agencia impugna la determinación preliminar, esta se considerará una decisión final. [ 4 ]
Gestión y acciones posteriores
Si se divulga información sobre vulnerabilidades, se hará lo más rápido posible, preferiblemente en un plazo de siete días hábiles.
La divulgación de vulnerabilidades se realizará de acuerdo con las directrices acordadas por todos los miembros. Se presume que la agencia que realiza la notificación es la que mejor conoce la vulnerabilidad y, por lo tanto, será responsable de difundir la información al proveedor. La agencia que realiza la notificación puede optar por delegar la responsabilidad de la difusión a otra agencia en su nombre.
La agencia que divulga la información proporcionará de inmediato una copia de la información revelada a la secretaría del VEP para su archivo. Además, se espera que la agencia realice un seguimiento para que la ERB pueda determinar si la acción del proveedor cumple con los requisitos gubernamentales. Si el proveedor decide no abordar una vulnerabilidad o no actúa con la urgencia acorde con el riesgo de la misma, la agencia notificará a la secretaría y el gobierno podrá tomar otras medidas de mitigación. [ 4 ]
Crítica
El proceso VEP ha sido criticado por varias deficiencias, incluyendo restricciones por acuerdos de confidencialidad, falta de calificaciones de riesgo, trato especial para la NSA y un compromiso no del todo firme con la divulgación como opción predeterminada. [ 5 ]
equivalente en el Reino Unido
Las agencias de inteligencia británicas —en particular el GCHQ— siguen un enfoque similar, también conocido como Proceso de Equidad, para determinar si divulgar o mantener las vulnerabilidades de seguridad. [ 6 ] La Ley de Poderes de Investigación de 2016 fue modificada en 2022 para que la supervisión del funcionamiento del proceso quedara dentro del ámbito del Comisionado de Poderes de Investigación . [ 7 ] Los detalles del proceso se hicieron públicos en 2018. [ 8 ]
Referencias
- 1 2 Newman, Lily Hay (15 de noviembre de 2017). "Los federales explican su colección de errores de software, pero no eliminan las preocupaciones" . WIRED . Recuperado el 16 de noviembre de 2017 .
- ↑ "Proceso de equidad de vulnerabilidades" . epic.org . Consultado el 16 de noviembre de 2017 .
- ↑ "Proceso de Equidad en Vulnerabilidades (VEP)" . Electronic Frontier Foundation . 18 de enero de 2016. Consultado el 16 de noviembre de 2017 .
- 1 2 3 4 5 6 7 "Vulnerabilidades Equidad Política y Proceso para el Gobierno de los Estados Unidos" (PDF) . whitehouse.gov . 15 de noviembre de 2017. Recuperado el 16 de noviembre de 2017 – a través de los Archivos Nacionales .
- ↑ McCarthy, Kieren (15 de noviembre de 2017). "Los cuatro problemas del último reglamento del gobierno estadounidense sobre la divulgación de fallos de seguridad" . The Register . Consultado el 16 de noviembre de 2017 .
- ↑ "El proceso de acciones" . GCHQ . Archivado del original el 25 de mayo de 2025. Consultado el 9 de julio de 2025 .
- ↑ "Reglamento de 2022 sobre las funciones de supervisión del Comisionado de Poderes de Investigación" , legislation.gov.uk , Archivos Nacionales , SI 2022/1299
- ↑ "El GCHQ revela por qué mantiene en secreto algunas vulnerabilidades de software" . Sky News . Consultado el 9 de julio de 2025 .
Véase también
- Seguridad informática
- guerra cibernética
- Piratería informática (seguridad informática)
- Agencia de Seguridad Nacional
- Establecimientos de la década de 2000 en Estados Unidos