¿Qué es el triage de vulnerabilidades y por qué lo necesita tu equipo?
Por Kike Gandia · Co-Fundador y CEO, OSCP
El triage de vulnerabilidades es el proceso mediante el cual cada reporte de seguridad que llega a tu programa —ya sea a través de un bug bounty, un VDP o un canal de divulgación privado— se analiza, se valida técnicamente, se clasifica por severidad y se prioriza antes de llegar al equipo de desarrollo. Sin triage, todos los reportes pesan lo mismo. Con triage, tu equipo solo ve lo que realmente importa.
Por qué el triage no es opcional
Un programa de bug bounty activo puede recibir entre 20 y 200 reportes al mes. Sin un proceso de triage estructurado, cada uno de esos reportes llega directamente a los developers o al equipo de seguridad como una tarea más. El resultado es predecible: priorización caótica, falsos positivos que consumen tiempo, vulnerabilidades reales que esperan semanas en la cola y researchers frustrados que dejan de reportar.
El triage convierte el caos en un flujo ordenado: cada reporte pasa por validación técnica, se verifica que es reproducible, se evalúa su impacto real y se entrega al equipo con toda la información necesaria para actuar sin más investigación.
Qué hace exactamente un analista de triage
El trabajo del triager no es simplemente leer reportes. Implica:
- Reproducir el ataque: confirmar que el payload del investigador funciona realmente.
- Evaluar el impacto: ¿qué puede hacer un atacante real con esto en tu entorno?
- Detectar falsos positivos: muchos reportes describen comportamientos esperados del sistema o vulnerabilidades teóricas sin impacto práctico.
- Identificar duplicados: el mismo fallo puede llegar de varios researchers distintos.
- Calcular el CVSS y consultar el EPSS: puntuación de severidad y probabilidad de explotación.
- Comunicar con el investigador: confirmar recepción, solicitar información adicional, comunicar la valoración final.
Triage interno vs. triage externo
El triage interno lo hace el propio equipo de seguridad de la empresa. Es la opción más común en organizaciones grandes con un AppSec team dedicado. El problema es que es costoso en tiempo y requiere disponibilidad constante.
El triage externo —externalizado a un proveedor especializado— permite mantener SLAs de respuesta sin aumentar el equipo interno. El proveedor actúa como una extensión del equipo, con acceso a los mismos canales y herramientas, y entrega únicamente los reportes validados y priorizados.
Para la mayoría de empresas medianas, el triage externo es la opción más eficiente: consiguen la calidad de un equipo especializado por una fracción del coste de contratación.
Métricas clave de un proceso de triage bien gestionado
Los KPIs que deberías medir en tu proceso de triage:
- Tiempo de primera respuesta (TTFR): el tiempo desde que llega el reporte hasta que el investigador recibe acuse de recibo.
- Tiempo de validación (TTV): el tiempo desde la recepción hasta la entrega del veredicto técnico.
- Tasa de validación: porcentaje de reportes que resultan ser vulnerabilidades reales.
- Tasa de falsos positivos: cuántos reportes se descartan y por qué.
- Distribución de severidades: qué proporción de los reportes válidos son críticos, altos, medios o bajos.
FAQ
¿El triage es lo mismo que la validación de vulnerabilidades?
La validación es parte del triage, pero el triage es más amplio. Incluye también la clasificación del reporte, la comunicación con el investigador, la detección de duplicados, la priorización y la entrega al equipo de remediación. La validación es el paso técnico que confirma que la vulnerabilidad es real y explotable.
¿Cuánto tiempo debería tardar el triage de un reporte?
Los estándares del sector establecen 24 horas para la primera respuesta y entre 1 y 5 días laborables para la validación completa, dependiendo de la complejidad. Los reportes críticos deben tener prioridad absoluta: la validación debería completarse en menos de 24 horas.
¿Puedo externalizar el triage sin perder visibilidad sobre mis vulnerabilidades?
Sí. Un buen servicio de triage externo opera de forma completamente transparente: el cliente tiene acceso a todos los reportes, a las valoraciones técnicas y al registro de comunicaciones con investigadores. La externalización elimina la carga operativa, no la visibilidad.
Servicio relacionado
servicio de triage de vulnerabilidades de QuantumSec
Contenido relacionado
- Cómo gestionar falsos positivos en bug bounty
- Proceso de triage: cómo analizamos cada reporte
- Servicio de triage de vulnerabilidades